花 200 美元刷 Star,骗走 VC 千万美元:GitHub 假星产业链全曝光

marsbit发布于2026-04-21更新于2026-04-21

文章摘要

卡内基梅隆大学研究发现,GitHub上存在约600万颗虚假Star,涉及1.86万个仓库和30.1万个账号,其中AI/LLM项目是最大的非恶意刷星类别。刷星市场公开运营,单颗Star售价低至0.03美元,花不到200美元即可购买约2850颗Star,达到VC种子轮项目的Star数量中位数。 调查显示,2024年假Star数量爆发式增长,部分AI和区块链项目通过刷星操纵GitHub推荐算法,78个涉事仓库曾登上Trending页面。风投机构将Star数量作为项目筛选关键指标,甚至发布行业排名指数,间接鼓励刷星行为。已有多个高Star项目成功融资,最高达数千万美元。 GitHub虽明令禁止虚假互动,但执法被动且不彻底,90.42%的涉事仓库被删除,但仅57.07%的账号被清理。研究建议采用加权人气指标替代原始Star计数,但尚未实施。虚假Star已形成从刷星到融资的闭环产业链,严重破坏开源生态真实性。

作者:克洛德,深潮 TechFlow

深潮导读:卡内基梅隆大学(CMU)同行评审研究发现 GitHub 上存在约 600 万颗假 Star,涉及 1.86 万个仓库和 30.1 万个账号,AI/LLM 项目是最大的非恶意刷星类别。刷星市场单颗售价低至 0.03 美元,而 Redpoint 数据显示 VC 种子轮项目 Star 中位数为 2,850 颗——花不到 200 美元就能「买到」一个种子轮门槛的虚假人气。

GitHub Star (点赞)正在沦为一场精心包装的骗局。

据 Awesome Agents 4 月 13 日发布的调查报告,一个围绕 GitHub Star 的成熟灰色产业链已在阳光下运转:学术论文量化了问题规模,十余个网站公开售卖 Star,风投机构则将 Star 数量直接纳入项目筛选决策。

调查团队对 20 个仓库进行了独立验证,发现部分项目 36%至 76%的 Star 来自零粉丝账号,fork 与 star 的比率低于有机项目基线的十分之一。

这份报告的核心学术支撑来自 CMU、北卡罗来纳州立大学和 Socket 公司联合发表于 ICSE 2026(国际软件工程大会)的同行评审论文。研究团队开发的检测工具 StarScout 分析了 20TB 的 GitHub 元数据(67 亿事件、3.26 亿颗 Star,覆盖 2019 年至 2024 年),最终标记出约 600 万颗可疑假 Star、1.86 万个涉事仓库和约 30.1 万个参与账号。

600 万颗假 Star:2024 年爆发式增长,AI 项目重灾区

假 Star 并非新现象,但其规模在 2024 年出现了爆炸性增长。CMU 论文数据显示,2022 年之前每月涉及假 Star 活动的仓库不超过 10 个,到 2024 年 7 月峰值时飙升至 3,216 个仓库和 30,779 个参与账号。截至 2024 年 7 月,拥有 50 颗以上 Star 的仓库中,16.66%曾参与假 Star 活动。

研究团队的检测准确度得到了 GitHub 自身行为的间接验证:被 StarScout 标记的仓库中 90.42%已被删除,被标记的账号中 57.07%已被清理。

在假 Star 的用途分类中,多数被用于推广短命的钓鱼恶意软件仓库。但在非恶意类别中,AI 和 LLM 相关项目排名第一,假 Star 总量达 17.7 万颗,超过区块链/加密货币项目。论文指出,这些项目中「很多是学术论文仓库或 LLM 相关初创公司的产品」。更关键的是,78 个被检测到存在假 Star 活动的仓库曾登上 GitHub Trending 页面,证明购买的 Star 确实能成功操纵平台的推荐算法。

一颗 Star 最低 3 美分:公开运营的刷星市场

这不是暗网交易。调查报告确认,至少十余个网站公开销售 GitHub Star,包括 SocialPlug.io、Buy.fans、Boost-Like.store 等。Fiverr 上有 24 个活跃的刷 Star 服务,从 5 美元的基础套餐到 25 美元以上的「有机推广」包不等。

定价分三档:廉价档(一次性新账号)每颗 0.03 至 0.10 美元,中档 0.20 至 0.50 美元,高级档(多年历史的养号)0.80 至 0.90 美元。高级服务承诺「不掉星」和 30 天补量保障。SocialPlug 声称累计交付 310 万颗 Star,服务超过 53,000 名客户,甚至提供 API 接口支持程序化批量采购。

Star 交换平台如 GithubStarMate.com 和 SafeStarExchange.com 则采用积分制互刷模式,用户无需花钱就能交换 Star。GitHub 上还存在至少 7 个开源工具(如 fake-git-history、commit-bot 等),专门用于伪造贡献记录图谱。带有 5 年提交历史和 Arctic Code Vault 贡献者徽章的预制 GitHub 账号在 Telegram 上售价约 5,000 美元。

