交易所 API Key
一句话定义: 交易所发给机器人或第三方软件的凭证(Key ID + 密钥),供程序化访问交易功能。
API Key 是一对凭证,让软件可以直接操作你的交易所账户。交易机器人、资产追踪工具、记账软件、报税服务,用的都是它。
交易所的标准权限模型分三档:
- 只读。 查余额、查成交、查充提记录。给资产追踪器、报税工具、告警服务用的。最坏情况是数据泄露,不丢币。
- 交易。 只读之外,还能下单和撤单。泄露后攻击者可以把你账户砸进一堆垃圾交易,但提不走币。交易机器人用这一档。
- 提币。 以上全部,外加把币提出交易所的能力。泄露 = 账户清空。不到万不得已不要开。
最佳实践:
- 权限只给够用。 报税软件只要只读,永远别给它提币权限。
- IP 白名单。 多数交易所允许把 API Key 绑定到指定 IP。被偷的 Key 从白名单之外的 IP 调用就是废纸。
- 提币地址白名单。 部分交易所支持给提币权限配地址白名单:就算 Key 被偷,攻击者也只能提到你预先批准的地址。
- 定期轮换。 默认每 6–12 个月换一次 Key。一旦怀疑泄露,立刻换。
- 永不分享、永不提交进仓库。 公开 Git 仓库里的 API Key 几分钟内就会被攻击者扫到。用它的机器人/脚本应从密钥管理器或环境变量读取,而不是写死在源代码里。
API Key 泄露的历史重灾区:钓鱼和恶意软件窃取交易机器人的配置文件,导致用户账户被整锅端。这个模式太常见,以至于交易所现在普遍要求邮箱 + 2FA 双确认才能创建带提币权限的新 Key。
更深一层的比特币纪律:放在交易所里的东西不是你的,句号。API Key 是活跃交易的工具,不是存储策略。长期持仓属于自我托管——那里根本没有可以被攻破的 API。
相关词条: 中心化交易所(CEX) · 去中心化交易所(DEX) · 交易所 · RPC 白名单 · 自我托管