Дозвіл API на додавання адрес для виведення коштів

Останнє оновлення: August 13, 2026

Дозвіл «Додавання адрес для виведення коштів» дозволяє API-ключу додавати та видаляти адреси для виведення коштів у вашому акаунті Kraken. У цій статті пояснюється, що робить цей дозвіл, пов'язані з ним ризики безпеки та кроки, які ви можете вжити для захисту свого акаунту.

Що робить цей дозвіл?

Коли ви вмикаєте дозвіл «Додавання адрес для виведення коштів» для API-ключа, будь-який додаток або сервіс, що використовує цей ключ, може:

  • Додавати нові адреси для виведення криптовалюти та фіату у ваш акаунт.
  • Видаляти існуючі адреси для виведення коштів з вашого акаунту.

Це означає, що власник API-ключа може змінити напрямок виведення ваших коштів, не входячи в систему kraken.com і не використовуючи додаток Kraken.

Ризики безпеки

Увімкнення цього дозволу значно збільшує потенційні наслідки в разі компрометації вашого API-ключа. Перш ніж увімкнути його, ретельно зважте на наступні ризики.

Неавторизоване додавання адрес

Якщо зловмисник отримає ваш API-ключ (через витік даних, фішинг, шкідливе програмне забезпечення або будь-яким іншим способом), він зможе додати власну адресу для виведення коштів у ваш акаунт. У поєднанні з дозволом «Виведення коштів» це дозволить зловмиснику вивести ваші активи на адресу, яку він контролює.

Вразливість сторонніх додатків

Багато користувачів підключають API-ключі до сторонніх сервісів, таких як трекери портфелів, торгові боти та інструменти для податкової звітності. Якщо ви надасте дозвіл «Додавання адрес для виведення коштів» ключу, який використовується стороннім сервісом:

  • Сторонній сервіс сам може бути зламаний. Навіть надійні сервіси можуть зазнати порушень безпеки. Якщо зловмисник отримає доступ до інфраструктури сервісу, він зможе використати ваш збережений API-ключ, щоб додати шкідливу адресу для виведення коштів у ваш акаунт.
  • Стороння сторона може зберігати ваш ключ неналежним чином. Ви не маєте контролю над тим, як третя сторона зберігає, передає або захищає ваші API-облікові дані.
  • Недобросовісні співробітники або інсайдери в сторонній компанії можуть зловживати API-ключами, що мають розширені дозволи.

Ризик поєднання дозволів

Дозвіл «Додавання адрес для виведення коштів» стає особливо небезпечним у поєднанні з дозволом «Виведення коштів» для одного й того самого API-ключа. Зловмисник, який отримав доступ до ключа з обома дозволами, може додати власну адресу та негайно ініціювати виведення коштів через API без додаткової перевірки, окрім самого ключа.

Як захистити свій API-ключ

Якщо вам все ж потрібно використовувати дозвіл «Додавання адрес для виведення коштів», виконайте наступні дії, щоб зменшити ризики.

Увімкніть білий список IP-адрес

Обмежте свій API-ключ, щоб його можна було використовувати лише з певних IP-адрес. Це означає, що навіть у разі крадіжки ключа, його неможливо буде використати з неавторизованої мережі.

Встановіть термін дії API-ключа

Налаштуйте автоматичне закінчення терміну дії свого API-ключа після певного періоду. Це обмежує час, протягом якого зловмисник може скористатися скомпрометованим ключем.

Використовуйте принцип найменших привілеїв

Увімкніть лише ті дозволи, які дійсно потрібні вашій програмі. Якщо програмі потрібно лише читати дані облікового запису або розміщувати ордери, не надавайте їй дозволи на виведення коштів або керування адресами.

Створюйте окремі ключі для різних цілей

Використовуйте окремий API-ключ для кожної програми чи випадку використання. Таким чином, якщо один ключ буде скомпрометовано, буде викрито лише обмежений набір дозволів.

Моніторинг активності облікового запису

Регулярно перевіряйте адреси для виведення коштів у своєму обліковому записі та переглядайте журнали використання API-ключів. Якщо ви бачите адреси або активність, які вам не знайомі, негайно відкличте API-ключ і зверніться до служби підтримки Kraken.

Увімкніть двофакторну автентифікацію (2FA) для свого API-ключа

Додайте другий рівень захисту, увімкнувши 2FA безпосередньо для свого API-ключа. Коли ця функція ввімкнена, кожен API-запит, зроблений за допомогою цього ключа, повинен містити дійсний 2FA-код. Це означає, що викраденого ключа недостатньо для того, щоб зловмисник міг внести зміни у ваш обліковий запис.

Дізнайтеся більше: Як працює двофакторна автентифікація (2FA) для API-ключів?

Підсумок

Дія

Чому це важливо

Увімкніть лише для ключів, які ви повністю контролюєте

Запобігає доступу третіх сторін

Ніколи не поєднуйте з дозволом на виведення коштів (Withdraw Funds) на одному ключі (якщо це не є обов'язковим)

Обмежує збитки від скомпрометованого ключа

Увімкніть білий список IP-адрес

Блокує використання з несанкціонованих мереж

Встановіть термін дії ключа

Обмежує корисний термін дії вкраденого ключа

Використовуйте один ключ для однієї програми

Обмежує зону ураження у разі порушення безпеки

Регулярно перевіряйте адреси та активність

Дозволяє вчасно виявити несанкціоновані зміни

Потрібна додаткова допомога?