加密货币交易所的 API 密钥:您的税务工具真正需要哪些权利以及您应该关闭哪些权利
核心要点
- 对于在此类页面上输入凭据的任何人,提供商的建议是一致的:更改密码,检查双因素身份验证,并且,如果加密货币交易所的密钥存储在那里,则直接在交易所撤销并重新生成它们。
- Kraken、Bitvavo 和 Binance:您分别授予哪些权利 首先发现的是:所有三个交易所都将读取、交易和提现分成不同的权利,并且

API 密钥不是密码,也不能访问通常意义上的帐户。这是一份具有单独勾选权利的授权书,您可以将其交给其他人的软件:为德国“Anlage SO”附件收集您交易的税务工具、投资组合跟踪器或交易机器人。重要的是您在创建它时勾选了哪些框。我们研究了德国投资者实际使用的交易所提供的哪些权利,以及危险的违约所在。
加密货币交易所的 API 密钥可以解锁什么
API 密钥由两个字符串组成,一个是公钥,另一个是秘密密钥,程序用这两个字符串向交易所表明自己的身份,而无需知道您的密码。这正是要点:因为密钥是它自己的身份,所以它也承载着一组自己的权利。读取您的纳税申报表交易历史的程序只需要读取权限即可。
在实践中,经常会发生相反的情况。任何想要快速完成任务的人都可以勾选提供的所有内容,因为不清楚相关工具稍后可能想要查询什么。然后,密钥会在其他人的帐户中保存多年,并带有从未使用过的权利。对于比特币和同一交易所的所有其他资产,该授权书同样适用。
触发因素:9 月份的网络钓鱼浪潮正是针对这些密钥
2026 年 9 月 10 日,攻击者获得了电子邮件服务提供商 Brevo 的客户帐户的访问权限,并使用它们发送来自知名加密货币提供商的真实发送路由的消息。受影响的包括硬件钱包制造商以及税务和跟踪服务的用户。这波攻击与普通网络钓鱼的不同之处在于发件人地址:它是真实的,通常的说法并不适用。我们在有关 Brevo 泄露和受影响的用户数据的报告中详细讨论了该事件。
对于在此类页面上输入凭据的任何人,提供商的建议是一致的:更改密码,检查双因素身份验证,并且,如果加密货币交易所的密钥存储在那里,则直接在交易所撤销并重新生成它们。最后一点经常在兴奋中迷失,因为许多投资者不再知道这些年来他们发放了多少把钥匙。
我们检查了什么以及如何检查
该分析由 cryptoticker.io 于 2026 年 9 月 16 日自行编译。方法:我们检索了提供商的可公开访问的文档和帮助页面,并专门评估了其中以简单文字表述的内容,无需开设帐户,也无需生成密钥。检查了来自八个提供商和工具的十二页。
这有三个限制,而且它们不是形式。 Bitvavo 和 Bitpanda 的帮助页面用代码 403 回答了我们的自动检索,从而阻止了机器,而不是读者;我们通过公开索引版本确认了他们的内容。币安帮助页面回答了代码 202,并且没有提供可以评估的文本。我们也没有衡量交易所是否严格按照其描述的方式执行实际操作中记录的权利。
Kraken、Bitvavo 和 Binance:您分别授予哪些权利
首先发现的是:所有三个交易所都将读取、交易和提现分成不同的权利,并且所有三个交易所都对固定 IP 地址进行了限制。差异在于细节,细节决定。
Kraken:三者中最好的分解
Kraken 比其竞争对手更进一步地分割了权利。 Kraken 的帮助页面介绍了创建 API 密钥列表,其中包括资金方的“查询资金”、“存入资金”和“提取资金”,以及用于交易的“查询未结订单和交易”、“查询已关闭订单和交易”、“修改订单”和“取消/关闭订单”,以及“查询账本条目”和“导出数据”。提款本身就是一个勾选:根据文档,只有提款端点才需要“提款资金”。有一个设置值得注意,因为它在其他地方缺失:Kraken 允许密钥有一个到期日期,明确包括一周等较短的期限。
对于税务工具来说,查询权限加上“查询账本条目”和“导出数据”就足够了。其他一切可能会保持关闭状态。
Bitvavo:三大权利,一句话你应该知道
Bitvavo 知道三项权利:查看账户数据和余额、交易以及提现到外部地址或经过验证的银行账户。创建密钥时,您还需要设置密钥有效的 IP 地址,并且创建时需要主动双因素身份验证。然而,Bitvavo 帮助页面上有关 API 密钥的最重要的一句话涉及提款:通过 API 密钥请求的提款绕过了两因素提示。
任何相信第二个因素在重要时能抓住一切的人都被误认为是这一条路线。双因素身份验证可保护您的登录。具有提款权的密钥可以围绕它工作。
Binance:内置到期日的交易权
币安将读取、现货和保证金交易以及提款分为各自的开关。其特殊之处在于,许多用户只有在机器人突然停止时才会注意到这一规则:如果没有存储 IP 地址,交易权将在 90 天后自行过期并自动取消选择。由于 IP 限制,它仍然存在。反过来,只有设置了 IP 限制,才能激活提款权。
这种耦合是所检查的提供者中最严格的,并且它是一个可遵循的模型:最危险的权限仅与化解它的设置一起可用。
在所有检查的交易所中,读取、交易和提现都是单独的开关。税收工具只需要第一个。
为什么没有提款权的密钥仍然会让您花钱
显而易见的假设是:如果没有撤回权,被盗的密钥不会造成任何损害。这种假设过于乐观,多年来专业文献一直与之相矛盾。安全研究人员已经描述了攻击者如何将没有提款权的密钥转化为金钱:他们在交易稀少的市场上用自己的订单交易外汇余额。余额永远不会离开交易所,它只是以荒谬的价格改变所有者。这里不断出现两种模式,买断卖出墙并故意抬高非流动性代币。
除此之外,还有来自开发人员实践的更冷静的评估,它并没有轻描淡写损害,而是按比例进行评估:如果没有撤回权,窃贼所能做的就是进行奇怪的交易,而这些交易是不好的,规模有限,并且可以通过撤销密钥来阻止。两种观点是兼容的。交易权不能防止损失,而是限制损失。相比之下,提款权除了您的余额外没有任何限制。
实际上,这意味着:如果您连接了交易机器人,交易权是不可避免的,并且您应该在连接的账户上保持少量持有。如果连接税务工具,那根本就是多余的。
