Первое, что вы передаете API криптобиржи — это не код. Это ключ. В каждом руководстве советуют хранить его в безопасности, но почти нигде не показывают, что именно этот ключ может делать на конкретной бирже, а ведь именно здесь кроется реальный риск. В этом пошаговом руководстве мы используем официальную документацию WEEX в качестве примера и последовательно ответим на четыре вопроса: что такое API, что он может делать, как формируется подписанный запрос и что произойдет, если ключ будет скомпрометирован.
Все параметры, лимиты запросов и коды ошибок ниже взяты из официальной документации API WEEX (FAQ по спотовой и фьючерсной торговле, последнее обновление 14.04.2026), проверенной в августе 2026 года. Документация меняется от версии к версии — сверяйтесь с актуальными страницами перед запуском.
API криптобиржи предоставляет два типа эндпоинтов, и разница между ними заключается в том, содержит ли запрос данные о вашей личности.
Это разделение должно определять архитектуру вашего приложения. Рыночные данные можно получать откуда угодно — утечка публичного эндпоинта вам ничем не грозит. Приватные вызовы должны выполняться с хоста, IP-адрес которого вы контролируете. Многие команды запускают и то, и другое в одном процессе ради удобства, а затем уязвимость в зависимости на стороне рыночных данных приводит к передаче торгового ключа злоумышленникам.

WEEX обслуживает спотовый REST через https://api-spot.weex.com, где пути для спота начинаются с /api/v3/, а для фьючерсов — с /capi/v3/. Префиксы не взаимозаменяемы, и их смешивание — самая частая причина необъяснимых ошибок 404.
Почти каждая статья о "безопасности API-ключей" на первой странице Google предполагает три уровня прав — чтение, торговля, вывод средств — и советует отключать вывод. Этот совет хорош, но он скрывает более важный вопрос: предлагает ли биржа вообще право на вывод средств через API?
На WEEX такой функции нет. При создании ключа доступны следующие независимые друг от друга права:
| Разрешение | Что позволяет | Что блокирует | Типичное использование |
|---|---|---|---|
| Readonly (по умолчанию) | Запрос балансов, позиций, истории сделок, реестра | Размещение или отмена ордеров | Мониторинг активов, синхронизация, анализ рынка |
| Spot | Размещение/отмена спотовых ордеров, запрос спотовых активов | Открытие/закрытие фьючерсов | Спотовые боты, автоматическая ребалансировка |
| Futures | Открытие/закрытие позиций, установка TP/SL, запрос позиций | Спотовая торговля | Хеджирование фьючерсов, высокочастотные стратегии |
| — | — | Вывод средств, переводы на внешние адреса | Недоступно через API |
Это важнее любых деталей шифрования. Когда вы читаете об "утечке API-ключа, приведшей к опустошению аккаунта", средства обычно не выводились — злоумышленник использовал право торговли для проведения сделок pump-and-dump на неликвидной паре, покупая активы в аккаунт жертвы по завышенным ценам и продавая свои собственные. Отсутствие права на вывод не означает, что активы в безопасности. Это означает, что атака смещается от кражи к принудительному убытку.
По умолчанию ключи имеют статус Readonly. Вы должны намеренно выбрать право на торговлю — это правильное поведение по умолчанию, и именно поэтому первый ордер часто возвращает -1052 (Insufficient permissions). Каждый аккаунт может содержать до 10 групп ключей; разделяйте их по назначению, а не используйте один для всего. Ключ только для чтения для мониторинга и отдельный торговый ключ для стратегии означают, что если что-то пойдет не так, вы сможете идентифицировать и отозвать только один из них.
Создание ключа дает вам три учетных данных с тремя разными задачами:
| Учетные данные | Роль | Если потеряны |
|---|---|---|
| APIKey | Идентификатор, отправляется в заголовке запроса | Можно получить в панели управления |
| SecretKey | Ключ подписи, используется локально, никогда не передается | Утечка равна передаче прав на торговлю |
| Passphrase | Устанавливается пользователем, только буквенно-цифровые символы | Не восстанавливается — нужно пересоздать всю группу ключей |
Парольную фразу нельзя изменить или восстановить. Храните ее в менеджере секретов вместе с SecretKey, а не в файле конфигурации в вашем репозитории. Детали на уровне полей есть в документации по интеграции API WEEX.
