THE101
#API Key#帳戶安全#交易所#風險約 8 分鐘

交易所 API Key 權限完整說明:把它交給第三方之前該懂的事

最後更新:

簡短回答

交易所 API Key 的權限是分開勾選的:讀取權限只能看資料,交易權限可以下單但錢出不了帳戶,提現權限才能把資產轉走。一個自動交易服務只需要讀取與交易,不需要提現。只勾這兩項的情況下,即使 Key 完全外洩,攻擊者也無法把你的資產轉出——最壞情況是惡意交易造成的虧損,而不是資產歸零。這個限制由交易所在技術層面強制執行,不是任何人的口頭承諾,你可以隨時到後台查證與停用。

API Key 到底是什麼

你可以把它想成一把功能受限的備用鑰匙。你的帳號密碼是主鑰匙,能做所有事情;API Key 則是你自己配出來的副本,而且可以指定這把副本能開哪幾道門。

它通常由三個部分組成:API Key(識別身分)、Secret Key(簽章用的密鑰)、以及部分交易所額外要求的 Passphrase。三者齊全才能發出有效的請求。

三種權限,能做的事差很多

權限能做什麼外洩時的最壞情況
讀取 / 唯讀查詢餘額、持倉、歷史訂單隱私外洩:對方知道你有多少錢、在做什麼交易
交易下單、撤單、調整槓桿等惡意交易造成虧損,但資產仍在你帳戶內
提現 / 提幣把資產轉出到外部地址資產可被直接轉走,實務上無法追回
主流交易所的權限分類(名稱可能略有不同,但分類邏輯一致)

關鍵的分界線在最後一列。「交易」與「提現」之間隔著的不是程度差別,是本質差別。 只有交易權限的情況下,不論對方怎麼操作,資產都還在你的帳戶裡;有了提現權限,資產就可以離開。

而且提現權限在多數交易所還有額外的保護層——通常必須搭配提幣地址白名單,也就是只能提到你事先登記過的地址。這讓「純粹靠 API Key 提走資產」變得更困難,但不要把這當成可以放心勾選的理由:自動交易服務本來就不需要這個權限。

那「交易權限」的風險有多大?

要誠實回答:不是零。只有交易權限的 Key 外洩,攻擊者確實可以造成實質損失,常見手法是操縱流動性差的交易對——用你的資金以極差的價格成交,對手方是他自己。你的資產沒有離開帳戶,但價值被搬走了。

這是真實存在的攻擊,所以下一段的自保設定不是形式主義。但要有比例感:這類攻擊需要特定條件(流動性薄的市場、足夠的部位),難度與確定性都遠低於直接提幣。「交易權限的風險大於零」與「交易權限等同於交出資產」之間,差距非常大。

建立 API Key 時該做的四件事

1. 只勾必要的權限

自動交易服務需要讀取與交易,不需要提現。如果一個服務要求提現權限,不論理由多合理,都應該直接拒絕——沒有任何交易策略需要把錢移出帳戶才能執行。

2. 綁定 IP 白名單

這是最有效但最常被跳過的一項。綁定之後,這組 Key 只有從指定的伺服器 IP 發出的請求才有效,從其他地方使用一律被交易所拒絕。也就是說,即使 Key 完整外洩,攻擊者在自己的機器上也用不了。

正當的服務會主動提供它的固定出口 IP 讓你填。如果對方說「我們的 IP 會變動、請不要綁定」,那是一個值得追問的答案——它可能有正當的架構原因,但也讓這道防線消失了。

3. 一個服務一組 Key

不要多個服務共用同一組。分開的好處是隔離:某一個服務出問題時,你只需要停用那一組,其他不受影響;而且從交易所的 API 呼叫紀錄可以看出是誰在動作。

4. 用子帳戶隔離資金

如果交易所支援子帳戶,可以開一個專用子帳戶,只放你打算投入這套策略的資金,API Key 綁在子帳戶上。這樣即使發生最壞情況,暴露的也只是這部分資金,主帳戶不受影響。這是成本很低、效果很好的一層隔離。

出現這些狀況,立刻停用

  • 帳戶出現你不認得的訂單或成交紀錄。
  • 對方以任何理由要求你「重新建立一組含提現權限的 Key」。
  • 你收到自稱客服的訊息,要你提供 Secret Key 或 Passphrase。正當管道永遠不會問這個。
  • 你決定不再使用這個服務——不要只是停止付費就算了,順手把 Key 刪掉。閒置但仍有效的 Key 是不必要的長期曝險。

停用 API Key 是你單方面就能完成的動作,立即生效,不需要通知對方、也不需要對方同意。這正是為什麼「服務只透過 API Key 運作」本身就是一個重要的信任結構——你隨時可以把門關上。

THE101 的權限需求

我們需要的是讀取與交易,不需要提現。你在自己的 OKX 帳戶建立 Key,勾選交易權限即可,整個過程都在 OKX 網站上完成,我們拿不到、也不需要你的帳號密碼。

這代表:我們可以替你下單,但無法把資金轉出。這不是我們的承諾,是你自己勾選的權限結構在技術上的限制,你隨時可以到 OKX 後台查證——這也是我們認為值得說的唯一一種「安全」,其他形式的保證都只是說詞。

關於這個主題的常見問題

API Key 外洩了,對方能把我的幣轉走嗎?
如果那組 Key 沒有勾選提現權限,不能。交易所會在技術層面拒絕任何提現請求,不論請求來自誰。這種情況下的最壞損失是惡意交易造成的價差虧損,資產本身仍在你的帳戶內。但若勾選了提現權限,且未設定提幣地址白名單,資產就可能被直接轉出。
只給交易權限,對方會不會亂下單把我的錢虧光?
理論上惡意方可以用流動性差的交易對製造不利成交來搬走價值,所以風險不是零。降低方式有三:綁定 IP 白名單(讓外洩的 Key 在別處無法使用)、用子帳戶隔離投入金額、以及定期檢視訂單紀錄。發現異常時立刻停用該組 Key 即可終止。
為什麼有些服務要求綁定 IP,有些不用?
綁定 IP 需要服務方有固定的出口 IP,這取決於它的伺服器架構。有固定 IP 並主動提供給你綁定的服務,安全性明顯較好。若對方無法提供,你至少應該知道自己少了這一層保護,並用其他方式補償(例如子帳戶隔離、降低投入金額)。
我可以隨時停用 API Key 嗎?會影響什麼?
可以,隨時,而且立即生效,不需要對方同意。停用後該服務就無法再對你的帳戶下單。要注意的是已經成交的部位不會自動平倉,仍然留在你的帳戶裡由你自己處理;如果系統有未到期的持倉或掛單,停用前建議先確認自己知道那些部位的狀態。

延伸閱讀

本文為一般性資訊,不構成投資建議,也不針對任何個人的財務狀況。所述機制以撰寫當下的 普遍情況為準,各交易所與發行商的實際規則可能不同,請以你使用的平台條款為準。 投資有風險,可能損失部分或全部本金。