Clave API de un exchange: qué abre cada permiso, y cuál no debería tocar

Clave API de un exchange: qué abre cada permiso, y cuál no debería tocar

Una clave API no es una contraseña sino un conjunto de interruptores, y el exchange comprueba si fijó una dirección antes de dejarle encender los peligrosos.

Hecho con documentación de exchanges leída directamente, consultada en septiembre de 2026
Resumen rápido

PreguntaRespuesta corta
¿Una clave API es una contraseña?No. Es un conjunto de interruptores y usted decide cuáles quedan encendidos.
¿Cuántos interruptores hay?Tres que importan: lectura, operar y retirar.
¿Qué le doy a una app de seguimiento?Solo lectura. La mayoría de herramientas no necesita más.
¿Con los retiros apagados ya estoy a salvo?No. El permiso de operar por sí solo puede vaciar un saldo.
¿Quién decide mis permisos?El exchange mira primero si fijó una dirección IP.
¿Y si mi clave ya se filtró?Eso es otro artículo. Este trata el momento anterior.

Una herramienta pide su clave API y la guía dice que marque unas casillas. Esas casillas son toda la decisión, y suelen marcarse en cuatro segundos sin que nadie haya explicado qué hace la tercera. Esto es lo que abre cada una y por qué el exchange decide una parte antes que usted.

Diagrama de estructura con los tres interruptores de permiso unidos a una clave API de exchange, mostrando que la lectura expone saldos, posiciones e historial de órdenes y es lo que necesitan los rastreadores de cartera y las herramientas fiscales, que operar permite colocar y cancelar órdenes contra el saldo y es lo que necesitan las estrategias automáticas, y que retirar permite que los activos salgan de la cuenta y casi nada de lo que ejecuta una persona lo requiere, con una nota que indica que el daño posible de una clave filtrada queda fijado al elegir estos interruptores - Cryptonakta
Una credencial y tres tamaños de accidente. Usted elige cuál al crearla.

1. Una clave es un conjunto de interruptores

Una herramienta le pide una clave API y su guía de instalación dice que marque unas casillas. Esas casillas son toda la decisión.

Se marcan en unos cuatro segundos, normalmente sin que nadie haya explicado qué hace la tercera.

Tres términos y seguimos

Una clave API es una credencial que usted genera para que un programa externo actúe en su cuenta sin iniciar sesión. Sin pantalla de acceso, sin contraseña y sin segundo factor, cada vez.

Los permisos son los interruptores unidos a esa clave. El exchange los deja encender por separado, y la clave solo puede hacer lo que esté encendido.

Una lista blanca de IP es la lista de direcciones de red autorizadas a usar la clave. Las peticiones desde cualquier otro sitio se rechazan aunque la clave sea correcta.

Qué abre exactamente cada interruptor

InterruptorQué permiteQuién lo necesita de verdad
LecturaVer saldos, posiciones, historial de órdenes y ejecucionesRastreadores, herramientas fiscales, paneles, hojas de cálculo
OperarColocar, modificar y cancelar órdenes con su saldoBots y automatismos que realmente operan
RetirarSacar activos fuera de la cuentaCasi nada de lo que ejecuta una persona

La mayoría de quien hace esta pregunta solo necesita la primera fila. Es la frase más útil de todo el artículo.

En qué se diferencia de una contraseña

La contraseña la usa usted, mirando una pantalla, con un segundo factor delante. Si algo parece raro, se detiene.

La clave API no tiene ese paso. El programa se conecta solo, y también cuando usted no está mirando.

A cambio hay una ventaja real. Una clave se borra y se vuelve a crear en treinta segundos, cosa que una contraseña no resuelve igual de bien.

Lo que este artículo no cubre

Qué hacer cuando la clave ya se filtró no está aquí. Eso tiene su propio artículo.

Este trata el paso anterior, que es donde se decide el tamaño del problema posterior.

2. Fijar la dirección decide qué puede encender

Aquí está la parte que reordena el resto. Usted no elige sus permisos con libertad.

El exchange mira primero si fijó una dirección IP, y esa respuesta limita lo que le deja encender.

Lo que dice la documentación

Las páginas de soporte de Binance lo dicen sin rodeos. Añadir restricciones de acceso por IP es obligatorio para habilitar el permiso de retiro.

Y una clave generada por el sistema solo puede quedar en lectura si su IP no está restringida.

