你的 API Key 被拿去賺錢了嗎?LLM Token 轉售黑市完整解析
一句話總結: 中國 LLM Token 轉售黑市靠盜用你的 API Key 賺取暴利。便宜不是好康,是你的金鑰被拿去轉賣。這篇教你檢查、防護、根治。

你買過便宜的 API 額度嗎?那可能不是折扣
你有沒有在臉書社團或 Telegram 群組看過這種廣告?
「OpenAI API $1 = 100 萬 token,比官方便宜 5 倍」
「Claude Pro 終身 $50,穩定不封號」
「GPT-5.6 超便宜 API,量大可談」
看起來像好康,對吧?
但你可能不知道,這些「便宜額度」的背後,是一個成熟的 LLM Token 轉售黑市。它們的貨源來自:
- 盜用你的 API Key
- 盜刷信用卡獲得免費額度再轉賣
- 濫用免費試用,用程式自動註冊數千個帳號
- 透過未受保護的支援 Bot 代理請求
而且,就算你沒買過這些黑市產品,你的 API Key 也可能已經被盜去賺錢了。
黑市怎麼運作的?3 種主要手法

手法 1:濫用免費試用與開戶獎勵
這是最大宗的貨源。AI 廠商為了搶市佔,通常提供慷慨的免費額度:
| 平台 | 免費額度 | 黑市利用方式 |
|---|---|---|
| OpenAI | $5-18 註冊金 | 自動註冊 + SMS 接碼,量產帳號 |
| Claude | 免費試用額度 | 同上,搭配 VPN 繞過地區限制 |
| Groq | 14,400 次/天 | 有開發者公開 API Key 被盜用 |
| Google AI | $300 試用金 | 搭配大量 Google 帳號量產 |
黑市業者用 SMS 接碼平台(如 5sim、SMSPool)自動註冊數千個帳號,把免費額度集中到代理伺服器上,再低價轉賣。
手法 2:盜刷信用卡 + 退款攻擊
更高階的手法是用盜刷的信用卡直接購買 API 額度,然後在廠商請款前申請退款(Chargeback)。這段時間差內,API 額度已經被轉賣並消耗完畢。
受害者是:
- AI 廠商:承擔退款損失
- 信用卡持有人:卡片被盜刷
- 買便宜 API 的使用者:帳號隨時會被停權
手法 3:掃描公開 API Key
這跟你有直接關係。
開發者常犯的錯誤:
- 把 API Key 寫死在程式碼中,上傳 GitHub
- 在
.env檔案中未加入.gitignore - 在前端程式碼中直接暴露 API Key
- 在社群公開貼文中貼出 API Key
黑市業者用爬蟲自動掃描 GitHub、論壇、公開程式碼片段,找出這些暴露的 Key,再串接到自己的代理伺服器。
你的一個 Key 被掃到,可能幾小時內就被串到黑市上架。
你的 API Key 可能已經被盜的 3 個徵兆
徵兆 1:帳單出現不明費用
最直接的訊號。如果你發現:
- OpenAI 帳單突然多了幾十美金
- Claude 用量超出你的預期
- 多個平台同時出現異常費用
趕快去檢查用量明細,看有沒有不明 IP 的請求。
徵兆 2:用量波型跟你的使用習慣不符
如果你是台灣開發者,正常使用時間應該是 UTC+8 的白天。如果你的 API 用量在半夜(台灣時間凌晨 3-5 點)突然暴增,那很可能是黑市在利用你的 Key 跑批次任務。
徵兆 3:GitHub 上出現你不記得的 Commit
如果有人在你的專案 Commit 中偷塞了 API Key 或其他敏感資訊,表示你的 GitHub Token 也可能被盜了。
一招立刻檢查你的 API 用量
OpenAI / OpenRouter
登入後台,進入 Usage 頁面:
- OpenAI:https://platform.openai.com/usage
- OpenRouter:https://openrouter.ai/activity
- Anthropic:https://console.anthropic.com/settings/usage
檢查最近 7 天的用量明細。正常使用應該是你自己的 IP 和熟悉的模型。
如果你發現不明請求:
- 立刻撤銷(Revoke) 當前的 API Key
- 產生一組新的 Key
- 檢查你的應用程式有無更新成新的 Key
設定花費上限 — 各平台教學
這是防禦黑市最重要的一步:每個平台都要設定花費上限(Spending Limit)。
OpenAI
- 登入 https://platform.openai.com/account/limits
- 點 Set usage limit
- 設定每月上限(例如 $20)
- 啟用 Hard limit(硬上限,超過直接停用)
Claude / Anthropic
- 登入 https://console.anthropic.com/settings/limits
- 設定 Spending limit
- 建議設定 Usage alert(用量警報)在 50%、80%、100% 時通知
OpenRouter
- 登入 https://openrouter.ai/settings/limits
- 設定 Monthly spending limit
- OpenRouter 支援 Per-credits limits(單次請求上限)
Google AI Studio
- 登入 https://aistudio.google.com/app/apikey
- 每個 API Key 可以設定獨立的 Quota limit
- 建議將不同專案使用不同的 Key,方便追蹤
最安全的做法:每個 Key 都設定硬上限,不要留緩衝。
長期防護:API Key 管理最佳實務

1. 環境變數優先
不要把 API Key 直接寫在程式碼中。使用環境變數(Environment Variables):
# 不要這樣做
OPENAI_API_KEY = "sk-xxxxxxxxxxxxxxxxxxxxxxxxx"
# 要這樣
OPENAI_API_KEY = os.getenv("OPENAI_API_KEY")
2. 專案專用 Key
每個專案使用獨立的 API Key。這樣如果一個 Key 被盜,只影響單一專案,不會整個帳號被停權。
3. 加入 .gitignore
確保 .env 檔案在 .gitignore 中:
.env
.env.local
*.env
4. 定期輪換 Key
每 1-3 個月更換一次 API Key,這是最基本的安全習慣。
5. 監控用量異常
設定用量警報(Usage Alert),在用量達到某個門檻時透過 Email 或 Telegram 通知你。
延伸閱讀
- Groq vs OpenAI 費用對決:每月省下 NT$3,000 的 API 配置法
- OpenRouter 免費模型指南:22 個模型實測比對
- Hermes Agent 安裝攻略:2026 Windows/Mac 完整教學
常見問題 FAQ
我的 API Key 被盜用,需要付錢嗎?
黑市的 API 真的能用嗎?
用 OPENAI_API_KEY 當環境變數名稱安全嗎?
API Key 被盜跟帳號被盜一樣嗎?
免費試用算不算黑市?
5 個省錢策略,從月費 NT$2,200 → NT$660 👇
🔒 填寫即訂閱雙週報,可隨時退訂。下載連結將寄到你的信箱。