ГЛАВНАЯ / ИНСТРУКЦИИ / ЧТО ДЕЛАТЬ ПРИ КОМПРОМЕТАЦИИ КЛЮЧА API КРИПТОБИРЖИ
Что делать при компрометации ключа API криптобиржи
Утечка API-ключа не всегда раскрывает пароль от биржи, но может дать доступ к балансам, торговле или выводу – всё зависит от выданных прав. Первое действие при подозрении на компрометацию – отозвать ключ в самой бирже, а затем проверить, что успел сделать обладатель доступа.
Отзовите ключ в кабинете биржи
Откройте биржу через сохранённую закладку или вручную введённый адрес и удалите подозрительный API-ключ. Остановка торгового бота или удаление секрета на сервере не лишает злоумышленника уже скопированной пары ключей. Если происхождение нескольких ключей непонятно, отзовите каждый неподтверждённый доступ.
При наличии отдельной функции блокировки аккаунта используйте её через официальный интерфейс, если замечены выводы, добавление адресов или другие опасные действия. Название и последствия такой функции зависят от биржи, поэтому прочитайте показанное предупреждение до подтверждения.
Определите, какие действия разрешал ключ
Сохраните название ключа, время создания, перечень разрешений, ограничения по IP и связанные приложения. Просмотр данных, торговля, перевод между субсчетами, управление адресами вывода и вывод средств создают разные сценарии риска. Отдельно проверьте, не был ли опасный набор прав разделён между несколькими ключами одного приложения.
Ключ только для чтения всё равно может раскрыть баланс, сделки и историю операций. Торговый ключ способен создать нежелательные ордера. Право управления адресами становится особенно опасным вместе с выводом средств. Не делайте вывод о безопасности только по тому, что пароль и 2FA не менялись.
| Право | Возможное последствие | Что проверить |
|---|---|---|
| Чтение | Утечка баланса и истории | Запросы и журналы приложения |
| Торговля | Неизвестные ордера и сделки | Открытые ордера и историю |
| Адреса вывода | Добавление чужого получателя | Адресную книгу |
| Вывод | Перемещение активов | Историю выводов и TXID |
Просмотрите действия вокруг времени утечки
Отмените неизвестные открытые ордера и проверьте исполненные сделки, выводы, внутренние переводы, адресную книгу, субсчета и активные сессии. Сопоставьте время событий с журналами бота, сервера и облачного кабинета. Если интерфейс показывает IP или идентификатор запроса, сохраните их вместе с часовым поясом.
Проверьте почту и уведомления безопасности, но открывайте биржу независимо от ссылок в письмах. При неизвестных действиях смените уникальный пароль с чистого устройства, защитите почту и обратитесь в официальную поддержку. Не обещайте себе, что отзыв API-ключа отменит уже исполненную сделку или вывод.
- открытые ордера проверены;
- история сделок сопоставлена;
- выводы и TXID просмотрены;
- адресная книга проверена;
- субсчета и сессии проверены;
- официальное обращение создано при необходимости.
Удалите все копии утёкшего секрета
Найдите источник утечки: файл конфигурации, переменную окружения, репозиторий, историю коммитов, журнал CI, резервную копию, скриншот или сообщение. API-доступ нередко состоит из key, secret и дополнительной passphrase. Считайте скомпрометированным весь комплект, который хранился рядом.
Удаление секрета из последнего коммита не стирает его из истории, кэшей и уже созданных сборок. Очистите доступные копии, замените связанные секреты и проверьте журналы загрузки. В доказательствах оставляйте название или короткий безопасный префикс ключа, но не полный действующий секрет.
Выдайте приложению только необходимые права
Создайте отдельный ключ для одного приложения и одной задачи. Оставьте только необходимые разрешения, задайте список доверенных IP и срок действия, если биржа это поддерживает. Для автоматизации без вывода не включайте вывод и управление адресами на случай будущей необходимости.
Храните секрет в менеджере секретов или защищённой переменной окружения, исключите его из репозитория и журналов. После подключения выполните безопасную проверку чтения или небольшую тестовую операцию, затем убедитесь, что старый ключ действительно отклоняется.
- один ключ обслуживает одно приложение;
- права минимальны;
- вывод отключён без необходимости;
- IP ограничены;
- срок действия задан при наличии;
- секрет не попадает в код и логи.
Зафиксируйте факты без раскрытия секрета
Составьте краткую временную линию: когда ключ был создан, где использовался, когда обнаружена утечка, когда доступ отозван и какие неизвестные действия найдены. Добавьте идентификаторы ордеров, выводов и обращений, TXID, адреса и сохранённые журналы.
Отделяйте подтверждённые события от предположений. Такая запись помогает поддержке сопоставить запросы и показывает, какие меры уже приняты. Seed-фраза, приватный ключ, пароль, коды 2FA и полный API secret в неё не входят.
Частые вопросы
Достаточно изменить пароль биржи?
Нет. API-ключ является отдельным способом доступа и должен быть отозван в соответствующем разделе.
Ключ без вывода безопасен?
Он снижает риск прямого вывода, но может раскрывать данные или разрешать торговлю в зависимости от настроек.
Можно оставить прежний key и заменить secret?
Обычно безопаснее отозвать весь скомпрометированный доступ и создать новый комплект через биржу.
Нужно ли показывать secret поддержке?
Нет. Передавайте идентификаторы операций и безопасные признаки ключа, но не действующий секрет.
Когда можно снова запускать бота?
После отзыва старого ключа, очистки источника утечки, создания ограниченного ключа и проверки истории аккаунта.
Чек-лист: что делать при компрометации ключа api криптобиржи
- подозрительный ключ отозван;
- остальные ключи опознаны;
- разрешения зафиксированы;
- неизвестные ордера отменены;
- сделки и выводы проверены;
- адресная книга проверена;
- источник утечки найден;
- копии секрета удалены;
- новый ключ ограничен;
- старый ключ проверен как недействующий;
- доказательства сохранены без секретов.
Материал подготовлен редакцией сайта и проверен 12 сентября 2026 года. Условия бирж, кошельков и блокчейн-сетей могут меняться. Перед операцией сверяйте данные в интерфейсе выбранного сервиса.