Krypto-Börse: API-Schlüssel per IP-Whitelist absichern

Veröffentlicht:

13 Min. Lesezeit

Acar Diveroli
Autor: Acar Diveroli
Ein Terminalbefehl bindet einen API-Schlüssel an 203.0.113.10; das Log darunter lässt diese IP durch und weist zwei andere ab

Sie haben einen Portfolio-Tracker oder einen kleinen Trading-Bot per API-Schlüssel mit Ihrem Börsenkonto verbunden, und wochenlang lief alles. Eines Morgens füllt sich das Bot-Log mit einer Meldung wie „Invalid API-key, IP, or permissions for action“ (ungültiger API-Schlüssel, IP oder fehlende Berechtigung), und der Tracker zeigt nichts mehr an. Am Schlüssel haben Sie nichts geändert. Geändert hat sich die Adresse, mit der Ihr Computer ins Internet geht: Der Router hat sich nachts neu verbunden, Ihr Anbieter hat Ihnen eine neue Adresse zugeteilt, und die Börse akzeptiert den Schlüssel nur von der Adresse, die Sie hinterlegt haben.

Dieser Beitrag richtet sich an Privatanleger und alle, die als Hobby einen Bot betreiben. Er erklärt, was eine IP-Whitelist bei einem Börsen-API-Schlüssel ist, warum Börsen Sie dazu drängen, welche Adresse Sie eintragen und warum ein Heimanschluss die Einstellung immer wieder aushebelt. Wir vergleichen, woher eine feste Adresse kommen kann, gehen auf die Schlüsselberechtigungen ein, die wichtiger sind als jede Adresse, und schließen mit einer kurzen Prüfung, von welcher Adresse Ihr Bot tatsächlich ausgeht.

Was ist eine IP-Whitelist bei einem Börsen-API-Schlüssel?

Ein API-Schlüssel ist ein Paar langer Zeichenketten, der Schlüssel selbst und ein Secret, mit dem ein Programm ohne Ihr Passwort auf Ihr Börsenkonto zugreifen kann. Ein Trading-Bot, ein Steuertool oder eine Portfolio-App liest damit Ihre Guthaben und platziert, wenn Sie es erlauben, auch Orders.

Eine IP-Whitelist ist eine Liste von Internetadressen, die an diesen Schlüssel gebunden ist. Trifft eine Anfrage ein, prüft die Börse zuerst, von welcher Adresse sie kommt. Steht die Adresse nicht auf der Liste, wird die Anfrage abgelehnt, auch mit korrektem Schlüssel. Eine Kopie des Schlüssels in fremden Händen ist von deren Adresse aus nutzlos.

Entscheidend ist Ihre öffentliche IP-Adresse, also die Adresse, die der Rest des Internets sieht. Die Adresse 192.168.x.x in den Netzwerkeinstellungen Ihres Computers gilt nur innerhalb Ihres Heimnetzes und lässt sich nicht freigeben.

Warum verlangen Börsen, API-Schlüssel an eine IP zu binden?

API-Schlüssel gelangen nach außen: über eine in einem Forum geteilte Konfigurationsdatei, einen Screenshot oder ein Drittanbieter-Tool, das später gehackt wird. Ein Schlüssel mit Handelsrechten und ohne Adressbeschränkung lässt sich von überall aus nutzen.

Die Börsen haben es schwerer gemacht, die Beschränkung zu umgehen. Laut der Anleitung zum Erstellen von API-Schlüsseln von Binance erhält ein Schlüssel mit „Unrestricted“-Zugriff (uneingeschränkt) keine Berechtigung außer dem Lesen, und eine IPv4-Beschränkung ist Pflicht, bevor sich die Auszahlungsberechtigung aktivieren lässt. Die Anleitung zur Schlüsselerstellung von Kraken beschreibt IP-Whitelisting als Funktion, die die Nutzung des Schlüssels auf bestimmte clientseitige Adressen beschränkt, neben Einstellungen wie einem Ablaufdatum für den Schlüssel.

Die Regeln unterscheiden sich von Börse zu Börse und ändern sich; lesen Sie zuerst die Hilfeseite Ihrer eigenen Börse.

Wie funktioniert die Prüfung?

