Начните бесплатный 3-дневный пробный период
Зарегистрируйтесь и попробуйте все премиум-функции бесплатно.
*Только для новых пользователей. Один пробный период на пользователя.


Если утёк API-ключ криптобиржи, немедленно отзовите или удалите именно этот ключ на официальном сайте либо в приложении биржи. Затем остановите всех ботов и интеграции, зафиксируйте выданные права, проверьте операции и смените связанные учётные данные только после устранения источника утечки.
Ключевые выводы
- Считайте секретный ключ (secret) или passphrase скомпрометированными, даже если в утечке виден только публичный ключ.
- Сначала отзовите ключ, а потом расследуйте: действующий секрет нельзя оставлять атакующему.
- Права Read, Trade, Transfer и Manage создают разные последствия.
- Смена пароля входа не доказывает, что отдельный API-ключ перестал работать.
- Сохраняйте метки и журналы, но не копируйте секрет в тикет, чат или снимок экрана.
Возьмите доверенное устройство и откройте биржу самостоятельно, а не по ссылке из предупреждения. В разделе управления API найдите ключ по метке, публичному идентификатору, времени создания, списку разрешённых IP-адресов или названию сервиса. Сразу отзовите или удалите его. Если идентификация ненадёжна, отключите все необязательные ключи и восстановите доступ позже.
Kraken предупреждает, что API-данные могут позволять читать сведения об аккаунте, размещать и отменять ордера или выводить средства. Биржа рекомендует минимальные права и удаление ненужных ключей.[1] Coinbase разделяет разрешения View, Trade, Transfer и Manage; разрешение Transfer позволяет перемещать ценности и может обходить обычное двухэтапное подтверждение.[2] Названия у площадок отличаются, поэтому запишите фактический объём прав до удаления ключа, если это не задержит отзыв.
Действуйте в таком порядке:
Если одновременно появились неизвестные сессии, изменения почты или восстановления, параллельно выполните проверку после чужого входа. Компрометация API и захват аккаунта могут быть связаны, но одна процедура не заменяет другую.
Интеграция может использовать несколько значений. Они не равнозначны, а название файла не показывает полный риск.
| Материал | Обычная роль | Безопасная реакция |
|---|---|---|
| Public API key или идентификатор | Выбирает учётные данные и может встречаться в запросах | Найдите по нему ключ и уточните, считает ли площадка его конфиденциальным |
| Secret key | Подтверждает или подписывает API-запросы | Считайте скомпрометированным, отзовите и не отправляйте поддержке |
| API passphrase | Дополнительное значение на некоторых биржах | Считайте раскрытым вместе с secret и замените весь комплект |
| QR-код или файл конфигурации | Может кодировать несколько значений | Предполагайте раскрытие всех содержащихся данных |
| IP allowlist | Ограничивает источник запросов | Сохраните как доказательство, но не используйте вместо отзыва |
Coinbase указывает, что для её Exchange API нужны public key, secret и passphrase, причём последние два значения показываются один раз.[2] Поэтому снимок экрана, переменная окружения, журнал CI, расширение, общая заметка или история Git могут содержать больше секретов, чем кажется по заголовку.
Не тратьте первые минуты на попытку доказать, получил ли злоумышленник полный комплект. Отзыв обычно дешевле, чем ожидание при потенциально действующем доступе.
Составьте матрицу по реальным настройкам биржи. Не судите по обычной функции приложения: сервис, который только показывает баланс, мог по ошибке получить торговые права или право вывода.
| Право | Возможное последствие | Что проверять |
|---|---|---|
| Read / View | Раскрыты балансы, позиции, история и торговые привычки | Доступы API, выгрузки, необычные запросы |
| Trade | Созданы или отменены ордера, изменены позиции | Номера ордеров, исполнения, отмены и время |
| Transfer / Withdraw | Переведены активы или изменены адреса вывода | Реестр выводов, адресная книга, подтверждения |
| Manage | Изменены настройки, портфели или другие ключи | История безопасности, новые ключи и делегаты |
Утечка ключа только для чтения остаётся нарушением конфиденциальности. Данные о средствах и сделках помогают проводить целевой фишинг, вымогательство и подмену поддержки. Торговое право способно создать убыток без вывода, а Transfer требует самой срочной проверки движения активов.
Если во время проверки ограничен весь аккаунт, используйте руководство по заморозке аккаунта биржи. Если остановлен только вывод, смотрите проверку отключённого вывода. Эти состояния нельзя объединять в один вывод.
Сделайте запись, которую можно проверить без знания секрета:
По возможности сохраните исходные выгрузки в режиме только для чтения. Биржа может писать время в UTC, сервер — в местном часовом поясе, а почта — в настройках пользователя. Без указания источника нормальные записи будут выглядеть противоречивыми.
