帳戶安全
幣安 API 金鑰可以給別人嗎?權限分級、IP 限制與該清理的時機
有人請你建一組幣安 API 金鑰交給他代操,資產真的安全嗎?本文依幣安官方說明頁整理 API 金鑰能做到哪些事、系統對權限與 IP 限制的兩道硬性規定、秘鑰只顯示一次的設計,以及什麼時候該回去清掉用不到的金鑰。
有人說可以幫你「掛機跑單」,只要你在幣安建一組 API 金鑰交給他,錢還是留在你自己帳戶裡——聽起來風險很低,但這句話只對了一半。金鑰留不留得住錢,取決於你開了哪些權限、有沒有設 IP 限制,而這兩件事幣安的官方說明頁寫得很清楚。
上方那張圖就是幣安〈如何在幣安創建 API 金鑰?〉說明頁的頂部,頁面標示發布於 2018-04-08、最後更新日期 2025 年 3 月 20 日,本文於 2026-09-26 逐項核對。
API 金鑰到底能做什麼
官方對 API 的描述是:「資料可至幣安提取並使用於外部應用程式。您可以透過第三方程式檢視錢包和交易資料、進行交易、儲值和提領資金。」
換句話說,API 金鑰是一把「不用密碼、不用兩步驟驗證就能操作帳戶」的鑰匙。程式拿著它發請求時,幣安不會再跳出一次 2FA 讓你確認。能做到哪一步,完全看你建立金鑰時勾了哪些權限。
同一頁還寫明,創建 API 金鑰之前必須先完成三件事:
- 為帳戶啟用兩步驟驗證 (2FA)
- 在現貨錢包儲值任意金額以啟用帳戶
- 完成身分驗證
所以「我幫你開一組 API 就好,不用給我密碼」這種說法,實際上仍然要你先把帳戶完整開好、入金,才有金鑰可建。
權限不是全開,幣安自己擋了兩道

上圖是同一頁的第一則問答〈為何我無法啟用讀取以外的權限?〉。官方的說法是:「強烈建議您,在尚未定義合適的 IP 地址限制(「任意 IP 存取 API 金鑰」)之前,請勿啟用 API 金鑰進行授權(讀取權限除外)。任意 IP 存取 HMAC API 金鑰無法啟用讀取以外任何權限。」
這一段有兩層意思,第二層才是重點:這不只是建議,而是系統限制。你在網頁上用系統生成(HMAC)的方式建金鑰、又沒填 IP 白名單,那組金鑰就只能讀資料,連下單都不行。
第二道限制寫在同頁第二則問答:
啟用提領權限必須新增 IP 存取限制。
也就是說,一組沒綁 IP 的金鑰,不可能有提領權限。頁面後段還補上生效時間:「自 2023 年 1 月 30 日 00:00 (UTC) 起,系統生成的 API 金鑰權限僅能在您的 IP 未受限制的情況下設定為 [啟用讀取]。」

把這兩道限制翻成白話
對方要你建金鑰時,實際會落在三種情況:
| 你給出去的金鑰 | 對方能做的事 | 你要承擔的風險 |
|---|---|---|
| 未設 IP 限制、系統生成 | 只能讀取餘額與交易紀錄 | 持倉與交易紀錄外流 |
| 有設 IP 限制、開了交易權限 | 可用你的錢下單、換幣 | 可被操作到虧損,資產仍在帳戶內 |
| 有設 IP 限制、開了提領權限 | 可把幣提走 | 資產可能直接離開帳戶 |
要注意中間那一列:「幣不會離開帳戶」不等於「錢不會少」。對方用你的餘額在冷門交易對上反覆對敲或高價買進,資產照樣蒸發,而這些是你自己帳戶發出的正常委託,事後很難主張是未授權操作。
如果你的目的只是讓某個工具幫你看盤、算報酬,讀取權限就夠了,完全不需要交易或提領權限。想知道自己的手續費實際被扣了多少,其實也不必靠外部工具——幣安自己的帳單就能算,做法整理在幣安現貨手續費怎麼算。
官方介面上的四行提醒