Приватные эндпоинты зависят от заголовка ACCESS-SIGN. Правило короткое; ошибка заключается в том, что один неверный символ в конкатенации ломает все, выдавая ошибку, указывающую совсем не туда.
WEEX выполняет конкатенацию в следующем порядке, запускает HMAC SHA256 с вашим SecretKey, а затем кодирует результат в Base64:
timestamp + method.toUpperCase() + requestPath + "?" + queryString + body
Когда queryString пуст, опустите знак вопроса: timestamp + method + requestPath + body.
Запрос глубины BTCUSDT:
String to sign: 1591089508404GET/api/v3/market/depth?symbol=BTCUSDT&limit=20
Signature = base64.encode(hmac_sha256(secretKey, message))
Три детали вызывают большинство ошибок интеграции:
ACCESS-TIMESTAMP со своими часами и отклоняет все, что выходит за рамки. Облачные инстансы могут рассинхронизироваться; запрашивайте время сервера при запуске и корректируйте его, а не доверяйте локальному Date.now().get вместо GET ломает подпись, но ответ приходит как ошибка аутентификации, что заставляет людей искать проблему в ключе.btcusdt не нормализуется. Для эндпоинтов ордеров берите значение символа из ответа /products, а не составляйте его вручную.Полный рабочий пример, включая конкатенацию тела для POST-ордеров, есть в документации по подписи запросов WEEX. Добейтесь работы одного GET-запроса, прежде чем переходить к POST.
Превышение лимита возвращает HTTP 429 и влечет бан примерно на 10 секунд. WEEX не использует один глобальный счетчик — лимиты зависят от измерения:
| Измерение | Спот | Фьючерсы |
|---|---|---|
| Размещение ордера | 100 / мин | 300 / мин |
| Отмена ордера | 80 / 10 сек, или 200 / мин | Зависит от эндпоинта, см. доки |
| REST/WS соединение | 300 / 5 мин / на IP | 500 веса / 10 сек / на IP |
| WebSocket | 240 подписок на каналы / час / соединение | 20 соединений / на IP |
Источник: FAQ по API WEEX, последнее обновление 14.04.2026.
Два механизма стоит усвоить. Размещение ордера учитывается на аккаунт (userId) и не потребляет вес IP — счетчик IP в заголовках ответов показывает 0. Все остальное учитывается по весу IP, причем более тяжелые эндпоинты имеют больший вес. Таким образом, несколько машин, использующих один исходящий IP, будут конкурировать за бюджет рыночных данных, но не за бюджет ордеров.
Не пытайтесь оценивать оставшийся бюджет с помощью локального счетчика. Каждый ответ содержит X-USED-WEIGHT-1M и X-REMAINING-WEIGHT-1M; запросы ордеров дополнительно содержат X-ORDER-COUNT-* и X-ORDER-REMAINING-*. Ориентируйтесь на заголовки, а не на жестко закодированные "5 запросов в секунду" — и заметьте, что английская и китайская документация WEEX сейчас расходятся в лимитах спотовых ордеров (английская говорит 100/мин, китайская — 100/10 сек). Заголовки ответов — единственный источник истины.
Безопасность здесь — это свойство вашей конфигурации, а не только биржи. Биржа владеет лишь одним звеном из трех.
Звено первое: хранение ключей. SecretKey показывается один раз и никогда больше, поэтому утечки происходят на вашей стороне — коммит в Git, внедрение в бандл фронтенда, запись в логи, вставка в рабочий чат. Переменные окружения или менеджер секретов, плюс одно правило без исключений: ключи никогда не передаются через мессенджеры.
Звено второе: белый список IP. WEEX позволяет привязывать IP-адреса при создании ключа и настоятельно рекомендует это делать. Непривязанный ключ работает из любой точки мира в момент утечки; привязанный заставляет злоумышленника сначала взломать ваш сервер. Не ставьте 0.0.0.0/0 в продакшене — это то же самое, что не ставить ничего.
Звено третье: принцип наименьших привилегий. Возвращаясь к таблице разрешений: процессы мониторинга получают Readonly, навсегда. У спотовой стратегии нет причин иметь доступ к фьючерсам. Это не педантичность, это контроль радиуса поражения.
