加密货币交易机器人安全:API 密钥、2FA 和安全自动交易的最佳实践
将交易机器人连接到您的交易所账户意味着 — 全天 24 小时无人监督地 — 授权软件买卖您的资产。这是一种极高级别的信任,需要相应严格的安全防护。
好消息是:如果采取适当的预防措施,从安全角度来看,自动化交易并不比手动交易更危险。在某些方面甚至更安全 — 您不会在公共 Wi-Fi 上登录交易所,不会在凌晨 2 点意外按下市价卖出订单,适当限制权限范围的 API 密钥相比于完整账户访问权,实际上会 限制 可能采取的行动。
但是,如果错误地应用安全基础原则,后果将是严重且不可逆转的。在加密货币领域,没有可致电的银行,没有可申请的退款,也没有能提供帮助的保险公司员工。资金一旦离开您的账户,就到此为止了。
本指南涵盖了从 API 密钥管理到个人安全卫生,再到出现问题时如何应对 — 您需要了解的一切,以确保交易机器人配置的安全。
Key Takeaways
- 对于连接到第三方平台的 API 密钥,绝对不要启用提现权限 — 这是机器人安全最重要的单一规则。
- IP 白名单将 API 密钥限制为特定服务器地址,使被盗的密钥对攻击者毫无用处。
- 通过认证应用进行的双因素认证 (2FA) 是必需的 — 基于 SMS 的 2FA 容易受到 SIM 交换攻击。
- 正规的机器人平台绝对不会要求交易所密码、提现权限或资金托管。
- 如果怀疑发生安全入侵,请立即从 API 密钥开始删除 — 调查放在之后。
为什么安全在自动化交易中是第一优先
在讨论策略、盈利能力或平台选择之前,安全必须放在首位。原因如下。
风险代价确实很大
加密货币运行在不可逆转且具有匿名性的区块链上。如果有人未经授权访问您的交易所账户或 API 密钥并转移资金,就无法挽回。与传统银行交易不同 — 欺诈交易通常可以撤销 — 而加密货币交易是最终的。仅仅一次安全失误就可能导致资金的全面且永久性损失。
您是攻击目标
加密货币持有者正被复杂的攻击者积极地作为目标。冒充交易所的钓鱼邮件、为收集 API 密钥而设计的虚假机器人平台、社交媒体上的社会工程攻击、绕过 SMS 认证的 SIM 交换攻击 — 威胁环境广泛且不断演变。自动化交易构成了额外的攻击面,因为 API 密钥成为需要保护的新的有价值凭证。
良好的安全防护其实很简单
令人鼓舞的现实是,强大的安全防护并不需要高级技术知识。它需要的是 训练 — 一致地应用少数不可妥协的实践。本指南中的措施只需几分钟即可设置完成,并提供持续的保护。
安全不是偏执 — 它是建立让攻击变得不切实际的习惯。攻击者瞄准最容易得手的受害者。遵循这些实践,您就成为难以攻击的目标,攻击者会转向其他地方。
API 密钥安全:第一道防线
API 密钥是交易机器人与交易所通信的机制。要安全地使用机器人,深入理解 API 密钥是必不可少的。
什么是 API 密钥?