  1. Ihr Bot baut eine Verbindung zum API-Server der Börse über HTTPS auf.
  2. Die Börse sieht die Quelladresse. Sie gehört zum letzten Gerät vor dem Internet: Ihrem Router, Ihrem VPS oder einem Proxy.
  3. Sie vergleicht die Adresse mit der Liste des Schlüssels. Passt sie nicht, wird die Anfrage abgelehnt, und an Ihrem Konto ändert sich nichts.
  4. Passt sie, prüft die Börse Signatur und Berechtigungen. Eine Handelsanfrage mit einem reinen Leseschlüssel wird an dieser Stelle trotzdem abgelehnt.
  5. Die Anfrage wird ausgeführt. Die Order wird platziert oder das Guthaben zurückgegeben.

Eine richtige Adresse verleiht einem Schlüssel nie zusätzliche Rechte, und eine falsche blockiert sogar eine Leseanfrage.

Welche IP-Adresse sollten Sie freigeben?

Die Adresse muss die sein, von der Ihr Bot tatsächlich ausgeht, und sie muss gleich bleiben. Die Tabelle vergleicht die üblichen Möglichkeiten.

Wo der Bot-Traffic ins Internet gehtBleibt die Adresse gleich?Eignung für eine API-Whitelist
Normaler HeimanschlussÄndert sich oft nach einem Router-NeustartSchlecht; der Schlüssel fällt jedes Mal aus
Heimanschluss hinter CGNATÄndert sich und wird mit anderen Kunden geteiltUngeeignet; Fremde gehen über dieselbe Adresse
Heimanschluss mit statischer IP vom AnbieterJaGut, sofern Ihr Anbieter sie anbietet
VPS oder Cloud-Server mit reservierter IPJa, solange Sie den Server behaltenGut; der Bot läuft auch bei ausgeschaltetem Computer
Statische ISP-, Datacenter- oder IPv4-Proxy-AdresseJa, Ihnen zugeordnet, bis Sie sie abgebenGut für einen Bot an einem dynamischen Heimanschluss
Rotierender Residential ProxyNein, sie wechselt planmäßigUngeeignet
VPN-App für EndkundenÄndert sich meist, von vielen Nutzern geteiltUngeeignet

Ein rotierender Residential Proxy wechselt seinen Ausgang absichtlich, also das Gegenteil dessen, was eine Whitelist braucht.

Wie finden Sie Ihre ausgehende IP heraus?

  1. Messen Sie auf der Maschine, auf der der Bot läuft. Läuft der Bot auf einem VPS, messen Sie dort, nicht auf Ihrem Laptop.
  2. Öffnen Sie im Browser eine „Wie ist meine IP“-Seite. Auf einem Server nutzen Sie den Befehl im Abschnitt für Fortgeschrittene weiter unten.
  3. Prüfen Sie, ob es IPv4 ist. Eine IPv4-Adresse sieht aus wie 203.0.113.10; eine IPv6-Adresse ist länger und enthält Doppelpunkte. Binance verlangt das IPv4-Format.
  4. Messen Sie später erneut. Starten Sie den Router neu, warten Sie einen Tag und prüfen Sie noch einmal. Hat sich die Adresse geändert, ist Ihr Anschluss dynamisch.
  5. Vergleichen Sie mit Ihrem Router. Weicht die WAN-Adresse auf der Statusseite des Routers von der Adresse ab, die die IP-Seite anzeigt, sitzen Sie wahrscheinlich hinter CGNAT; wie Sie das erkennen, erklärt Was ist CGNAT?.

Wie fügen Sie Ihrem API-Schlüssel eine IP-Beschränkung hinzu?

Die Oberflächen unterscheiden sich, die Schritte sind dieselben. Bei Binance führt der Weg auf der Website über Profil > API-Verwaltung > API erstellen; bei anderen Börsen suchen Sie im Konto- oder Sicherheitsmenü nach „API-Schlüssel“ oder „API-Verwaltung“.

