Aggiunta di indirizzi di prelievo – Permesso API

Ultimo aggiornamento: 13 agosto 2026

Il permesso Add Withdrawal Addresses consente a una chiave API di aggiungere e rimuovere indirizzi di prelievo sul tuo account di Kraken. Questo articolo spiega cosa fa il permesso, i rischi di sicurezza associati e i passaggi che puoi seguire per proteggere il tuo account.

Cosa fa questo permesso?

Quando abiliti il permesso Add Withdrawal Addresses su una chiave API, qualsiasi applicazione o servizio che utilizza quella chiave può:

  • Aggiungere nuovi indirizzi di prelievo in crypto e fiat al tuo account.
  • Rimuovere gli indirizzi di prelievo esistenti dal tuo account.

Ciò significa che il holder della chiave API può modificare gli indirizzi verso cui i tuoi fondi possono essere inviati, senza accedere a kraken.com o alla Kraken App.

Rischi di sicurezza

L'attivazione di questo permesso aumenta significativamente il rischio potenziale in caso di compromissione della chiave API. Prima di abilitarlo, valuta attentamente i seguenti rischi.

Aggiunta non autorizzata di indirizzi

Se un malintenzionato ottiene la tua chiave API (tramite una violazione dei dati, phishing, malware o qualsiasi altro mezzo), potrebbe aggiungere un proprio indirizzo di prelievo al tuo account. Abbinato al permesso Withdraw Funds, ciò consentirebbe a un malintenzionato di prelevare i tuoi asset verso un indirizzo sotto il suo controllo.

Esposizione tramite applicazioni di terze parti

Molti clienti collegano le chiavi API a servizi di terze parti come tracker di portfolio, bot di trading e strumenti per la dichiarazione fiscale. Se concedi il permesso Add Withdrawal Addresses a una chiave utilizzata da un servizio di terze parti:

  • Lo stesso servizio di terze parti potrebbe essere compromesso. Anche i servizi più affidabili possono subire violazioni della sicurezza. Se un malintenzionato accede all'infrastruttura del servizio, potrebbe utilizzare la tua chiave API memorizzata per aggiungere un indirizzo di prelievo malevolo al tuo account.
  • Il servizio di terze parti potrebbe conservare la tua chiave in modo non sicuro. Non hai alcun controllo su come una terza parte archivia, trasmette o protegge le tue credenziali API.
  • Dipendenti infedeli o insider di una società terza potrebbero abusare delle chiavi API con permessi elevati.

Rischio da combinazione di permessi

Il permesso Add Withdrawal Addresses diventa particolarmente pericoloso se abbinato al permesso Withdraw Funds sulla stessa chiave API. Un malintenzionato con accesso a una chiave che dispone di entrambi i permessi potrebbe aggiungere un proprio indirizzo di prelievo e avviare immediatamente un prelievo, il tutto tramite API e senza alcuna verifica aggiuntiva oltre alla chiave stessa.

Come proteggere la tua chiave API

Se hai bisogno di utilizzare il permesso Add Withdrawal Addresses, segui i passaggi indicati di seguito per ridurre il rischio.

Abilita la whitelist degli indirizzi IP

Limita la tua chiave API in modo che possa essere utilizzata solo da indirizzi IP specifici. In questo modo, anche se la chiave venisse sottratta, non potrebbe essere usata da una rete non autorizzata.

Imposta una scadenza per la chiave API

Configura la tua chiave API in modo che scada automaticamente dopo un periodo prestabilito. Questo riduce il tempo a disposizione di un malintenzionato per sfruttare una chiave compromessa.

Applica il principio del privilegio minimo

Abilita solo i permessi effettivamente necessari alla tua applicazione. Se un'applicazione deve solo leggere i dati dell'account o piazzare trade, non concederle permessi di prelievo o di gestione degli indirizzi.

Crea chiavi distinte per ogni scopo

Usa una chiave API dedicata per ogni applicazione o caso d'uso. In questo modo, se una chiave viene compromessa, solo un numero limitato di permessi risulta esposto.

Monitora l'attività del tuo account

Controlla regolarmente gli indirizzi di prelievo sul tuo account e verifica i log di utilizzo delle chiavi API. Se noti indirizzi o attività che non riconosci, revoca immediatamente la chiave API e contatta l'Assistenza clienti di Kraken.

Abilita l'autenticazione a due fattori (2FA) per la tua chiave API

Aggiungi un secondo livello di protezione abilitando la 2FA direttamente sulla tua chiave API. Una volta attivata, ogni chiamata API effettuata con la chiave deve includere un codice 2FA valido: una chiave rubata da sola non è sufficiente perché un malintenzionato possa apportare modifiche al tuo account.

Scopri di più: Come funziona l'autenticazione a due fattori (2FA) per le chiavi API?

Azione

Perché è importante

Abilitala solo sulle chiavi che controlli direttamente

Riduce il rischio di esposizione a terze parti

Non abbinarla mai a Withdraw Funds sulla stessa chiave (se non strettamente necessario)

Limita i danni in caso di chiave compromessa

Abilita la whitelist indirizzi IP autorizzati

Blocca l'utilizzo da network non autorizzati

Imposta una scadenza per la chiave

Riduce la finestra di utilizzo di una chiave rubata

Usa una chiave per ogni applicazione

Circoscrive l'impatto di una violazione

Controlla regolarmente indirizzi e attività

Rileva tempestivamente modifiche non autorizzate

Hai ancora bisogno di aiuto?