Додавання адрес виведення коштів — дозвіл API

Останнє оновлення: 13 серпня 2026 р.

Дозвіл Add Withdrawal Addresses дає API-ключу змогу додавати та видаляти адреси виведення коштів у Вашому обліковому записі Kraken. У цій статті пояснюється, що робить цей дозвіл, які ризики для безпеки він створює та які кроки Ви можете зробити для захисту свого облікового запису.

Що робить цей дозвіл?

Якщо Ви активуєте дозвіл Add Withdrawal Addresses для API-ключа, будь-який застосунок або сервіс, що використовує цей ключ, зможе:

  • Додавати нові адреси виведення криптовалюти та грошових коштів до Вашого облікового запису.
  • Видаляти наявні адреси виведення коштів із Вашого облікового запису.

Це означає, що власник API-ключа може змінювати адреси, на які дозволено надсилати Ваші кошти, без входу на kraken.com або в Застосунок Kraken.

Ризики для безпеки

Активація цього дозволу суттєво збільшує потенційні наслідки у разі компрометації Вашого API-ключа. Перш ніж його активувати, уважно зважте наведені нижче ризики.

Несанкціоноване додавання адрес

Якщо зловмисник отримає Ваш API-ключ (через витік даних, фішинг, шкідливе програмне забезпечення або будь-яким іншим способом), він зможе додати власну адресу виведення коштів до Вашого облікового запису. У поєднанні з дозволом Withdraw Funds це дасть зловмиснику змогу вивести Ваші активи на підконтрольну йому адресу.

Ризики при використанні сторонніх застосунків

Багато клієнтів підʼєднують API-ключі до сторонніх сервісів: трекерів портфеля, торгових ботів та інструментів для податкової звітності. Якщо Ви надасте дозвіл Add Withdrawal Addresses ключу, який використовує сторонній сервіс:

  • Сам сторонній сервіс може бути скомпрометований. Навіть авторитетні сервіси можуть зазнавати витоків даних. Якщо зловмисник отримає доступ до інфраструктури сервісу, він зможе скористатися збереженим API-ключем і додати шкідливу адресу виведення коштів до Вашого облікового запису.
  • Сторонній сервіс може зберігати Ваш ключ без належного захисту. Ви не маєте жодного контролю над тим, як стороння компанія зберігає, передає або захищає Ваші облікові дані API.
  • Недобросовісні співробітники або інсайдери сторонньої компанії можуть зловживати API-ключами з розширеними дозволами.

Ризик поєднання дозволів

Дозвіл Add Withdrawal Addresses стає особливо небезпечним у поєднанні з дозволом Withdraw Funds на одному API-ключі. Зловмисник, який отримає доступ до ключа з обома дозволами, зможе додати власну адресу виведення коштів і негайно ініціювати виведення — все через API, без жодної додаткової верифікації, окрім самого ключа.

Як захистити API-ключ

Якщо Вам все ж необхідно використовувати дозвіл Add Withdrawal Addresses, виконайте наведені нижче кроки, щоб знизити ризики.

Увімкнення білого списку IP-адрес

Обмежте API-ключ так, щоб його можна було використовувати лише з певних IP-адрес. Це означає, що навіть у разі викрадення ключа ним не вдасться скористатися з неавторизованої мережі.

Встановлення терміну дії API-ключа

Налаштуйте API-ключ так, щоб термін його дії автоматично завершувався через заданий період. Це обмежує час, протягом якого зловмисник може скористатися скомпрометованим ключем.

Принцип мінімальних привілеїв

Вмикайте лише ті дозволи, які Ваш застосунок справді потребує. Якщо застосунку потрібно лише зчитувати дані облікового запису або розміщувати ордери, не надавайте йому дозволів на виведення коштів або керування адресами.

Окремі ключі для окремих завдань

Використовуйте окремий API-ключ для кожного застосунку або сценарію використання. Так, якщо один ключ буде скомпрометовано, під загрозою опиниться лише обмежений набір дозволів.

Моніторинг активності облікового запису

Регулярно перевіряйте адреси виведення коштів у Вашому обліковому записі та журнали використання API-ключів. Якщо Ви помітите адреси або активність, яку не впізнаєте, негайно відкличте API-ключ і зверніться до Служби підтримки Kraken.

Увімкніть двофакторну автентифікацію (2FA) для Вашого API-ключа

Додайте другий рівень захисту, увімкнувши 2FA безпосередньо для Вашого API-ключа. Після увімкнення кожен API-запит із цим ключем має містити дійсний код 2FA — тобто лише викраденого ключа зловмиснику буде недостатньо, щоб внести зміни до Вашого облікового запису.

Дізнайтеся більше: Як працює двофакторна автентифікація (2FA) для ключів API?

Підсумок

Дія

Чому це важливо

Вмикайте лише на ключах, які повністю контролюєте

Усуває ризик доступу третіх сторін

Не поєднуйте з дозволом «Виведення коштів» на одному ключі (якщо це не обовʼязково)

Обмежує збитки у разі компрометації ключа

Увімкніть список дозволених IP-адрес

Блокує використання з неавторизованих мереж

Встановіть термін дії ключа

Скорочує термін придатності викраденого ключа

Один ключ — один застосунок

Обмежує масштаб наслідків у разі злому

Регулярно перевіряйте адреси та активність

Допомагає вчасно виявити несанкціоновані зміни

Потрібна додаткова допомога?