  1. Erstellen Sie einen neuen Schlüssel mit einem Namen, den Sie wiedererkennen, etwa dem Namen des Bots.
  2. Wählen Sie die Berechtigungen. Lesen für einen Tracker; Lesen und Spot-Handel für einen Trading-Bot.
  3. Suchen Sie die Einstellung für den IP-Zugriff und wechseln Sie von „Unrestricted“ (uneingeschränkt) zu „Zugriff auf vertrauenswürdige IPs beschränken“.
  4. Tragen Sie Ihre Adresse im IPv4-Format ein. Hat der Bot einen Ausweichserver, fügen Sie auch dessen Adresse hinzu.
  5. Bestätigen Sie mit Zwei-Faktor-Authentifizierung und speichern Sie. Das Secret wird meist nur einmal angezeigt; bewahren Sie es in einem Passwort-Manager auf.
  6. Fügen Sie den Schlüssel in das Tool ein und führen Sie einen reinen Lesetest aus, etwa das Abrufen Ihres Guthabens, bevor Sie es handeln lassen.

Wenn Sie den Bot umziehen, tragen Sie zuerst die neue Adresse ein, prüfen, ob der Bot von dort aus läuft, und entfernen erst dann die alte.

Warum funktioniert der Schlüssel nicht mehr, wenn sich Ihre Heim-IP ändert?

Die meisten Heimanschlüsse haben eine dynamische IP: Ihr Anbieter leiht Ihnen eine Adresse aus einem Pool und kann Ihnen bei einer neuen Einwahl eine andere geben. Die Börse hat weiterhin die alte Adresse gespeichert, also schlägt jede Anfrage von der neuen fehl. Den Unterschied behandelt Statische oder dynamische IP.

Manche Anbieter setzen viele Kunden hinter eine gemeinsame öffentliche Adresse. Das ist CGNAT: Die Adresse gehört nicht Ihnen allein und kann sich bei der nächsten Verbindung ändern. Wer sie freigibt, öffnet seinen Schlüssel für alle anderen in diesem Pool.

Auch eine VPN-App, ein Handy-Hotspot oder ein neuer Router können die Adresse unbemerkt ändern. Messen Sie erneut, bevor Sie den Schlüssel anpassen.

Berechtigungen sind wichtiger als die Adresse

Eine Whitelist verringert den Schaden, wenn der Schlüssel abfließt; wie groß dieser Schaden werden kann, bestimmen die Berechtigungen.

  • Lassen Sie Auszahlungen ausgeschaltet. Weder ein Tracker noch ein Trading-Bot muss Coins von der Börse wegbewegen. Bei ausgeschalteten Auszahlungen kann ein gestohlener Schlüssel Ihr Guthaben nicht an eine fremde Wallet senden.
  • Nutzen Sie für Tracker und Steuertools reine Leseschlüssel. Diese müssen nur Guthaben und Verlauf sehen.
  • Ein Schlüssel pro Tool. Wird ein Tool gehackt, löschen Sie genau einen Schlüssel.
  • Setzen Sie ein Ablaufdatum, wenn Ihre Börse das anbietet, und löschen Sie Schlüssel, die Sie nicht mehr nutzen.

Die Seite zur API-Schlüssel-Sicherheit von Kraken rät dasselbe: Schlüssel mit minimalen Berechtigungen erstellen und wie Passwörter aufbewahren.

Eine feste Adresse für einen Bot zu Hause

Fragen Sie Ihren Anbieter nach einer statischen IP. Viele Anbieter haben sie als Zusatzoption. Es kommt niemand Neues in den Verbindungsweg, allerdings gilt die Adresse nur an diesem Anschluss.

Ziehen Sie den Bot auf einen VPS um. Ein kleiner virtueller Server mit reservierter Adresse läuft Tag und Nacht, ohne dass Ihr Computer eingeschaltet sein muss. Für einen Bot, der selbstständig handelt, ist das meist die sauberste Lösung.

Leiten Sie den Bot über eine statische Proxy-Adresse. Der Bot bleibt auf Ihrem Computer, sein Traffic geht über eine Adresse, die nur Ihnen gehört. Bei Proxynet sind das ISP-Proxy oder eine Datacenter-Proxy- bzw. IPv4-Proxy-Adresse; jede bleibt Ihnen, bis Sie sie abgeben. Diese Adressen werden für die Website freigeschaltet, die Sie bei der Bestellung angeben. Wählen Sie also die API-Domain der Börse als Ziel oder buchen Sie die Option „Zugriff auf alle Websites“ hinzu.

Ein Proxy bringt einen Dritten in den Verbindungsweg, auch wenn HTTPS Schlüssel und Orders im Tunnel verschlüsselt hält. Die Abwägungen und warum Zahlungsintegrationen über den eigenen Anschluss oder Server laufen sollten, lesen Sie in Statische IP für APIs.