Никогда не вставляйте секретный ключ в обращение как доказательство утечки. Поддержка найдёт ключ по аккаунту, метке, идентификатору и времени. Если собеседник просит секретный ключ, seed-фразу, одноразовый код или удалённое управление экраном, прекратите контакт и заново откройте поддержку на официальном сайте.
Отзыв прекращает будущие запросы со старым ключом, но не очищает систему, которая его раскрыла. OWASP рассматривает ротацию, отзыв, аудит и реагирование на инциденты как отдельные части жизненного цикла секрета.[3] До выпуска замены найдите путь компрометации.
Проверьте следующие места:
.env, параметры развёртывания и менеджеры секретов;Удалите значение из активных систем, сохранив нужные доказательства под ограниченным доступом. Если секретный ключ попал в историю Git или резервную копию, удаление последней версии не стирает прошлые копии. Именно ротация делает старое значение бесполезным; очистка истории лишь снижает вероятность случайного повторного раскрытия.
Защитите вход на биржу, основную почту и связанные сторонние сервисы разными паролями и сильной MFA. Проверьте способы восстановления и активные сессии. Если источником было вредоносное ПО или недоверенный сервер, изолируйте и восстановите его до установки нового секрета.
Создавайте новый ключ только после возврата контроля над аккаунтом и средой интеграции. Один ключ должен обслуживать одну понятную задачу. Отчётному сервису не нужны Trade и Transfer, а торговому боту не нужен вывод, если это не подтверждённое требование с отдельным контролем.
Разные ключи для разных интеграций позволяют отзывать один доступ, не останавливая остальные. При стабильном исходящем адресе используйте IP allowlist. Если площадка поддерживает срок действия или напоминания о ротации, включите их. Храните секретный ключ в специальном менеджере секретов, а не в исходном коде или общем документе.
Начните с малорисковой операции чтения. Возвращайте автоматизацию постепенно и следите за API, ордерами и выводами. Не копируйте прежние разрешения автоматически: происшествие даёт повод убрать накопившиеся избыточные права.
Отсутствие явного вывода не доказывает безопасность. Сопоставьте последнее использование ключа с журналами своей интеграции и проверьте все действия, которые разрешала его область. Ищите новые IP, необычную частоту запросов, неизвестные отмены и сделки, новые адреса вывода, изменения настроек и вызовы во время остановки бота.
Спросите биржу, какие данные аудита она может предоставить и применяла ли временные меры. Временная заморозка может быть профилактикой, а не доказательством кражи. Нормальный баланс не доказывает, что сведения для чтения не были скопированы.
Разделите итог на три категории: подтверждённые действия, допустимые правами, но не доказанные действия, и действия, исключённые авторитетными журналами. Такой формат не преуменьшает неизвестность и не превращает предположение в факт.
Нет. Отдельно выданный API-ключ может продолжать работать. Отзовите его в разделе API и независимо убедитесь, что он отключён.
Риск зависит от схемы аутентификации и возможной утечки других компонентов. Используйте идентификатор для поиска и проверки ключа, а при неопределённости отзовите его.
Не отправляйте новый перевод в панике. Сначала отзовите ключ; при праве Transfer или неизвестной активности свяжитесь с биржей и отдельно проверьте адрес, сеть и доверенность устройства.
Да. Trade может создавать ордера, комиссии, позиции и рыночный риск, а Read способен раскрыть чувствительные сведения об аккаунте.
Нет. Это расширит компрометацию. Передавайте только необходимые скрытые идентификаторы через авторизованный официальный канал.
Нет. Разрешённый хост тоже может быть взломан, а сетевые настройки могут измениться. Старый ключ всё равно следует отозвать.
После отзыва старого ключа, устранения пути утечки, проверки активности и безопасной установки минимально привилегированной замены. Возвращайте работу поэтапно и наблюдайте за первыми запросами.
Немедленно сообщите бирже через официальный канал, сохраните данные аккаунта и транзакции и соблюдайте применимые правила сообщения. Никто не может гарантировать возврат.
Отказ от ответственности: Материал содержит общую информацию о безопасности и не является финансовой, инвестиционной, торговой, налоговой, юридической или профессиональной консультацией по реагированию. Функции, журналы, сроки и способы защиты зависят от биржи и юрисдикции.
Источники:
Sources checked 8 сентября 2026 г.
Рекомендуемые статьи:
Зарегистрируйтесь и попробуйте все премиум-функции бесплатно.
*Только для новых пользователей. Один пробный период на пользователя.





