بیشتر راهنماها به شما میگویند که نشت کلید API بد است و در همینجا متوقف میشوند. سوال مفیدتر محدودتر است: کسی که کلید شما را در اختیار دارد، قبل از اینکه آن را ابطال کنید، واقعاً چه کاری میتواند با آن انجام دهد؟
پاسخ تقریباً کاملاً به یک تنظیم بستگی دارد — محدوده دسترسی متصل به کلید — و اینکه آیا صرافی اجازه میدهد کلید API اصلاً داراییها را از پلتفرم خارج کند یا خیر. در WEEX، این امکان وجود ندارد. از اوت ۲۰۲۶، مستندات API WEEX دقیقاً دو نوع دسترسی برای هر کلید ارائه میدهد، فقط خواندنی (Read-only) و معاملاتی (اسپات یا فیوچرز). هیچ دسترسی برداشت برای فعالسازی وجود ندارد و هیچ گزینهای برای فعال ماندن تصادفی آن نیست.
این موضوع بدترین نتیجه را حذف میکند. اما ضرر را حذف نمیکند. یک کلید فقط معاملاتی قبلاً حسابها را خالی کرده است و مکانیسم آن ارزش درک کردن قبل از ایجاد کلید بعدی شما را دارد.
نه با برداشت آن. آنها آن را با معامله علیه شما میگیرند.

مورد مرجع، بایننس در ۳ ژوئیه ۲۰۱۸ است. مهاجمان حدود دو ماه را صرف فیشینگ اعتبار کاربران و تولید بیسروصدای کلیدهای API معاملاتی در حسابهای هکشده کرده بودند. آنها سپس سفارشهای فروش را در دفتر سفارش کمعمق VIA/BTC در ۳۱ حساب متعلق به خود قرار دادند و از کلیدهای قربانیان برای خرید VIA در بازار در یک بازه زمانی دو دقیقهای استفاده کردند. قیمت VIA نزدیک به ۷۰ برابر جهش کرد. موجودی قربانیان به یک آلتکوین غیرنقد در سقف قیمت تبدیل شده بود؛ حسابهای مهاجمان دارای BTC بود. سیستم ریسک بایننس برداشتها را مسدود کرد، معاملات را محلیسازی کرد و آنها را معکوس کرد — اما خروج هرگز یک نقطه پایانی برداشت نبود. این دفتر سفارش بود.
آن الگو دلیلی است که چرا «بدون دسترسی برداشت» باید به عنوان یک کنترل خوانده شود تا امنیت کامل. قانون عملی: یک کلید معاملاتی فقط به اندازه کمنقدترین جفت ارزی که حساب شما میتواند به آن دسترسی داشته باشد، امن است.
سه منبع غالب هستند و تنها یکی از آنها صرافی است.
کد و زیرساخت خودتان. گزارش وضعیت نشت اسرار GitGuardian در سال ۲۰۲۶، که در مارس ۲۰۲۶ منتشر شد، حدود ۲۹ میلیون راز جدید هاردکد شده را یافت که در طول سال ۲۰۲۵ به گیتهاب عمومی ارسال شده بود — ۳۴ درصد افزایش سال به سال و بزرگترین جهش یکساله که گزارش ثبت کرده است. اسکریپرهای خودکار بهطور مداوم کامیتهای عمومی، Pastebin و تصاویر کانتینر را نظارت میکنند، بنابراین پنجرههای افشا به جای روز، بر حسب دقیقه اندازهگیری میشوند.
رباتها و ابزارهای پورتفولیوی شخص ثالث. در دسامبر ۲۰۲۲، یک حساب ناشناس شروع به انتشار پایگاه دادهای از حدود ۱۰۰,۰۰۰ کلید API مشتریان 3Commas کرد؛ مدیرعامل یوری سوروکین تأیید کرد که فایلها معتبر هستند و از بایننس، کوکوین و سایر مکانها خواست که هر کلید متصل را ابطال کنند. کاربران از اکتبر گزارش معاملات غیرمجاز را داده بودند و پلتفرم آنها را قبل از تأیید نشت، به فیشینگ نسبت داده بود. هر کلیدی که به یک سرویس خارجی میدهید، وضعیت امنیتی آن سرویس — و زمانبندی افشای حادثه آن — را به ارث میبرد.
فیشینگ. Chainalysis ثبت کرد که ۳.۴ میلیارد دلار در سراسر حوزه کریپتو در سال ۲۰۲۵ سرقت شده است، که در آن کیف پولهای فردی و نشت اعتبار سهم فزایندهای از حوادث را تشکیل میدهند، حتی زمانی که نشتهای بزرگ صرافیها بر مجموع دلاری غالب بودند. سرقت اعتبار مستقیماً به تولید کلید منجر میشود، همانطور که مورد بایننس در سال ۲۰۱۸ نشان داد.