上圖是官方說明頁裡的 App 版 API 管理畫面。左半邊那四行英文提醒值得逐條讀:每個帳戶最多可建 30 組 API 金鑰;不要把 API Key、Secret Key(HMAC)或私鑰(Ed25519、RSA)透露給任何人以免資產損失,應把它們當成密碼看待;建議限制只有受信任的 IP 能存取;未完成 KYC 就無法建立 API 金鑰。
右半邊是權限清單(讀取、現貨與槓桿交易、槓桿借還與劃轉、合約、內部劃轉、通用劃轉、提領、交易對白名單)與 IP 存取限制選項。紅框那段警告的意思是:若 IP 未受限而又啟用了讀取以外的權限,這組金鑰會被刪除。
另外一件很多人不知道的事寫在〈API 常見問題〉頁:秘鑰只在建立金鑰的當下顯示一次,之後一律隱藏,遺失就只能重建一組新的。所以任何人請你「把剛剛那串字複製給我」,都是在向你要一份無法撤回的憑證。同一頁對第三方服務的態度也很直接:「將您的幣安 API 金鑰及/或密鑰輸入任何第三方平台都會導致安全性風險。請自行決定是否使用這些服務。」
什麼時候該去清一次 API 金鑰
幣安在〈幣安帳戶安全提示〉頁對 API 的建議是整段的:
如同保管密碼般妥善保管您的 API 金鑰。切勿與第三方分享您的 API 金鑰。移除所有未使用或不必要的 API 存取權限。如果您不確定它們的用途,請勿新增任何 API 金鑰。
最後兩句常被忽略。以下幾個時機特別值得去 [帳戶] → [API 管理] 看一眼:
- 試用過某個機器人或看盤工具後就沒再用
- 換了網路環境或伺服器,原本綁的 IP 已經不是自己的
- 收到不是自己操作的交易通知
- 帳戶剛做過一輪安全檢查(改密碼、重設 2FA)
最後一點要補充:〈API 常見問題〉頁提到,停用帳戶會導致所有有效的 API 金鑰被刪除。這剛好呼應發現異常時的處理順序——官方要求先停用帳戶再處理後續,這個順序和背後理由整理在帳戶出現陌生登入的處理順序。停用帳戶不只擋住登入,也一併切斷了程式端的存取。
如果你擔心的是資產被提走,比起糾結 API 權限,更該先做的是把提領白名單設起來,讓帳戶只能提到你自己指定的地址。
常見問題
別人拿到我的 API Key,需要知道密碼才能用嗎? 不需要。API 金鑰本身就是憑證,程式用它發請求時不會再要求密碼或 2FA。能做到哪一步只取決於金鑰的權限設定與 IP 限制。
秘鑰忘了記下來,可以回去查嗎? 不行。官方說明秘鑰僅在建立當下可見,之後一律隱藏;遺失就必須建立新的金鑰與新的秘鑰。
我的 API 金鑰突然不見了? 〈API 常見問題〉頁給了兩種常見可能:一是很久沒啟用、且只在 2018 年 3 月 7 日前用過的金鑰,可能為帳戶安全被清除;二是帳戶曾被停用,這會刪除所有有效金鑰。重新建立即可。
幣安客服會打電話請我建 API 金鑰嗎? 不會。〈幣安帳戶安全提示〉頁寫明幣安絕不會致電用戶。接到這類電話請直接掛斷,辨認手法可參考加密貨幣常見釣魚手法與自保清單。
官方資料來源
本文事實以下列幣安官方說明頁為準,均於 2026-09-26 核對:
- 如何在幣安創建 API 金鑰?(頁面標示發布於 2018-04-08、最後更新日期 2025 年 3 月 20 日)
- API 常見問題(頁面標示發布於 2018-06-05、最後更新日期 2025 年 1 月 13 日)
- 幣安帳戶安全提示(頁面僅標示發布於 2018-01-18,未標更新日期)
本站為獨立教學站,非幣安官方。介面文字與規則可能隨版本調整,操作前請以你帳戶內當下顯示的畫面為準。