API 密钥是一对凭证 — 公钥(也称为 API 密钥)和 私钥(也称为 API Secret)— 用于向交易所认证机器人的请求。可以把公钥想象成用户名,把私钥想象成密码。两者协同工作,向交易所证明请求是由您授权的。
当机器人想要下单时,它会向交易所发送由私钥签名的请求。交易所使用公钥验证签名。如果匹配,订单就被执行;如果不匹配,就被拒绝。
权限范围设置:最重要的概念
所有主流交易所都允许您为每个 API 密钥设置特定权限。这是 API 密钥安全的基础。常见权限如下:
- 读取 / 查询 — 可以查看余额、订单历史和市场数据
- 交易 / 现货交易 — 可以下单和取消买卖订单
- 合约交易 — 可以下单和取消合约/衍生品订单
- 提现 — 可以将资金从交易所转移到外部钱包
- 内部转账 — 可以在子账户之间转移资金
黄金法则:绝对不要启用提现权限
这一点怎么强调都不为过。对于连接到第三方平台的任何 API 密钥,绝对不要启用提现权限。 正规的机器人平台不需要从交易所提现资金的能力。
当 API 密钥在提现权限被禁用的情况下被攻破时,绝对最坏的情况是攻击者可以在您的账户中进行交易。这虽然不理想,但您的本金仍然留在交易所,无法被转移到外部。这一项设置造就了"攻击者执行了一些糟糕的交易"和"攻击者清空了我的整个账户"之间的区别。
如果机器人平台要求启用提现权限,这是一个重大的危险信号。包括 Freya Finance 在内的任何知名平台都不需要提现访问权限。任何要求此权限的平台,请立即远离。
如何安全地创建 API 密钥
以下是三大主流交易所的分步说明。
Binance:
- 登录 Binance 账户并前往 Account → API Management
- 点击 Create API 并选择 System generated
- 为密钥添加描述性标签(例如:"Freya Finance Bot - 2026 年 5 月")
- 完成 2FA 认证
- 在 API restrictions 中,只勾选 Enable Spot & Margin Trading
- 在 IP access restrictions 中,选择 Restrict access to trusted IPs only 并输入机器人平台的服务器 IP
- 保存 API 密钥和私钥 — 私钥只会显示一次
Bybit:
- 登录并前往 Profile → API Management → Create New Key
- 选择 System-generated API Keys
- 为密钥赋予描述性名称
- 在 API Key permissions 中,只为 Spot(或在需要时选择 Derivatives)启用 Read-Write
- 确保未勾选 Withdraw
- 在 IP Access 中添加平台的 IP 地址
- 完成 2FA 认证并保存密钥
OKX:
- 登录并前往 Profile → API Keys → Create API Key
- 输入标签和密码短语(OKX 需要密码短语作为额外的安全保护 — 请安全保管)
- 在 Permissions 中,只选择 Trade
- 将平台的 IP 地址添加到白名单
- 完成 2FA 认证
- 保存 API 密钥、私钥和密码短语
为 API 密钥贴上带有平台名称和创建日期的标签。如果您需要废除某个密钥,像 "Freya Finance - 2026 年 5 月" 这样清晰的标签可以让您立即知道要删除哪个密钥 — 这与必须在命名为 "test" 或 "key1" 的密钥中查找形成对比。
IP 白名单:让被盗密钥失效
IP 白名单将 API 密钥限制为仅对来自特定 IP 地址的请求生效。即使攻击者窃取了您的 API 密钥和私钥,他们也无法在自己的服务器上使用,因为交易所会拒绝来自未授权 IP 的请求。
工作原理:
- 机器人平台运行在具有特定固定 IP 地址的服务器上
- 将该 IP 地址添加到交易所的 API 密钥白名单中
- 交易所拒绝所有非来自白名单 IP 的 API 请求
大多数知名平台会在文档中公开服务器 IP 地址。Freya Finance 在 API 密钥连接流程中提供服务器 IP,使设置变得简单。
关于 IP 白名单的重要说明:
- 如果平台的 IP 发生变化(罕见,但在基础设施更新期间可能),您需要更新白名单
- 像 Binance 这样的一些交易所将 IP 白名单设为可选,但强烈推荐。其他交易所可能会在 IP 未列入白名单时限制密钥功能
