Ajouter des adresses de retrait - Autorisation API

Dernière mise à jour : 13 août 2026

L'autorisation d'ajouter des adresses de retrait permet à une clé API d'ajouter et de supprimer des adresses de retrait sur votre compte Kraken. Cet article explique ce que fait cette autorisation, les risques de sécurité impliqués et les mesures que vous pouvez prendre pour protéger votre compte.

Que fait cette autorisation ?

Lorsque vous activez l'autorisation d'ajouter des adresses de retrait sur une clé API, toute application ou service utilisant cette clé peut :

  • Ajouter de nouvelles adresses de retrait de cryptomonnaies et de devises fiat à votre compte.
  • Supprimer des adresses de retrait existantes de votre compte.

Cela signifie que le titulaire de la clé API peut modifier les destinations éligibles de vos fonds sans se connecter à kraken.com ou utiliser l'application Kraken.

Risques de sécurité

L'activation de cette autorisation augmente considérablement l'impact potentiel si votre clé API est compromise. Avant de l'activer, examinez attentivement les risques suivants.

Ajouts d'adresses non autorisés

Si un attaquant obtient votre clé API (par une violation de données, un hameçonnage, un logiciel malveillant ou tout autre moyen), il pourrait ajouter sa propre adresse de retrait à votre compte. Combiné avec l'autorisation de retrait de fonds, cela permettrait à un attaquant de retirer vos actifs vers une adresse qu'il contrôle.

Exposition aux applications tierces

De nombreux utilisateurs connectent des clés API à des services tiers tels que des suiveurs de portefeuille, des robots de trading et des outils de déclaration fiscale. Si vous accordez l'autorisation d'ajouter des adresses de retrait à une clé utilisée par un service tiers :

  • Le service tiers lui-même pourrait être compromis. Même les services réputés peuvent subir des violations de sécurité. Si un attaquant accède à l'infrastructure du service, il pourrait utiliser votre clé API stockée pour ajouter une adresse de retrait malveillante à votre compte.
  • Le tiers peut stocker votre clé de manière non sécurisée. Vous n'avez aucun contrôle sur la manière dont un tiers stocke, transmet ou protège vos identifiants API.
  • Des employés malveillants ou des initiés au sein d'une entreprise tierce pourraient abuser des clés API dotées de permissions élevées.

Risque lié à l'autorisation combinée

L'autorisation d'ajouter des adresses de retrait devient particulièrement dangereuse lorsqu'elle est associée à l'autorisation de retrait de fonds sur la même clé API. Un attaquant ayant accès à une clé dotée des deux autorisations pourrait ajouter sa propre adresse et initier immédiatement un retrait, le tout via l'API, sans qu'aucune vérification supplémentaire ne soit requise au-delà de la clé elle-même.

Comment protéger votre clé API

Si vous avez besoin d'utiliser l'autorisation d'ajouter des adresses de retrait, prenez les mesures suivantes pour réduire votre risque.

Activer la liste blanche d'adresses IP

Restreignez votre clé API afin qu'elle ne puisse être utilisée qu'à partir d'adresses IP spécifiques. Cela signifie que même si votre clé est volée, elle ne peut pas être utilisée à partir d'un réseau non autorisé.

Définir une expiration de clé API

Configurez votre clé API pour qu'elle expire automatiquement après une période définie. Cela limite la fenêtre de temps dont dispose un attaquant pour utiliser une clé compromise.

Utiliser le principe du moindre privilège

N'activez que les autorisations réellement requises par votre application. Si une application n'a besoin que de lire les données du compte ou de passer des ordres, ne lui accordez pas d'autorisations de retrait ou de gestion d'adresses.

Créer des clés distinctes pour des usages distincts

Utilisez une clé API dédiée pour chaque application ou cas d'utilisation. Ainsi, si une clé est compromise, seul un ensemble limité d'autorisations est exposé.

Surveiller l'activité de votre compte

Vérifiez régulièrement les adresses de retrait sur votre compte et consultez les journaux d'utilisation de votre clé API. Si vous voyez des adresses ou une activité que vous ne reconnaissez pas, révoquez immédiatement la clé API et contactez le Support Kraken.

Activer l'authentification à deux facteurs (2FA) pour votre clé API

Ajoutez une deuxième couche de protection en activant l'authentification à deux facteurs (2FA) directement sur votre clé API. Lorsqu'elle est activée, chaque appel API effectué avec la clé doit inclure un code 2FA valide, ce qui signifie qu'une clé volée seule ne suffit pas à un attaquant pour apporter des modifications à votre compte.

En savoir plus : Fonctionnement de l'authentification à deux facteurs (2FA) pour les clés API

Synthèse

Action

Pourquoi c’est important

N'activer que sur les clés que vous contrôlez entièrement

Prévient l'exposition à des tiers

Ne jamais associer à Retirer des fonds sur la même clé (sauf si nécessaire)

Limite les dommages liés à une clé compromise

Activer la liste blanche d'IP

Bloque l'utilisation depuis des réseaux non autorisés

Définir une date d'expiration pour la clé

Limite la durée de vie utile d'une clé volée

Utiliser une clé par application

Contient le rayon d'impact d'une violation

Vérifier régulièrement les adresses et l'activité

Détecte rapidement les modifications non autorisées

Besoin d’aide ?