
API 密钥泄露?立即采取的措施
如果您的API 密钥可能泄露,请按顺序执行以下三步。第一步只需不到一分钟。
如果你怀疑自己的交易所 API 密钥已泄露,请立即采取行动:先撤销该密钥,检查你的交易和提现历史,然后在重新连接任何内容之前生成新的密钥。顺序很重要——首先撤销密钥才能真正阻止进一步的损失,后续操作则是评估和清理。
三个步骤
1. 撤销密钥。 直接登录您的交易所账户,在其API管理页面删除该密钥。这是最重要的一步,整个过程不到一分钟——无论该密钥之前连接到哪个平台,这一操作都能立即切断所有对该密钥的使用,因为交易所会拒绝任何来自已失效密钥的签名请求。具体操作步骤请参见如何在Binance、Bybit、OKX、Kraken和Gate.io撤销API访问权限。
2. 检查您的交易和提现历史。 查找您未下单的订单或无法解释的余额变动。如果该密钥仅有交易权限(无提现权限),未授权的活动将表现为异常交易——有时甚至是蓄意操纵的交易,而不是直接转出。请参阅下一节,了解即使是仅限交易的密钥,这一区别为何依然重要。
3. 在重新连接前,生成一个新的、权限设置正确的密钥。 创建一个全新的 API 密钥,仅授予读取和交易权限——绝不要包含提币权限——如果你的交易所支持,建议添加 IP 限制,这样即使密钥再次泄露也能失效。使用该密钥重新连接你希望继续运行的机器人。在未核查之前,不要直接复用旧密钥的设置;如果旧密钥拥有超出实际需求的权限,这也是修正的好时机。
为什么仅限交易的密钥依然不是零风险
没有提币权限的密钥无法直接将资金转移出交易所,但仍有被滥用的风险:拥有交易权限的攻击者可以下达操纵性订单——例如以高价买入流动性较差的资产,从而通过由此引发的价格波动获利,而这一切都无需触发提币操作。这就是为什么即使你确信该密钥从未拥有提币权限,撤销其访问权限依然至关重要。想要全面了解密钥的权限范围,请参阅交易机器人通过 API 密钥可以访问哪些数据。
密钥实际上是如何被泄露的
了解泄露途径与及时清理同样重要,因为这才能防止下一次事故发生。常见的泄露路径,按在事件报告中出现频率大致从高到低排序:钓鱼邮件或消息,冒充交易所或机器人平台的客服团队,要求你“验证”密钥或将其粘贴到某处;具有读取页面内容权限的恶意浏览器扩展程序,可以在你从交易所设置页面复制密钥时捕获它;在 Telegram、Discord 或社交媒体私信中冒充客服的假冒支持人员,直接索要密钥,理由通常是“排查问题”;还有不太常见的,通过监控剪贴板内容的恶意软件。正规平台绝不会要求你通过聊天、电子邮件或工单发送 API 密钥——收到此类请求,本身就是最明确的异常信号,即使还没有任何未授权交易出现。
这种情况实际上有多常见
凭证和私钥泄露是一类真实且被持续追踪的加密资产损失类型,并非罕见的极端案例。区块链安全公司 SlowMist 在其 2026 年中期报告中记录了 2026 年 1 月至 6 月期间行业内共计 182 起安全事件,损失总额约为 9.56 亿美元——其中,17 起事件明确属于私钥或凭证泄露,造成约 1.3 亿美元的损失。虽然这一比例低于智能合约漏洞(这是最大的单一类别),但它始终存在,并非逐渐消失的风险。另据 Chainalysis 发布的 2026 年加密犯罪报告,2025 年加密诈骗总损失约为 170 亿美元,平均单笔诈骗金额同比增长 253%,冒充类诈骗数量同期激增 1,400%——这提醒我们,获取密钥的手段不仅普遍存在,而且一旦得手,造成的损失也越来越高。
疑似泄露与已确认泄露
上述三个步骤应在你怀疑出现泄露时立即执行,而不仅仅是在确认泄露后才采取行动——撤销一个实际上没有问题的密钥,最多只会让你花几分钟时间重新连接机器人;但如果让一个真正被泄露的密钥继续处于激活状态,代价则要高得多。如果你在第二步检查交易历史后没有发现异常,这时可以合理地不再将其视为正在发生的安全事件,但仍然建议完成第三步(生成一个权限更严格的新密钥),而不是恢复使用旧密钥,因为最初让你产生怀疑的原因,值得你在今后的操作中加以防范。
在完成上述即时步骤后
一旦受损的密钥被移除并启用新密钥,请根据上面的列表检查泄露可能的来源,避免新密钥再次出现在同样的位置。加密机器人风险清单涵盖了更广泛的防范措施,建议在处理完紧急风险后一并审查。
撤销密钥只需不到一分钟。而攻击者利用泄露密钥进行的任何操作都比这更耗时——你采取行动的顺序就是整个策略的关键。
常见问题
如果我的 API 密钥被泄露,第一步应该做什么? 立即在交易所的 API 管理页面撤销该密钥。在采取其他措施之前,这样可以立刻阻止任何使用该密钥的操作。
有人能通过仅限交易的 API 密钥盗取我的资金吗? 虽然无法直接提取资金,但他们仍然可以通过未经授权的交易操控你的余额。无论该密钥的权限范围如何,都应立即撤销。
API 密钥通常是如何被盗取的? 最常见的方式包括冒充客服的钓鱼信息、恶意浏览器扩展程序,或假冒客服人员直接索要密钥。正规平台绝不会通过聊天或电子邮件向你索要 API 密钥。
我是否应该生成一个具有与旧密钥相同权限的新 API 密钥? 只有在旧密钥已经正确设置了权限——即仅限读取和交易,禁止提币时才需要这样做。请借此机会检查并收紧权限设置,如果之前没有设置 IP 限制,也建议添加。
API 密钥泄露在加密领域有多常见? 这是一个被持续追踪的损失类别。SlowMist 2026 年中安全报告显示,仅 2026 年上半年,就有 17 起私钥/凭证泄露事件,累计损失约 1.3 亿美元。