API 密钥不是密码,也不是通常意义上对你账户的访问权限。它更像是一份附带可单独勾选权限的授权书,你将其交给他人的软件使用:无论是用于收集交易数据以编制德国“Anlage SO”附录的税务工具、投资组合跟踪器,还是交易机器人。关键在于你在创建时勾选了哪些权限。我们考察了德国投资者实际使用的交易所提供的权限范围,以及其中存在的危险默认设置。
API 密钥由两个字符串组成:公钥和对应的私钥。程序利用这两者向交易所证明身份,而无需知晓你的密码。这正是其核心所在:因为密钥本身就是一种身份标识,它也自带一套独立的权限集。例如,仅需要读取交易历史以申报纳税的程序,只需要“读取”权限,而不需要其他任何权限。
然而在实践中,情况往往相反。许多用户为了图省事,会将所有可用选项全部勾选,因为他们不确定该工具未来可能需要查询什么。结果,这些密钥在他人账户中存放多年,却从未使用过已授予的全部权限。对于比特币及在同一交易所持有的任何其他资产,这份授权书的效力是相同的。
2026年9月10日,攻击者入侵了电子邮件服务提供商 Brevo 的客户账户,并利用这些账户通过知名加密货币提供商的真实发送通道发送消息。受影响的用户包括硬件钱包制造商、税务服务和跟踪服务的用户。这一波攻击与普通网络钓鱼的不同之处在于发件人地址:它是真实的,且不具备通常的网络钓鱼特征。我们在关于 Brevo 数据泄露及相关用户数据的报告中详细分析了此事件。
对于在任何此类页面上输入凭据的用户,提供商的建议是一致的:更改密码,检查双重认证(2FA),如果其中存储了加密货币交易所的密钥,请立即在交易所层面撤销并重新生成它们。最后这一点常常在慌乱中被忽略,因为许多投资者已经记不清多年来发放了多少密钥。
本分析由 cryptoticker.io 于 2026年9月16日自行汇编而成。方法如下:我们检索了提供商公开可访问的文档和帮助页面,仅根据其中明确陈述的内容进行评估,未开设账户,也未生成密钥。共审查了来自八个提供商和工具的十二个页面。
在此必须说明三点局限性,这并非形式主义。Bitvavo 和 Bitpanda 的帮助页面对我们的自动检索返回了 403 代码,从而屏蔽了机器而非读者;我们通过公共索引版本确认了其内容。Binance 的帮助页面返回了 202 代码,未提供可评估的文本。此外,我们并未测量交易所是否在实时操作中严格按照文档描述来执行记录的权限。
首要发现是:这三家交易所都将读取、交易和提现权限分离为独立的选项,并且都提供了固定 IP 地址限制。区别在于细节,而细节决定一切。
Kraken 将权限划分得比竞争对手更细致。Kraken 关于创建 API 密钥的帮助页面列出了多项权限,资金方面包括“查询资金”、“存入资金”和“提取资金”;交易方面包括“查询挂单与成交”、“查询平仓订单与成交”、“修改订单”和“取消/关闭订单”,以及“查询分类账条目”和“导出数据”。提现是一个独立的选项:根据文档,“提取资金”仅在进行提现端点操作时需要。有一个设置在其他地方未见:Kraken 允许为密钥设置过期日期,明确包括一周等短期设置。
因此,对于税务工具而言,查询权限加上“查询分类账条目”和“导出数据”就足够了。其余权限应保持关闭。
Bitvavo 提供三种权限:查看账户数据和余额、交易,以及提现至外部地址或已验证的银行账户。在创建密钥时,你还可以设置其有效的 IP 地址,且创建过程需要主动的双重认证。然而,Bitvavo 帮助页面中关于 API 密钥最重要的一句话涉及提现:通过 API 密钥发起的提现请求会绕过双重认证提示。
许多人误以为双重认证在所有关键时刻都能保护账户,但在这种路径下这种想法是错误的。双重认证保护的是你的登录过程。拥有提现权限的密钥可以绕过这一保护。
Binance 将读取、现货交易、保证金交易和提现权限分离为独立的开关。其特殊之处在于一条许多用户直到机器人突然停止工作时才注意到的规则:如果没有存储固定的 IP 地址,交易权限将在 90 天后自动过期并被取消选择。如果有 IP 限制,则保持有效。另一方面,只有在设置了 IP 限制的情况下,才能激活提现权限。
这种耦合关系在被审查的提供商中最为严格,也是值得效仿的模式:最危险的权限仅在配合能够消除其风险的设置时才可用。

阅读、交易和提现权限在所有被审查的交易所中都是独立的开关。税务工具仅需第一项。

一个显而易见的假设是:没有提现权限,被盗的密钥无法造成损害。这种假设过于乐观,专业文献多年来一直对此提出反驳。安全研究人员描述了攻击者如何使没有提现权限的密钥也能获利:他们在流动性稀薄的市场中,用自己的订单对冲外部的余额。余额从未离开交易所,只是以荒谬的价格发生了所有权变更。这里主要有两种模式:买断卖盘墙和故意推高低流动性代币的价格。
与此同时,开发者实践中的另一种更理性的评估并没有淡化损害,而是将其置于比例之中:没有提现权限,窃贼所能做的只是进行奇怪的 trades,这些交易规模有限且可通过撤销密钥来停止。这两种观点并不矛盾。交易权限并不能防止损失,只能限制损失。相比之下,提现权限除了你的余额上限外,没有其他限制。
