Adicionar Endereços de Saque - Permissão de API

Última atualização: 13 Eost 2026

A permissão Add Withdrawal Addresses permite que uma chave de API adicione e remova endereços de saque na sua Conta Kraken. Este artigo explica o que essa permissão faz, os riscos de segurança envolvidos e as medidas que você pode adotar para proteger sua conta.

O que essa permissão faz?

Ao ativar a permissão Add Withdrawal Addresses em uma chave de API, qualquer aplicativo ou serviço que use essa chave poderá:

  • Adicionar novos endereços de saque de criptomoedas e fiat à sua conta.
  • Remover endereços de saque existentes da sua conta.

Isso significa que o detentor da chave de API pode modificar os destinos para os quais seus fundos podem ser enviados, sem fazer login em kraken.com nem usar o Aplicativo Kraken.

Riscos de segurança

Ativar essa permissão aumenta significativamente o impacto potencial caso sua chave de API seja comprometida. Antes de ativá-la, avalie cuidadosamente os riscos a seguir.

Adição não autorizada de endereços

Se um invasor obtiver sua chave de API (por meio de vazamento de dados, phishing, malware ou qualquer outro método), ele poderá adicionar seu próprio endereço de saque à sua conta. Combinado com a permissão Withdraw Funds, isso permitiria que o invasor sacasse seus ativos para um endereço sob seu controle.

Exposição a aplicativos de terceiros

Muitos clientes conectam chaves de API a serviços de terceiros, como rastreadores de portfólio, bots de trading e ferramentas de declaração de impostos. Se você conceder a permissão Add Withdrawal Addresses a uma chave usada por um serviço de terceiros:

  • O próprio serviço de terceiros pode ser comprometido. Até serviços renomados podem sofrer brechas de segurança. Se um invasor acessar a infraestrutura do serviço, poderá usar sua chave de API armazenada para adicionar um endereço de saque malicioso à sua conta.
  • O terceiro pode armazenar sua chave de forma insegura. Você não tem controle sobre como um terceiro armazena, transmite ou protege suas credenciais de API.
  • Funcionários desonestos ou pessoas com acesso interno em empresas terceiras podem fazer uso indevido de chaves de API com permissões elevadas.

Risco de permissões combinadas

A permissão Add Withdrawal Addresses se torna especialmente perigosa quando combinada com a permissão Withdraw Funds na mesma chave de API. Um invasor com acesso a uma chave que tenha ambas as permissões poderia adicionar seu próprio endereço e iniciar um saque imediatamente, tudo via API, sem nenhuma verificação adicional além da própria chave.

Como proteger sua chave de API

Se precisar usar a permissão Add Withdrawal Addresses, siga as etapas abaixo para reduzir seu risco.

Ativar lista de permissões de endereços IP

Restrinja sua chave de API para que ela só possa ser usada a partir de endereços IP específicos. Assim, mesmo que sua chave seja roubada, ela não poderá ser usada a partir de uma rede não autorizada.

Definir validade da chave de API

Configure sua chave de API para expirar automaticamente após um período definido. Isso limita o tempo disponível para que um invasor utilize uma chave comprometida.

Use o princípio do menor privilégio

Ative apenas as permissões que seu aplicativo realmente precisa. Se um aplicativo só precisa ler dados da conta ou executar negociações, não conceda a ele permissões de saque ou gerenciamento de endereços.

Crie chaves separadas para finalidades distintas

Use uma chave de API dedicada para cada aplicação ou caso de uso. Assim, se uma chave for comprometida, apenas um conjunto limitado de permissões será exposto.

Monitore a atividade da sua conta

Revise regularmente os endereços de saque da sua conta e verifique os logs de uso das suas chaves de API. Se encontrar endereços ou atividades que não reconhece, revogue a chave de API imediatamente e entre em contato com o Suporte da Kraken.

Ative a verificação em duas etapas (2FA) para sua chave de API

Adicione uma segunda camada de proteção ativando a verificação em duas etapas (2FA) diretamente na sua chave de API. Quando ativada, cada chamada de API feita com a chave deve incluir um código 2FA válido – ou seja, apenas a chave roubada não é suficiente para que um invasor faça alterações na sua conta.

Saiba mais: Como funciona a verificação em duas etapas (2FA) para chaves de API?

Resumo

Ação

O que isso significa?

Ative apenas em chaves que você controla totalmente

Evita a exposição a terceiros

Nunca combine com a permissão Sacar Fundos na mesma chave (salvo se necessário)

Limita os danos em caso de comprometimento da chave

Ative a lista de permissões de IP

Bloqueia o uso a partir de redes não autorizadas

Defina um prazo de expiração para a chave

Limita o tempo de uso de uma chave roubada

Use uma chave por aplicativo

Limita o impacto de uma eventual violação

Revise endereços e atividades periodicamente

Identifica alterações não autorizadas rapidamente

Precisa de mais ajuda?