Материал проверен 12 сентября 2026?
БК

ГЛАВНАЯ / ИНСТРУКЦИИ / ЧТО ДЕЛАТЬ ПРИ КОМПРОМЕТАЦИИ КЛЮЧА API КРИПТОБИРЖИ

Что делать при компрометации ключа API криптобиржи

Утечка API-ключа не всегда раскрывает пароль от биржи, но может дать доступ к балансам, торговле или выводу – всё зависит от выданных прав. Первое действие при подозрении на компрометацию – отозвать ключ в самой бирже, а затем проверить, что успел сделать обладатель доступа.

Первые минуты

Отзовите ключ в кабинете биржи

Откройте биржу через сохранённую закладку или вручную введённый адрес и удалите подозрительный API-ключ. Остановка торгового бота или удаление секрета на сервере не лишает злоумышленника уже скопированной пары ключей. Если происхождение нескольких ключей непонятно, отзовите каждый неподтверждённый доступ.

При наличии отдельной функции блокировки аккаунта используйте её через официальный интерфейс, если замечены выводы, добавление адресов или другие опасные действия. Название и последствия такой функции зависят от биржи, поэтому прочитайте показанное предупреждение до подтверждения.

Не меняйте только локальный API secret. Сервер биржи продолжит принимать старые учётные данные, пока ключ не отозван или не истёк.
Оценка ущерба

Определите, какие действия разрешал ключ

Сохраните название ключа, время создания, перечень разрешений, ограничения по IP и связанные приложения. Просмотр данных, торговля, перевод между субсчетами, управление адресами вывода и вывод средств создают разные сценарии риска. Отдельно проверьте, не был ли опасный набор прав разделён между несколькими ключами одного приложения.

Ключ только для чтения всё равно может раскрыть баланс, сделки и историю операций. Торговый ключ способен создать нежелательные ордера. Право управления адресами становится особенно опасным вместе с выводом средств. Не делайте вывод о безопасности только по тому, что пароль и 2FA не менялись.

ПравоВозможное последствиеЧто проверить
ЧтениеУтечка баланса и историиЗапросы и журналы приложения
ТорговляНеизвестные ордера и сделкиОткрытые ордера и историю
Адреса выводаДобавление чужого получателяАдресную книгу
ВыводПеремещение активовИсторию выводов и TXID
Проверка аккаунта

Просмотрите действия вокруг времени утечки

Отмените неизвестные открытые ордера и проверьте исполненные сделки, выводы, внутренние переводы, адресную книгу, субсчета и активные сессии. Сопоставьте время событий с журналами бота, сервера и облачного кабинета. Если интерфейс показывает IP или идентификатор запроса, сохраните их вместе с часовым поясом.

Проверьте почту и уведомления безопасности, но открывайте биржу независимо от ссылок в письмах. При неизвестных действиях смените уникальный пароль с чистого устройства, защитите почту и обратитесь в официальную поддержку. Не обещайте себе, что отзыв API-ключа отменит уже исполненную сделку или вывод.

  • открытые ордера проверены;
  • история сделок сопоставлена;
  • выводы и TXID просмотрены;
  • адресная книга проверена;
  • субсчета и сессии проверены;
  • официальное обращение создано при необходимости.
Очистка

Удалите все копии утёкшего секрета

Найдите источник утечки: файл конфигурации, переменную окружения, репозиторий, историю коммитов, журнал CI, резервную копию, скриншот или сообщение. API-доступ нередко состоит из key, secret и дополнительной passphrase. Считайте скомпрометированным весь комплект, который хранился рядом.

Удаление секрета из последнего коммита не стирает его из истории, кэшей и уже созданных сборок. Очистите доступные копии, замените связанные секреты и проверьте журналы загрузки. В доказательствах оставляйте название или короткий безопасный префикс ключа, но не полный действующий секрет.

Не пересылайте полный API secret поддержке и не вставляйте его в форму проверки на стороннем сайте.
Новый ключ

Выдайте приложению только необходимые права

Создайте отдельный ключ для одного приложения и одной задачи. Оставьте только необходимые разрешения, задайте список доверенных IP и срок действия, если биржа это поддерживает. Для автоматизации без вывода не включайте вывод и управление адресами на случай будущей необходимости.

Храните секрет в менеджере секретов или защищённой переменной окружения, исключите его из репозитория и журналов. После подключения выполните безопасную проверку чтения или небольшую тестовую операцию, затем убедитесь, что старый ключ действительно отклоняется.

  • один ключ обслуживает одно приложение;
  • права минимальны;
  • вывод отключён без необходимости;
  • IP ограничены;
  • срок действия задан при наличии;
  • секрет не попадает в код и логи.
Карточка инцидента

Зафиксируйте факты без раскрытия секрета

Составьте краткую временную линию: когда ключ был создан, где использовался, когда обнаружена утечка, когда доступ отозван и какие неизвестные действия найдены. Добавьте идентификаторы ордеров, выводов и обращений, TXID, адреса и сохранённые журналы.

Отделяйте подтверждённые события от предположений. Такая запись помогает поддержке сопоставить запросы и показывает, какие меры уже приняты. Seed-фраза, приватный ключ, пароль, коды 2FA и полный API secret в неё не входят.

Proof of Reserves или защитный фонд биржи не подтверждают возврат средств после компрометации API-доступа.
FAQ

Частые вопросы

Достаточно изменить пароль биржи?

Нет. API-ключ является отдельным способом доступа и должен быть отозван в соответствующем разделе.

Ключ без вывода безопасен?

Он снижает риск прямого вывода, но может раскрывать данные или разрешать торговлю в зависимости от настроек.

Можно оставить прежний key и заменить secret?

Обычно безопаснее отозвать весь скомпрометированный доступ и создать новый комплект через биржу.

Нужно ли показывать secret поддержке?

Нет. Передавайте идентификаторы операций и безопасные признаки ключа, но не действующий секрет.

Когда можно снова запускать бота?

После отзыва старого ключа, очистки источника утечки, создания ограниченного ключа и проверки истории аккаунта.

Итоговая проверка

Чек-лист: что делать при компрометации ключа api криптобиржи

  • подозрительный ключ отозван;
  • остальные ключи опознаны;
  • разрешения зафиксированы;
  • неизвестные ордера отменены;
  • сделки и выводы проверены;
  • адресная книга проверена;
  • источник утечки найден;
  • копии секрета удалены;
  • новый ключ ограничен;
  • старый ключ проверен как недействующий;
  • доказательства сохранены без секретов.

Материал подготовлен редакцией сайта и проверен 12 сентября 2026 года. Условия бирж, кошельков и блокчейн-сетей могут меняться. Перед операцией сверяйте данные в интерфейсе выбранного сервиса.