Wofür eine IP-Whitelist nicht gedacht ist

Eine Adressbeschränkung schützt Ihren eigenen Schlüssel. Sie ist kein Mittel, um zu ändern, in welchem Land die Börse Sie vermutet.

Börsen prüfen Ihre Identität über KYC (Know Your Customer, die gesetzlich vorgeschriebene Identitätsprüfung) und binden Ihr Konto an das Land, in dem Sie sich verifiziert haben. Die Nutzungsbedingungen von Binance etwa verbieten es, die IP-Adresse per VPN zu ändern, um die Standortbeschränkungen der Börse zu umgehen. Wer eine Börse aus einem Land nutzt, das sie nicht bedient, riskiert ein eingefrorenes Konto, und dieser Beitrag beschreibt nicht, wie das geht. Nutzen Sie eine Adresse in dem Land, in dem Sie leben und Ihr Konto verifiziert haben. Standortregeln allgemein erklärt Was ist Geoblocking?, die rechtliche Seite Sind VPN und Proxy legal?.

Für Fortgeschrittene: prüfen, von welcher Adresse Ihr Bot ausgeht

Wenn Sie den Bot aus einem Terminal oder auf einem VPS betreiben, zeigt ein einziger Befehl die Adresse, die die Börse sehen wird. Die zweite Zeile nutzt den Platzhalter-Proxy pr.proxynet.io:8000 mit den Zugangsdaten user:pass; -4 erzwingt IPv4.

bash
# Die Adresse Ihres Anschlusses ohne Proxy
curl -4 https://api.ipify.org

# Die Adresse, die die Börse sieht, wenn der Bot über Ihren statischen Proxy geht
curl -4 -x http://user:pass@pr.proxynet.io:8000 https://api.ipify.org

Wir haben beide Befehle über einen kleinen lokalen Proxy getestet: Jeder gab eine einzelne IPv4-Adresse aus. Mit falschem Passwort brach curl mit „CONNECT tunnel failed, response 407“ ab, statt stillschweigend auf eine direkte Verbindung auszuweichen. Führen Sie den zweiten Befehl im Abstand einiger Stunden aus; gibt er jedes Mal dieselbe Adresse aus, ist das die Adresse für die Whitelist. Weitere Prüfungen finden Sie in So testen Sie einen Proxy.

Anwendungsfälle

  • Ein Trading-Bot auf dem Heimcomputer an einem dynamischen Anschluss: Eine statische Proxy-Adresse gibt ihm eine einzige Adresse für die Whitelist; siehe unsere Seite zum Finanz-Proxy.
  • Ein Portfolio- oder Steuertool mit Leseschlüssel: Der Anbieter des Tools veröffentlicht meist eigene Serveradressen zum Freigeben; wie Sie Kontodaten schützen, zeigt unsere Seite zur Datensicherheit.
  • Auf Reisen mit laufendem Bot: Der Bot behält seine feste Adresse, während sich Ihre Handy-App aus dem Ausland anmeldet, was eine Sicherheitsprüfung auslösen kann; siehe Banking-App geht im Ausland nicht? Ursachen und Lösungen.
  • Eine Anmeldewarnung von einem unbekannten Ort: Behandeln Sie sie wie eine Warnung Ihrer Bank und folgen Sie Warnungen zu verdächtigen Anmeldeorten.

Häufige Fehler

  • Die lokale Adresse freigeben. 192.168.1.20 ist die Adresse Ihres Computers im Haus; die Börse sieht sie nie.
  • Auf der falschen Maschine messen. Die Adresse Ihres Laptops ist nicht die Adresse des VPS, auf dem der Bot läuft.
  • IPv4 und IPv6 verwechseln. Sie geben IPv4 frei, während der Bot über IPv6 verbindet, oder umgekehrt.
  • Den Ausgang eines VPN oder rotierenden Proxys freigeben. Er ändert sich und wird mit anderen geteilt.
  • Auszahlungen „für alle Fälle“ einschalten. Genau diese Berechtigung will ein Dieb.
  • Nach einem Umzug die alte Adresse stehen lassen. Eine Adresse, die Sie nicht mehr kontrollieren, gehört nicht mehr an Ihren Schlüssel.
  • Zwei Whitelists verwechseln. Auch ein Proxy-Anbieter kann Ihre Heimadresse freigeben, damit Sie sich ohne Passwort verbinden; das ist eine andere Liste, erklärt in Proxy-Authentifizierung: User:Pass oder IP-Whitelist.

