Añadir direcciones de retiro – Permiso API

Última actualización: 13 de agosto de 2026

El permiso Add Withdrawal Addresses permite a una clave de API añadir y eliminar direcciones de retiro en tu cuenta de Kraken. Este artículo explica qué hace este permiso, los riesgos de seguridad que implica y los pasos que puedes seguir para proteger tu cuenta.

¿Qué hace este permiso?

Al activar el permiso Add Withdrawal Addresses en una clave de API, cualquier aplicación o servicio que use esa clave podrá:

  • Añadir nuevas direcciones de retiro de criptomonedas y dinero fiat a tu cuenta.
  • Eliminar direcciones de retiro existentes de tu cuenta.

Esto significa que el poseedor de la clave de API puede modificar las direcciones a las que pueden enviarse tus fondos sin iniciar sesión en kraken.com ni usar la aplicación de Kraken.

Riesgos de seguridad

Activar este permiso aumenta considerablemente el impacto potencial si tu clave de API se ve comprometida. Antes de activarlo, analiza detenidamente los siguientes riesgos.

Adición de direcciones no autorizadas

Si un atacante obtiene tu clave de API (mediante una filtración de datos, phishing, malware o cualquier otro método), podría añadir su propia dirección de retiro a tu cuenta. Combinado con el permiso Withdraw Funds, esto permitiría al atacante retirar tus activos a una dirección bajo su control.

Riesgo por aplicaciones de terceros

Muchos usuarios conectan claves de API a servicios de terceros como rastreadores de cartera, bots de trading y herramientas de informes fiscales. Si concedes el permiso Add Withdrawal Addresses a una clave usada por un servicio de terceros:

  • El propio servicio de terceros podría verse comprometido. Incluso los servicios de confianza pueden sufrir brechas de seguridad. Si un atacante accede a la infraestructura del servicio, podría usar tu clave de API almacenada para añadir una dirección de retiro maliciosa a tu cuenta.
  • El tercero podría almacenar tu clave de forma insegura. No tienes ningún control sobre cómo un tercero almacena, transmite o protege tus credenciales de API.
  • Empleados desleales o con acceso privilegiado en una empresa tercera podrían hacer un uso indebido de claves de API con permisos elevados.

Riesgo por combinación de permisos

El permiso Add Withdrawal Addresses resulta especialmente peligroso cuando se combina con el permiso Withdraw Funds en la misma clave API. Un atacante con acceso a una clave que tenga ambos permisos podría añadir su propia dirección e iniciar un retiro de inmediato, todo ello a través de la API sin ninguna verificación adicional más allá de la clave.

Cómo proteger tu clave API

Si necesitas usar el permiso Add Withdrawal Addresses, sigue estos pasos para reducir el riesgo.

Activar la lista blanca de direcciones IP

Restringe tu clave API para que solo pueda usarse desde direcciones IP específicas. Así, aunque te roben la clave, no podrá utilizarse desde una red no autorizada.

Configura una fecha de caducidad para la clave API

Configura tu clave API para que caduque automáticamente tras un periodo determinado. Esto reduce el tiempo del que dispondría un atacante para usar una clave comprometida.

Principio de mínimo privilegio

Activa solo los permisos que tu aplicación realmente necesite. Si una aplicación solo necesita leer datos de la cuenta o realizar operaciones, no le concedas permisos de retiro ni de gestión de direcciones.

Crea claves independientes para cada propósito

Usa una clave API dedicada para cada aplicación o caso de uso. Así, si una clave se ve comprometida, solo queda expuesto un conjunto limitado de permisos.

Supervisa la actividad de tu cuenta

Revisa periódicamente las direcciones de retiro de tu cuenta y consulta los registros de uso de tu clave API. Si detectas direcciones o actividad que no reconoces, revoca la clave API de inmediato y contacta con la Atención al cliente de Kraken.

Activa la autenticación de dos factores (2FA) para tu clave API

Añade una segunda capa de protección activando la 2FA directamente en tu clave API. Una vez activada, cada llamada a la API realizada con esa clave debe incluir un código 2FA válido, lo que significa que una clave robada por sí sola no es suficiente para que un atacante realice cambios en tu cuenta.

Más información: ¿Cómo funciona la autenticación de dos factores (2FA) para claves API?

Resumen

Acción

¿Por qué es importante?

Actívala solo en claves que controles completamente

Evita la exposición a terceros

No la combines con Retirar fondos en la misma clave (salvo que sea imprescindible)

Limita el daño en caso de que una clave se vea comprometida

Activa la lista blanca de IP

Bloquea el uso desde redes no autorizadas

Establece una fecha de caducidad para la clave

Limita la vida útil de una clave robada

Usa una clave por aplicación

Limita el impacto de una brecha a esa clave

Revisa las direcciones y la actividad con regularidad

Detecta cambios no autorizados a tiempo

¿Necesita más ayuda?