Утёк API-ключ криптобиржи: что делать

Утёк API-ключ криптобиржи: что делать

Marcus Reid
8 сентября 2026 г.· Обновлено 10 сентября 2026 г.· 9 мин чтения

Если утёк API-ключ криптобиржи, немедленно отзовите или удалите именно этот ключ на официальном сайте либо в приложении биржи. Затем остановите всех ботов и интеграции, зафиксируйте выданные права, проверьте операции и смените связанные учётные данные только после устранения источника утечки.

Ключевые выводы

  • Считайте секретный ключ (secret) или passphrase скомпрометированными, даже если в утечке виден только публичный ключ.
  • Сначала отзовите ключ, а потом расследуйте: действующий секрет нельзя оставлять атакующему.
  • Права Read, Trade, Transfer и Manage создают разные последствия.
  • Смена пароля входа не доказывает, что отдельный API-ключ перестал работать.
  • Сохраняйте метки и журналы, но не копируйте секрет в тикет, чат или снимок экрана.

Что сделать первым, если утёк API-ключ криптобиржи?

Возьмите доверенное устройство и откройте биржу самостоятельно, а не по ссылке из предупреждения. В разделе управления API найдите ключ по метке, публичному идентификатору, времени создания, списку разрешённых IP-адресов или названию сервиса. Сразу отзовите или удалите его. Если идентификация ненадёжна, отключите все необязательные ключи и восстановите доступ позже.

Kraken предупреждает, что API-данные могут позволять читать сведения об аккаунте, размещать и отменять ордера или выводить средства. Биржа рекомендует минимальные права и удаление ненужных ключей.[1] Coinbase разделяет разрешения View, Trade, Transfer и Manage; разрешение Transfer позволяет перемещать ценности и может обходить обычное двухэтапное подтверждение.[2] Названия у площадок отличаются, поэтому запишите фактический объём прав до удаления ключа, если это не задержит отзыв.

Действуйте в таком порядке:

  1. Отзовите раскрытый ключ в официальном аккаунте.
  2. Приостановите торговых ботов, портфельные и налоговые сервисы, скрипты и задания серверов.
  3. Запишите метку, публичный идентификатор, права, список разрешённых IP-адресов и время, не сохраняя сам секретный ключ.
  4. Проверьте ордера, сделки, выводы, депозиты, адресную книгу, API-журналы, сессии и уведомления безопасности.
  5. При неизвестной активности обратитесь в поддержку через авторизованный раздел биржи.
  6. Устраните путь утечки и только потом создайте новый ключ с минимальными правами.

Если одновременно появились неизвестные сессии, изменения почты или восстановления, параллельно выполните проверку после чужого входа. Компрометация API и захват аккаунта могут быть связаны, но одна процедура не заменяет другую.

Какая часть API-данных оказалась раскрыта?

Интеграция может использовать несколько значений. Они не равнозначны, а название файла не показывает полный риск.

МатериалОбычная рольБезопасная реакция
Public API key или идентификаторВыбирает учётные данные и может встречаться в запросахНайдите по нему ключ и уточните, считает ли площадка его конфиденциальным
Secret keyПодтверждает или подписывает API-запросыСчитайте скомпрометированным, отзовите и не отправляйте поддержке
API passphraseДополнительное значение на некоторых биржахСчитайте раскрытым вместе с secret и замените весь комплект
QR-код или файл конфигурацииМожет кодировать несколько значенийПредполагайте раскрытие всех содержащихся данных
IP allowlistОграничивает источник запросовСохраните как доказательство, но не используйте вместо отзыва

Coinbase указывает, что для её Exchange API нужны public key, secret и passphrase, причём последние два значения показываются один раз.[2] Поэтому снимок экрана, переменная окружения, журнал CI, расширение, общая заметка или история Git могут содержать больше секретов, чем кажется по заголовку.

Не тратьте первые минуты на попытку доказать, получил ли злоумышленник полный комплект. Отзыв обычно дешевле, чем ожидание при потенциально действующем доступе.

Как права API-ключа меняют оценку происшествия?

Составьте матрицу по реальным настройкам биржи. Не судите по обычной функции приложения: сервис, который только показывает баланс, мог по ошибке получить торговые права или право вывода.

