帳戶安全

幣安 API 金鑰可以給別人嗎?權限分級、IP 限制與該清理的時機

有人請你建一組幣安 API 金鑰交給他代操,資產真的安全嗎?本文依幣安官方說明頁整理 API 金鑰能做到哪些事、系統對權限與 IP 限制的兩道硬性規定、秘鑰只顯示一次的設計,以及什麼時候該回去清掉用不到的金鑰。

幣安 API 金鑰可以給別人嗎?權限分級、IP 限制與該清理的時機

有人說可以幫你「掛機跑單」,只要你在幣安建一組 API 金鑰交給他,錢還是留在你自己帳戶裡——聽起來風險很低,但這句話只對了一半。金鑰留不留得住錢,取決於你開了哪些權限、有沒有設 IP 限制,而這兩件事幣安的官方說明頁寫得很清楚。

上方那張圖就是幣安〈如何在幣安創建 API 金鑰?〉說明頁的頂部,頁面標示發布於 2018-04-08、最後更新日期 2025 年 3 月 20 日,本文於 2026-09-26 逐項核對。

API 金鑰到底能做什麼

官方對 API 的描述是:「資料可至幣安提取並使用於外部應用程式。您可以透過第三方程式檢視錢包和交易資料、進行交易、儲值和提領資金。」

換句話說,API 金鑰是一把「不用密碼、不用兩步驟驗證就能操作帳戶」的鑰匙。程式拿著它發請求時,幣安不會再跳出一次 2FA 讓你確認。能做到哪一步,完全看你建立金鑰時勾了哪些權限。

同一頁還寫明,創建 API 金鑰之前必須先完成三件事:

  • 為帳戶啟用兩步驟驗證 (2FA)
  • 在現貨錢包儲值任意金額以啟用帳戶
  • 完成身分驗證

所以「我幫你開一組 API 就好,不用給我密碼」這種說法,實際上仍然要你先把帳戶完整開好、入金,才有金鑰可建。

權限不是全開,幣安自己擋了兩道

幣安官方說明頁的 API 權限問答段,下方是網頁版 API 管理介面的權限勾選與 IP 存取限制紅框提示

上圖是同一頁的第一則問答〈為何我無法啟用讀取以外的權限?〉。官方的說法是:「強烈建議您,在尚未定義合適的 IP 地址限制(「任意 IP 存取 API 金鑰」)之前,請勿啟用 API 金鑰進行授權(讀取權限除外)。任意 IP 存取 HMAC API 金鑰無法啟用讀取以外任何權限。」

這一段有兩層意思,第二層才是重點:這不只是建議,而是系統限制。你在網頁上用系統生成(HMAC)的方式建金鑰、又沒填 IP 白名單,那組金鑰就只能讀資料,連下單都不行。

第二道限制寫在同頁第二則問答:

啟用提領權限必須新增 IP 存取限制。

也就是說,一組沒綁 IP 的金鑰,不可能有提領權限。頁面後段還補上生效時間:「自 2023 年 1 月 30 日 00:00 (UTC) 起,系統生成的 API 金鑰權限僅能在您的 IP 未受限制的情況下設定為 [啟用讀取]。」

幣安官方說明頁的第二、三則問答,說明啟用提領權限必須新增 IP 存取限制,以及 2023 年 1 月 30 日起的權限規則

把這兩道限制翻成白話

對方要你建金鑰時,實際會落在三種情況:

你給出去的金鑰 對方能做的事 你要承擔的風險
未設 IP 限制、系統生成 只能讀取餘額與交易紀錄 持倉與交易紀錄外流
有設 IP 限制、開了交易權限 可用你的錢下單、換幣 可被操作到虧損,資產仍在帳戶內
有設 IP 限制、開了提領權限 可把幣提走 資產可能直接離開帳戶

要注意中間那一列:「幣不會離開帳戶」不等於「錢不會少」。對方用你的餘額在冷門交易對上反覆對敲或高價買進,資產照樣蒸發,而這些是你自己帳戶發出的正常委託,事後很難主張是未授權操作。

