
Chave API comprometida? O que fazer imediatamente
Três etapas, em ordem, caso sua Chave API possa ter vazado. A primeira leva menos de um minuto.
Se você suspeita que sua Chave API da exchange foi exposta, aja imediatamente: revogue a chave, verifique seu histórico de negociação e saques e só então gere uma nova antes de reconectar qualquer coisa. Nessa ordem — revogar primeiro é o que realmente impede novos danos; todo o restante serve para avaliação e correção.
Os três passos
1. Revogue a chave. Acesse sua Conta na corretora diretamente e exclua a chave na página de gerenciamento de API. Esta é a ação mais importante e leva menos de um minuto — ela interrompe imediatamente qualquer uso dessa chave, independentemente da plataforma à qual estava conectada, pois a corretora rejeita qualquer solicitação assinada de uma chave que não reconhece mais. Veja como revogar o acesso à API na Binance, Bybit, OKX, Kraken e Gate.io para o passo a passo exato.
2. Verifique seu histórico de negociação e saques. Procure por ordens que você não realizou ou alterações de saldo que não consegue explicar. Se a chave tinha apenas permissões de negociação (sem saque), atividades não autorizadas aparecerão como negociações incomuns — às vezes, propositalmente manipuladoras, e não como uma transferência direta de saída. Veja a próxima seção para entender por que essa distinção ainda é importante mesmo com uma chave apenas para negociação.
3. Gere uma nova chave, com o escopo correto, antes de reconectar. Crie uma nova Chave API com permissões apenas de leitura e negociação — nunca de saque — e adicione uma restrição de IP se sua corretora permitir, pois isso neutraliza a chave mesmo que ela vaze novamente. Use-a para reconectar qualquer Bot que você queira colocar em funcionamento novamente. Não reutilize as Configurações da chave antiga sem revisá-las antes; se ela tinha permissões mais amplas do que o necessário, vale a pena corrigir isso agora.
Por que uma chave somente para negociação ainda não é risco zero
Uma chave sem permissões de saque não pode transferir fundos diretamente da corretora, mas ainda assim pode ser mal utilizada: um invasor com acesso à negociação pode realizar ordens manipulativas — comprando, por exemplo, ativos ilíquidos a preços inflacionados para lucrar com o movimento de preço resultante às suas custas — sem nunca acionar um saque. Por isso, revogar o acesso é importante mesmo quando você tem certeza de que a chave nunca teve permissão de saque. Para entender completamente o que uma chave pode ou não pode fazer, veja quais dados um Bot de negociação pode acessar por meio de uma Chave API.
Como as chaves realmente são comprometidas
Entender o vetor de vazamento é tão importante quanto a limpeza imediata, pois é isso que impede o próximo incidente. Os caminhos mais comuns, em ordem decrescente de frequência nos relatos de incidentes: e-mails de phishing ou mensagens que se passam pelo suporte de uma exchange ou plataforma de Bot, pedindo para você “verificar” uma chave ou colá-la em algum lugar; extensões de navegador maliciosas com permissão para ler o conteúdo da página, que podem capturar uma chave ao copiá-la da página de configurações da exchange; falsos agentes de suporte no Telegram, Discord ou DMs de redes sociais que solicitam a chave diretamente, sob o pretexto de ajudar na resolução de problemas; e, com menor frequência, malwares que monitoram o conteúdo da área de transferência. Plataformas legítimas nunca pedem para você enviar uma Chave API por chat, e-mail ou ticket de suporte — um pedido desse tipo já é o sinal mais claro de que algo está errado, antes mesmo que qualquer negociação não autorizada apareça.
Quão comum isso realmente é
O comprometimento de credenciais e chaves privadas é uma categoria real e monitorada de perdas em cripto, não um caso raro ou isolado. O relatório de meio de ano de 2026 da empresa de Segurança em blockchain SlowMist registrou 182 incidentes de Segurança no setor entre janeiro e junho de 2026, totalizando aproximadamente US$ 956 milhões em perdas — e, desse total, 17 incidentes distintos foram especificamente comprometimento de chave privada ou credencial, representando cerca de US$ 130 milhões. Trata-se de uma fatia menor do que os exploits em contratos inteligentes (a maior categoria individual), mas é uma ameaça constante e recorrente, não um risco que está desaparecendo. Separadamente, o Crypto Crime Report 2026 da Chainalysis apontou perdas totais com golpes em cripto em aproximadamente US$ 17 bilhões em 2025, com o valor médio dos pagamentos em golpes crescendo 253% ano a ano e o volume de golpes por personificação aumentando 1.400% no mesmo período — um lembrete de que as táticas usadas para obter uma chave continuam comuns e cada vez mais caras quando bem-sucedidas.
Comprometimento suspeito vs. confirmado
Os três passos acima devem ser aplicados assim que você suspeitar de um vazamento, não apenas depois de confirmar um — revogar uma chave que, no fim das contas, estava segura custa apenas alguns minutos para reconectar um Bot; já deixar uma chave realmente comprometida ativa pode custar muito mais. Se a verificação do histórico de negociação no passo dois não apontar problemas, esse é um bom momento para parar de tratar o caso como um incidente ativo, mas ainda assim vale a pena concluir o passo três (gerar uma nova chave com escopo mais restrito) em vez de voltar à antiga, já que qualquer motivo que tenha gerado sua suspeita inicialmente merece ser considerado no planejamento daqui para frente.
Após as etapas imediatas
Assim que a chave comprometida for removida e uma nova estiver ativa, revise de onde o vazamento pode ter ocorrido usando a lista acima, para que a nova chave não acabe no mesmo lugar. O Checklist de Riscos para Bots de Cripto aborda um conjunto mais amplo de precauções que vale a pena revisar assim que o risco imediato for resolvido.
Revogar uma chave leva menos de um minuto. Tudo o que um invasor faz com uma chave vazada leva mais tempo do que isso — a ordem em que você age é toda a estratégia.
Perguntas Frequentes
Qual é a primeira coisa que devo fazer se minha Chave API for comprometida? Revogue-a imediatamente na página de gerenciamento de API da sua corretora. Isso impede qualquer uso dessa chave antes de você tomar qualquer outra medida.
Alguém pode roubar meus fundos com uma Chave API apenas para negociação? Não é possível sacar diretamente, mas ainda assim podem manipular seu saldo por meio de negociações não autorizadas. Revogue a chave independentemente do escopo de permissões.
Como as Chaves API geralmente são roubadas? Na maioria das vezes, isso ocorre por meio de mensagens de phishing que se passam pelo suporte, extensões de navegador maliciosas ou falsos agentes de suporte solicitando a chave diretamente. Uma plataforma legítima nunca pede sua Chave API por chat ou e-mail.
Devo gerar uma nova Chave API com as mesmas permissões da antiga? Somente se a antiga já estava configurada corretamente — leitura e negociação, sem saques. Aproveite para revisar e reforçar as permissões, e adicione uma restrição de IP, caso ainda não tenha feito isso.
Quão comum é o comprometimento de Chave API em cripto? Trata-se de uma categoria de perda monitorada e contínua. O relatório de segurança de meio de ano da SlowMist de 2026 registrou 17 incidentes de comprometimento de chave privada/credenciais, totalizando cerca de US$ 130 milhões apenas no primeiro semestre de 2026.