ПравоВозможное последствиеЧто проверять
Read / ViewРаскрыты балансы, позиции, история и торговые привычкиДоступы API, выгрузки, необычные запросы
TradeСозданы или отменены ордера, изменены позицииНомера ордеров, исполнения, отмены и время
Transfer / WithdrawПереведены активы или изменены адреса выводаРеестр выводов, адресная книга, подтверждения
ManageИзменены настройки, портфели или другие ключиИстория безопасности, новые ключи и делегаты

Утечка ключа только для чтения остаётся нарушением конфиденциальности. Данные о средствах и сделках помогают проводить целевой фишинг, вымогательство и подмену поддержки. Торговое право способно создать убыток без вывода, а Transfer требует самой срочной проверки движения активов.

Если во время проверки ограничен весь аккаунт, используйте руководство по заморозке аккаунта биржи. Если остановлен только вывод, смотрите проверку отключённого вывода. Эти состояния нельзя объединять в один вывод.

Какие доказательства сохранить, не раскрывая ключ повторно?

Сделайте запись, которую можно проверить без знания секрета:

  • название биржи, идентификатор аккаунта или портфеля и номер официального обращения;
  • метка и public identifier ключа, при необходимости частично скрытые;
  • время создания, последнего использования, обнаружения и отзыва с часовым поясом;
  • права, IP allowlist и название подключённой интеграции;
  • API-журналы, ордера, сделки, выводы, события безопасности и серверные логи;
  • место публикации секрета, круг имевших доступ и время удаления копии;
  • снимки экрана без секретного ключа, seed-фразы, кодов восстановления и лишних персональных данных.

По возможности сохраните исходные выгрузки в режиме только для чтения. Биржа может писать время в UTC, сервер — в местном часовом поясе, а почта — в настройках пользователя. Без указания источника нормальные записи будут выглядеть противоречивыми.

Никогда не вставляйте секретный ключ в обращение как доказательство утечки. Поддержка найдёт ключ по аккаунту, метке, идентификатору и времени. Если собеседник просит секретный ключ, seed-фразу, одноразовый код или удалённое управление экраном, прекратите контакт и заново откройте поддержку на официальном сайте.

Что ещё сменить после отзыва?

Отзыв прекращает будущие запросы со старым ключом, но не очищает систему, которая его раскрыла. OWASP рассматривает ротацию, отзыв, аудит и реагирование на инциденты как отдельные части жизненного цикла секрета.[3] До выпуска замены найдите путь компрометации.

Проверьте следующие места:

  • переменные окружения, .env, параметры развёртывания и менеджеры секретов;
  • репозитории, историю коммитов, вложения задач, сайты вставок и экспорт чатов;
  • журналы CI/CD, артефакты, отчёты о сбоях, историю терминала и мониторинг;
  • хосты ботов, портфельные сервисы, таблицы, хранилище браузера и резервные копии;
  • панели поставщиков, командные аккаунты, API-шлюзы и общие менеджеры паролей.

Удалите значение из активных систем, сохранив нужные доказательства под ограниченным доступом. Если секретный ключ попал в историю Git или резервную копию, удаление последней версии не стирает прошлые копии. Именно ротация делает старое значение бесполезным; очистка истории лишь снижает вероятность случайного повторного раскрытия.

Защитите вход на биржу, основную почту и связанные сторонние сервисы разными паролями и сильной MFA. Проверьте способы восстановления и активные сессии. Если источником было вредоносное ПО или недоверенный сервер, изолируйте и восстановите его до установки нового секрета.

Как безопасно создать новый API-ключ?

Создавайте новый ключ только после возврата контроля над аккаунтом и средой интеграции. Один ключ должен обслуживать одну понятную задачу. Отчётному сервису не нужны Trade и Transfer, а торговому боту не нужен вывод, если это не подтверждённое требование с отдельным контролем.

Разные ключи для разных интеграций позволяют отзывать один доступ, не останавливая остальные. При стабильном исходящем адресе используйте IP allowlist. Если площадка поддерживает срок действия или напоминания о ротации, включите их. Храните секретный ключ в специальном менеджере секретов, а не в исходном коде или общем документе.