清华大学 2020 年的一项研究则记录了中国 QQ 和微信推广群的运作:超过 1,020 名成员的群组每天处理约 20 个仓库的刷星任务,估计每年产生 340 万至 440 万美元的产业利润。

VC 用 Star 做项目筛选,花 200 美元就能「达标」种子轮

Star 与融资之间的关系不是猜测,而是风投机构自己公开承认的。

Redpoint Ventures 合伙人 Jordan Segall 分析了 80 家开发者工具公司后发现,种子轮融资时 GitHub Star 数量的中位数为 2,850 颗,A 轮时为 4,980 颗。他明确指出:「很多 VC 会编写内部爬虫程序来寻找 Star 增长快的 GitHub 项目,Star 是他们最常关注的指标。」

这组数字等于给了初创公司一个精确的采购清单。用廉价 Star 计算,花 85 至 285 美元就能制造 2,850 颗 Star 达到种子轮中位数;花 990 至 4,500 美元可以达到 A 轮门槛。对比种子轮 100 万至 1,000 万美元的典型融资规模,投入产出比在 3,500 倍到 117,000 倍之间。

Runa Capital 每季度发布的 ROSS 指数(开源初创公司排名)进一步放大了这一激励。据 TechCrunch 报道,ROSS 指数上榜公司中 68%在种子轮阶段获得投资,跟踪的融资总额达 1.69 亿美元。调查报告的独立分析发现,2025 年 Q2 ROSS 指数排名第一的 Union Labs(Star 增长 54.2 倍,总计 74,300 颗)存在严重的刷星嫌疑:32.7%的 Star 来自零仓库账号,52%来自零粉丝账号,StarScout 标记其 47.4%的 Star 为可疑。一份 VC 广泛引用的行业排名,榜首项目近半 Star 涉嫌造假。

已有实际案例佐证 Star 到融资的转化链条:Lovable(前 GPT Engineer)凭借 50,000+ Star 获得 750 万美元 pre-seed 轮,A 轮估值 18 亿美元;Browser-use 三个月获得 50,000 颗 Star 后拿到 1,700 万美元种子轮;Pangolin 凭 1,000 颗 Star 进入 Y Combinator,八个月内完成 470 万美元种子轮融资。

GitHub 执法不对称:删仓库但留账号

GitHub 的可接受使用政策明确禁止「虚假互动」「排名操纵」和为假 Star 建立二级市场,甚至专门禁止了以「加密货币空投」为激励的刷星行为。

但执法是被动且不对称的。GitHub 删除了 StarScout 标记的 90.42%的仓库,却只清理了 57.07%的执行账号。假 Star 产业的「劳动力」大部分完好无损。Dagster 2023 年发布调查报告后,相关假 Star 账号在 48 小时内被删除——但这是公开曝光后的反应,而非主动检测的结果。

CMU 研究团队建议 GitHub 采用基于网络中心性的加权人气指标替代原始 Star 计数,从结构上瓦解假 Star 经济。GitHub 至今未实施。

这形成了一个自我强化的闭环:VC 用 Star 做筛选信号 → 初创公司刷 Star → VC 看到虚假热度 → 更多 VC 采用 Star 追踪 → 更多初创公司刷 Star。Redpoint 公开发布的基准数字(种子轮 2,850、A 轮 4,980)等于给了初创公司一份明码标价的购物清单。

正如调查报告中一位评论者所说的:「Star 数量可以造假,但一个帮别人省下周末的 bug 修复造不了假。」

相关问答

Q根据卡内基梅隆大学的研究,GitHub上大约有多少颗假Star?

A卡内基梅隆大学的研究发现GitHub上存在约600万颗假Star。

QAI/LLM项目在假Star的非恶意用途中处于什么地位?

AAI/LLM项目是最大的非恶意刷星类别,假Star总量达17.7万颗,超过区块链/加密货币项目。

QGitHub假Star的市场价格最低是多少?

AGitHub假Star的市场价格最低为每颗0.03美元。

Q根据Redpoint Ventures的数据,GitHub项目种子轮融资时Star数量的中位数是多少?

ARedpoint Ventures的数据显示,GitHub项目种子轮融资时Star数量的中位数为2,850颗。

QGitHub对假Star活动的执法情况如何?