Lea otra vez la segunda parte. Sin IP fijada, solo lectura no es una recomendación. Es lo único disponible.

Otra plataforma, la misma conclusión

OKX no lo bloquea igual. Su documentación para desarrolladores cubre las claves que tienen permiso de operar o retirar sin estar ligadas a una dirección.

Esas caducan tras catorce días de inactividad. La misma página permite hasta veinte direcciones por clave.

Una plataforma se niega a emitir el permiso y la otra lo deja morir en silencio. El mecanismo cambia. La postura no.

Por qué la IP y no otra cosa

Imagine que la clave se filtra. Quien la tenga intentará conectarse desde donde sea.

Con la IP fijada, ese intento se rechaza aunque la clave sea válida. Es la defensa más simple que existe contra una filtración.

Las plataformas la convirtieron en condición de los permisos peligrosos en lugar de dejarla como consejo.

Dónde se parte la gente en dos

Quien ejecuta el programa en un sitio con dirección fija casi no se encuentra con esta regla. Pega la dirección y sigue.

Quien lo ejecuta en casa se queda atascado, porque su dirección cambia.

No es una diferencia de conocimientos sino de dónde corre el programa. Por eso el mismo aviso le parece trivial a uno e imposible a otro.

3. Retiros apagados no significa inofensiva

El plan habitual es dejar los retiros apagados y tratar el resto como poca cosa. La primera mitad está bien. En la segunda es donde la gente pierde dinero.

El permiso de operar también mueve dinero

Una clave que puede operar puede gastar su saldo. No necesita sacar nada de la cuenta para dejarle con menos de lo que tenía.

Ha pasado a gran escala. Una brecha en un servicio de bots expuso un número enorme de claves de exchange.

Las pérdidas que siguieron vinieron de operaciones no autorizadas y no de retiros. Cómo se desarrolla eso está en una cuenta de exchange tomada por otro.

Por qué se produce una ejecución desfavorable está en los tipos de órdenes y en por qué se liquida una posición. Aquí seguimos con el interruptor.

Entonces qué compra apagar los retiros

Elimina el desenlace más rápido y más completo. Los activos no pueden salir hacia una dirección que no es suya.

No convierte la clave en inofensiva y no sustituye a fijar una IP. Son dos controles que hacen dos trabajos distintos.

Los tres controles y qué frena cada uno

Reducir permisos limita lo que la clave puede hacer. Filtrada o no, si solo lee, no opera.

Fijar la IP limita desde dónde se puede usar. Aunque tenga permisos, desde otro sitio la rechazan.

Separar claves limita qué hay que cortar cuando algo va mal. Se borra una y para un solo programa.

Los tres son buenos. Si solo hace uno, el primero vale más, porque los otros dos dependen de sus circunstancias y los permisos siempre dependen de usted.

4. Lo que publican las dos plataformas

Estas son las reglas publicadas por las dos plataformas cuya documentación se leyó directamente para este artículo, consultadas en septiembre de 2026.

ReglaBinanceOKX
División de permisosLectura y retiros se encienden por separadoLeer, operar, retirar
Retiros sin IP fijadaNo disponible. La restricción por IP es obligatoriaPuede existir, pero caduca
Clave sin IP con operar o retirarLa clave del sistema queda limitada a lecturaCaduca tras 14 días de inactividad
Direcciones por claveLista blanca obligatoria para retirosHasta 20, IPv4 o IPv6, admite rangos
Piezas de la credencialClave y secreto, o una clave que usted generaClave, secreto y una frase de contraseña que usted elige

Cifras consultadas en septiembre de 2026 y fijadas por cada plataforma. Léalas como la forma de la regla más que como constantes.

La credencial no siempre son dos piezas

En una plataforma la clave generada por el sistema son dos cosas: clave y secreto. Las claves que usted genera usan otro esquema y la mitad privada queda en su poder.

En la otra hay una tercera pieza. Una frase de contraseña que eligió al crearla y que viaja en cada petición junto a la clave y el secreto.

Es un detalle pequeño que atasca a mucha gente. Si guardó dos valores y el programa pide tres, no hay nada roto: está en una plataforma que usa tres.

Lo que ninguna guarda

El secreto se muestra una sola vez, al crear la clave. Ningún exchange vuelve a mostrarlo y soporte no puede recuperarlo.

