市場教學 · 2026/09/13

交易所 API 金鑰點運作?只讀、交易、提幣權限嘅分別同「代操搬磚」授權陷阱

把 API 金鑰交給別人,等於在不交出密碼的情況下讓對方操作你的帳戶。本文拆解 API 金鑰與登入憑證的分別、只讀與交易與提幣三種權限的實際後果、IP 白名單與金鑰輪換的設定邏輯,以及代操搬磚、假機器人等授權騙局的識別方法。

交易所 API 金鑰權限示意圖,左方為用戶帳戶與所建立的 API key 及 secret,中間分為只讀、交易、提幣三層權限,並標示 IP 白名單與有效期兩項限制設定,右方列出三類風險情境,分別為代操搬磚要求開通提幣權限、假交易機器人透過對敲式交易榨取資產,以及金鑰外洩後出現的異常委託,最下方標示 secret 只在建立時顯示一次

很多人以為只要不交出密碼與二步驗證碼,帳戶就安全,於是在對方保證「掂唔到你啲幣」之下,把一組 API 金鑰貼了出去。實際上 API 金鑰是一組獨立的機器憑證,權限由建立時的勾選決定,一旦包含提幣權限,對方可以在你不知情下把資產轉走;即使只有交易權限,亦足以透過對敲式操作令帳戶內的資產大幅縮水。本文只解釋機制、權限設定與可自行核實的檢查流程,不構成投資意見。

API 金鑰自動交易帳戶安全防騙

API 金鑰到底係咩?同登入密碼有咩分別

API 金鑰是交易所提供給程式使用的一組憑證,通常由一個公開的 key、一個只在建立時顯示一次的 secret,部分平台再加上一個 passphrase 組成。它的用途是讓外部程式在不經過網頁登入介面的情況下,直接向平台發出查詢或落單指令,所以它繞過的正是你平時熟悉的那道防線:輸入密碼、再輸入二步驗證碼。換句話說,持有一組有效金鑰的人,不需要你的密碼,也不需要你的驗證碼,就可以在權限範圍內操作你的帳戶。這亦解釋了為何金鑰的 secret 只顯示一次,因為平台假設你會把它妥善保存在程式的設定檔或密碼管理工具之中,而不是複製到通訊軟件的對話框。理解這個定位之後,就會明白「我冇俾密碼佢」並不等於「我冇俾佢權限」。

三種權限唔可以撈亂:只讀、交易同提幣

絕大部分交易所在建立金鑰時會提供三類權限,實際名稱各有不同,但邏輯一致。只讀權限只能查詢餘額、持倉與歷史紀錄,不能改變帳戶內任何狀態,適合用於記帳工具、報表程式與資產盤點。交易權限可以下單、改單與撤單,資產不會離開帳戶,但可以在帳戶內部被換成其他幣種,這一點經常被低估。提幣權限則可以把資產轉出到外部地址,是三者之中風險最高的一項,部分平台會要求同時設定提幣白名單才允許開啟。實務原則是按用途給予最低必要權限:記帳只給只讀,交易程式只給交易,提幣權限除非有明確且無可替代的自動化需求,否則一律不開。

IP 白名單、有效期同定期輪換:真正擋得住嘅設定

權限之外,最有效的一道限制是 IP 白名單,它規定只有來自指定 IP 位址的請求才會被接受,即使金鑰外洩,攻擊者在其他網絡環境下亦無法使用。這項設定的前提是你的程式運行在一個固定 IP 的環境,例如自己租用的伺服器;若程式跑在家用寬頻或流動網絡上,IP 會變動,這時應該考慮改變部署方式,而不是為了方便而放棄白名單。部分平台亦提供金鑰有效期設定,到期自動失效,可以避免一組多年前建立、早已忘記用途的金鑰長期留在帳戶內。建議把金鑰當成需要定期維護的物件:每組金鑰記下建立日期、用途與對應程式,定期檢視並刪除不再使用的,更換設備或終止與某個服務的合作時亦即時刪除。最後要留意,金鑰的 secret 應該存放在程式的環境變數或密碼管理工具,不要寫死在原始碼、不要放進雲端筆記,更不要在任何對話中傳送。

