加密货币交易所 API 密钥泄露:撤销凭据与排查风险

加密货币交易所 API 密钥泄露:撤销凭据与排查风险

Marcus Reid
2026年9月8日· 更新于 2026年9月10日· 9 分钟阅读

如果你的加密货币交易所 API 密钥泄露了,应立即通过交易所的官方网站或 App 撤销或删除这把确切的密钥。然后停止所有使用它的机器人或集成,记录该密钥的权限,检查账户活动,并在重新连接任何东西之前轮换所有相关凭据。

关键要点

  • 即使泄露内容中似乎只有公开密钥,也应把 secret 或 passphrase 视为已泄露。
  • 先撤销;先调查会让凭据继续可用。
  • 权限范围决定了攻击者可能查看或更改了什么。
  • 修改密码并不能证明 API 密钥已被撤销。
  • 保存日志,但不要把 secret 复制到工单、聊天或截图中。

加密货币交易所 API 密钥泄露后第一步做什么?

使用可信设备,独立打开交易所,而不是通过提醒中的链接进入。进入 API 管理,根据标签、公开标识符、创建时间、IP allowlist 或所连接的服务找到暴露的密钥,并撤销或删除它。如果无法确定是哪一把,就停用所有非必要的 API 密钥,之后再重建访问。

Kraken 警告,API 凭据可能允许执行敏感的账户操作,并建议采用最小权限、删除不再需要的密钥。[1]Coinbase 记录了相互独立的 View、Trade、Transfer 和 Manage 权限;其中 Transfer 权限可以转移资产,并可能绕过普通的两步确认。[2]各交易所的具体标签不同,因此如果不会耽误撤销,应在删除密钥之前记录其实际权限范围。

按以下顺序操作:

  1. 在官方交易所账户中撤销暴露的密钥。
  2. 暂停使用过它的机器人、投资组合工具、税务连接器、脚本和服务器。
  3. 保存密钥标签、公开标识符、权限、allowlist 和时间戳,但绝不保存 secret。
  4. 检查订单、成交、提现、充值、地址簿变更、API 日志、会话和安全通知。
  5. 如果出现未经授权的活动或未知权限,通过已登录的帮助渠道联系官方交易所支持。
  6. 只有在环境可信之后,才轮换下游凭据并创建替代密钥。

如果账户本身出现陌生会话或恢复设置变更,应把更全面的账户接管检查清单作为并行事件来处理。API 控制和账户恢复有重叠,但两者不能互相替代。

到底泄露了哪一部分凭据?

一个交易所集成可能使用多个值。它们的名称不能互换。

泄露内容通常作用安全应对
公开 API key 或标识符用于选定凭据,可能出现在请求或后台面板中确认平台是否把它视为敏感信息;用它定位并撤销密钥
Secret key验证或签署 API 请求假定已泄露,立即撤销,绝不粘贴给客服
API passphrase部分交易所要求的附加值与 secret 一同视为已泄露,并更换整套密钥
二维码或配置文件可能同时编码多个凭据值假定其中嵌入的每个值都已暴露
IP allowlist限制请求可以从哪里发出作为证据保存,但不要把它当作唯一的控制措施

Coinbase 说明,其 Exchange API 密钥需要 public key、secret 和 passphrase 三者齐备,而 secret 和 passphrase 只显示一次。[2]因此,一张截图、一个环境文件、shell 历史、CI 日志、浏览器扩展、共享笔记本或仓库提交,暴露的内容可能比文件名暗示的更多。

不要把最初的几分钟花在争论攻击者是否拿到了每个必需组件上。在一个可能有效的凭据仍然有效的情况下,撤销比证明“没有泄露”成本低得多。

交易所 API 密钥权限怎样改变风险?