在实践中这意味着:如果你连接交易机器人,交易权限是不可避免的,你应该保持连接账户中的持仓量较小。如果你连接税务工具,交易权限则是完全多余的。
IP 白名单是该背景下最有效的设置,同时也是最少设置的设置。它决定了从哪些互联网地址接受密钥。只要攻击者不是从确切的地址发送请求,即使他捕获了字符序列也无能为力。Bitvavo 在其帮助页面中明确指出:不存储 IP 列表的人,赋予了任何持有密钥者在账户中进行交易的能力。
难点在于家庭使用环境。税务工具是从其提供商的服务器检索数据,而不是从你的笔记本电脑。因此,匹配的地址是服务的地址,你需要向他们询问;信誉良好的提供商会公布该地址。对于租用服务器上运行的自建机器人,问题很简单,因为其地址是固定的。对于运行在具有动态地址的家庭电脑上的机器人来说,这不切实际,因此该字段往往留空。
如果你无法设置 IP 限制,过期时间可作为替代方案。Kraken 为此提供过期日期,Binance 在 90 天后强制交易权限过期。一个注定在三个月后失效的密钥,远比一个自 2021 年以来就坐在遗忘账户中的密钥问题要小得多。
在许多德国投资者实际购买资产的提供商处,情况看起来不同,且对他们更有利。Bitpanda 发行涵盖交易、交易和余额的 API 密钥,且整个访问权限仅为只读。一个根本不知道交易或提现权限的密钥,也就不会失去这些权限。连接税务工具的用户无需在此做出决定。
Trade Republic 更进一步,不提供面向零售客户的官方接口。自 2026年5月起,取而代之的是交易历史的 CSV 导出功能,你可以下载并将其上传到税务工具中。这不太方便,因为每次更新都需要手动操作,但更安全,因为不会产生持久的授权书。Bison 也适用同样的导出途径。
这里存在一个顽固的误解:社区提供的临时解决方案,即浏览器扩展和逆向工程接口,并非官方访问路径。它们深入到你已登录的会话中。你给予它们的不是 narrowly defined right(狭窄定义的权限),而是你完整的登录状态。
德国之所以流通如此多的 API 密钥,原因写在税法中。任何在私人财富中持有加密资产的人都必须能够记录购买日期、购买成本和处置情况,因为一年的持有期期限和收益大小取决于这些因素。没有任何提供商能独自生成税务局希望看到的这些记录。这就是为什么许多投资者转向收集历史记录并生成报表的工具,并由此分发密钥。
哪些工具适合此用途以及费用如何,我们在加密货币税务软件的价格比较中进行了分解;提供商及其导入路线的概览位于加密货币税务软件和投资组合跟踪器的中心枢纽。对于安全问题,只有一点重要:任何要求交易或提现权限来计算税款的工具索取过多。从税务角度而言,不需要能够从税务程序内部进行交易的功能。
第二点涉及数据量。具有读取权限的密钥使提供商能够长期了解你完整的交易历史和持仓。这对于计算是必要的,但也使提供商成为诱人的目标。这也正是为什么 9 月的邮件不仅袭击了钱包所有者,还袭击了税务和跟踪服务的客户。
如果你怀疑密钥已泄露,需遵循固定的顺序,第一步属于交易所。首先,你在交易所账户设置中撤销密钥。从那一刻起,无论谁持有该字符序列,它都变得毫无价值。然后,你生成一个新密钥并将其输入到工具中。任何人如果颠倒顺序,先在工具中清理,都会让旧密钥继续运行。
此后,应查看账户历史,特别关注两件事:你自己未触发的交易,以及来自未知地址的登录或访问。在低流动性代币上的可疑交易是上述攻击的典型模式。如果发现异常,应立即书面联系交易所支持部门,并提供时间戳。
第三步是不便的一步:对你曾经发放过的每个密钥进行全面盘点。每个交易所都在其设置中列出活动密钥,通常带有创建日期和上次使用时间。任何你无法确切分配的密钥,都应删除。如果需要某个密钥,几天内就会通过不再拉取数据的工具表现出来。这是摆脱遗忘授权书所付出的微小代价。
诚实地面对自身局限属于任何自我调查的一部分。我们阅读了文档,但未测量行为。是否交易所真的在关键时刻拒绝未选择的权限,只能通过真实账户和真实订单进行检查,而我们并未这样做。本分析也未提及各个税务和跟踪提供商如何谨慎地存储委托给他们的密钥。这是一个真正开放的问题,无法从外部回答。
我们还未审查那些因在德国无显著角色而未入选的产品。那里的权限模型可能有所不同。因此,请依赖你自己提供商的设置页面,而不是依赖概述,包括本概述。
今天打开交易所的 API 概览,统计那里列出了多少密钥。
任何你无法分配给在用工具的密钥都应删除。哪个交易所提供此概览以及清晰度如何,详见我们关于最佳加密货币交易所的中心枢纽。
移除所有仅用于提供数据的密钥的交易和提现权限。
对于税务工具,读取权限就足够了。哪些工具仅靠纯读取权限即可胜任,请参阅加密货币税务软件和投资组合跟踪器的中心枢纽。
设置 IP 限制,如果不可能,则设置过期日期。
对于自建机器人,服务器地址是固定的,设置只需两分钟;你可以在加密货币交易机器人的中心枢纽找到相关提供商。
检查交易所的权限所需的时间少于阅读本文的时间。差异仅在一天显现:当一封来自真实发件人地址的邮件到达,并要求你给予它不应获得的权限时。
(截至 2026年9月16日。本文不构成投资建议。价格和费用结构会发生变化;购买前请与提供商核实条款。)