- 如果机器人平台本身被攻破,IP 白名单无法提供保护 — 它保护的是密钥单独泄露的情况(例如,通过其他服务的钓鱼攻击或数据入侵)
双因素认证 (2FA):第二道防线
双因素认证在密码之外增加了第二个认证步骤。即使攻击者获取了您的交易所密码,没有第二个因素也无法访问账户。
2FA 的类型
并非所有 2FA 方法都同样安全。
认证应用(推荐 ✅)
Google Authenticator、Authy 和 Microsoft Authenticator 等应用生成每 30 秒刷新一次的基于时间的一次性密码 (TOTP)。这些代码在设备本地生成,不通过网络传输,因此能抵御拦截。
硬件安全密钥(最安全 🔒)
YubiKey 等物理设备提供最高级别的认证安全。您通过物理插入或轻触密钥来进行认证。它们对钓鱼攻击免疫,因为密钥在响应之前会验证网站的身份。所有主流交易所都支持 FIDO2/WebAuthn 硬件密钥。
基于 SMS 的 2FA(不推荐 ⚠️)
SMS 代码通过短信发送到您的电话号码。虽然有总比没有好,但 SMS 容易受到 SIM 交换攻击 — 攻击者说服移动运营商将您的电话号码转移到他们自己的 SIM 卡上。在加密货币社区,SIM 交换攻击非常普遍,造成了数百万美元的损失,令人担忧。
基于邮件的 2FA(对于低风险用途可接受)
代码发送到您的邮箱地址。比 SMS 更安全(您可以对邮箱账户本身加强 2FA),但不如认证应用方便和安全。
| 2FA 方法 | 安全级别 | 抗钓鱼能力 | 抗 SIM 交换能力 | 便捷性 |
|---|---|---|---|---|
| 硬件密钥 (YubiKey) | 🔒 最高 | ✅ 是 | ✅ 是 | ⚠️ 需要随身携带设备 |
| 认证应用 (TOTP) | ✅ 高 | ❌ 否 | ✅ 是 | ✅ 简单 |
| 邮件认证 | ⚠️ 中等 | ❌ 否 | ✅ 是 | ⚠️ 取决于邮箱安全 |
| SMS 认证 | ❌ 低 | ❌ 否 | ❌ 否 | ✅ 简单 |
设置认证应用 2FA
- 下载认证应用 — Google Authenticator、Authy 或 Microsoft Authenticator。Authy 有一个优势:它支持加密的云备份,即使丢失手机也能恢复代码。
- 前往交易所的安全设置,选择 "启用认证应用" 或 "启用 Google 2FA"
- 使用认证应用 扫描交易所显示的二维码
- 重要:保存备份/恢复密钥。 这是与二维码一起显示的字符串(通常为 16-32 个字符)。请抄写在纸上并保管在物理安全的位置。如果没有此密钥而丢失手机,在客户支持验证身份期间,您可能被锁定账户数周。
- 在认证应用中 输入 6 位代码 以确认设置
- 退出登录然后重新登录,测试 2FA 是否正常工作
2FA 备份代码与密码一样敏感。绝对不要保存在电脑的纯文本文件、云端笔记应用或邮件草稿箱中。请抄写在纸上或保存在加密的密码管理器中。
交易所安全:选择安全的交易所
您的交易机器人只与所连接的交易所一样安全。以下是需要评估的事项。
托管模式
- 中心化交易所 (CEX): Binance、Bybit、OKX 等类似的交易所托管您的资金。方便,但意味着您需要信任交易所保护您的资产。请选择具有强大业绩记录和稳健安全基础设施的交易所。
- 去中心化交易所 (DEX): 通过个人钱包自托管资金。交易所风险被消除,但引入了其他风险(智能合约漏洞、钓鱼授权交易),而且大多数交易机器人平台尚不支持 DEX 交易。
在交易所应关注的内容
- 资产证明 (PoR): 定期且经独立审计的报告,证明交易所持有足够的资产来覆盖所有用户存款。在 2022 年 FTX 崩溃后,资产证明成为行业标准。Binance、Bybit、OKX 都发布 PoR 报告。
- 保险基金 / SAFU: 为发生安全入侵时弥补用户损失而单独准备的专项资金。Binance 的 SAFU(Secure Asset Fund for Users)是最早设立的此类基金之一,持有超过 10 亿美元的储备金。
- 冷存储: 大部分用户资金应存储在未连接互联网的、离线的、物理隔离的冷钱包中。知名交易所将 90-95% 的资金存放在冷存储中。
- 漏洞悬赏计划: 对负责任地披露漏洞的安全研究人员给予奖励的交易所,通常比不奖励的交易所拥有更强的安全姿态。
- 合规监管: 在监管框架下运营的交易所(例如,在欧盟、阿联酋、日本持有许可证)受到持续的监督,通常保持更高的安全标准。