根据交易所中的实际配置建立一张暴露矩阵。不要根据所连接的应用平时做什么来推断权限;一个只显示余额的机器人,可能被不必要地授予了交易或转账权限。

权限需要调查的潜在影响即时证据
Read 或 View余额、仓位、历史、地址或个人交易模式被泄露API 访问日志、导出历史、异常数据查询
Trade下单或撤单、仓位变动、试图操纵流动性或价格订单号、成交、已撤销订单、时间戳
Transfer 或 Withdraw资产被转出、提现地址被更改或发起内部转账提现账本、地址簿变更、确认消息
Manage设置、投资组合结构或其他凭据被更改安全历史、配置差异、新密钥或代理人

只读泄露仍然是一次隐私事件。持仓和交易历史可能被用于定向钓鱼、勒索、冒充或之后的社会工程。交易密钥即使没有提现也可能造成损失,而具有转账能力的密钥带来的资产转移风险最为紧迫。

如果在审查期间提现被停用或整个账户受到限制,要把这两种状态分开处理。账户整体受控时参考账户限制指南,范围更窄的提现决定则参考提现被禁用指南。

怎样保存证据又不再次泄露密钥?

建立一份事件记录,让另一位复核人员在不持有 secret 的情况下也能看懂。内容包括:

  • 交易所名称、账户或投资组合标识,以及官方工单编号;
  • 密钥标签和公开标识符,如果交易所将其视为敏感信息则部分遮盖;
  • 创建、最后使用、撤销和发现的时间戳及时区;
  • 权限、IP allowlist 和所连接的集成名称;
  • 相关的 API、订单、成交、提现、安全和服务器访问日志;
  • 暴露出现在哪里、谁可以访问它,以及该副本何时被删除;
  • 不含 secret、助记词、恢复码和无关个人数据的截图。

在可行时以只读方式保存原始导出。记录时区和来源系统,因为 UTC 的交易所日志、本地时间的服务器日志和邮件时间戳,否则可能看起来互相矛盾。

绝不要为了证明泄露而把 secret 粘贴进客服工单。客服可以通过账户背景、公开标识符、标签或时间戳识别凭据。如果有人索要 secret、恢复短语、一次性验证码或远程屏幕控制,就停下来,并通过官方交易所渠道重新联系客服。

撤销之后还要轮换什么?

撤销交易所密钥可以阻止该凭据今后被使用,但不能清理泄露它的系统。OWASP 把轮换、撤销、审计和事件响应视为秘密生命周期中的不同部分。[3]在创建替代密钥之前,先找出暴露路径。

检查以下位置:

  • 环境变量、.env 文件、部署设置和 secret manager;
  • 源代码仓库、提交历史、议题附件、粘贴网站和聊天导出;
  • CI/CD 日志、构建产物、崩溃报告、终端历史和监控输出;
  • 交易机器人主机、投资组合工具、电子表格、浏览器存储和备份;
  • 供应商后台、团队账户、API gateway 和共享密码管理器。

从活跃系统中删除暴露的值,但在受控访问下保存事件证据。如果 secret 进入了版本历史或备份,从最新文件中删除并不会抹去旧副本。让旧凭据失效的是轮换;清理历史只能减少被意外再次发现的机会。

用独立密码和强 MFA 保护交易所登录、主邮箱和所连接的第三方账户。复核恢复方式和活跃会话。如果泄露源于恶意软件或不可信的主机,在安装替代密钥之前,先重建或修复该主机。

新 API 密钥应该怎样创建?

只有在交易所账户和集成环境都处于控制之下时才创建。给它支持某一项指定工作所需的最小权限集。报表工具不应获得交易或转账权限;除非业务需求明确且有独立控制,交易机器人也不应获得提现权限。

每个集成使用一把独立的密钥,这样今后撤销时就不会影响无关的服务。当集成有稳定可信的出口时启用 IP allowlist,在支持时设置到期或轮换提醒,并把 secret 存放在专用的 secret manager 中,而不是源代码或共享文档里。

先用低风险的读取操作测试替代密钥。在观察 API、订单和提现日志的同时,逐步重新启用自动化。不要盲目照搬旧密钥的权限;这次事件正是清理累积访问权限的机会。

怎样判断泄露的 API 密钥是否被滥用?