Entscheidungshilfe

Ihre SituationEmpfehlung
Portfolio-Tracker oder Steuertool eines UnternehmensLeseschlüssel; die vom Anbieter des Tools veröffentlichten Adressen freigeben
Bot auf dem Heimcomputer, Anbieter bietet statische IP anStatische IP buchen und freigeben
Bot auf dem Heimcomputer, dynamischer Anschluss oder CGNATEine Ihnen zugeordnete statische ISP- oder Datacenter-Proxy-Adresse oder ein VPS
Bot, der rund um die Uhr laufen mussVPS mit reservierter Adresse
Schlüssel funktioniert nach einem Router-Neustart nicht mehrAdresse neu messen, dann die Whitelist aktualisieren oder eine feste Adresse besorgen
Sie möchten eine Börse aus einem Land nutzen, das sie nicht bedientLassen Sie es; wählen Sie einen Dienst, der dort verfügbar ist, wo Sie leben

Häufige Fragen

Kann ich eine Börsen-API ohne IP-Whitelist nutzen?

Bei vielen Börsen ja, mit Einschränkungen. Binance zum Beispiel beschränkt uneingeschränkte Schlüssel auf das Lesen von Daten und verlangt eine IP-Beschränkung, bevor sich Auszahlungen aktivieren lassen. Prüfen Sie die Regeln Ihrer Börse, bevor Sie einen Bot darauf aufbauen.

Wie viele IP-Adressen kann ich einem Schlüssel hinzufügen?

Das hängt von der Börse ab. Die meisten erlauben mehrere Adressen pro Schlüssel, genug für einen Hauptserver und einen Ausweichserver. Das Limit steht im Einstellungsbildschirm des Schlüssels.

Kann ich einen Residential Proxy freigeben?

Nur einen statischen. Ein rotierender Residential Proxy wechselt seine Adresse planmäßig, sodass die meisten Anfragen scheitern würden. Eine statische ISP-Adresse sieht aus wie eine normale Anbieteradresse und bleibt gleich.

Sieht ein Proxy-Anbieter meinen API-Schlüssel?

Nicht, wenn Ihr Bot über HTTPS mit der Börse spricht, und Börsen-APIs nutzen HTTPS. Der Proxy sieht, mit welchem Server Sie sich verbinden und wie viele Daten fließen; Schlüssel, Signatur und Orders bleiben im verschlüsselten Tunnel.

Reicht eine IP-Whitelist, um mein Konto zu schützen?

Nein, sie ist eine Schutzschicht von mehreren. Lassen Sie die Zwei-Faktor-Authentifizierung für die Anmeldung eingeschaltet und Auszahlungen bei API-Schlüsseln ausgeschaltet.

Kann ich mit einem freigegebenen Proxy aus einem Land handeln, das die Börse nicht bedient?

Nein. Die Börse bindet Ihr Konto an das Land, in dem Sie sich verifiziert haben, und ihre Bedingungen verbieten es, den Standort zu verschleiern, um ihre Beschränkungen zu umgehen. Eine Whitelist schützt nur Ihren eigenen Schlüssel.

Fazit

Eine IP-Whitelist bindet Ihren Börsen-API-Schlüssel an Adressen, denen Sie vertrauen, und manche Börsen schalten Handels- oder Auszahlungsberechtigungen ohne sie gar nicht frei. Geben Sie die öffentliche IPv4-Adresse frei, von der Ihr Bot wirklich ausgeht, und stellen Sie sicher, dass sie sich nicht ändert: Eine statische IP Ihres Anbieters, ein VPS mit reservierter Adresse oder eine statische Proxy-Adresse, die nur Ihnen gehört, funktionieren; rotierende Proxys und VPN-Apps für Endkunden nicht. Lassen Sie Auszahlungen ausgeschaltet, halten Sie Berechtigungen minimal und nutzen Sie nie eine Adresse, um die Länderregeln einer Börse zu umgehen. Läuft Ihr Bot an einem dynamischen Heimanschluss, vergleichen Sie die Optionen für eine feste Adresse auf unserer Seite zu Proxy-Diensten.

ChatGPT fragenClaude fragen