Así que perder el secreto no es un problema de recuperación. Es un problema de borrar y crear otra, que es un problema mucho mejor.

Por qué se anota la fecha

Estos números los cambian las plataformas sin avisar. Catorce días pueden pasar a treinta, y veinte direcciones a diez.

De ahí la fecha al lado. La forma de la regla, en cambio, casi no se mueve.

5. Qué permisos pide cada tipo de herramienta

Ordene las herramientas por lo que hacen cuando funcionan y el permiso se decide solo.

Lo que va a conectarPermisos que necesita de verdad
Rastreador de cartera, panel de saldosLectura
Herramienta fiscal o contable que baja el historialLectura
Una hoja de cálculo propiaLectura
Bot de grid, estrategia automática, copiaLectura y operar. Retiros no
Algo que mueve fondos entre plataformas por ustedRetiros, que es donde aparece la exigencia de IP
Pruebas o backtestingUna clave de testnet, que no es una clave de su cuenta real

La última fila se salta mucho. Los entornos de prueba emiten sus propias claves, y usar una clave real para practicar es la versión evitable de todo este asunto.

Hasta dónde llega solo lectura

Ve saldos, posiciones, órdenes pasadas y ejecuciones. Con eso se calcula rentabilidad y se prepara la declaración.

Lo que no hace es colocar órdenes. La compra y la venta están cerradas.

Una clave de solo lectura filtrada no puede operar, entonces. A cambio, expone el tamaño de su saldo y sus hábitos.

Cuando la herramienta pide de más

A veces la guía dice que encienda todo. Suele ser porque a quien la escribió le resultaba más cómodo pedirlo una vez.

La prueba barata es encender solo lectura y conectar. Si funciona, ya está.

Si no funciona, se enciende el siguiente interruptor. Tarda unos minutos más y no deja permisos sobrantes.

Cuando no se puede reducir

Hay programas que de verdad necesitan operar. Un bot lo necesita.

Entonces se aprieta por otro lado: fijar la IP, hacer una clave dedicada a ese programa y apagar los productos que no usa.

Y no se deja todo el saldo de la cuenta ahí. Nada de esto es perfecto, pero así se decide el tamaño de un mal día. Qué hace exactamente ese tipo de programa está en el bot de grid trading, y en esa lista no aparece retirar.

Diagrama que muestra que fijar una dirección IP se comprueba antes de conceder permisos, con una plataforma que hace obligatoria la restricción por IP para habilitar el permiso de retiro y limita a lectura una clave generada por el sistema cuando la IP no está restringida, y una segunda plataforma que permite que una clave sin dirección tenga permiso de operar o retirar pero la hace caducar tras catorce días de inactividad, demostrando que dos plataformas llegan a la misma posición por mecanismos distintos - Cryptonakta
Dos plataformas, dos mecanismos, una conclusión: sin dirección fijada no hay poder real.

6. Un programa, una clave

Una clave para todo es cómodo hasta el día en que deja de serlo. Separarlas cuesta un minuto.

Un programa, una clave

Cada herramienta con su clave, y la clave con el nombre de la herramienta. El día que algo se ve raro, borra una clave y se para un solo programa.

Con una clave compartida la elección empeora: borrarla y romper todo a la vez, o dejarla viva mientras averigua cuál de las herramientas filtró.

Ponerles nombre para que la lista sirva

Casi todas las plataformas dejan etiquetar. Use el nombre del programa, no una fecha ni un número.

Un año después la etiqueta es lo único que le dice si la clave sigue en uso. Una clave llamada «prueba» es una clave que nunca se atreverá a borrar.

Si ya tiene claves sin etiqueta, lo seguro es borrarlas y recrear lo que de verdad usa. Que algo se rompa es como se descubre qué estaba conectado.

Borrar en vez de desactivar

Las claves se acumulan. Un servicio que probó una semana hace dos años sigue con una credencial viva salvo que la quitara.

Las plataformas también lo consideran un problema. Eso hace la caducidad por inactividad que aparece más arriba.

Dónde vive el secreto

No en un chat, no en una captura y no en un repositorio. Esos tres explican la mayoría de filtraciones que no son culpa de nadie en concreto.

Una entrada en el gestor de contraseñas basta. Es el mismo problema de guardado que una frase de recuperación, con una diferencia. Una clave API se reemplaza en treinta segundos, así que ante la duda se reemplaza.

