---
title: "Whitelist de IP na API da exchange cripto: como configurar"
description: "A whitelist de IP prende sua chave de API da exchange a endereços confiáveis. Veja qual IP adicionar, por que o IP de casa quebra a chave e como barrar saques."
url: https://proxynet.io/pt-br/blog/crypto-exchange-api-ip-whitelist
date: 2026-09-27
author: "Acar Diveroli"
category: "Tutoriais"
lang: pt-BR
---

# Whitelist de IP na API da exchange cripto: como configurar

Você conectou um rastreador de carteira ou um pequeno bot de trading à sua conta na exchange com uma chave de API, e tudo funcionou bem por semanas. Uma manhã, o log do bot se enche de uma mensagem como "Invalid API-key, IP, or permissions for action" (chave de API, IP ou permissões inválidos para esta ação), e o rastreador não mostra nada. Você não mexeu na chave. O que mudou foi o endereço pelo qual o seu computador sai para a internet: o modem reconectou durante a noite, o seu provedor entregou um endereço novo e a exchange só aceita a chave a partir do endereço que você informou.

Este artigo é para traders pessoa física e para quem usa bots como hobby. Ele explica o que é uma whitelist de IP em uma chave de API de exchange, por que as exchanges incentivam o uso, qual endereço adicionar e por que uma conexão residencial vive quebrando essa configuração. Comparamos de onde pode vir um endereço fixo, tratamos das permissões da chave, que importam mais do que qualquer endereço, e fechamos com uma verificação rápida do endereço que o seu bot usa de fato.

> **Nota: Resposta rápida**
>
> Uma whitelist de IP (também chamada de "restrição de acesso por IP" ou "IPs confiáveis") diz à exchange para aceitar a sua chave de API somente dos endereços que você listar. Algumas exchanges, entre elas a Binance, limitam as chaves sem restrição à leitura de dados e exigem uma restrição antes que os saques possam ser ativados. O endereço adicionado precisa ser o IPv4 público pelo qual o seu bot realmente sai, e ele não pode mudar. Uma linha residencial costuma mudar; por isso as opções duradouras são uma VPS com IP fixo, um IP estático do seu provedor de internet ou um endereço de proxy estático dedicado a você. Um proxy residencial rotativo não funciona aqui. Seja qual for a escolha, deixe a permissão de saque desativada.

## O que é uma whitelist de IP em uma chave de API de exchange?

Uma chave de API é um par de sequências longas, uma chave e um segredo, que permite a um programa agir na sua conta da exchange sem a sua senha. Um bot de trading, uma ferramenta de imposto ou um app de carteira a usa para ler os seus saldos e, se você permitir, para enviar ordens.

Uma whitelist de IP é uma lista de endereços de internet vinculados a essa chave. Quando uma requisição chega, a exchange olha primeiro de qual endereço ela veio. Se o endereço não estiver na lista, a requisição é rejeitada, mesmo com a chave correta. Uma cópia da chave nas mãos de outra pessoa não serve para nada a partir do endereço dela.

O endereço que conta é o seu **endereço IP público**, aquele que o resto da internet vê. O endereço `192.168.x.x` que aparece nas configurações de rede do seu computador só vale dentro da sua rede doméstica e não pode ser colocado na whitelist.

## Por que as exchanges pedem que você vincule a chave de API a um IP?

Chaves de API vazam: em um arquivo de configuração compartilhado em um fórum, em uma captura de tela ou por meio de uma ferramenta de terceiros que depois sofre uma invasão. Uma chave com permissão de trading e sem restrição de endereço pode ser usada de qualquer lugar.

As exchanges tornaram mais difícil pular essa restrição. Na Binance, uma chave criada com acesso "Unrestricted" (sem restrição) não recebe nenhuma permissão além da leitura, e uma restrição por IPv4 é obrigatória antes que a permissão de saque possa ser ativada, segundo o seu [guia de criação de chaves de API](https://www.binance.com/en/support/faq/how-to-create-api-keys-on-binance-360002502072). O [guia de criação de chaves de API da Kraken](https://support.kraken.com/articles/360000919966-how-to-create-an-api-key) descreve a whitelist de IP como um recurso que restringe o uso da chave a endereços específicos do lado do cliente, ao lado de opções como a data de expiração da chave.

As regras variam entre exchanges e mudam; leia antes a página de ajuda da sua própria exchange.

## Como a verificação funciona?

1. **O seu bot abre uma conexão** com o servidor da API da exchange por HTTPS.
2. **A exchange vê o endereço de origem.** Ele pertence ao último dispositivo antes da internet: o seu modem, a sua VPS ou um proxy.
3. **Ela compara o endereço com a lista da chave.** Se não bater, a requisição é rejeitada e nada muda na sua conta.
4. **Se bater, ela verifica a assinatura e as permissões.** Uma ordem enviada com uma chave somente leitura ainda é rejeitada nesta etapa.
5. **A requisição é executada.** A ordem é enviada ou o saldo é retornado.

