Большинство руководств говорят, что утечка API-ключа — это плохо, и на этом останавливаются. Более полезный вопрос звучит конкретнее: что именно может сделать человек, завладевший вашим ключом, до того, как вы его отзовете?
Ответ почти полностью зависит от одной настройки — области разрешений, привязанной к ключу, и от того, позволяет ли биржа вообще выводить средства через API. На WEEX — нет. По состоянию на август 2026 года документация API WEEX предлагает ровно два типа разрешений для ключа: «Только чтение» и «Торговля» (спотовая или фьючерсная). Разрешения на вывод средств не существует, и его невозможно случайно оставить включенным.
Это исключает худший сценарий. Но не исключает убытки. Ключи с правами только на торговлю уже приводили к опустошению счетов, и механизм этого стоит понять до создания следующего ключа.
Не путем вывода. Они заберут ее, торгуя против вас.

Эталонный случай — Binance, 3 июля 2018 года. Злоумышленники около двух месяцев занимались фишингом учетных данных пользователей и тихо создавали торговые API-ключи на скомпрометированных аккаунтах. Затем они выставили ордера на продажу в тонком стакане VIA/BTC на 31 собственном аккаунте и использовали ключи жертв для рыночной покупки VIA в течение двух минут. Цена VIA взлетела почти в 70 раз. Балансы жертв были конвертированы в неликвидный альткоин на пике; на аккаунтах злоумышленников остался BTC. Система рисков Binance заморозила вывод, локализовала сделки и отменила их — но выходом никогда не был эндпоинт вывода. Это был стакан ордеров.
Этот паттерн — причина, по которой «отсутствие разрешения на вывод» следует рассматривать как один из элементов контроля, а не как полную безопасность. Практическое правило: торговый ключ безопасен лишь настолько, насколько безопасна самая неликвидная пара, доступная вашему аккаунту.
Доминируют три источника, и только один из них — сама биржа.
Ваш собственный код и инфраструктура. В отчете GitGuardian «State of Secrets Sprawl 2026», опубликованном в марте 2026 года, говорится, что в 2025 году в публичный GitHub было загружено около 29 миллионов новых жестко закодированных секретов — это рост на 34% в годовом исчислении и самый большой скачок за один год, зафиксированный в отчете. Автоматизированные сканеры постоянно мониторят публичные коммиты, Pastebin и образы контейнеров, поэтому окна экспозиции измеряются минутами, а не днями.
Сторонние боты и портфельные инструменты. В декабре 2022 года анонимный аккаунт начал публиковать базу данных примерно из 100 000 API-ключей клиентов 3Commas; генеральный директор Юрий Сорокин подтвердил подлинность файлов и попросил Binance, KuCoin и другие площадки отозвать все подключенные ключи. Пользователи сообщали о несанкционированных сделках с октября, и платформа публично списывала их на фишинг, прежде чем подтвердить взлом. Каждый ключ, который вы передаете стороннему сервису, наследует его уровень безопасности — и его график раскрытия инцидентов.
Фишинг. Chainalysis зафиксировала кражу 3,4 млрд долларов в криптовалюте в 2025 году, при этом компрометация индивидуальных кошельков и учетных данных составляет растущую долю инцидентов, даже несмотря на то, что крупные взломы бирж доминируют в долларовом выражении. Кража учетных данных напрямую ведет к генерации ключей, как показал случай с Binance в 2018 году.
Таблица ниже составлена на основе актуальной документации спотового API WEEX и FAQ по API, обновленных 14 апреля 2026 года. Детали могут меняться при обновлении системы — проверяйте документацию перед интеграцией.
| Действие | Ключ «Только чтение» | Ключ спотовой/фьючерсной торговли | Любой API-ключ WEEX |
|---|---|---|---|
| Запрос балансов и истории сделок | Да | Да | Да |
| Размещение и отмена ордеров | Нет (-1052) | Да, только на этом рынке | — |
| Вывод криптовалюты на внешний адрес | Нет | Нет | Не поддерживается |
| Перевод на другой аккаунт WEEX | Нет | Нет | Не поддерживается |
| Изменение настроек аккаунта или 2FA | Нет | Нет | Не поддерживается |
| Работа с IP вне списка при настроенном белом списке | Нет (-1056) | Нет (-1056) | Нет |
Коды ошибок важны операционно. -1052 INSUFFICIENT_PERMISSIONS — это то, что получает ключ «только чтение» при попытке разместить ордер, что означает, что отклоненный -1052 в ваших логах — это ваш первый сигнал о том, что ключ зондируют. -1056 ILLEGAL_IP — это работа белого списка. -1055 USER_AUTH_NOT_SAFE блокирует использование API для аккаунтов, не привязавших номер телефона или Google Authenticator. Полный список находится в справочнике кодов ошибок API WEEX.