没有明显的提现并不证明安全。把密钥的最后使用数据与你的集成日志进行比较,并复核其权限范围允许的所有操作。留意新的来源 IP、异常的请求量、被撤销的订单、意外的成交、新的提现地址、配置变更,以及在你的集成离线期间发生的活动。

询问交易所能提供哪些审计数据,以及是否已采取临时控制。不要把临时冻结理解为被盗的证据;它可能只是预防性措施。反过来,也不要把余额正常当作只读信息未被复制的证明。

分层写出结论:已证实的操作、权限范围允许但未证实的可能操作,以及被权威日志排除的操作。这样可以让应对以证据为基础,同时不会淡化一次范围未知的暴露。

总结

  • 在调查泄露来源之前,先撤销对应的 API 密钥。
  • 记录权限,因为读取、交易、转账和管理权限带来不同的风险。
  • 暂停集成,并同时检查交易所侧和主机侧的日志。
  • 轮换相关秘密,并修复泄露凭据的系统。
  • 以每个集成一把密钥、最小权限和持续监控的方式重建访问。
  • 让秘密远离证据包和客服对话。

常见问题

API 密钥泄露后,修改交易所密码就够了吗?

不够。修改密码并不能证明单独签发的 API 凭据已被撤销。在 API 管理中删除或撤销该密钥,并独立核实其状态。

如果只泄露了公开 API key 呢?

风险取决于交易所的认证设计,以及是否还有其他组件一并暴露。用公开标识符定位该密钥、检查其使用情况;当你无法有把握地界定泄露范围时,就撤销它。

应该立即提走所有资产吗?

在核对地址、网络、账户限制和设备可信度之前,不要仓促发起新的转账。先撤销密钥;如果存在具有转账能力的访问权限或未经授权的活动,再联系交易所。

API 密钥能在不提现的情况下进行交易吗?

能,只要它有交易权限。即使提现被停用,未经授权的订单仍可能造成损失、手续费、不想要的仓位或市场风险敞口。

应该公开泄露的密钥让别人帮忙测试吗?

不应该。公开测试会扩大暴露,并可能损害账户。只通过已认证的官方渠道分享经过遮盖的标识符和必要证据。

IP allowlist 能让泄露的 secret 变得无害吗?

它可以减少可利用的攻击路径,但不能证明安全。被允许的主机本身也可能已失陷,网络控制可能会变,而且 secret 仍应被撤销。

什么时候可以安全地重新连接交易机器人?

在旧密钥已撤销、泄露路径已修复、账户活动已复核,并且最小权限的替代密钥已被安全存储之后。逐步重新连接,并监控它最初的操作。

如果已经发生了未经授权的提现怎么办?

立即通过交易所的官方事件渠道联系对方,保存交易和账户证据,并遵循适用的报告要求。任何私人机构都不能保证追回。

免责声明:本文只提供一般安全信息,不构成金融、投资、交易、税务、法律或专业事件响应建议。交易所功能、日志、期限和补救方式因服务与司法辖区而异。

来源:

  1. Kraken — API Key Security — https://support.kraken.com/articles/api-key-security
  2. Coinbase Exchange — How to create an API key — https://help.coinbase.com/en/exchange/managing-my-account/how-to-create-an-api-key
  3. OWASP — Secrets Management Cheat Sheet — https://cheatsheetseries.owasp.org/cheatsheets/Secrets_Management_Cheat_Sheet.html

Sources checked 2026 年 9 月 8 日。


延伸阅读:

开启 3 天免费试用

注册即可免费体验全部高级功能。

*仅限新用户;每位用户只能获得一次试用。

加密货币交易所 API 密钥泄露:撤销凭据与排查风险 | AethoVPN