جدول زیر از مستندات زنده API اسپات WEEX و سوالات متداول API، که آخرین بار در ۱۴ آوریل ۲۰۲۶ بهروزرسانی شده، استخراج شده است. جزئیات میتوانند با ارتقای سیستم تغییر کنند — قبل از ساختن بر اساس آنها، مستندات را بررسی کنید.
| اقدام | کلید فقط خواندنی | کلید معاملاتی اسپات / فیوچرز | هر کلید API WEEX |
|---|---|---|---|
| استعلام موجودی و تاریخچه معاملات | بله | بله | بله |
| ثبت و لغو سفارشها | خیر (-1052) | بله، فقط در آن بازار | — |
| برداشت ارز دیجیتال به آدرس خارجی | خیر | خیر | پشتیبانی نمیشود |
| انتقال به حساب دیگر WEEX | خیر | خیر | پشتیبانی نمیشود |
| تغییر تنظیمات حساب یا 2FA | خیر | خیر | پشتیبانی نمیشود |
| کار از IP لیستنشده هنگام تنظیم لیست سفید | خیر (-1056) | خیر (-1056) | خیر |
کدهای خطا از نظر عملیاتی مهم هستند. -1052 INSUFFICIENT_PERMISSIONS چیزی است که یک کلید فقط خواندنی هنگام تلاش برای ثبت سفارش با آن مواجه میشود — که به این معنی است که یک -1052 رد شده در لاگهای شما، اولین سیگنال شماست که یک کلید در حال بررسی است. -1056 ILLEGAL_IP لیست سفید است که کار خود را انجام میدهد. -1055 USER_AUTH_NOT_SAFE حسابهایی را که شماره تلفن یا Google Authenticator را متصل نکردهاند، از استفاده از API مسدود میکند. لیست کامل در مرجع کدهای خطای API WEEX موجود است.
چندین مورد از اینها در سطح درخواست اعمال میشوند، نه به عنوان توصیه. اعداد زیر از مستندات اسپات WEEX و صفحه مدیریت API از اوت ۲۰۲۶ هستند.
| کنترل | تنظیم WEEX | چرا بعد از نشت مهم است |
|---|---|---|
| دسترسی پیشفرض | Read Only برای هر کلید جدید | کلیدی که بیدقت ایجاد شده نمیتواند معامله کند |
| کلیدها در هر حساب | تا ۱۰ گروه کلید API | کلیدهای جداگانه برای هر ربات؛ یکی را بدون از بین بردن همه ابطال کنید |
| لیست سفید IP | تا ۱۰ IP در هر کلید، جدا شده با کاما | کلید سرقتشده با -1056 از هر شبکه دیگری شکست میخورد |
| امضا | HMAC SHA256 روی زمان + متد + مسیر + کوئری + بدنه، کدگذاری Base64 | راز هرگز روی سیم منتقل نمیشود |
| پنجره تکرار | درخواستها اگر زمان بیش از ۳۰ ثانیه اختلاف داشته باشد رد میشوند | یک درخواست ضبطشده در عرض نیم دقیقه غیرقابل استفاده است |
| 2FA حساب | تلفن یا Google Authenticator الزامی است، در غیر این صورت -1055 | استفاده از API در حسابهای با امنیت پایین را مسدود میکند |
| محدودیت نرخ | ۱۰۰ سفارش اسپات/دقیقه؛ ۸۰ لغو/۱۰ ثانیه؛ ۳۰۰ اتصال REST/WS در ۵ دقیقه برای هر IP؛ HTTP 429 سپس ۱۰ ثانیه بن | سرعت چرخش حساب توسط مهاجم را محدود میکند |
| تأخیر انتشار | کلیدهای جدید یا اصلاحشده حدود ۱۵ دقیقه طول میکشد تا در سطح جهانی اعمال شوند | به زیر نگاه کنید — این از هر دو طرف عمل میکند |
آن ردیف آخر چیزی است که اکثر معاملهگران از دست میدهند. WEEX حدود ۱۵ دقیقه پنجره انتشار جهانی برای کلیدهای API تازه ایجاد یا اصلاحشده را مستند میکند. بر اساس آن برنامهریزی کنید: فرض نکنید تغییری که ذخیره کردهاید در همه جا فعال است و ویرایش محدوده کلید را به عنوان یک واکنش اضطراری در نظر نگیرید. حذف، واکنش اضطراری است.