Um endereço correto nunca dá mais permissões a uma chave, e um endereço errado bloqueia até uma simples requisição de leitura.

## Qual endereço IP colocar na whitelist?

O endereço precisa ser aquele pelo qual o seu bot realmente sai, e precisa continuar o mesmo. A tabela compara as opções mais comuns.

| De onde sai o tráfego do bot | O endereço continua o mesmo? | Adequação para a whitelist da API |
|---|---|---|
| Linha residencial comum | Costuma mudar depois de reiniciar o modem | Ruim; a chave quebra toda vez |
| Linha residencial atrás de CGNAT | Muda e é compartilhado com outros assinantes | Inadequada; estranhos saem pelo mesmo endereço |
| Linha residencial com IP estático do provedor | Sim | Boa, se o seu provedor oferecer |
| VPS ou servidor na nuvem com IP reservado | Sim, enquanto você mantiver o servidor | Boa; o bot roda mesmo com o seu computador desligado |
| Endereço de proxy estático ISP, de datacenter ou IPv4 | Sim, dedicado a você até você liberá-lo | Boa para um bot em linha residencial dinâmica |
| Proxy residencial rotativo | Não, muda por definição | Inadequada |
| App de VPN para consumidor | Costuma mudar e é compartilhado por muitos usuários | Inadequada |

Um proxy residencial rotativo troca de saída de propósito, exatamente o oposto do que uma whitelist precisa.

## Como descobrir o seu IP de saída?

1. **Meça na máquina que roda o bot.** Se o bot roda em uma VPS, meça lá, não no seu notebook.
2. **Abra uma página de "qual é o meu IP"** no navegador. Em um servidor, use o comando da seção avançada mais abaixo.
3. **Confira se é IPv4.** Um endereço IPv4 tem esta cara: `203.0.113.10`; um IPv6 é mais longo e tem dois-pontos. A Binance pede o formato IPv4.
4. **Meça de novo mais tarde.** Reinicie o modem, espere um dia e confira de novo. Se o endereço mudou, a sua linha é dinâmica.
5. **Compare com o roteador.** Se o endereço WAN na página de status do roteador for diferente do que a página de eco mostra, você provavelmente está atrás de CGNAT; [O que é CGNAT, como saber se você tem e como sair](/pt-br/blog/what-is-cgnat) explica como verificar.

## Como adicionar uma restrição de IP à sua chave de API?

As telas mudam, mas os passos são os mesmos. Na versão web da Binance, com a interface em inglês, o caminho é **Account > API Management > Create API** (Conta > Gerenciamento de API > Criar API); em outras exchanges, procure "API keys" ou "gerenciamento de API" no menu da conta ou de segurança.

1. **Crie uma chave nova** com um nome que você reconheça, como o nome do bot.
2. **Escolha as permissões.** Leitura para um rastreador; leitura e trading à vista para um bot de trading.
3. **Encontre a configuração de acesso por IP** e troque "Unrestricted" (sem restrição) pela opção de restringir o acesso a IPs confiáveis.
4. **Digite o seu endereço** no formato IPv4. Se o bot tiver um servidor reserva, adicione esse endereço também.
5. **Confirme com a autenticação de dois fatores** e salve. O segredo costuma aparecer uma única vez; guarde-o em um gerenciador de senhas.
6. **Cole a chave na ferramenta** e faça um teste somente leitura, como consultar o saldo, antes de deixá-la operar.

Ao mudar o bot de lugar, adicione primeiro o endereço novo, confirme que o bot funciona a partir dele e só depois remova o antigo.

## Por que a chave para de funcionar quando o IP de casa muda?

A maioria das linhas residenciais tem **IP dinâmico**: o seu provedor empresta um endereço de um conjunto e pode entregar outro quando o modem reconecta. A exchange continua com o endereço antigo, então toda requisição feita a partir do novo falha. A diferença é explicada em [IP estático e IP dinâmico: qual a diferença e qual usar?](/pt-br/blog/static-ip-vs-dynamic-ip).

Alguns provedores colocam muitos assinantes atrás de um único endereço público compartilhado. Isso é o **CGNAT**: o endereço não é só seu e pode mudar na próxima conexão. Colocá-lo na whitelist abriria a sua chave para todos os outros usuários daquele conjunto.

Um app de VPN, o compartilhamento de internet do celular ou um roteador novo também podem trocar o endereço sem aviso. Meça de novo antes de alterar a chave.

