All
Filtrar por:
¿Cómo deposito efectivo en mi cuenta?
Necesito ayuda con la verificación de la cuenta
¿Por qué no puedo acceder a mi cuenta?
¿Existen comisiones por retirar criptomonedas?
Necesito ayuda para iniciar sesión en mi cuenta
El permiso Add Withdrawal Addresses permite a una API key añadir y eliminar direcciones de retirada en tu cuenta de Kraken. Este artículo explica qué hace el permiso, los riesgos de seguridad implicados y los pasos que puedes seguir para proteger tu cuenta.
Cuando habilitas el permiso Add Withdrawal Addresses en una API key, cualquier aplicación o servicio que use esa clave puede:
Esto significa que el titular de la API key puede modificar dónde pueden enviarse tus fondos sin iniciar sesión en kraken.com ni usar la Kraken app.
Habilitar este permiso aumenta significativamente el impacto potencial si tu API key se ve comprometida. Antes de habilitarlo, considera cuidadosamente los siguientes riesgos.
Si un atacante obtiene tu API key (a través de una filtración de datos, phishing, malware o cualquier otro medio), podría añadir su propia dirección de retirada a tu cuenta. Combinado con el permiso Withdraw Funds, esto permitiría a un atacante retirar tus activos a una dirección que controle.
Muchos usuarios conectan API keys a servicios de terceros, como rastreadores de cartera, bots de trading y herramientas de informes fiscales. Si concedes el permiso Add Withdrawal Addresses a una clave utilizada por un servicio de terceros:
Recomendación: Nunca concedas el permiso Add Withdrawal Addresses a una API key que compartas con ningún servicio de terceros. Solo habilita este permiso en las claves que usas en aplicaciones que controlas totalmente.
El permiso Add Withdrawal Addresses se vuelve especialmente peligroso cuando se combina con el permiso Withdraw Funds en la misma API key. Un atacante con acceso a una clave que tenga ambos permisos podría añadir su propia dirección e iniciar inmediatamente una retirada, todo a través de la API sin verificación adicional requerida más allá de la propia clave.
Recomendación: Evita habilitar tanto Add Withdrawal Addresses como Withdraw Funds en la misma API key a menos que sea absolutamente necesario. Usa claves separadas con los permisos mínimos que cada aplicación necesite.
Si necesitas usar el permiso Add Withdrawal Addresses, sigue los siguientes pasos para reducir tu riesgo.
Restringe tu clave API para que solo pueda utilizarse desde direcciones IP específicas. Esto significa que, aunque tu clave sea robada, no podrá usarse desde una red no autorizada.
Configura tu clave API para que caduque automáticamente después de un período determinado. Esto limita el período de tiempo que un atacante tiene para usar una clave comprometida.
Habilita solo los permisos que tu aplicación realmente necesita. Si una aplicación solo necesita leer datos de la cuenta o realizar operaciones, no le concedas permisos de retirada o de gestión de direcciones.
Utiliza una clave API dedicada para cada aplicación o caso de uso. De este modo, si una clave se ve comprometida, solo se expone un conjunto limitado de permisos.
Revisa periódicamente las direcciones de retirada de tu cuenta y comprueba los registros de uso de tu clave API. Si ves direcciones o actividad que no reconoces, revoca la clave API inmediatamente y ponte en contacto con el soporte de Kraken.
Añade una segunda capa de protección habilitando la 2FA directamente en tu clave API. Cuando está habilitada, cada llamada API realizada con la clave debe incluir un código 2FA válido, lo que significa que una clave robada por sí sola no es suficiente para que un atacante realice cambios en tu cuenta.
Más información: ¿Cómo funciona la autenticación de dos factores (2FA) para las claves API?
Acción | ¿Por qué es importante? |
|---|---|
Habilita solo en las claves que controlas totalmente | Evita la exposición a terceros |
Nunca lo combines con Retirar Fondos en la misma clave (a menos que sea necesario) | Limita el daño de una clave comprometida |
Habilita la inclusión en lista blanca de IP | Bloquea el uso desde redes no autorizadas |
Establece una caducidad de clave | Limita la vida útil de una clave robada |
Usa una clave por aplicación | Contiene el radio de impacto de una brecha |
Revisa las direcciones y la actividad regularmente | Detecta cambios no autorizados a tiempo |