Dodawanie adresów wypłaty – uprawnienie API

Ostatnia aktualizacja: 13 sierpnia 2026

Uprawnienie Add Withdrawal Addresses umożliwia kluczowi API dodawanie i usuwanie adresów wypłaty na Twoim Koncie Kraken. Ten artykuł wyjaśnia, do czego służy to uprawnienie, jakie niesie ze sobą zagrożenia dla bezpieczeństwa oraz jakie kroki możesz podjąć, aby chronić swoje konto.

Do czego służy to uprawnienie?

Po włączeniu uprawnienia Add Withdrawal Addresses na kluczu API każda aplikacja lub usługa korzystająca z tego klucza może:

  • Dodawać nowe adresy wypłaty kryptowalut i walut fiat do Twojego konta.
  • Usuwać istniejące adresy wypłaty z Twojego konta.

Oznacza to, że posiadacz klucza API może zmieniać adresy, na które mogą zostać wysłane Twoje środki – bez logowania się na kraken.com ani korzystania z aplikacji Kraken.

Zagrożenia dla bezpieczeństwa

Włączenie tego uprawnienia znacząco zwiększa potencjalne skutki przejęcia klucza API. Przed jego włączeniem dokładnie rozważ poniższe zagrożenia.

Nieautoryzowane dodawanie adresów

Jeśli atakujący wejdzie w posiadanie Twojego klucza API (w wyniku wycieku danych, phishingu, malware lub w inny sposób), może dodać własny adres wypłaty do Twojego konta. W połączeniu z uprawnieniem Withdraw Funds pozwoliłoby mu to wypłacić Twoje aktywa na adres, który kontroluje.

Ryzyko związane z aplikacjami zewnętrznymi

Wielu klientów łączy klucze API z usługami zewnętrznymi, takimi jak narzędzia do śledzenia portfolio, boty handlowe czy narzędzia do rozliczeń podatkowych. Jeśli przyznasz uprawnienie Add Withdrawal Addresses kluczowi używanemu przez usługę zewnętrzną:

  • Sama usługa zewnętrzna może zostać przejęta. Nawet renomowane usługi mogą paść ofiarą naruszenia bezpieczeństwa. Jeśli atakujący uzyska dostęp do infrastruktury usługi, może użyć Twojego zapisanego klucza API, aby dodać złośliwy adres wypłaty do Twojego konta.
  • Usługa zewnętrzna może przechowywać Twój klucz w sposób niezabezpieczony. Nie masz kontroli nad tym, jak zewnętrzny podmiot przechowuje, przesyła ani zabezpiecza Twoje dane uwierzytelniające API.
  • Nieuczciwi pracownicy lub insiderzy w zewnętrznej firmie mogą nadużywać kluczy API z rozszerzonymi uprawnieniami.

Ryzyko łączenia uprawnień

Uprawnienie Add Withdrawal Addresses staje się szczególnie niebezpieczne w połączeniu z uprawnieniem Withdraw Funds na tym samym kluczu API. Atakujący, który uzyska dostęp do klucza z oboma uprawnieniami, może dodać własny adres wypłaty i natychmiast zainicjować wypłatę – wszystko przez API, bez żadnej dodatkowej weryfikacji poza samym kluczem.

Jak chronić klucz API

Jeśli musisz skorzystać z uprawnienia Add Withdrawal Addresses, wykonaj poniższe kroki, aby ograniczyć ryzyko.

Włącz białą listę adresów IP

Ogranicz klucz API tak, aby można go było używać wyłącznie z określonych adresów IP. Dzięki temu nawet skradziony klucz nie będzie mógł być użyty z nieautoryzowanej sieci.

Ustaw datę wygaśnięcia klucza API

Skonfiguruj klucz API tak, aby automatycznie wygasał po określonym czasie. Ogranicza to czas, w którym atakujący może wykorzystać przejęty klucz.

Stosuj zasadę minimalnych uprawnień

Włączaj wyłącznie uprawnienia, których aplikacja faktycznie potrzebuje. Jeśli aplikacja wymaga jedynie odczytu danych konta lub składania zleceń, nie przyznawaj jej uprawnień do wypłat ani zarządzania adresami.

Twórz osobne klucze do osobnych celów

Używaj dedykowanego klucza API dla każdej aplikacji lub przypadku użycia. Jeśli jeden klucz zostanie przejęty, naraża to tylko ograniczony zestaw uprawnień.

Monitoruj aktywność na koncie

Regularnie sprawdzaj adresy wypłat na swoim koncie i przeglądaj logi użycia klucza API. Jeśli zauważysz nieznane adresy lub podejrzaną aktywność, natychmiast unieważnij klucz API i skontaktuj się z Działem Wsparcia Kraken.

Włącz uwierzytelnianie dwuskładnikowe (2FA) dla klucza API

Dodaj drugą warstwę ochrony, włączając 2FA bezpośrednio na kluczu API. Po włączeniu każde wywołanie API z użyciem tego klucza musi zawierać prawidłowy kod 2FA – sam skradziony klucz nie wystarczy atakującemu do wprowadzenia zmian na koncie.

Dowiedz się więcej: Jak działa uwierzytelnianie dwuskładnikowe (2FA) dla kluczy API?

Podsumowanie:

Działanie

Dlaczego to ma znaczenie

Włączaj tylko na kluczach, które w pełni kontrolujesz

Zapobiega nieautoryzowanemu dostępowi przez podmioty trzecie

Nie łącz z uprawnieniem Withdraw Funds na tym samym kluczu (chyba że jest to niezbędne)

Ogranicza szkody w razie przejęcia klucza

Włącz białą listę adresów IP

Blokuje dostęp z nieautoryzowanych sieci

Ustaw datę wygaśnięcia klucza

Skraca czas ważności skradzionego klucza

Używaj jednego klucza na aplikację

Ogranicza zasięg ewentualnego incydentu

Regularnie weryfikuj adresy i aktywność

Pozwala wcześnie wykryć nieautoryzowane zmiany

Potrzebujesz dodatkowej pomocy?