| 安全功能 | Binance | Bybit | OKX |
|---|---|---|---|
| 资产证明 | ✅ 定期发布 | ✅ 定期发布 | ✅ 定期发布 |
| 保险/保护基金 | ✅ SAFU (10 亿美元+) | ✅ 保护基金 | ✅ 保险基金 |
| 冷存储 | ✅ 约 95% 冷存 | ✅ 大部分冷存 | ✅ 大部分冷存 |
| API 的 IP 白名单 | ✅ 支持 | ✅ 支持 | ✅ 支持 |
| API 密钥提现开关 | ✅ 独立权限 | ✅ 独立权限 | ✅ 独立权限 |
| 硬件密钥 (FIDO2) 支持 | ✅ 支持 | ✅ 支持 | ✅ 支持 |
| 漏洞悬赏计划 | ✅ 运行中 | ✅ 运行中 | ✅ 运行中 |
| 反钓鱼代码 | ✅ 支持 | ✅ 支持 | ✅ 支持 |
在交易所设置反钓鱼代码
三大主流交易所都提供 反钓鱼代码 — 一个自定义短语,出现在来自交易所的所有正常邮件中。如果您收到声称来自交易所但缺少此代码的邮件,那就是钓鱼尝试。请立即设置。
- Binance: Security → Anti-Phishing Code
- Bybit: Account & Security → Anti-Phishing Code
- OKX: Security → Anti-Phishing Code
平台安全:对机器人提供商应有的要求
选择安全可靠的机器人平台很重要。以下是安全平台的样子 — 以及应让您远离的危险信号。
安全平台提供什么
无资金托管
平台应仅通过 API 密钥连接到交易所。资金始终留在交易所。平台从不持有、转移或直接访问加密货币。如果机器人平台要求您将资金存入平台,那是一种托管模式 — 增加了一层风险。
加密的 API 密钥存储
API 密钥应使用业界标准加密(AES-256 或同等级别)进行静态加密,并通过专用的安全密钥管理服务进行管理。平台的工程师不应能以明文形式查看 API 密钥。
审计记录
机器人执行的每个操作 — 每个订单的执行、每次仓位的进入和退出 — 都应被记录并对用户可见。这种透明度让您能够确认机器人只在做应该做的事,而不会越界。
基于角色的访问控制
如果平台提供团队或组织账户,应支持基于角色的权限。团队中并非每个人都需要能创建或修改 API 密钥连接的能力。
定期安全审计
知名平台会接受定期的第三方安全审计和渗透测试。请寻找在安全实践方面透明的平台。
应警惕的危险信号
- ❌ 要求 API 密钥具有提现权限
- ❌ 要求交易所密码 — 任何平台都绝对不应需要
- ❌ 要求将资金存入机器人平台本身
- ❌ 平台自身登录没有 2FA 选项
- ❌ 保证特定收益率 — 任何正规平台都不会这样做
- ❌ 没有明确的公司信息 — 匿名团队是风险
- ❌ 关于安全实践没有公开文档
- ❌ 压迫式销售战术 — 类似 "现在不投资就错过机会" 的表达
Freya Finance 使用专用的密钥管理服务对 API 密钥进行加密,绝不要求提现权限,不托管资金,并提供所有机器人活动的完整审计记录。您的资金永远不会离开交易所账户。
交易机器人领域常见的欺诈和危险信号
加密货币机器人领域对骗子很有吸引力,因为它结合了他们喜欢的两样东西 — 想赚钱的人和大多数人并不完全理解的技术。以下是最常见的欺诈手段。
1. 虚假机器人平台
骗子创建看起来专业的网站,宣传 "AI 驱动" 的交易机器人和保证收益。他们可能展示虚假的评价、伪造的收益截图,甚至是显示虚构交易的虚假实时仪表板。目标是让您存入资金或提供启用了提现权限的 API 密钥。
识别方法:
- 承诺有保证或异常高的收益率(例如,"每月保证 50%")
- 没有可验证的业绩记录或公司注册信息
- 在机会到期前迫使您 "立即行动"
- 只接受存款,在您尝试提现时找借口
2. API 密钥钓鱼
攻击者发送冒充正规平台的邮件或消息,要求您在虚假网站上输入 API 密钥进行 "重新连接" 或 "更新"。虚假网站会捕获您的凭证。
保护自己的方法:
- 始终通过直接输入 URL 来访问平台 — 绝不点击邮件中的链接
- 仔细检查浏览器地址栏中的 URL(攻击者使用类似域名,如用西里尔字母拼写的 "binanсe.com")
- 在交易所设置反钓鱼代码,以便确认正常邮件
3. 社交媒体冒充
骗子在 Telegram、Discord、Twitter 或 Reddit 上冒充正规平台的客服人员。他们发送私信提供 "帮助",最终要求 API 密钥、密码或助记词。
保护自己的方法:
