Mentions légales obligatoires: Monnaie virtuelle, risques réels. En crypto seul le risque est garanti. Plus

Ajout d'adresses de retrait – Permission API

Dernière mise à jour : 13 жніўня 2026 г.

La permission Add Withdrawal Addresses permet à une clé API d'ajouter et de supprimer des adresses de retrait sur votre compte Kraken. Cet article explique le fonctionnement de cette permission, les risques de sécurité qu'elle implique et les mesures à prendre pour protéger votre compte.

À quoi sert cette permission ?

Lorsque vous activez la permission Add Withdrawal Addresses sur une clé API, toute application ou tout service utilisant cette clé peut :

  • Ajouter de nouvelles adresses de retrait en crypto-monnaie et en monnaie fiduciaire à votre compte.
  • Supprimer des adresses de retrait existantes de votre compte.

Le détenteur de la clé API peut ainsi modifier les destinations autorisées pour vos fonds, sans se connecter à kraken.com ni utiliser l'application Kraken.

Risques de sécurité

L'activation de cette permission augmente considérablement l'impact potentiel en cas de compromission de votre clé API. Avant de l'activer, examinez attentivement les risques suivants.

Ajouts d'adresses non autorisés

Si un attaquant obtient votre clé API (par le biais d'une violation de données, de phishing, d'un logiciel malveillant ou de tout autre moyen), il pourrait ajouter sa propre adresse de retrait à votre compte. Combinée à la permission Withdraw Funds, cela permettrait à un attaquant d'effectuer un retrait de vos actifs vers une adresse qu'il contrôle.

Risques liés aux applications tierces

De nombreux utilisateurs associent des clés API à des services tiers tels que des outils de suivi de portefeuille, des bots de trading ou des logiciels de déclaration fiscale. Si vous accordez la permission Add Withdrawal Addresses à une clé utilisée par un service tiers :

  • Le service tiers lui-même pourrait être compromis. Même les services réputés peuvent subir des failles de sécurité. Si un attaquant accède à l'infrastructure du service, il pourrait utiliser votre clé API stockée pour ajouter une adresse de retrait malveillante à votre compte.
  • Le tiers peut stocker votre clé de manière non sécurisée. Vous n'avez aucun contrôle sur la façon dont un tiers stocke, transmet ou protège vos identifiants API.
  • Des employés malveillants ou des initiés au sein d'une société tierce pourraient exploiter des clés API disposant de permissions élevées.

Risque lié à la combinaison des permissions

La permission Add Withdrawal Addresses devient particulièrement dangereuse lorsqu'elle est associée à la permission Withdraw Funds sur la même clé API. Un attaquant ayant accès à une clé disposant des deux permissions pourrait ajouter sa propre adresse de retrait et initier immédiatement un retrait, entièrement via l'API, sans aucune vérification supplémentaire au-delà de la clé elle-même.

Protéger votre clé API

Si vous devez utiliser la permission Add Withdrawal Addresses, suivez les étapes ci-dessous pour réduire votre exposition au risque.

Activer la liste blanche d'adresses IP

Restreignez votre clé API afin qu'elle ne puisse être utilisée qu'à partir d'adresses IP spécifiques. Ainsi, même en cas de vol, votre clé ne pourra pas être utilisée depuis un réseau non autorisé.

Définir une expiration de la clé API

Configurez votre clé API pour qu'elle expire automatiquement après une période définie. Cela réduit la fenêtre d'opportunité dont dispose un attaquant pour utiliser une clé compromise.

Appliquer le principe du moindre privilège

N'activez que les permissions nécessaires à votre application. Si une application n'a besoin que de consulter des données de compte ou de passer des ordres, ne lui accordez pas de permissions de retrait ou de gestion d'adresses.

Créer des clés distinctes selon les usages

Utilisez une clé API dédiée pour chaque application ou cas d'usage. Ainsi, si une clé est compromise, seul un ensemble limité de permissions est exposé.

Surveiller l'activité de votre compte

Vérifiez régulièrement les adresses de retrait enregistrées sur votre compte et consultez les journaux d'utilisation de vos clés API. Si vous constatez des adresses ou une activité que vous ne reconnaissez pas, révoquez immédiatement la clé API et contactez le support Kraken.

Activer la 2FA pour votre clé API

Ajoutez une deuxième couche de protection en activant la 2FA directement sur votre clé API. Une fois activée, chaque appel API effectué avec cette clé doit inclure un code 2FA valide – ce qui signifie qu'une clé volée seule ne suffit pas à permettre à un attaquant de modifier votre compte.

En savoir plus : Comment fonctionne l'authentification à deux facteurs (2FA) pour les clés API ?

Synthèse

Action

Pourquoi c’est important

N'activer que sur les clés que vous contrôlez entièrement

Évite l'exposition aux services tiers

Ne jamais associer à Retrait de fonds sur la même clé (sauf nécessité absolue)

Limite les dégâts en cas de compromission d'une clé

Activer la liste blanche d'adresses IP

Bloque l'utilisation depuis des réseaux non autorisés

Définir une expiration de clé

Réduit la durée de vie utile d'une clé volée

Utiliser une clé par application

Limite l'impact d'une compromission à un périmètre restreint

Vérifier régulièrement les adresses et l'activité

Détecte rapidement toute modification non autorisée

Besoin d’aide ?