Adicionar endereços de levantamento – Permissão API

Última atualização: 13 de agosto de 2026

A permissão Add Withdrawal Addresses permite que uma chave de API adicione e remova endereços de levantamento na sua Conta Kraken. Este artigo explica o que esta permissão faz, os riscos de segurança associados e as medidas que pode tomar para proteger a sua conta.

O que faz esta permissão?

Ao ativar a permissão Add Withdrawal Addresses numa chave de API, qualquer aplicação ou serviço que utilize essa chave pode:

  • Adicionar novos endereços de levantamento de criptomoedas e fiat à sua conta.
  • Remover endereços de levantamento existentes da sua conta.

Isto significa que o detentor da chave de API pode modificar os destinos para os quais os seus fundos podem ser enviados, sem necessidade de iniciar sessão em kraken.com nem de utilizar a Aplicação Kraken.

Riscos de segurança

Ativar esta permissão aumenta significativamente o impacto potencial caso a sua chave de API seja comprometida. Antes de a ativar, pondere cuidadosamente os riscos indicados em seguida.

Adições não autorizadas de endereços

Se um atacante obtiver a sua chave de API (por violação de dados, phishing, malware ou qualquer outro meio), pode adicionar o seu próprio endereço de levantamento à sua conta. Combinada com a permissão Withdraw Funds, esta situação permitiria ao atacante levantar os seus ativos para um endereço sob o seu controlo.

Exposição a aplicações de terceiros

Muitos clientes ligam chaves de API a serviços de terceiros, como ferramentas de acompanhamento de portefólio, bots de negociação e ferramentas de declaração fiscal. Se conceder a permissão Add Withdrawal Addresses a uma chave utilizada por um serviço de terceiros:

  • O próprio serviço de terceiros pode ser comprometido. Mesmo serviços de confiança podem sofrer violações de segurança. Se um atacante aceder à infraestrutura do serviço, pode utilizar a sua chave de API armazenada para adicionar um endereço de levantamento malicioso à sua conta.
  • O terceiro pode armazenar a sua chave de forma insegura. Não tem qualquer controlo sobre a forma como um terceiro armazena, transmite ou protege as suas credenciais de API.
  • Funcionários desonestos ou pessoas com acesso privilegiado numa empresa terceira podem fazer uso indevido de chaves de API com permissões elevadas.

Risco de permissões combinadas

A permissão Add Withdrawal Addresses torna-se especialmente perigosa quando combinada com a permissão Withdraw Funds na mesma chave de API. Um atacante com acesso a uma chave que tenha ambas as permissões pode adicionar o seu próprio endereço e iniciar imediatamente um levantamento, tudo através da API, sem qualquer verificação adicional para além da própria chave.

Como proteger a sua chave de API

Se precisar de utilizar a permissão Add Withdrawal Addresses, siga os passos abaixo para reduzir o risco.

Ativar lista de permissões de endereços IP

Restrinja a sua chave de API para que só possa ser utilizada a partir de endereços IP específicos. Assim, mesmo que a chave seja roubada, não poderá ser utilizada a partir de uma rede não autorizada.

Definir expiração da chave de API

Configure a sua chave de API para expirar automaticamente após um período definido. Isto limita o intervalo de tempo disponível para um atacante utilizar uma chave comprometida.

Princípio do menor privilégio

Ative apenas as permissões que a sua aplicação efetivamente necessita. Se uma aplicação apenas precisar de ler dados da conta ou colocar ordens, não lhe conceda permissões de levantamento ou de gestão de endereços.

Chaves separadas para fins distintos

Utilize uma chave de API dedicada para cada aplicação ou caso de utilização. Assim, se uma chave for comprometida, apenas um conjunto limitado de permissões fica exposto.

Monitorizar a atividade da conta

Reveja regularmente os endereços de levantamento da sua conta e verifique os registos de utilização das chaves de API. Se detetar endereços ou atividade que não reconhece, revogue a chave de API imediatamente e contacte o Apoio Kraken.

Ativar a autenticação de dois fatores (2FA) na chave de API

Adicione uma segunda camada de proteção ativando a 2FA diretamente na sua chave de API. Quando ativada, cada pedido de API efetuado com a chave tem de incluir um código 2FA válido, o que significa que uma chave roubada por si só não é suficiente para que um atacante efetue alterações na sua conta.

Saiba mais: Como funciona a autenticação de dois fatores (2FA) para chaves de API?

Resumo

Ação

Porque é importante

Ative apenas em chaves que controla totalmente

Evita a exposição a terceiros

Nunca associe com Levantar Fundos na mesma chave (exceto se necessário)

Limita os danos em caso de comprometimento da chave

Ativar lista branca de IP

Bloqueia a utilização a partir de redes não autorizadas

Definir expiração da chave

Limita o tempo de vida útil de uma chave roubada

Use uma chave por aplicação

Limita o impacto de uma violação de segurança

Rever endereços e atividade com regularidade

Deteta alterações não autorizadas atempadamente

Precisa de mais ajuda?