开启 3 天免费试用
注册即可免费体验全部高级功能。
*仅限新用户;每位用户只能获得一次试用。


如果你的加密货币交易所 API 密钥泄露了,应立即通过交易所的官方网站或 App 撤销或删除这把确切的密钥。然后停止所有使用它的机器人或集成,记录该密钥的权限,检查账户活动,并在重新连接任何东西之前轮换所有相关凭据。
关键要点
- 即使泄露内容中似乎只有公开密钥,也应把 secret 或 passphrase 视为已泄露。
- 先撤销;先调查会让凭据继续可用。
- 权限范围决定了攻击者可能查看或更改了什么。
- 修改密码并不能证明 API 密钥已被撤销。
- 保存日志,但不要把 secret 复制到工单、聊天或截图中。
使用可信设备,独立打开交易所,而不是通过提醒中的链接进入。进入 API 管理,根据标签、公开标识符、创建时间、IP allowlist 或所连接的服务找到暴露的密钥,并撤销或删除它。如果无法确定是哪一把,就停用所有非必要的 API 密钥,之后再重建访问。
Kraken 警告,API 凭据可能允许执行敏感的账户操作,并建议采用最小权限、删除不再需要的密钥。[1]Coinbase 记录了相互独立的 View、Trade、Transfer 和 Manage 权限;其中 Transfer 权限可以转移资产,并可能绕过普通的两步确认。[2]各交易所的具体标签不同,因此如果不会耽误撤销,应在删除密钥之前记录其实际权限范围。
按以下顺序操作:
如果账户本身出现陌生会话或恢复设置变更,应把更全面的账户接管检查清单作为并行事件来处理。API 控制和账户恢复有重叠,但两者不能互相替代。
一个交易所集成可能使用多个值。它们的名称不能互换。
| 泄露内容 | 通常作用 | 安全应对 |
|---|---|---|
| 公开 API key 或标识符 | 用于选定凭据,可能出现在请求或后台面板中 | 确认平台是否把它视为敏感信息;用它定位并撤销密钥 |
| Secret key | 验证或签署 API 请求 | 假定已泄露,立即撤销,绝不粘贴给客服 |
| API passphrase | 部分交易所要求的附加值 | 与 secret 一同视为已泄露,并更换整套密钥 |
| 二维码或配置文件 | 可能同时编码多个凭据值 | 假定其中嵌入的每个值都已暴露 |
| IP allowlist | 限制请求可以从哪里发出 | 作为证据保存,但不要把它当作唯一的控制措施 |
Coinbase 说明,其 Exchange API 密钥需要 public key、secret 和 passphrase 三者齐备,而 secret 和 passphrase 只显示一次。[2]因此,一张截图、一个环境文件、shell 历史、CI 日志、浏览器扩展、共享笔记本或仓库提交,暴露的内容可能比文件名暗示的更多。
不要把最初的几分钟花在争论攻击者是否拿到了每个必需组件上。在一个可能有效的凭据仍然有效的情况下,撤销比证明“没有泄露”成本低得多。
根据交易所中的实际配置建立一张暴露矩阵。不要根据所连接的应用平时做什么来推断权限;一个只显示余额的机器人,可能被不必要地授予了交易或转账权限。
| 权限 | 需要调查的潜在影响 | 即时证据 |
|---|---|---|
| Read 或 View | 余额、仓位、历史、地址或个人交易模式被泄露 | API 访问日志、导出历史、异常数据查询 |
| Trade | 下单或撤单、仓位变动、试图操纵流动性或价格 | 订单号、成交、已撤销订单、时间戳 |
| Transfer 或 Withdraw | 资产被转出、提现地址被更改或发起内部转账 | 提现账本、地址簿变更、确认消息 |
| Manage | 设置、投资组合结构或其他凭据被更改 | 安全历史、配置差异、新密钥或代理人 |
只读泄露仍然是一次隐私事件。持仓和交易历史可能被用于定向钓鱼、勒索、冒充或之后的社会工程。交易密钥即使没有提现也可能造成损失,而具有转账能力的密钥带来的资产转移风险最为紧迫。
如果在审查期间提现被停用或整个账户受到限制,要把这两种状态分开处理。账户整体受控时参考账户限制指南,范围更窄的提现决定则参考提现被禁用指南。