7. La lista blanca y de quién es esa dirección

Fijar una dirección suena a tarea de quien administra servidores. Casi siempre es más sencillo.

De quién es la dirección que va ahí

La lista blanca quiere la dirección desde la que se conecta el programa. No la de su portátil, salvo que el programa corra ahí.

Un bot en un servidor alquilado tiene una dirección fija y este caso es el fácil.

Un programa en su conexión de casa usa la que le dé su operador, y esa puede cambiar.

Cómo leer el campo

Dónde corre el programa¿Dirección fija?Qué le deja
Servidor alquilado o nubeSí, y no se mueveTodos los permisos que ofrezca la plataforma
Red de una empresa o un campusNormalmente sí, a veces un rangoIgual, si consigue el rango de quien gestiona la red
Conexión domésticaA veces estable meses, a veces noCompruébela dos veces antes de confiar
Portátil que cambia de redNoSolo lectura, o mover el programa
Móvil con datosNo, cambia constantementeSolo lectura

Las dos últimas filas son contra las que pelea la gente. La pantalla no está siendo difícil: le está diciendo que ese programa no se puede fijar.

Un error que conviene nombrar

A veces se pega la dirección de casa en una clave que va a usar un servicio alojado. Entonces el servicio no conecta y la clave parece rota.

No está rota. La lista quiere la dirección de la máquina que envía las peticiones, y para un servicio alojado esa es su servidor.

Cualquier herramienta seria publica las direcciones desde las que se conecta. Si no las publica, eso también es un dato antes de entregar nada.

Cuando su dirección cambia

La clave no se borra, simplemente rechazan la petición. En el programa se ve como un error de autenticación.

De ahí que mucha gente crea que la clave falla y cree otra, que falla igual porque la dirección sigue fuera de la lista.

Ante ese síntoma se mira la lista blanca primero. Comprobar si la dirección actual está dentro resuelve la mayoría de los casos.

8. Separar las claves de prueba de las reales

Dos cuentas se confunden constantemente, y mezclarlas es como una persona cuidadosa acaba expuesta igual.

Las claves de testnet no son sus claves

Los entornos de prueba son sistemas aparte con saldos aparte que no valen nada. Emiten sus propias claves.

Una clave hecha ahí no puede tocar su saldo real, que es exactamente por lo que se usa mientras la estrategia está a medias.

El error es el contrario: apuntar un programa sin terminar a una clave real para ver si funciona. Funciona, y ese es el problema.

Spot y derivados suelen ser interruptores distintos

Muchas plataformas dividen el permiso de operar por producto, así que una clave que opera spot no necesariamente abre una posición de futuros.

Esa división es útil. Si su programa solo opera spot, dejar apagado el interruptor de derivados no le cuesta nada y elimina el desenlace en que un fallo abre posiciones apalancadas.

En qué se diferencian los productos está en spot y futuros, y lo que hace el apalancamiento a una posición está en margen aislado y cruzado.

Pasar de prueba a real

Cuando la estrategia va bien en pruebas, hay que crear una clave nueva. La de testnet no sirve en la cuenta real.

Los primeros días conviene tamaño pequeño. Las ejecuciones no se comportan igual en un entorno de prueba que en el mercado real.

Lo que aparece ahí suele ser diferencia de entorno y no un fallo del programa.

9. El orden antes de pulsar crear

Todo esto se reduce a un orden corto. La segunda vez lleva menos de un minuto.

Antes de pulsar crear

  1. Ponga a la clave el nombre del programa que la va a tener. Una lista de claves llamadas clave1 y clave2 es una lista que no podrá auditar.
  2. Decida los permisos por lo que hace el programa, no por lo que pide su guía. La lectura cubre más herramientas de las que la gente espera.
  3. Averigüe antes la dirección desde la que se conecta, porque en al menos una plataforma eso decide qué interruptores le dejan.
  4. Fije esa dirección si la tiene. Si el programa corre en una conexión que cambia, planifique solo lectura desde el principio.
  5. Deje los retiros apagados salvo que pueda nombrar la función que los usa.
  6. Guarde el secreto bien, en ese momento. Se muestra una vez y no se recupera.
  7. Pruebe en pequeño primero. Igual que una transferencia de prueba: confirme el comportamiento antes de darle tamaño.