## As permissões importam mais que o endereço

A whitelist reduz o estrago se a chave vazar; as permissões decidem o tamanho desse estrago.

- **Deixe os saques desativados.** Um rastreador ou um bot de trading não precisa tirar moedas da exchange. Com os saques desativados, uma chave roubada não consegue mandar os seus fundos para a carteira de outra pessoa.
- **Use chaves somente leitura para rastreadores e ferramentas de imposto.** Elas só precisam ver saldos e histórico.
- **Uma chave por ferramenta.** Se uma ferramenta for invadida, você apaga uma única chave.
- **Defina uma data de expiração se a sua exchange oferecer,** e apague as chaves que você não usa mais.

A [página de segurança de chaves de API da Kraken](https://support.kraken.com/articles/api-key-security) dá o mesmo conselho: criar chaves com o mínimo de permissões e guardá-las como se fossem senhas.

## Como ter um endereço fixo para um bot em casa

**Peça um IP estático ao seu provedor.** Muitos provedores oferecem isso como serviço adicional. Nada novo entra no caminho, mas o endereço só funciona naquela linha.

**Leve o bot para uma VPS.** Um servidor virtual pequeno com endereço reservado roda dia e noite sem depender do seu computador. Para um bot que opera sozinho, costuma ser a configuração mais limpa.

**Faça o bot sair por um endereço de proxy estático.** O bot continua no seu computador e o tráfego dele sai por um endereço dedicado a você. Na Proxynet, isso é o [Proxies ISP](https://proxynet.io/pt-br/static-isp-residential-proxy), ou um endereço de [Proxies de datacenter](https://proxynet.io/pt-br/datacenter-proxy) ou [Proxies IPv4](https://proxynet.io/pt-br/ipv4); cada um continua seu até você liberá-lo. Esses endereços são entregues para o site que você informa no pedido, então escolha o domínio da API da exchange como destino ou adicione a opção "acesso a todos os sites".

Um proxy coloca um terceiro no caminho, embora o HTTPS mantenha a sua chave e as suas ordens criptografadas dentro do túnel. Os prós e contras, e por que integrações de pagamento devem usar a sua própria linha ou o seu próprio servidor, estão em [IP estático para API: como resolver o erro de autorização](/pt-br/blog/static-ip-for-api-access).

## Para que uma whitelist de IP não serve

Uma restrição de endereço protege a sua própria chave. Ela não é uma forma de mudar o país em que a exchange acha que você está.

As exchanges verificam quem você é por meio de checagens de KYC (do inglês *know your customer*, "conheça seu cliente") e vinculam a sua conta ao país em que você fez a verificação. Os [Termos de Uso da Binance](https://www.binance.com/en/terms), por exemplo, proíbem usar uma VPN para mudar o endereço IP com o objetivo de contornar as restrições de localização da plataforma. Acessar uma exchange a partir de um país que ela não atende pode levar ao congelamento da conta, e este artigo não explica como fazer isso. Use um endereço do país onde você mora e onde verificou a sua conta. As regras de localização em geral são explicadas em [O que é bloqueio geográfico?](/pt-br/blog/what-is-geo-blocking), e o lado jurídico em [Usar VPN ou proxy é legal?](/pt-br/blog/is-using-a-vpn-or-proxy-legal).

## Avançado: confira por qual endereço o seu bot sai

Se você roda o bot em um terminal ou em uma VPS, um comando mostra o endereço que a exchange vai ver. A segunda linha usa o proxy de exemplo `pr.proxynet.io:8000` com as credenciais `user:pass`; `-4` força o IPv4.

```bash
# O endereço que a sua linha mostra sem proxy
curl -4 https://api.ipify.org

# O endereço que a exchange vê quando o bot passa pelo seu proxy estático
curl -4 -x http://user:pass@pr.proxynet.io:8000 https://api.ipify.org
```

Testamos os dois comandos por meio de um pequeno proxy local: cada um imprimiu um único endereço IPv4. Com a senha errada, o curl parou com "CONNECT tunnel failed, response 407" em vez de passar silenciosamente para uma conexão direta. Rode o segundo comando com algumas horas de intervalo; se ele imprimir sempre o mesmo endereço, é esse que vai para a whitelist. Mais verificações em [Seu proxy está funcionando? Como testar um proxy](/pt-br/blog/how-to-test-a-proxy).