طرح امضا نیز اگر در حال ساخت کلاینت خود هستید ارزش خواندن دقیق دارد — ترتیب دقیق الحاق و تحمل زمانی ۳۰ ثانیهای دو چیزی هستند که اکثر اولین ادغامها اشتباه انجام میدهند. WEEX هر دو را با مثالهای کاری در صفحه امضای API خود مستند میکند.
ترتیب در اینجا مهمتر از کامل بودن است. اول ابطال کنید؛ دوم تحقیق کنید.
مرحله ۲ افراد را غافلگیر میکند. ابطال یک کلید درخواستهای جدید را متوقف میکند؛ سفارشهای در حال انتظار روی دفتر سفارش را لمس نمیکند.
راهاندازی خود حدود یک دقیقه طول میکشد. به حساب → مدیریت API → ایجاد کلید API بروید و تأیید امنیتی را تکمیل کنید. سپس سه تصمیم بیشترین کار را انجام میدهند:
محدوده. کلیدهای جدید بهطور پیشفرض Read Only هستند. فقط اگر استراتژی واقعاً سفارش ثبت میکند، Spot یا Futures/Contract را تیک بزنید. ابزارهای مالیاتی و پورتفولیو هرگز به حقوق معاملاتی نیاز ندارند.
لیست سفید IP. تا ۱۰ آدرس در هر کلید. اگر ربات شما روی یک VPS ثابت اجرا میشود، این تنظیم واحد، کلید نشتکرده را تقریباً بیفایده میکند — به سادگی -1056 را برمیگرداند. مستندات WEEX کلیدهای بدون محدودیت را یک ریسک امنیتی مینامد، که توصیف منصفانهای از ریسک-پاداش است: شما دو دقیقه راهاندازی را ذخیره میکنید و بهترین کنترل مهار خود را از دست میدهید.
عبارت عبور. تعریفشده توسط کاربر، فقط الفبایی طبق سوالات متداول API WEEX، و غیرقابل بازیابی — آن را گم کنید و تنها راه یک کلید جدید است. آن را در همان ورودی مدیریت رمز عبور به عنوان راز ذخیره کنید، نه در فایل پیکربندی ربات.
یک عادت که ارزش اتخاذ فراتر از تنظیمات را دارد: یک کلید برای هر ربات، برای هر مکان، برای هر هدف. با توجه به اجازه ۱۰ کلید، هیچ هزینهای ندارد و یک حادثه را از «همه چیز را ابطال کن و بازسازی کن» به «یکی را ابطال کن و به معامله ادامه بده» تبدیل میکند. جزئیات کامل پارامترها و محدودیتهای نرخ در سوالات متداول API WEEX موجود است.
نشت کلید API صرافی ارز دیجیتال یک ریسک واحد با یک نتیجه واحد نیست. در مکانی که کلیدهای API نمیتوانند برداشت کنند — همانطور که در WEEX است — قرار گرفتن در معرض از سرقت به معامله اجباری تغییر میکند و دفاع بر این اساس تغییر میکند: محدوده محدود، لیست سفید IP، یک کلید برای هر کار، و یک رفلکس ابطال-اول که منتظر نمیماند تا تشخیص را تمام کنید. اپیزود VIA در سال ۲۰۱۸ و افشای 3Commas در سال ۲۰۲۲ هر دو همان چیزی را مجازات کردند که یک صرافی ضعیف نبود، بلکه کلیدی بود که گستردهتر و طولانیمدتتر از نیاز کار بود.
آماده ساختن هستید؟ کلید خود را در مدیریت API با پیشفرضهای فقط خواندنی ایجاد کنید، لیست سفید IP خود را قبل از اضافه کردن حقوق معاملاتی اضافه کنید و قبل از اولین درخواست امضا شده خود، مستندات API WEEX را بخوانید.
۱. آیا یک کلید API نشتکرده میتواند ارز دیجیتال من را از WEEX برداشت کند؟
خیر. کلیدهای API WEEX فقط از دسترسیهای فقط خواندنی و معاملاتی پشتیبانی میکنند — هیچ دسترسی برداشتی برای فعالسازی وجود ندارد، بنابراین یک کلید API نمیتواند داراییها را از پلتفرم یا به حساب دیگری منتقل کند.