Qué evita este orden

Los pasos dos y cinco fijan el tamaño de un mal día, antes de que se filtre nada.

Los pasos tres y cuatro deciden si llega a tener esos permisos, que es la parte que casi todo el mundo descubre a mitad de la configuración.

El paso seis evita el susto posterior. El secreto aparece una vez y la gente asume que podrá encontrarlo de nuevo.

Y después

Mantenga la lista corta. Cuando deje de usar una herramienta, borre su clave ese día.

Si algo ya se ve raro, este no es el artículo. Empiece en una cuenta tomada por otro, y si además perdió el segundo factor, perder el 2FA explica qué queda bloqueado y qué no.

Tabla de decisión que empareja herramientas con los permisos que realmente necesitan, mostrando que los rastreadores de cartera, el software fiscal y las hojas de cálculo propias solo requieren lectura, que los bots de grid y las estrategias automáticas requieren lectura y operar pero no retiros, que el reequilibrio entre plataformas requiere retiros y es donde aparece la exigencia de dirección, y que las pruebas y el backtesting requieren una clave de testnet que no se emite en la cuenta real - Cryptonakta
Casi todas las filas terminan en lectura. Eso es un hallazgo útil, no una precaución.

10. Cinco creencias que cuestan dinero

Cinco creencias explican casi toda la exposición evitable. Todas suenan razonables.

Lo que se creeLo que hace la pantalla
Con los retiros apagados la clave es seguraEl permiso de operar puede gastar el saldo. Son dos controles distintos
Elijo mis permisos librementePrimero se comprueba si fijó una IP, y sin ella una clave del sistema queda en lectura
La lista blanca es para usuarios avanzadosEs obligatoria para el permiso de retiro en una de las dos plataformas leídas aquí
Una sola clave se gestiona mejorHasta que necesita revocar una herramienta y descubre que solo puede revocarlas todas
Una clave que dejé de usar es inofensivaFunciona hasta que se borra, y de ahí que caduquen las claves inactivas sin IP

Una más que es media verdad

Se dice que una clave de solo lectura no puede hacerle daño. En lo esencial es correcto.

Lo que sigue exponiendo es su historial de posiciones y el tamaño de sus saldos, que es información aprovechable en un acercamiento dirigido. La forma habitual de esos acercamientos está en cómo funcionan las estafas cripto.

Así que solo lectura es el valor por defecto correcto, no una garantía. Limita el daño en lugar de eliminar la pregunta.

Y una sexta

Mucha gente da por hecho que el exchange le protegerá. Hasta cierto punto sí: la IP obligatoria y la caducidad por inactividad son suyas.

Ahí se acaba. Encender operar en algo que solo necesitaba leer no lo impide nadie, porque esa casilla la marca usted.

11. Dónde vive la cuenta

Dónde vive la cuenta decide qué pantalla le toca. El modelo de permisos, las reglas de la lista blanca y hasta los nombres de las casillas vienen con la plataforma.

Estas son plataformas donde este tipo de conexión es habitual. Sus pantallas difieren, así que tome lo de abajo como punto de partida y lea la suya.

Binance

Binance signup QR, scan to open Binance (Cryptonakta referral)Regístrate con ventaja →

Código: CRYPTONAKTA
¿Te registras directamente en la app? Introduce CRYPTONAKTA en el campo «Código de referido» al registrarte. Así se aplica tu beneficio.
Documenta que la restricción por IP es obligatoria antes de habilitar retiros

OKX

OKX signup QR, scan to open OKX (Cryptonakta referral)Regístrate con ventaja →

Código: 46938989
¿Te registras directamente en la app? Introduce 46938989 en el campo «Código de referido» al registrarte. Así se aplica tu beneficio.
Publica sus niveles de permiso y la caducidad de claves sin IP en su documentación

Bybit

Bybit signup QR, scan to open Bybit (Cryptonakta referral)Regístrate con ventaja →

Código: 5ZGKX#0
¿Te registras directamente en la app? Introduce 5ZGKX#0 en el campo «Código de referido» al registrarte. Así se aplica tu beneficio.
Abra su pantalla de permisos de API y lea las opciones antes de conectar nada

KuCoin

KuCoin signup QR, scan to open KuCoin (Cryptonakta referral)Regístrate con ventaja →

Código: CXEM4JP5
¿Te registras directamente en la app? Introduce CXEM4JP5 en el campo «Código de referido» al registrarte. Así se aplica tu beneficio.
Usa una frase de contraseña aparte, junto a la clave y el secreto

Divulgación de afiliados: algunos enlaces son de socios. Podemos ganar una comisión sin coste adicional para ti. Esto no es asesoramiento de inversión.