Начните с малорисковой операции чтения. Возвращайте автоматизацию постепенно и следите за API, ордерами и выводами. Не копируйте прежние разрешения автоматически: происшествие даёт повод убрать накопившиеся избыточные права.

Как понять, использовал ли кто-то утёкший API-ключ?

Отсутствие явного вывода не доказывает безопасность. Сопоставьте последнее использование ключа с журналами своей интеграции и проверьте все действия, которые разрешала его область. Ищите новые IP, необычную частоту запросов, неизвестные отмены и сделки, новые адреса вывода, изменения настроек и вызовы во время остановки бота.

Спросите биржу, какие данные аудита она может предоставить и применяла ли временные меры. Временная заморозка может быть профилактикой, а не доказательством кражи. Нормальный баланс не доказывает, что сведения для чтения не были скопированы.

Разделите итог на три категории: подтверждённые действия, допустимые правами, но не доказанные действия, и действия, исключённые авторитетными журналами. Такой формат не преуменьшает неизвестность и не превращает предположение в факт.

Итоги

  • Отзывайте конкретный API-ключ до расследования источника.
  • Оценивайте Read, Trade, Transfer и Manage как разные уровни последствий.
  • Останавливайте интеграции и сопоставляйте журналы биржи с журналами хоста.
  • Меняйте связанные секреты и исправляйте среду, которая их раскрыла.
  • Выпускайте отдельные ключи с минимальными правами и наблюдением.
  • Не помещайте секретные ключи в пакеты доказательств и переписку с поддержкой.

Часто задаваемые вопросы (FAQ)

Достаточно ли сменить пароль биржи?

Нет. Отдельно выданный API-ключ может продолжать работать. Отзовите его в разделе API и независимо убедитесь, что он отключён.

Что делать, если раскрыт только public API key?

Риск зависит от схемы аутентификации и возможной утечки других компонентов. Используйте идентификатор для поиска и проверки ключа, а при неопределённости отзовите его.

Нужно ли сразу вывести все активы?

Не отправляйте новый перевод в панике. Сначала отзовите ключ; при праве Transfer или неизвестной активности свяжитесь с биржей и отдельно проверьте адрес, сеть и доверенность устройства.

Может ли ключ причинить ущерб без права вывода?

Да. Trade может создавать ордера, комиссии, позиции и рыночный риск, а Read способен раскрыть чувствительные сведения об аккаунте.

Можно ли опубликовать ключ для проверки специалистами?

Нет. Это расширит компрометацию. Передавайте только необходимые скрытые идентификаторы через авторизованный официальный канал.

Делает ли IP allowlist утечку безвредной?

Нет. Разрешённый хост тоже может быть взломан, а сетевые настройки могут измениться. Старый ключ всё равно следует отозвать.

Когда можно снова подключить торгового бота?

После отзыва старого ключа, устранения пути утечки, проверки активности и безопасной установки минимально привилегированной замены. Возвращайте работу поэтапно и наблюдайте за первыми запросами.

Что делать, если уже был неизвестный вывод?

Немедленно сообщите бирже через официальный канал, сохраните данные аккаунта и транзакции и соблюдайте применимые правила сообщения. Никто не может гарантировать возврат.

Отказ от ответственности: Материал содержит общую информацию о безопасности и не является финансовой, инвестиционной, торговой, налоговой, юридической или профессиональной консультацией по реагированию. Функции, журналы, сроки и способы защиты зависят от биржи и юрисдикции.

Источники:

  1. Kraken — API Key Security — https://support.kraken.com/articles/api-key-security
  2. Coinbase Exchange — How to create an API key — https://help.coinbase.com/en/exchange/managing-my-account/how-to-create-an-api-key
  3. OWASP — Secrets Management Cheat Sheet — https://cheatsheetseries.owasp.org/cheatsheets/Secrets_Management_Cheat_Sheet.html

Sources checked 8 сентября 2026 г.


Рекомендуемые статьи:

Начните бесплатный 3-дневный пробный период

Зарегистрируйтесь и попробуйте все премиум-функции бесплатно.

*Только для новых пользователей. Один пробный период на пользователя.

Утёк API-ключ криптобиржи: что делать | AethoVPN