Некоторые из них применяются на уровне запроса, а не как рекомендация. Цифры ниже взяты из документации спотового API WEEX и страницы управления API по состоянию на август 2026 года.
| Контроль | Настройка WEEX | Почему это важно после утечки |
|---|---|---|
| Разрешение по умолчанию | Read Only для каждого нового ключа | Ключ, созданный небрежно, не может торговать |
| Ключей на аккаунт | До 10 групп API-ключей | Отдельные ключи для каждого бота; отзыв одного не ломает всё |
| Белый список IP | До 10 IP на ключ, через запятую | Украденный ключ выдаст -1056 с любой другой сети |
| Подпись | HMAC SHA256 по timestamp + метод + путь + запрос + тело, Base64 | Секрет никогда не передается по сети |
| Окно повтора | Запросы отклоняются, если timestamp отличается более чем на 30 сек | Перехваченный запрос бесполезен через полминуты |
| 2FA аккаунта | Телефон или Google Authenticator обязательны, иначе -1055 | Блокирует использование API на слабо защищенных аккаунтах |
| Лимиты запросов | 100 спотовых ордеров/мин; 80 отмен/10с; 300 REST/WS соединений за 5 мин на IP; HTTP 429 и бан на 10с | Ограничивает скорость, с которой злоумышленник может «крутить» аккаунт |
| Задержка распространения | Новые или измененные ключи вступают в силу глобально около 15 минут | См. ниже — это работает в обе стороны |
Последний пункт — то, что упускают большинство трейдеров. WEEX документирует примерно 15-минутное окно глобального распространения для новых или измененных API-ключей. Планируйте это: не считайте, что изменение разрешений, которое вы только что сохранили, вступило в силу везде, и не считайте редактирование области ключа экстренной мерой. Удаление — это экстренная мера.
Схему подписи также стоит изучить внимательно, если вы строите свой клиент — точный порядок конкатенации и 30-секундный допуск по времени — это две вещи, в которых ошибаются большинство первых интеграций. WEEX документирует оба аспекта с примерами на своей странице подписи API.
Здесь порядок важнее полноты. Сначала отзовите; затем расследуйте.
Шаг 2 часто упускают. Отзыв ключа останавливает новые запросы; он не затрагивает уже размещенные ордера в стакане.
Настройка занимает около минуты. Перейдите в Аккаунт → Управление API → Создать API-ключ и пройдите проверку безопасности. Затем три решения выполняют основную работу:
Область разрешений. Новые ключи по умолчанию имеют Read Only. Ставьте галочку Spot или Futures/Contract, только если стратегия действительно размещает ордера. Налоговым и портфельным инструментам права на торговлю не нужны никогда.
Белый список IP. До 10 адресов на ключ. Если ваш бот работает на фиксированном VPS, эта настройка делает украденный ключ почти бесполезным — он будет просто возвращать -1056. Документация WEEX называет ключи без ограничений риском безопасности, что является справедливым описанием соотношения риска и награды: вы экономите две минуты на настройке и теряете лучший контроль над сдерживанием.
Парольная фраза. Определяется пользователем, только буквенно-цифровая согласно FAQ по API WEEX, и не подлежит восстановлению — потеряете ее, и единственный путь — создать новый ключ. Храните ее в той же записи менеджера паролей, что и секрет, а не в файле конфигурации бота.
Одна привычка, которую стоит внедрить помимо настроек: один ключ на бота, на площадку, на цель. Это ничего не стоит, учитывая лимит в 10 ключей, и превращает инцидент из «отозвать всё и перестраивать» в «отозвать один и продолжать торговать». Полные параметры и лимиты находятся в FAQ по API WEEX.