Si lo que está pesando es custodia y no automatización, lo que hace en su lugar un monedero está en qué es un monedero cripto. Lo que un dispositivo físico detiene y lo que no está en qué protege un monedero hardware.

12. Cómo lo decido yo

Mi criterio es corto y sale de la pantalla de permisos, no de un modelo de amenazas.

Qué hago, en orden

Parto de lo que hace el programa cuando funciona y no enciendo nada más. Ese hábito elimina casi todas las decisiones.

Hago una clave por herramienta y le pongo su nombre. Cuesta treinta segundos y convierte un mal día en una línea de arreglo.

No enciendo retiros. No por principio, sino porque nunca he tenido un programa donde pudiera nombrar la función que los necesitaba.

Si lo tuviera, fijaría la dirección primero, entre otras cosas porque en una plataforma no tendría alternativa.

Dónde creo que el consejo habitual falla

El encuadre estándar es «proteja su clave API como una contraseña». Está bien intencionado y enseña el instinto equivocado.

Sugiere que el riesgo depende de lo bien que esconda una cadena de texto. La mayor parte del resultado se decide antes de esconder nada, al elegir los interruptores.

Una clave bien escondida con permiso de operar es peor que una de solo lectura guardada con descuido.

La parte de la que menos seguro estoy

No sé cómo guarda cada servicio lo que usted le entrega, y fuera de esas empresas no lo sabe nadie. Ese es el centro incómodo del asunto.

De lo que sí estoy seguro es de la forma. Los permisos van separados, los peligrosos dependen de fijar una dirección y el secreto se muestra una vez.

Eso se cumplía en las dos plataformas cuya documentación leí, y es lo que seguiría explicando aunque redibujaran todas las pantallas.

Una objeción razonable

Se puede decir que es mucho cuidado para un rastreador que solo lee saldos. Para una clave de solo lectura no lo discutiría.

El cuidado está calculado para las otras filas de la tabla. El problema es que la misma pantalla emite las dos, y los cuatro segundos en que decide cuál está creando no se sienten distintos en ese momento.

