Opnameadressen toevoegen – API-machtiging

Laatst bijgewerkt: 13 augustus 2026

Met de machtiging Add Withdrawal Addresses kan een API-key opnameadressen toevoegen aan en verwijderen uit je Kraken-account. Dit artikel legt uit wat de machtiging doet, welke veiligheidsrisico's eraan verbonden zijn en welke stappen je kunt nemen om je account te beschermen.

Wat doet deze machtiging?

Als je de machtiging Add Withdrawal Addresses inschakelt op een API-key, kan elke applicatie of dienst die die key gebruikt:

  • Nieuwe opnameadressen voor cryptovaluta en fiat toevoegen aan je account.
  • Bestaande opnameadressen verwijderen uit je account.

Dit betekent dat de houder van de API-key kan wijzigen naar welke adressen je tegoeden mogen worden verzonden, zonder in te loggen op kraken.com of de Kraken-app te gebruiken.

Veiligheidsrisico's

Het inschakelen van deze machtiging vergroot de potentiële schade aanzienlijk als je API-key ooit wordt gecompromitteerd. Overweeg zorgvuldig de volgende risico's voordat je deze machtiging inschakelt.

Ongeautoriseerde adrestoevoegingen

Als een aanvaller je API-key bemachtigt (via een datalek, phishing, malware of een andere methode), kan hij een eigen opnameadres aan je account toevoegen. In combinatie met de machtiging Withdraw Funds stelt dit een aanvaller in staat je assets op te nemen naar een adres dat hij beheert.

Risico's bij gebruik door derden

Veel gebruikers koppelen API-keys aan diensten van derden, zoals portfoliotrackers, tradingbots en tools voor belastingrapportage. Als je de machtiging Add Withdrawal Addresses verleent aan een key die een externe dienst gebruikt:

  • De externe dienst zelf kan worden gehackt of getroffen door een beveiligingsincident. Zelfs gerenommeerde diensten kunnen slachtoffer worden van een beveiligingsincident. Als een aanvaller toegang krijgt tot de infrastructuur van de dienst, kan hij jouw opgeslagen API-key gebruiken om een kwaadaardig opnameadres aan je account toe te voegen.
  • De externe partij slaat je key mogelijk onveilig op. Je hebt geen controle over hoe een externe partij je API-inloggegevens opslaat, verstuurt of beveiligt.
  • Malafide medewerkers of insiders bij een externe partij kunnen API-keys met verhoogde machtigingen misbruiken.

Risico bij gecombineerde machtigingen

De machtiging Opnameadressen toevoegen wordt extra gevaarlijk in combinatie met de machtiging Tegoeden opnemen op dezelfde API-key. Een aanvaller met toegang tot een key met beide machtigingen kan een eigen adres toevoegen en direct een opname starten, volledig via de API, zonder extra verificatie buiten de key zelf.

Je API-key beveiligen

Als je de machtiging Opnameadressen toevoegen toch nodig hebt, volg dan onderstaande stappen om je risico te beperken.

IP-whitelisting inschakelen

Beperk je API-key zodat deze alleen gebruikt kan worden vanuit specifieke IP-adressen. Zelfs als je key gestolen wordt, kan deze niet worden gebruikt vanuit een onbevoegd netwerk.

Vervaldatum instellen voor een API-key

Stel je API-key zo in dat deze na een vaste periode automatisch verloopt. Dit beperkt de tijd die een aanvaller heeft om een gecompromitteerde key te misbruiken.

Principle of least privilege toepassen

Schakel alleen de machtigingen in die je applicatie daadwerkelijk nodig heeft. Als een applicatie alleen accountgegevens hoeft te lezen of trades moet uitvoeren, verleen dan geen machtigingen voor opnames of adresbeheer.

Gebruik aparte keys voor aparte doeleinden

Gebruik voor elke applicatie of elk gebruik een aparte API-key. Als één key wordt gecompromitteerd, blijft de schade beperkt tot een klein aantal rechten.

Controleer je accountactiviteit

Controleer regelmatig de opnameadressen op je account en bekijk de gebruikslogboeken van je API-key. Zie je adressen of activiteit die je niet herkent, trek de API-key dan onmiddellijk in en neem contact op met Kraken Support.

Schakel tweevoudige verificatie (2FA) in voor je API-key

Voeg een extra beveiligingslaag toe door 2FA rechtstreeks op je API-key in te schakelen. Als 2FA is ingeschakeld, moet elke API-aanroep met de key een geldige 2FA-code bevatten. Een gestolen key alleen is dan niet genoeg voor een aanvaller om wijzigingen in je account door te voeren.

Meer informatie: Hoe werkt tweevoudige verificatie (2FA) voor API-sleutels?

Samenvatting

Actie

Waarom het belangrijk is

Schakel alleen in op keys die je volledig beheert

Voorkomt risico via derden

Nooit combineren met Withdraw Funds op dezelfde key (tenzij noodzakelijk)

Beperkt de schade bij een gecompromitteerde key

Schakel IP-whitelisting in

Blokkeert gebruik vanuit ongeautoriseerde netwerken

Stel een vervaltermijn voor de key in

Beperkt de bruikbare levensduur van een gestolen key

Gebruik één key per applicatie

Beperkt de impact van een beveiligingslek

Controleer adressen en activiteit regelmatig

Detecteert ongeautoriseerde wijzigingen vroegtijdig

Meer hulp nodig?