自動交易機器人點運作?點解「保證回報」本身就係矛盾

自動交易機器人的本質,是一段按預設規則讀取行情並發出買賣指令的程式,它替代的是人手操作的速度與紀律,並不會改變市場本身的不確定性。常見策略包括網格、趨勢跟隨與各類套利,每一種都有明確的失效情境:網格在單邊行情中會不斷接貨,趨勢策略在震盪市中會反覆止蝕,套利則受制於交易成本、資金調度速度與流動性。因此任何以固定百分比形式承諾回報的說法,都與策略運作的實際邏輯相矛盾,因為策略的收益取決於市況,而市況不由任何人控制。若對方無法清楚說明策略在虧損時會如何表現、最大回撤如何計算、以及收益從哪一個交易對的價差產生,就沒有足夠資料判斷這是不是一個可以理解的策略。要強調的是,這裡討論的是機制而非個別產品,本文不對任何策略或平台作出推薦。

「代操搬磚」同假機器人:授權騙局嘅常見劇本

第一種劇本是要求開通提幣權限,理由通常是需要在多間交易所之間調撥資金才能完成套利,這個說法聽起來合理,但結果是對方隨時可以把資產轉走,而且轉走之後鏈上不可逆。第二種劇本只要求交易權限,看似安全,實際做法是在流動性極低的交易對上以你的帳戶掛出遠離市價的委託,再用對方自己的帳戶成交,資產沒有離開你的帳戶,卻已經換成一堆賣不出去的代幣,帳面上還是一筆「你自己下的單」。第三種劇本是假機器人或假管理面板,網站上顯示的收益數字完全由對方後台控制,初期讓你順利提出小額作為取信,之後以升級、保證金、稅費等名義要求加碼,直至無法提出。這三種劇本有一個共通訊號:對方需要的是你帳戶的操作權,而不是把策略賣給你讓你自己執行。可以固定下來的判斷是,任何要求你交出 API 金鑰、尤其是要求開啟提幣權限的邀約,一律當作高風險事件處理,並記住正規服務不會用限時名額或即時開通作為理由催促你跳過檢查。

金鑰外洩會有咩徵狀?發現之後嘅處理次序

常見徵狀包括帳戶出現自己沒有下過的委託或成交、持倉突然多了從未買過的冷門代幣、在流動性很差的交易對上出現異常成交價、以及收到來自陌生 IP 的 API 存取通知。發現之後的第一個動作不是研究原因,而是立刻在平台後台刪除或停用所有 API 金鑰,這一步可以即時切斷對方的操作能力,之後才慢慢排查。接著檢查提幣白名單有沒有被新增地址、二步驗證的綁定是否仍屬於自己、電郵與登入紀錄有沒有異常,並更改帳戶密碼與電郵密碼。第三步是保存證據,包括委託與成交紀錄、API 存取紀錄、任何提幣紀錄的交易哈希,以及與對方的完整對話截圖,這些資料在向平台申報或報案時都會用到。若涉及詐騙,可考慮向香港警方報案並保留報案編號,同時要警惕事後出現、聲稱可以協助追回資產的個人或服務,凡是要求先付費用或索取助記詞與私鑰的,一律不要理會。

香港用戶實務:權限盤點、紀錄同變現安排

建議每季做一次權限盤點,逐間平台列出現存的 API 金鑰、建立日期、權限組合、是否設有 IP 白名單,以及對應的程式或服務,凡是說不出用途的一律刪除,因為刪除的成本遠低於保留一組來歷不明的金鑰。同時把交易紀錄與資產變動獨立保存,不要只依賴平台介面,因為一旦帳戶出現異常或平台限制存取,你手上仍然需要一份可核對的紀錄,這份紀錄在日後向銀行說明資金來源時亦相當有用。若目標只是把加密貨幣兌換成港元,其實不需要把帳戶操作權交給任何人,透過場外交易直接完成交收,流程更短,責任界線亦更清晰。CoinXTM 自 2013 年起在香港經營場外交易,支援逾 100 種加密貨幣,設有 KYC/AML 流程與鏈包風險檢測,以銀行轉賬交收並保留完整交易紀錄,最低交易額參考為 HK$50,000,辦公室位於香港上環永樂街 177-183 號永德商業中心 3 樓 305 室。如需確認支援幣種、所需文件或交收安排,可透過 WhatsApp(+852 6111 4060)聯絡交易員,或到 /quote 實時報價頁掌握市場水平。本文只作教育用途,不構成投資意見。

常見問題

我只開交易權限、冇開提幣權限,係咪就一定安全?

不開提幣權限確實移除了最直接的風險,因為對方無法把資產轉出帳戶,但這並不等於安全,原因在於交易權限本身已經足以令你的資產在帳戶內部被換掉。實際手法是在流動性極低的交易對上,用你的帳戶掛出遠離市價的買單或賣單,再由對方控制的帳戶成交,資產從頭到尾都留在你的帳戶,只是已經由主流幣變成一堆幾乎沒有買家的代幣,而且紀錄上顯示為你自己下的委託,事後追究相當困難。因此開放交易權限時,仍然應該配合幾項限制:設定 IP 白名單、為金鑰設定有效期、只在確實需要自動化執行時開通,以及定期檢視委託與成交紀錄有沒有自己不認識的交易對。更根本的一點是要分清楚兩件事,你需要的是一個工具,還是需要把帳戶交給一個人;如果只是想有紀律地執行買賣,自己下單或使用平台內建的條件單,並不需要把金鑰交給第三方。若目的只是把持倉兌換成港元,透過場外交易完成交收更為直接,亦不涉及任何帳戶授權。

有人話幫我做交易所之間嘅「搬磚套利」,只要開 API 就得,話唔會掂到我啲幣,可信嗎?

先把說法拆開來看。跨平台套利在機制上確實存在,它賺取的是同一資產在不同平台之間的短暫價差,但這類操作的成敗取決於執行速度、交易與提幣成本、以及在兩邊平台預先備好資金的能力,所以專業參與者通常是用自己的資金與自己的帳戶去做,並不需要向散戶收集帳戶權限。當一個邀約的核心條件是「你開 API 我來操作」,就要問一個很基本的問題:如果策略真的穩定有效,為何需要用別人的帳戶承擔風險。實務上兩種要求都應該拒絕,要求開提幣權限的等於把資產轉出的能力交出去,而只要求交易權限的亦可以透過對敲式成交令你的資產換成賣不出去的代幣。另外要留意幾個常見配套訊號:以固定百分比形式描述回報、提供一個顯示收益的專屬面板、初期讓你順利提出小額、之後以升級或保證金名義要求加碼、以及用限時名額催促你即時決定。正確做法是不要交出任何金鑰,並記住你可以拒絕而不需要解釋;若已經交出,立刻到平台後台刪除全部金鑰,再檢查提幣白名單與二步驗證綁定。

懷疑 API 金鑰外洩,除咗刪除金鑰仲要做咩?

刪除或停用全部 API 金鑰是第一步,亦是最需要立即完成的一步,因為它會即時切斷對方的操作能力,其他排查工作可以在此之後進行。第二步是檢查帳戶設定有沒有被改動,重點包括提幣白名單是否被新增了陌生地址、二步驗證是否仍然綁定在自己的裝置、預留電郵與電話有沒有被更換,以及登入紀錄中有沒有不屬於你的時間與地區;如果二步驗證已被更換,應立即按平台的帳戶申訴流程處理。第三步是更改帳戶密碼與該帳戶所用電郵的密碼,並檢查電郵有沒有被設定自動轉寄規則,這是一個經常被忽略但影響深遠的位置。第四步是保存證據,把委託與成交紀錄、API 存取紀錄、提幣紀錄的交易哈希、以及與對方的完整對話都截圖存檔,並記下發現異常的時間,之後透過平台官方渠道申報;若涉及詐騙,可考慮向香港警方報案並保留報案編號。最後要做的是排查金鑰是如何外洩的,常見來源包括把 secret 貼在對話或雲端筆記、原始碼連同設定檔上傳到公開的程式碼倉庫、裝置感染惡意程式,以及在假的管理面板網站輸入過金鑰;找不到原因就更換設備並重新建立整套憑證,同時務必提高警覺,事發後聲稱可以協助追回資產、但要求先付費用或索取助記詞的,一律不要理會。

延伸學習

學習中心

下一步