Preguntas frecuentes

Q. ¿Cómo me registro en Binance, paso a paso?
1) Regístrate con tu email o teléfono en el sitio o la app oficial de Binance. 2) Completa la verificación de identidad (KYC). 3) Activa el 2FA por app. 4) Introduce el código de referido CRYPTONAKTA al registrarte para obtener un descuento continuo del 10% en las comisiones de trading spot. Las formas de depósito que ves cambian según la zona, así que revisa la sección de depósitos de tu cuenta: puede haber depósito directo, P2P o transferir cripto desde otro exchange.
Q. ¿Es seguro darle mi clave API a un bot?
Depende por completo de qué interruptores encendió, y eso lo decide usted y no el bot. Una clave con solo lectura expone saldos e historial y no puede mover nada. Una con permiso de operar puede gastar su saldo aunque no pueda sacar monedas. Una con retiros sí puede sacarlas. Decida a partir de lo que hace el programa cuando funciona, no encienda nada más y fije una dirección si el programa corre en un sitio que tiene una fija.
Q. ¿Qué diferencia hay entre solo lectura y permiso de operar?
La lectura permite ver saldos, posiciones, historial de órdenes y ejecuciones, y no puede colocar una orden ni mover nada. Operar permite colocar, modificar y cancelar órdenes usando su saldo, lo que cambia qué tiene y cuánto vale. La mayoría de herramientas que la gente conecta, como rastreadores de cartera y programas fiscales, solo necesita lectura, así que el interruptor de operar conviene dejarlo apagado salvo que la función real de la herramienta sea colocar órdenes.
Q. ¿Me pueden quitar dinero con los retiros apagados?
No pueden enviar activos a una dirección suya, lo que elimina el desenlace más rápido. Sí pueden causar pérdidas si el permiso de operar está encendido, porque una clave que opera puede gastar el saldo. No es teórico: una brecha en un servicio de bots expuso muchas claves de exchange y el daño llegó por operaciones no autorizadas. Apagar los retiros está bien y no sustituye a restringir la clave por dirección.
Q. ¿Por qué el exchange me obliga a poner una lista blanca de IP?
Porque una clave con permisos reales y sin dirección fijada es justo el caso que quiere evitar. La documentación de Binance dice que la restricción por IP es obligatoria para habilitar el permiso de retiro, y que una clave generada por el sistema solo puede quedar en lectura cuando la IP no está restringida. OKX llega al mismo sitio por otro camino, indicando que las claves no ligadas a una dirección que tengan permiso de operar o retirar caducan tras catorce días de inactividad.
Q. ¿Qué dirección pongo en la lista blanca?
La dirección desde la que se conecta el programa, que no es su dispositivo salvo que el programa corra ahí. Un bot en un servidor alquilado tiene una dirección fija y el caso es sencillo. Un programa en una conexión doméstica puede tener una dirección que cambia, y eso se comprueba mirándola dos veces con unos días de diferencia. Las listas suelen admitir varias entradas y rangos de red, con un tope.
Q. Perdí mi clave secreta. ¿Puedo recuperarla?
No, y el exchange tampoco, porque el secreto se muestra una sola vez al crear la clave y no se guarda de una forma que soporte pueda leer. Es menos grave de lo que parece. Borre la clave, cree otra con los mismos permisos y actualice el programa que la usaba. Perder el secreto le cuesta unos minutos, mientras que buscarlo en mensajes antiguos sí es un riesgo real.
Q. ¿Por qué el programa me pide tres valores y yo tengo dos?
Porque cada plataforma estructura la credencial de forma distinta. Una emite clave y secreto para las claves generadas por el sistema, y usa otro esquema para las que genera usted, donde la mitad privada queda en su poder. Otra exige además una frase de contraseña que eligió al crear la clave y que viaja en cada petición. Si le piden una frase y solo guardó dos valores, no hay nada roto.
Q. ¿Puedo usar una sola clave para todo?
Se vive mejor con una clave por programa. Póngale a cada una el nombre de la herramienta que la tiene. En un mal día borra una clave y se para un programa, en vez de elegir entre romperlo todo a la vez o dejar viva una credencial sospechosa mientras investiga. También hace que la lista se pueda auditar después, cosa que una lista de clave1 y clave2 nunca permite.
Q. ¿Necesito una clave aparte para futuros?
A menudo sí, porque muchas plataformas dividen el permiso de operar por producto, de forma que una clave que opera spot no necesariamente abre una posición de derivados. Esa división es útil más que molesta. Si su programa solo opera spot, dejar apagado el interruptor de derivados elimina el desenlace en que un fallo abre posiciones apalancadas. La diferencia entre productos está en spot y futuros.
Q. ¿Qué hago con las claves que ya no uso?
Bórrelas el día que deja de usar la herramienta. Una clave funciona hasta que se elimina, así que un servicio que probó una vez hace dos años sigue teniendo una credencial viva si no la limpió. Los exchanges también lo tratan como un problema, y por eso las claves sin dirección fijada con permiso de operar o retirar caducan tras un periodo de inactividad en al menos una plataforma.
Q. Creo que mi clave se filtró. ¿Qué hago?
Eso es otra situación distinta de la de este artículo, que trata el momento anterior. Empiece borrando todas las claves que no reconozca y siga con sesiones y dispositivos. La secuencia completa, incluido lo que alguien puede hacer sin iniciar sesión nunca, está en una cuenta de exchange tomada por otro. Si además perdió el acceso a su segundo factor, perder el 2FA explica qué bloquea y qué no.
Fuentes: documentación de exchanges abierta y leída directamente para este artículo, en concreto la página de soporte de Binance sobre creación de claves API y la documentación para desarrolladores de OKX sobre creación, permisos y seguridad de claves, ambas consultadas en septiembre de 2026. La documentación de otras plataformas no pudo leerse como texto y por eso no se cita aquí, razón por la que el artículo describe la forma de la regla y le pide confirmar en su propia pantalla. Los nombres de permisos, los límites y las pantallas cambian según la plataforma y sin previo aviso. Nada de esto recomienda una plataforma, herramienta o servicio de automatización concretos.

Siguiente: qué pasa cuando alguien se hace con su cuenta de exchange

Estándares editorialesEditorial cripto independiente · honesto, sin hype · no es asesoramiento de inversión.
🌐 Español