۲. سریعترین راه برای بستن یک کلید به خطر افتاده چیست؟
آن را در حساب → مدیریت API حذف کنید، سپس هر سفارش در حال انتظار را بهصورت دستی لغو کنید. ویرایش دسترسیها جایگزین نیست، تا حدی به این دلیل که WEEX حدود ۱۵ دقیقه تأخیر انتشار برای کلیدهای اصلاحشده را مستند میکند.
۳. آیا لیست سفید IP واقعاً اگر خود کلید سرقت شود کمک میکند؟
بله، و این بالاترین کنترل اهرمی موجود است. درخواستها از هر آدرسی خارج از لیست با -1056 ILLEGAL_IP رد میشوند. WEEX تا ۱۰ IP در هر کلید اجازه میدهد.
۴. چگونه میتوانم یک کلید نشتکرده را قبل از ظاهر شدن ضررها متوجه شوم؟
مراقب خطاهای احراز هویت و دسترسی باشید که خودتان ایجاد نکردهاید — -1052، -1049، -1056 — و برای پر شدنها در جفتهایی که استراتژی شما هرگز معامله نمیکند. فعالیت غیرقابل توضیح در دفاتر آلتکوینهای کمعمق، امضای کلاسیک است.
۵. آیا رباتهای معاملاتی شخص ثالث برای دادن کلیدهای API امن هستند؟
آنها امنیت ارائهدهنده ربات را به ارث میبرند، نه صرافی را. افشای حدود ۱۰۰,۰۰۰ کلید API مشتریان 3Commas در دسامبر ۲۰۲۲ یادآور دائمی است. اگر از یکی استفاده میکنید، به آن یک کلید اختصاصی فقط معاملاتی، یک لیست سفید IP مطابق با IPهای خروجی مستند ارائهدهنده و یک یادآور تقویم برای چرخاندن آن بدهید.
۶. آیا قانون زمان ۳۰ ثانیهای بر رباتهای معمولی تأثیر میگذارد؟
فقط اگر ساعت سرور شما عقب و جلو شود. درخواستها زمانی رد میشوند که ACCESS_TIMESTAMP بیش از ۳۰ ثانیه از زمان سرور WEEX منحرف شود، بنابراین از طریق NTP همگامسازی کنید یا نقطه پایانی زمان سرور را در هنگام راهاندازی استعلام کنید.
داراییهای کریپتو نوسانی هستند و معاملات مبتنی بر API میتوانند سرعت و اندازه ضرر را تا حد ارزش کل داراییهای حساب افزایش دهند. استراتژیهای خودکار ریسکهای خاصی دارند: یک کلید API به خطر افتاده یا بیش از حد محدود شده میتواند برای اجرای معاملاتی که مجاز نکردهاید استفاده شود و خرید اجباری در جفتهای غیرنقد میتواند ارزش را بدون هیچ برداشتی از بین ببرد. موقعیتهای فیوچرز اهرمی باز شده از طریق API میتوانند بهطور کامل لیکوئید شوند. رباتها و ابزارهای پورتفولیوی شخص ثالث ریسک طرف مقابل را معرفی میکنند، زیرا نشت در سمت آنها هر کلید متصل به آن را در معرض خطر قرار میدهد. معاملات اجرا شده معمولاً نهایی هستند و هیچ تضمینی وجود ندارد که صرافی بتواند فعالیت غیرمجاز را شناسایی یا معکوس کند. تنظیمات امنیتی توصیف شده در اینجا مستندات WEEX را از اوت ۲۰۲۶ منعکس میکند و ممکن است با ارتقای سیستم تغییر کند — قبل از تکیه بر آنها، پارامترهای فعلی را در مستندات رسمی API تأیید کنید. هیچ چیزی در اینجا توصیه سرمایهگذاری نیست.
این محتوا صرفاً برای اطلاعرسانی عمومی ارائه شده است و بهمنزله مشاوره مالی، سرمایهگذاری، حقوقی یا مالیاتی تلقی نمیشود. هرگونه رویداد، جایزه، کمپین آنلاین یا اطلاعات مرتبط که در اینجا ذکر شده است، نباید بهعنوان توصیه، ترغیب یا دعوت به خرید، فروش، معامله یا هرگونه دادوستد دیگر داراییهای رمزارزی تلقی شود. داراییهای رمزارزی از نوسان بالایی برخوردار هستند و ممکن است منجر به زیان شوند. دسترسی به خدمات، محصولات و رویدادهای مرتبط با WEEX ممکن است بسته به منطقه جغرافیایی متفاوت باشد. اطمینان از اینکه استفاده شما از این خدمات با قوانین و مقررات محلی مطابقت دارد، بر عهده خود شماست.





