## Casos de uso

- **Um bot de trading no computador de casa com linha dinâmica:** um endereço de proxy estático dá a ele um único endereço para a whitelist; veja a nossa página de [proxy para finanças](/pt-br/finance).
- **Uma ferramenta de carteira ou de imposto com chave somente leitura:** o fornecedor da ferramenta costuma publicar os endereços dos próprios servidores para a whitelist; como manter os dados da conta seguros é assunto da nossa página de [segurança de dados](/pt-br/data-security).
- **Viajar com um bot ativo:** o bot mantém o endereço fixo enquanto o app do celular faz login no exterior, o que pode disparar uma verificação de segurança; veja [App do banco não funciona no exterior](/pt-br/blog/banking-app-not-working-abroad).
- **Um alerta de login de um local desconhecido:** trate-o como um alerta do banco e siga [Por que seu banco marca um login de local incomum?](/pt-br/blog/bank-suspicious-login-location).

## Erros comuns

- **Colocar o endereço local na whitelist.** `192.168.1.20` é o endereço do seu computador dentro de casa; a exchange nunca o vê.
- **Medir na máquina errada.** O endereço do seu notebook não é o endereço da VPS que roda o bot.
- **Misturar IPv4 e IPv6.** Você coloca um IPv4 na whitelist enquanto o bot se conecta por IPv6, ou o contrário.
- **Colocar na whitelist a saída de uma VPN ou de um proxy rotativo.** Ela muda, e outras pessoas a compartilham.
- **Ativar os saques "por via das dúvidas".** É a permissão que um ladrão quer.
- **Manter o endereço antigo depois da mudança.** Um endereço que você não controla mais não deve continuar na sua chave.
- **Confundir duas whitelists.** Um provedor de proxy também pode colocar o seu endereço de casa em uma whitelist para você se conectar sem senha; é outra lista, explicada em [Autenticação de proxy: user:pass ou whitelist de IP](/pt-br/blog/proxy-authentication-methods).

## Guia de decisão

| Sua situação | Recomendação |
|---|---|
| Rastreador de carteira ou ferramenta de imposto de uma empresa | Chave somente leitura; coloque na whitelist os endereços que o fornecedor da ferramenta publica |
| Bot no computador de casa, provedor oferece IP estático | Contrate o IP estático e coloque-o na whitelist |
| Bot no computador de casa, linha dinâmica ou CGNAT | Um endereço de proxy estático ISP ou de datacenter dedicado a você, ou uma VPS |
| Bot que precisa rodar 24 horas por dia | VPS com endereço reservado |
| A chave parou de funcionar depois de reiniciar o modem | Meça o seu endereço de novo e atualize a whitelist ou arrume um endereço fixo |
| Você quer usar uma exchange a partir de um país que ela não atende | Não faça isso; escolha um serviço disponível onde você mora |

## Perguntas frequentes

### Posso usar a API de uma exchange sem whitelist de IP?

Em muitas exchanges, sim, com limites. A Binance, por exemplo, limita as chaves sem restrição à leitura de dados e exige uma restrição de IP antes que os saques possam ser ativados. Confira as regras da sua exchange antes de montar um bot em cima dela.

### Quantos endereços IP posso adicionar a uma chave?

Depende da exchange. A maioria permite vários endereços por chave, o suficiente para um servidor principal e um reserva. O limite aparece na tela de configurações da chave.

### Posso colocar um proxy residencial na whitelist?

Só um estático. Um proxy residencial rotativo muda de endereço por definição, então a maioria das requisições falharia. Um endereço ISP estático parece um endereço comum de provedor e continua o mesmo.

### O provedor de proxy vê a minha chave de API?

Não quando o seu bot fala com a exchange por HTTPS, que é o que as APIs de exchange usam. O proxy vê a qual servidor você se conecta e quantos dados passam; a chave, a assinatura e as suas ordens ficam dentro do túnel criptografado.

### Uma whitelist de IP basta para proteger a minha conta?

Não, ela é uma camada. Mantenha a autenticação de dois fatores ativada no login e os saques desativados nas chaves de API.

### Um proxy na whitelist me deixa operar a partir de um país que a exchange não atende?

Não. A exchange vincula a sua conta ao país em que você fez a verificação, e os termos dela proíbem esconder a sua localização para contornar as restrições. Uma whitelist só protege a sua própria chave.

## Em resumo

Uma whitelist de IP prende a sua chave de API da exchange a endereços confiáveis, e algumas exchanges não liberam as permissões de trading ou de saque sem ela. Coloque na whitelist o IPv4 público pelo qual o seu bot realmente sai e garanta que ele não mude: um IP estático do seu provedor, uma VPS com endereço reservado ou um endereço de proxy estático dedicado a você funcionam; proxies rotativos e VPNs para consumidor, não. Deixe os saques desativados e as permissões no mínimo, e nunca use um endereço para contornar as regras de país de uma exchange. Se o seu bot roda em uma linha residencial dinâmica, compare as opções de endereço fixo na nossa página de [serviços de proxy](/pt-br/proxy).