如果你的目的只是讓某個工具幫你看盤、算報酬,讀取權限就夠了,完全不需要交易或提領權限。想知道自己的手續費實際被扣了多少,其實也不必靠外部工具——幣安自己的帳單就能算,做法整理在幣安現貨手續費怎麼算。

官方介面上的四行提醒

幣安官方說明頁內的 App 版 API 管理畫面,左側是建立 API 前的四項提醒,右側是權限勾選與 IP 存取限制選項

上圖是官方說明頁裡的 App 版 API 管理畫面。左半邊那四行英文提醒值得逐條讀:每個帳戶最多可建 30 組 API 金鑰;不要把 API Key、Secret Key(HMAC)或私鑰(Ed25519、RSA)透露給任何人以免資產損失,應把它們當成密碼看待;建議限制只有受信任的 IP 能存取;未完成 KYC 就無法建立 API 金鑰。

右半邊是權限清單(讀取、現貨與槓桿交易、槓桿借還與劃轉、合約、內部劃轉、通用劃轉、提領、交易對白名單)與 IP 存取限制選項。紅框那段警告的意思是:若 IP 未受限而又啟用了讀取以外的權限,這組金鑰會被刪除。

另外一件很多人不知道的事寫在〈API 常見問題〉頁:秘鑰只在建立金鑰的當下顯示一次,之後一律隱藏,遺失就只能重建一組新的。所以任何人請你「把剛剛那串字複製給我」,都是在向你要一份無法撤回的憑證。同一頁對第三方服務的態度也很直接:「將您的幣安 API 金鑰及/或密鑰輸入任何第三方平台都會導致安全性風險。請自行決定是否使用這些服務。」

什麼時候該去清一次 API 金鑰

幣安在〈幣安帳戶安全提示〉頁對 API 的建議是整段的:

如同保管密碼般妥善保管您的 API 金鑰。切勿與第三方分享您的 API 金鑰。移除所有未使用或不必要的 API 存取權限。如果您不確定它們的用途,請勿新增任何 API 金鑰。

最後兩句常被忽略。以下幾個時機特別值得去 [帳戶] → [API 管理] 看一眼:

  • 試用過某個機器人或看盤工具後就沒再用
  • 換了網路環境或伺服器,原本綁的 IP 已經不是自己的
  • 收到不是自己操作的交易通知
  • 帳戶剛做過一輪安全檢查(改密碼、重設 2FA)

最後一點要補充:〈API 常見問題〉頁提到,停用帳戶會導致所有有效的 API 金鑰被刪除。這剛好呼應發現異常時的處理順序——官方要求先停用帳戶再處理後續,這個順序和背後理由整理在帳戶出現陌生登入的處理順序。停用帳戶不只擋住登入,也一併切斷了程式端的存取。

如果你擔心的是資產被提走,比起糾結 API 權限,更該先做的是把提領白名單設起來,讓帳戶只能提到你自己指定的地址。

常見問題

別人拿到我的 API Key,需要知道密碼才能用嗎? 不需要。API 金鑰本身就是憑證,程式用它發請求時不會再要求密碼或 2FA。能做到哪一步只取決於金鑰的權限設定與 IP 限制。

秘鑰忘了記下來,可以回去查嗎? 不行。官方說明秘鑰僅在建立當下可見,之後一律隱藏;遺失就必須建立新的金鑰與新的秘鑰。

我的 API 金鑰突然不見了? 〈API 常見問題〉頁給了兩種常見可能:一是很久沒啟用、且只在 2018 年 3 月 7 日前用過的金鑰,可能為帳戶安全被清除;二是帳戶曾被停用,這會刪除所有有效金鑰。重新建立即可。

幣安客服會打電話請我建 API 金鑰嗎? 不會。〈幣安帳戶安全提示〉頁寫明幣安絕不會致電用戶。接到這類電話請直接掛斷,辨認手法可參考加密貨幣常見釣魚手法與自保清單。

官方資料來源

本文事實以下列幣安官方說明頁為準,均於 2026-09-26 核對:

本站為獨立教學站,非幣安官方。介面文字與規則可能隨版本調整,操作前請以你帳戶內當下顯示的畫面為準。