- 正规客服团队不会主动发送私信
- 绝不在任何通讯应用中分享 API 密钥、密码或助记词
- 只使用平台网站上列出的官方客服渠道
4. "跟随我的机器人" 骗局
社交媒体上有人展示令人印象深刻的收益截图,并提议分享机器人配置 — 但您必须使用可疑平台的推荐链接,或用加密货币发送 "设置费"。
保护自己的方法:
- 收益截图很容易伪造
- 像 Freya Finance 的 Marketplace 这样的正规市场平台会在平台内透明地处理配置共享
- 绝不为获取交易机器人访问权而向任何人发送加密货币 "费用"
5. 庞氏骗局机器人
声称运营交易机器人,但实际上用新投资者的存款支付 "收益" 的平台。当新存款放缓时就会崩溃,大多数参与者失去一切。
识别方法:
- 收益异常稳定(真实交易会有回撤)
- 对 "推荐奖金" 和新用户招募的过度强调
- 关于实际交易策略的描述模糊或没有
- 无法提供可验证的交易所交易记录
如果听起来好得不像真的,那就不是真的。正规的交易机器人会根据市场状况产生可变的收益。任何承诺保证收益的人 — 尤其是 "无风险" 的保证收益 — 都是在撒谎。
个人安全卫生
技术安全措施只与您的个人习惯一样强大。这些做法实施只需几分钟,却能显著减少攻击面。
使用专用邮箱地址
创建一个仅用于注册交易所账户和交易平台的单独邮箱地址。这个邮箱应该满足:
- 不是您的个人或工作邮箱
- 与您的身份没有公开关联
- 使用强大且独特的密码
- 启用基于认证应用的 2FA
- 不用于社交媒体、订阅或任何其他用途
这种隔离确保即使主邮箱因数据入侵而被攻破,您的交易所账户也不会受影响。
使用密码管理器
每个账户都应有最少 16 个字符、随机生成的独特密码。由于您无法现实地记住每个服务的独特且复杂的密码 — 请使用 1Password、Bitwarden 或 KeePass 等密码管理器。
密码管理器应保存的内容:
- 交易所登录凭证
- 机器人平台登录凭证
- 2FA 备份/恢复代码(放在安全备注中)
- API 密钥标签和创建日期(但实际的 API 私钥应考虑保存在另一个更安全的位置)
对钓鱼保持偏执
钓鱼是加密货币领域的 #1 攻击手段。攻击者不需要黑入交易所 — 只需骗到 您 就够了。
应遵守的规则:
- 将交易所和平台 URL 收藏为书签,始终通过书签访问
- 绝不点击声称来自交易所的邮件中的链接 — 直接前往网站
- 在输入凭证前 逐字符检查 URL
- 对任何制造紧迫感的消息 保持怀疑("您的账户将在 24 小时内被锁定!")
- 绝不与任何人分享 API 私钥、密码、助记词或 2FA 代码 — 即使是 "客服" 也不行
设备安全
- 保持操作系统和应用程序最新 — 安全补丁很重要
- 使用全盘加密(Mac 上的 FileVault、Windows 上的 BitLocker)
- 不要安装来源不明的浏览器扩展 — 恶意扩展可以读取剪贴板内容并向网页注入代码
- 使用知名杀毒软件并保持最新
- 用生物识别和强 PIN 锁定手机 — 认证应用就在这个设备上
怀疑发生安全入侵时的应对方法
如果您认为 API 密钥、交易所账户或机器人平台账户被攻破,请立即行动。速度至关重要 — 每延迟 1 分钟,就是攻击者可以活动的 1 分钟。
即时响应(前 5 分钟)
第 1 步:删除交易所的所有 API 密钥
直接登录交易所(不要通过任何链接),立即删除所有 API 密钥。这会立即撤销所有第三方访问,包括机器人平台。您可以稍后重新创建密钥 — 现在阻断是优先事项。
第 2 步:更改交易所密码
将交易所密码更改为新的、独特的、随机生成的密码。请在受信任的设备上执行此操作 — 理想情况下不是可能被入侵的同一设备。
第 3 步:检查未结订单和持仓
检查是否存在您未创建的订单或持仓。立即取消所有可疑的未结订单。平仓所有在您不知情的情况下开立的仓位。
第 4 步:禁用提现(如有可能)
某些交易所允许您冻结提现一段时间(例如,Binance 在安全更改后有 24 小时提现锁定)。如果可用,请启用。
调查(接下来的 30 分钟)
第 5 步:检查 API 密钥访问日志
检查交易所的 API 访问日志,查找来自未知 IP 地址的请求。这有助于判断 API 密钥是否实际被攻击者使用,或是否已阻止威胁。
第 6 步:检查登录历史
检查交易所的登录历史,查找未知设备、位置或 IP 地址。如果看到未经授权的登录,可能账户凭证(不仅仅是 API 密钥)也被攻破了。
第 7 步:检查邮箱账户
