9月2日,最高检公开发布了一批知识产权检察办案的典型案例,一共5件。其中第三件是证券行业的。
这件事在很多财经媒体的标题里,被压缩成一句话:卖炒股机器人,被判七年九个月。数字是真的。但如果只看到数字,就漏掉了它真正的分量。这份判决书里藏着一件事:过去十年那条「破解接口、外挂直连券商」的灰色产业链,定性路径已经被打通了。
他卖的是什么
案子公司2011年成立,主业是炒股软件的开发与销售。下面沿用最高检原文的化名。
它有两条业务线,后来分别成了两条罪。
一条是某量化线上平台,从2017年7月运营到2023年7月,卖的是「DIY炒股机器人」「区间套利」这类产品。名字听着像工具,实质是在没有证券投资咨询资质的情况下,向客户提供个股买卖时机、推荐具体股票,也就是荐股,靠这个牟利。审计出来的非法经营数额,3000多万元。
另一条线更技术一些。2019年7月到2023年7月,他们买了一个叫 trade.dll 的接口程序。这程序不是自己写的,是把某款金融分析终端软件里最核心的交易接口文件(原文化名 tc.dll)破解、复制出来做成的。公司的技术负责人把它写进自己的 trading-agent 程序,部署在服务器上跑。跑起来之后,公司账户就能调通那款正版终端的交易通道,非法接进证券公司的服务器,直接做自动交易,靠这个向客户收「接口使用服务费」。经审计,收了300多万元。
第二条线,是这篇文章真正想讲的部分。
「开壳」到底做了什么
我把检察机关的技术调查过程捋了一遍,大致是三步。
第一步,搞清正版软件是怎么保护自己的。
技术调查官和鉴定机构做了一组模拟实验。先搭一个和案发时一致的实验环境,用正版客户端连接服务器,把正常登录成功的过程录屏存下来。然后在程序运行逻辑完全没改动的情况下,只把客户端程序文件的哈希值改一下,再次连接,客户端报错,被强制退出。
这个实验说明了一件事:软件在运行时,服务器端会对客户端程序文件的完整性做实时校验。一旦发现文件被动过,立刻断开连接。
接着做技术剥离,用查壳工具一分析,发现厂商为了防止核心交易程序 tc.dll 被人接触,给它加了一层叫 VMProtect 的壳。加壳之后,别人没法直接通过静态反编译拿到程序的汇编代码,也就没法照着改、照着用。
第二步,搞清破解版是怎么绕过这些保护的。
做法一层套一层:先剥掉那层 VMProtect 保护壳;再篡改安全检测代码,把本地的静态检测绕过去;通讯的时候,把释放到系统内存里的 tc.dll 调出来,向证券公司系统的主站发起登录请求;然后用 API HOOK 劫持系统安全策略,把相应的检测点改到无法运行,接着生成一个伪造的客户端指纹。几层叠下来,正版软件的实时校验就被绕过去了。
用大白话说,就是把券商交易终端「开壳」了,再伪造一个身份,混进了券商给正版终端留的那扇门。
第三步,也是最关键的一步,法律定性换了个方向。
这里有个技术上的麻烦。能证明和正版核心交易文件构成实质性相似的,只有 trading-agent 程序里的两个小文件。而核心交易文件只是整个程序里很小的一部分,要认定成「对整体程序的非法复制发行」,难度很大。
检察机关没在这条路上硬走,换了个入口:不从「复制」入手,从「突破技术保护措施」入手。
加壳是保护措施,服务端的实时校验也是保护措施,两个叠在一起构成双重保护。而破解版做的每一件事,目标都是突破这层保护。这样一来,就落到了著作权法里「技术措施」这个概念上,构成侵犯著作权罪。
于是起诉的时候,在原有的非法经营罪之外,追加认定了侵犯著作权罪。
这一换,意义比量刑本身大得多。它把定性的锚点,从「你抄了多少代码」挪到了「你有没有绕过保护措施」。抄多抄少,不用再争了。
时间线和判决
案子从2023年6月2日立案侦查,走完整套程序用了将近两年。
2023年6月2日,上海市公安局静安分局立案侦查。
2024年1月18日,以钟某峰涉嫌非法经营罪移送审查起诉。
2024年7月2日,以非法经营罪、侵犯著作权罪提起公诉。
2024年10月31日,一审判决:非法经营罪判处有期徒刑五年九个月、罚金200万元;侵犯著作权罪判处有期徒刑三年九个月、罚金300万元;数罪并罚,决定执行有期徒刑七年九个月,罚金500万元。
2025年5月19日,上海市第二中级人民法院裁定驳回上诉,维持原判。
顺带说一句,这个案子牵到的不是一个人。提供 trade.dll 接口程序的人、负责把它集成进系统的人,最高检原文都标注了「另案处理」。从写壳的、卖接口的,到把它装进产品里卖出去的人,这条线上没有谁是安全的。
为什么现在拿出来讲
最高检给它的定性是:「利用量化交易软件非法运行证券交易系统的新类型案件」。「新类型」这三个字,是专门说给行业听的。
时间点也值得琢磨。判决发生在2024年10月和2025年5月,都早于8月28日那份《证券公司交易信息系统接入管理规范(试行)》。而那份规范里明确写了一条:技术服务商不得向未经券商认可的第三方提供接口或文件交互等交易接入服务。
顺序是这样的:先用刑事判决把责任落到人头上,再把这条红线写进行业规范。一个管到法院,一个管到通道。
再看这两周。9月11日起,多家券商开始清退个人客户的类外接通道,文件交互、反采策略、走外接接口的第三方 T0 工具三类一起清,第一阶段11月完成。行政上切通道,刑事上落责任,两边同时在收口。
说人话
这条产业链过去十年的底气,是「最多算违规」。券商不让接,就在外面绕;被发现了,通道关掉、罚点钱,换个壳再来。现在这个底气没了。七年九个月是实刑,不是缓刑。
它打的不是一个人,是一种做法。「代码抄得不多」不再是安全区,因为定性看的是有没有绕过保护措施。对所有做外挂、做破解接口、做「接口服务费」生意的人,这等于把退路封了。
对合规厂商不是坏消息。券商核心系统和终端这个东西,绕过它的代价从「技术问题」变成了「刑事问题」,护城河反而变深。金证、恒生、顶点、中科软这些给券商做核心系统的厂商,卖的不只是软件,还是那条不用坐牢的路。
对普通投资者,要换一个问法。如果你手里在用某个第三方「炒股机器人」「自动做 T」工具,别先问胜率高不高,先问一句:它的交易指令,是从哪个口子出去的?
指令在券商终端里生成的,正常用,没你的事。对接到券商外接接口上的,工具下架只是开始。
最后三句话
十年前,这条路上最坏的结果是通道被关;现在,最坏的结果是七年九个月。
定性路径已经明确:不看你怎么复制代码,看你怎么绕过保护措施。
手里有来路不明的第三方交易工具,先问指令从哪个口子出去,再谈别的。

研报速递
发表评论
发表评论: