快速答案:交易所 API Key 是讓程式、交易機器人或記帳工具存取帳戶的憑證;它不該被當作「方便登入的密碼」。建立時應只開必要權限、關閉提款、設定 IP 白名單,並在不用時撤銷。只要 API Key 外流且權限過大,帳戶可能面臨非預期交易或資料曝露風險。
把 API Key 當成一張可被複製的門禁卡:權限越少、可進入的地方越少,出事時的損害就越小。
交易所 API Key 是什麼?先分清它與登入密碼的差別
API Key 常由「Key」與「Secret」組成,供第三方工具讀取餘額、抓取交易紀錄或代為下單。不同交易所的權限名稱略有不同,但核心原則相同:API Key 只給特定工具使用,不應貼到聊天群組、截圖、試算表或公開程式碼庫。Secret 多半只在建立當下顯示一次;如果不確定它是否已被複製,最安全的做法不是猜測,而是撤銷後重新建立。
建立前先選權限:一張表看懂最小權限原則
| 使用情境 | 可考慮的權限 | 應避免或另建 Key |
|---|---|---|
| 記帳、稅務或資產追蹤 | 唯讀/讀取餘額與歷史 | 交易、提款 |
| 自己管理的交易工具 | 交易權限+IP 白名單 | 提款、萬用 API Key |
| 測試新工具 | 獨立小額帳戶或唯讀 Key | 主帳戶完整權限 |
| 停止使用服務 | 立即撤銷該服務專用 Key | 保留「以後可能用到」的 Key |
不要讓同一組 Key 同時供交易機器人、報稅軟體與陌生新服務使用。每個用途各自建立一組,才能在發現異常時快速定位與撤銷;這也比事後逐筆比對交易紀錄可靠。
交易所 API Key 安全設定:4 個可執行步驟
- 確認工具必要性:先閱讀官方說明與權限需求;只因為「自動化」就要求完整帳戶權限的服務,應暫停連接。
- 建立用途專屬 Key:名稱標註用途與日期,例如「記帳-2026-09」,方便日後盤點;不要在名稱裡寫入 Secret 或帳密資訊。
- 關閉提款並限制 IP:能關閉的提款權限一律關閉。若工具有固定 IP,僅允許該 IP;使用家用動態 IP 時,寧可採用唯讀或改用更合適的方案。
- 設提醒與輪替:每次更換工具、遺失裝置、收到可疑通知或發現未知交易時,先停用 Key,再檢查登入與提領紀錄。
最容易忽略的外洩途徑
常見問題不是駭客「破解」了 Key,而是使用者把它放進不該出現的地方:雲端筆記、未加密的備份、客服對話截圖、螢幕錄影、可公開下載的設定檔,或同步到公開 Git 儲存庫。也要留意假客服與釣魚頁面會以「協助匯入 API」為名要求貼上 Secret;真正的交易所客服不需要你交出這類憑證。若你曾收到可疑私訊,可先閱讀交易所假客服與釣魚連結的辨識方式,再透過官方 App 或書籤進入帳戶核對。
發現可疑活動時的處理順序
- 立即撤銷或停用涉事 API Key,不要先與可疑聯絡人交涉。
- 改用可信裝置登入,變更交易所密碼並重新檢查 2FA、反釣魚碼與登入裝置。
- 檢視近期香港交易、API 操作與提領紀錄,保留時間、交易 ID 與通知截圖供官方支援查核。
- 若錢包也曾連接陌生 DApp,檢查是否存在不必要的代幣授權;可參考錢包授權查詢與取消教學。
查證方式與適用範圍
本文整理的是跨交易所普遍適用的帳戶安全原則,設定畫面、權限名稱與是否支援 IP 白名單,應以你正在使用之交易所的官方安全中心與 API 文件為準。本文不推薦特定平台、不提供交易訊號,也無法取代帳戶遭入侵時的官方支援流程。更新日期:2026-09-08。
常見問題
API Key 開了交易權限就一定危險嗎?
不一定,但風險會高於唯讀 Key。若確實需要自動下單,應建立專用 Key、限制 IP、關閉提款,並定期盤點。
忘記 Secret 還能找回嗎?
多數平台不會再次顯示 Secret。不要嘗試在舊檔案或聊天紀錄裡到處搜尋;撤銷舊 Key、重新建立並更新可信工具通常更安全。
有 2FA 就不需要管 API Key 嗎?
不是。2FA 保護登入流程,API Key 則是另一條存取路徑;兩者都要維護。完整帳戶設定可延伸閱讀交易所帳號 2FA、白名單與反釣魚安全檢查。
風險提醒:加密資產價格波動大,任何安全設定都無法消除市場風險或第三方服務風險。請勿因社群貼文、保證收益或限時話術交出 API Key、Secret、密碼、驗證碼或助記詞。