建立一份事件记录,让另一位复核人员在不持有 secret 的情况下也能看懂。内容包括:
在可行时以只读方式保存原始导出。记录时区和来源系统,因为 UTC 的交易所日志、本地时间的服务器日志和邮件时间戳,否则可能看起来互相矛盾。
绝不要为了证明泄露而把 secret 粘贴进客服工单。客服可以通过账户背景、公开标识符、标签或时间戳识别凭据。如果有人索要 secret、恢复短语、一次性验证码或远程屏幕控制,就停下来,并通过官方交易所渠道重新联系客服。
撤销交易所密钥可以阻止该凭据今后被使用,但不能清理泄露它的系统。OWASP 把轮换、撤销、审计和事件响应视为秘密生命周期中的不同部分。[3]在创建替代密钥之前,先找出暴露路径。
检查以下位置:
.env 文件、部署设置和 secret manager;从活跃系统中删除暴露的值,但在受控访问下保存事件证据。如果 secret 进入了版本历史或备份,从最新文件中删除并不会抹去旧副本。让旧凭据失效的是轮换;清理历史只能减少被意外再次发现的机会。
用独立密码和强 MFA 保护交易所登录、主邮箱和所连接的第三方账户。复核恢复方式和活跃会话。如果泄露源于恶意软件或不可信的主机,在安装替代密钥之前,先重建或修复该主机。
只有在交易所账户和集成环境都处于控制之下时才创建。给它支持某一项指定工作所需的最小权限集。报表工具不应获得交易或转账权限;除非业务需求明确且有独立控制,交易机器人也不应获得提现权限。
每个集成使用一把独立的密钥,这样今后撤销时就不会影响无关的服务。当集成有稳定可信的出口时启用 IP allowlist,在支持时设置到期或轮换提醒,并把 secret 存放在专用的 secret manager 中,而不是源代码或共享文档里。
先用低风险的读取操作测试替代密钥。在观察 API、订单和提现日志的同时,逐步重新启用自动化。不要盲目照搬旧密钥的权限;这次事件正是清理累积访问权限的机会。
没有明显的提现并不证明安全。把密钥的最后使用数据与你的集成日志进行比较,并复核其权限范围允许的所有操作。留意新的来源 IP、异常的请求量、被撤销的订单、意外的成交、新的提现地址、配置变更,以及在你的集成离线期间发生的活动。
询问交易所能提供哪些审计数据,以及是否已采取临时控制。不要把临时冻结理解为被盗的证据;它可能只是预防性措施。反过来,也不要把余额正常当作只读信息未被复制的证明。
分层写出结论:已证实的操作、权限范围允许但未证实的可能操作,以及被权威日志排除的操作。这样可以让应对以证据为基础,同时不会淡化一次范围未知的暴露。
不够。修改密码并不能证明单独签发的 API 凭据已被撤销。在 API 管理中删除或撤销该密钥,并独立核实其状态。
风险取决于交易所的认证设计,以及是否还有其他组件一并暴露。用公开标识符定位该密钥、检查其使用情况;当你无法有把握地界定泄露范围时,就撤销它。
在核对地址、网络、账户限制和设备可信度之前,不要仓促发起新的转账。先撤销密钥;如果存在具有转账能力的访问权限或未经授权的活动,再联系交易所。
能,只要它有交易权限。即使提现被停用,未经授权的订单仍可能造成损失、手续费、不想要的仓位或市场风险敞口。
不应该。公开测试会扩大暴露,并可能损害账户。只通过已认证的官方渠道分享经过遮盖的标识符和必要证据。
它可以减少可利用的攻击路径,但不能证明安全。被允许的主机本身也可能已失陷,网络控制可能会变,而且 secret 仍应被撤销。
在旧密钥已撤销、泄露路径已修复、账户活动已复核,并且最小权限的替代密钥已被安全存储之后。逐步重新连接,并监控它最初的操作。
立即通过交易所的官方事件渠道联系对方,保存交易和账户证据,并遵循适用的报告要求。任何私人机构都不能保证追回。
免责声明:本文只提供一般安全信息,不构成金融、投资、交易、税务、法律或专业事件响应建议。交易所功能、日志、期限和补救方式因服务与司法辖区而异。
来源:
Sources checked 2026 年 9 月 8 日。
延伸阅读:
注册即可免费体验全部高级功能。
*仅限新用户;每位用户只能获得一次试用。