AGitHub的执法是被动且不对称的,删除了90.42%的被标记仓库,但只清理了57.07%的参与账号。

你可能也喜欢

华尔街新操作:日元空头仍在加码,但日股靠的不是Carry Trade平仓

2026年6月初,美元兑日元汇率重返160关口附近,日经225指数则突破68000点创历史新高。市场出现对“套利交易(carry trade)崩盘”的担忧,但数据揭示了更复杂的情况。 首先,投机资金并未撤离日元空头,反而在加码。CFTC持仓数据显示,截至5月26日当周,日元期货净空头头寸增至约11.5万张合约,接近历史高位。这意味着若日本央行转向鹰派或美国经济走弱,可能引发类似2024年8月的被动平仓风险。 其次,日本财务省在4月底至5月底实施了规模创纪录的外汇干预(约11.7万亿日元),但仍未能阻止日元汇率跌破160。这显示单边干预效果有限。 关键点在于,推动日股上涨的动力并非来自套利交易平仓后的资金回流。外资正连续数周大幅净买入日股,2026年内累计净买入额已达去年同期的近16倍。资金集中流向AI与半导体相关股票(如软银、Socionext),是追逐全球AI产业趋势的主动投资行为,与2024年因套利交易瓦解引发的被动抛售有本质不同。 此外,日股在日本央行加息周期中依然走强,表明当前外资行情对利率敏感度较低。但若未来日本央行进一步加息(例如至1.0%)叠加美元转弱,可能导致套利交易成本骤升,届时股市与汇市的关系可能重新紧密联动。 综上,当前市场并存三个事实:日元空头仓位拥挤、干预未能守住关键汇率、日股受AI主题外资驱动创新高。它们并不矛盾,共同构成了市场的复杂图景。

marsbit23分钟前

华尔街新操作:日元空头仍在加码,但日股靠的不是Carry Trade平仓

marsbit23分钟前

狗狗币价格刚进入关键水平,但分析师表示现在还不是买入时机

狗狗币价格已重回月线图上的一个重要长期水平,在数月疲软走势后再次面临关键考验。分析师Trader Tardigrade指出,DOGE目前正处在一个关键的阻力区域,过去十年的两次触及此区域均以反弹失败告终。 图表显示,狗狗币长期交易于一个巨大的下降扩散通道内。该通道自2015年以来定义了其价格走势,上下两条红色趋势线随时间逐渐拓宽。此前在2017年和2020年,狗狗币曾反弹至该通道的上部阻力线,但随后均遭遇强烈拒绝并出现深度回调。目前(2026年),价格第三次回到这一上方结构,似乎将再次被拒绝。 值得注意的是,分析师使用的图表是倒置的:图表中价格越低,实际市场价格越高。因此,图中标注为关键阻力的红色下降线,在常规市场中实际代表一条看涨的支撑线。此前两次(对应2017年和2021年周期)从该倒置阻力线的拒绝,在倒置图表上呈现为大幅下跌,实则对应正常图表上的大幅上涨。 因此,当前价格行动应被视为重返支撑区域。狗狗币现报0.0937美元,正处于0.09至0.10美元的支撑区间内。若能突破0.10美元并进入0.15至0.18美元区间,将是情绪改善的首个迹象。而明确站上0.25美元,则能更清晰地确认价格正从支撑结构反弹。根据倒置图结构,在触及下一个主要趋势线之前,狗狗币甚至存在升至两位数价格目标的空间。

bitcoinist37分钟前

狗狗币价格刚进入关键水平,但分析师表示现在还不是买入时机

bitcoinist37分钟前

Ripple的RLUSD加入万事达卡稳定币结算扩展计划

万事达卡正在深化稳定币基础设施建设,宣布将瑞波的RLUSD纳入其结算扩展计划。此举将允许发卡机构和收单机构通过受监管的数字资产以及传统法币渠道来结算卡交易。 该支付巨头计划扩展其结算能力,包括提供日内、周末和假日结算选项,以及使用受监管的稳定币进行链上卡结算。此举旨在为万事达卡的合作伙伴在其全球支付网络中提供更灵活的交易结算方式和时间选择,尤其适用于跨境支付、资金库运营和支付分发。 对瑞波而言,关键进展在于RLUSD被列入万事达卡计划支持的稳定币名单。该名单还包括Circle的USDC、Paxos发行的PYUSD等、以及SoFi的SoFiUSD。这些资产将在包括Arbitrum、以太坊、Polygon、Solana和XRP账本在内的多个区块链网络上获得支持。 万事达卡表示,稳定币结算选项将与现有流程并存,而非取代。该公司将此扩展描述为一项“网络级增强”,旨在保持现有安全标准的同时,为合作伙伴增加基于数字资产的结算选择。初期支持预计来自ARQ、CBW银行等机构,重点聚焦美国和拉丁美洲市场,并计划在2026年前进一步扩展。 瑞波将RLUSD的纳入视为对其为机构支付流设计的受监管稳定币的认可。其他稳定币发行方和银行合作伙伴也强调了稳定币在流动性管理和突破传统结算时间限制方面的优势。

bitcoinist1小时前

Ripple的RLUSD加入万事达卡稳定币结算扩展计划

bitcoinist1小时前

交易

现货
合约
活动图片