如果交易所账户被攻破,邮箱可能也被攻破。检查是否有可疑的登录活动、未经授权的转发规则或未知的关联应用。更改邮箱密码并审查 2FA 设置。
第 8 步:扫描设备
在用于访问交易所或机器人平台的所有设备上运行全面的恶意软件扫描。
恢复(阻断之后)
第 9 步:联系交易所客服
向交易所的官方客服报告事件,提供未经授权活动的详细信息。
第 10 步:用更严格的安全设置重新生成 API 密钥
确认账户安全后,创建带有 IP 白名单和最小必要权限的新 API 密钥。
第 11 步:记录一切
保留时间线、观察到的内容和采取行动的记录。这有助于客服调查,如果需要向当局报告事件,这也很重要。
在需要之前演练这个响应计划。了解交易所的 API 管理页面、登录历史和客服渠道在哪里。在实际事件中,压力和肾上腺素会让人难以清晰思考 — 事先演练过的步骤会产生实质性的差异。
风险管理:嵌入到策略中的安全
安全不仅仅是防止未经授权的访问 — 也是保护自己免受市场风险导致的过度损失。适当的风险管理是一种金融安全。
仓位规模
绝不要将全部交易余额分配给单个机器人或单个交易对。一般的指导原则如下:
- 每个机器人的分配: 总交易资本的每机器人不超过 10-20%
- 每个交易对的分配: 单个交易对不超过资本的 25-30%
- 总活跃分配: 为意外的市场状况保留余额的 20-30% 作为预备
止损不可商量
每个机器人都应设置止损。止损会在损失超过预定义阈值时自动平仓,防止糟糕的交易演变为灾难性交易。
是的,止损意味着有时会在恢复之前被触发。这是保险的成本。在暴跌资产中,止损 拯救 您免受 70-80% 回撤的那一次交易,值得所有过早平仓的代价。
分散投资
不要运行五个都交易同一资产的机器人。如果 BTC 暴跌 20%,五个机器人会同时陷入困境。请将机器人分散到:
- 不同的交易对(BTC、ETH、SOL 等)
- 不同的策略(DCA、网格、基于信号)
- 不同的时间框架(短期与长期)
从小处开始,逐步扩大
在学习机器人如何运作时,从少量资本开始。仅在观察到不同市场状况下的一致表现后再增加分配。回测有助于验证策略,但少量的实盘交易能确认这一点。
定期回顾
安排每周对机器人表现进行回顾。市场在变化,上个月有效的策略本月可能表现不佳。您应当愿意根据当前状况而非过去结果对机器人进行调整、优化或停止。
关于盈利能力和现实收益预期的全面指南,请参阅加密货币交易机器人真的能盈利吗?。
常见问题
如果有人获得我的 API 密钥,他们能盗走我的资金吗?
如果您的 API 密钥 禁用了提现权限(推荐做法),攻击者无法从交易所提现资金。他们可能在您的账户中进行交易,但本金仍留在交易所。如果您还启用了 IP 白名单,被盗的 API 密钥实质上是无用的,因为交易所会拒绝来自未授权 IP 地址的请求。
使用交易机器人平台安全吗?
是的 — 如果您选择知名平台并遵循本指南中的安全实践。核心要求是平台不应要求提现权限,不应托管资金,应对 API 密钥进行静态加密,并支持 2FA。像 Freya Finance 这样的平台符合所有这些标准。如果您需要帮助选择平台,请参阅平台对比指南。
2FA 应该使用 SMS 还是认证应用?
请始终使用认证应用(如 Google Authenticator 或 Authy)而不是 SMS。SMS 容易受到 SIM 交换攻击,攻击者说服移动运营商将您的电话号码转移到他们自己的 SIM 卡上。认证应用在设备本地生成代码,不依赖电话号码,因此对 SIM 交换攻击免疫。
API 密钥应该多久轮换一次?
没有通用规则,但每 3-6 个月轮换一次 API 密钥是合理的做法。此外,在以下情况下应立即轮换密钥:怀疑发生安全入侵、从平台撤销访问权时、平台报告安全事件时。轮换时,先创建新密钥,更新平台,确认其正常工作,然后删除旧密钥。
删除 API 密钥后机器人会怎样?
机器人会立即失去与交易所的连接,不再下新订单。但是,已经下到交易所的订单会保持活跃状态,直到成交或过期。删除 API 密钥后,登录交易所手动检查所有未结订单。当您创建新的 API 密钥时,需要重新连接机器人平台。
关于加密货币交易机器人有法律或法规吗?
交易机器人在大多数司法管辖区是合法的 — 它们只是自动化您可以手动执行任务的软件工具。但是,使用机器人进行市场操纵(对敲交易、虚假报价、拉高出货骗局)在受监管的交易所是非法的。法规因国家而异,因此请查阅您的当地法律。本指南和 Freya Finance 中讨论的机器人和策略是为DCA和网格交易等合法交易策略设计的。
