Añadir direcciones de retirada - Permiso de API

Última actualización: August 13, 2026

El permiso Add Withdrawal Addresses permite a una API key añadir y eliminar direcciones de retirada en tu cuenta de Kraken. Este artículo explica qué hace el permiso, los riesgos de seguridad implicados y los pasos que puedes seguir para proteger tu cuenta.

¿Qué hace este permiso?

Cuando habilitas el permiso Add Withdrawal Addresses en una API key, cualquier aplicación o servicio que use esa clave puede:

  • Añadir nuevas direcciones de retirada de cryptocurrency y fiat a tu cuenta.
  • Eliminar direcciones de retirada existentes de tu cuenta.

Esto significa que el titular de la API key puede modificar dónde pueden enviarse tus fondos sin iniciar sesión en kraken.com ni usar la Kraken app.

Riesgos de seguridad

Habilitar este permiso aumenta significativamente el impacto potencial si tu API key se ve comprometida. Antes de habilitarlo, considera cuidadosamente los siguientes riesgos.

Adiciones de direcciones no autorizadas

Si un atacante obtiene tu API key (a través de una filtración de datos, phishing, malware o cualquier otro medio), podría añadir su propia dirección de retirada a tu cuenta. Combinado con el permiso Withdraw Funds, esto permitiría a un atacante retirar tus activos a una dirección que controle.

Exposición a aplicaciones de terceros

Muchos usuarios conectan API keys a servicios de terceros, como rastreadores de cartera, bots de trading y herramientas de informes fiscales. Si concedes el permiso Add Withdrawal Addresses a una clave utilizada por un servicio de terceros:

  • El propio servicio de terceros podría verse comprometido. Incluso los servicios de confianza pueden sufrir brechas de seguridad. Si un atacante obtiene acceso a la infraestructura del servicio, podría usar tu API key almacenada para añadir una dirección de retirada maliciosa a tu cuenta.
  • El tercero podría almacenar tu clave de forma insegura. No tienes control sobre cómo un tercero almacena, transmite o protege tus credenciales API.
  • Empleados deshonestos o personas internas de una empresa tercera podrían hacer un mal uso de las API keys que tienen permisos elevados.

Riesgo de permiso combinado

El permiso Add Withdrawal Addresses se vuelve especialmente peligroso cuando se combina con el permiso Withdraw Funds en la misma API key. Un atacante con acceso a una clave que tenga ambos permisos podría añadir su propia dirección e iniciar inmediatamente una retirada, todo a través de la API sin verificación adicional requerida más allá de la propia clave.

¿Cómo proteger tu API key?

Si necesitas usar el permiso Add Withdrawal Addresses, sigue los siguientes pasos para reducir tu riesgo.

Habilita la inclusión en la lista blanca de direcciones IP

Restringe tu clave API para que solo pueda utilizarse desde direcciones IP específicas. Esto significa que, aunque tu clave sea robada, no podrá usarse desde una red no autorizada.

Establece una fecha de caducidad para la clave API

Configura tu clave API para que caduque automáticamente después de un período determinado. Esto limita el período de tiempo que un atacante tiene para usar una clave comprometida.

Utiliza el principio de los mínimos privilegios

Habilita solo los permisos que tu aplicación realmente necesita. Si una aplicación solo necesita leer datos de la cuenta o realizar operaciones, no le concedas permisos de retirada o de gestión de direcciones.

Crea claves separadas para fines separados

Utiliza una clave API dedicada para cada aplicación o caso de uso. De este modo, si una clave se ve comprometida, solo se expone un conjunto limitado de permisos.

Supervisa la actividad de tu cuenta

Revisa periódicamente las direcciones de retirada de tu cuenta y comprueba los registros de uso de tu clave API. Si ves direcciones o actividad que no reconoces, revoca la clave API inmediatamente y ponte en contacto con el soporte de Kraken.

Habilita la autenticación de dos factores (2FA) para tu clave API

Añade una segunda capa de protección habilitando la 2FA directamente en tu clave API. Cuando está habilitada, cada llamada API realizada con la clave debe incluir un código 2FA válido, lo que significa que una clave robada por sí sola no es suficiente para que un atacante realice cambios en tu cuenta.

Más información: ¿Cómo funciona la autenticación de dos factores (2FA) para las claves API?

Resumen

Acción

¿Por qué es importante?

Habilita solo en las claves que controlas totalmente

Evita la exposición a terceros

Nunca lo combines con Retirar Fondos en la misma clave (a menos que sea necesario)

Limita el daño de una clave comprometida

Habilita la inclusión en lista blanca de IP

Bloquea el uso desde redes no autorizadas

Establece una caducidad de clave

Limita la vida útil de una clave robada

Usa una clave por aplicación

Contiene el radio de impacto de una brecha

Revisa las direcciones y la actividad regularmente

Detecta cambios no autorizados a tiempo

¿Necesita más ayuda?