Утечка API-ключа биржи — это не один риск с одним исходом. На площадке, где API-ключи не могут выводить средства — как на WEEX — экспозиция смещается от кражи к принудительной торговле, и защита смещается соответственно: узкие права, белый список IP, один ключ на задачу и рефлекс «сначала отозвать», не дожидаясь завершения диагностики. Эпизод с VIA в 2018 году и раскрытие 3Commas в 2022 году наказали за одно и то же: не за слабую биржу, а за ключ, который был шире и жил дольше, чем требовала задача.
Готовы к интеграции? Создайте ключ в управлении API с настройками «только чтение», добавьте белый список IP до добавления прав на торговлю и прочитайте документацию API WEEX перед первым подписанным запросом. Понимание того, как работает API криптобиржи: что это такое и что могут делать ваши ключи, является критическим для безопасности.
1. Может ли утекший API-ключ вывести мою криптовалюту с WEEX?
Нет. API-ключи WEEX поддерживают только права «только чтение» и «торговля» — разрешения на вывод средств не существует, поэтому API-ключ не может переместить активы с платформы или на другой аккаунт.
2. Какой самый быстрый способ отключить скомпрометированный ключ?
Удалите его в Аккаунт → Управление API, затем вручную отмените все активные ордера. Редактирование прав не является заменой, отчасти потому, что WEEX документирует примерно 15-минутную задержку распространения для измененных ключей.
3. Помогает ли белый список IP, если сам ключ украден?
Да, это самый эффективный инструмент контроля. Запросы с любого адреса вне списка отклоняются с -1056 ILLEGAL_IP. WEEX позволяет до 10 IP на ключ.
4. Как заметить утекший ключ до появления убытков?
Следите за ошибками аутентификации и прав, которые вы не генерировали — -1052, -1049, -1056 — и за исполнениями в парах, которыми ваша стратегия никогда не торгует. Необъяснимая активность в тонких стаканах альткоинов — классический признак.
5. Безопасно ли давать API-ключи сторонним торговым ботам?
Они наследуют безопасность провайдера бота, а не биржи. Раскрытие 3Commas примерно 100 000 API-ключей клиентов в декабре 2022 года — постоянное напоминание об этом. Если используете такого бота, дайте ему отдельный ключ «только торговля», белый список IP, соответствующий исходящим IP провайдера, и напоминание в календаре о ротации ключа.
6. Влияет ли правило 30-секундного timestamp на обычных ботов?
Только если часы на вашем сервере спешат или отстают. Запросы отклоняются, когда ACCESS_TIMESTAMP отличается от времени сервера WEEX более чем на 30 секунд, поэтому синхронизируйтесь через NTP или запрашивайте время сервера при запуске.
Криптоактивы волатильны, а торговля через API может усилить скорость и размер убытков, вплоть до полной стоимости активов на счете. Автоматизированные стратегии несут специфические риски: скомпрометированный или избыточный API-ключ может быть использован для выполнения сделок, которые вы не авторизовали, а принудительная покупка в неликвидных парах может уничтожить стоимость без какого-либо вывода средств. Фьючерсные позиции с кредитным плечом, открытые через API, могут быть полностью ликвидированы. Сторонние боты и портфельные инструменты несут риск контрагента, так как взлом на их стороне раскрывает каждый подключенный ключ. Исполненные сделки, как правило, окончательны, и нет гарантии, что биржа сможет идентифицировать или отменить несанкционированную активность. Настройки безопасности, описанные здесь, отражают документацию WEEX по состоянию на август 2026 года и могут меняться при обновлении системы — проверяйте текущие параметры в официальной документации API перед использованием. Ничто из вышеперечисленного не является инвестиционным советом.
Этот контент предоставляется исключительно в общих информационных целях и не является финансовым, инвестиционным, юридическим или налоговым советом. Любые мероприятия, вознаграждения, онлайн-акции или связанная с ними информация, упомянутые в настоящем документе, не должны рассматриваться как рекомендация, приглашение к покупке, продаже, торговле или иной сделке с какими-либо криптоактивами. Криптоактивы очень волатильны и могут привести к убыткам. Доступность услуг, продуктов WEEX и связанных с ними событий может варьироваться в зависимости от региона. Вы несете ответственность за обеспечение того, чтобы ваше участие соответствовало применимым местным законам и нормативным актам.





