Две операционные ловушки задокументированы, но их легко упустить:
Один вывод, который вы не найдете в общих руководствах: для большинства розничных пользователей вероятность кражи ключа намного ниже вероятности потери денег из-за собственных ошибок обработки при лимитах запросов. Настройте безопасность правильно, а затем потратьте ту же энергию на повторные попытки и идемпотентное размещение ордеров. Ожидаемая доходность выше.
WEEX запускает эндпоинты для демо-торговли на фьючерсах с использованием симулированного SUSDT, под /capi/v3/sim/ — sim/balance, sim/position/allPosition, sim/order, sim/order/history, с поддержкой режима хеджирования. Запуск новой стратегии там от начала до конца — самая дешевая отладка, которую вы когда-либо делали.
Прежде чем вкладывать реальный капитал, держите эту таблицу под рукой:
| Симптом | Причина | Решение |
|---|---|---|
Ордер возвращает -1052 | Не выбрано право торговли; пара еще не доступна для API; или вызов устаревшего V1/V2 | Включите Spot / Futures в управлении API, перейдите на V3 |
Отмена возвращает -1054 | Ордер не существует, обычно неверный ID ордера | Запросите перед отменой; не доверяйте локальному кэшу ID |
WebSocket возвращает 403 | Отсутствует заголовок User-Agent, блокировка файрволом | Добавьте любое значение User-Agent в заголовок соединения |
Запрос возвращает 404 | Неверный префикс пути — спот /api/v3/ vs фьючерсы /capi/v3/ | Сверьте requestPath с документацией |
HTTP 429 | Достигнут лимит запросов, бан ~10 сек | Экспоненциальная задержка на основе заголовков, никаких слепых повторов |
Еще две вещи: WEEX в настоящее время не поддерживает TradingView signal trading или FIX API, поэтому стратегии, зависящие от них, требуют другого маршрута; эндпоинты V1/V2 устаревают, поэтому новая работа должна быть нацелена на V3. Полный FAQ по правам и лимитам находится в FAQ по спотовому API WEEX, а разработчикам фьючерсов стоит начать с документации по фьючерсному API.
Вернемся к четырем вопросам. API криптобиржи — это программная точка входа, разделенная на публичные эндпоинты для чтения и приватные для действий. То, как вы его используете, зависит от выбранных прав — Readonly, Spot и Futures независимы, а WEEX вообще не предоставляет вывод средств через API. Как вы его вызываете, зависит от подписи: HMAC SHA256 плюс Base64, с допуском таймстемпа в 30 секунд. Безопасность зависит от вас; биржа предоставляет привязку IP и уровни прав, остальное — ваша операционная дисциплина.
Если запомните одно, запомните последовательность: сначала ключ только для чтения для проверки рыночных данных, затем демо-торговля для проверки стратегии, и только потом права на торговлю, привязка IP и реальные средства. Обратный порядок обычно обходится дорого.
Готовы строить? Начните в центре разработчиков WEEX, создайте ключ, настройте права и работайте с эндпоинтами V3 по одному.
1. Стоит ли API криптобиржи денег или требует заявки?
На WEEX — нет, процесс квалификации не требуется: войдите на платформу и пользуйтесь, до 10 групп API-ключей на аккаунт. Это отличается от API фондовых брокеров, которые часто ограничивают доступ требованиями к капиталу, объему или профессиональному бэкграунду.
2. Если мой API-ключ утечет, могут ли вывести мои средства?
Не через API WEEX — набор прав ограничен Readonly, Spot и Futures, без возможности вывода. Ключ с правом торговли все еще может быть использован для торговли против вас на неликвидных парах, выводя ценность через реализованные убытки. Удалите группу ключей немедленно, если подозреваете утечку.
3. Нужен ли мне API-ключ только для рыночных данных?
Нет. Свечи, глубина, тикеры и списки символов — это публичные эндпоинты, без аутентификации и с лимитами по IP. Только эндпоинты аккаунта и ордеров требуют подписи.
4. Почему новый API-ключ возвращает ошибку недостаточных прав?
Новые или измененные ключи распространяются по системе около 15 минут. Если -1052 сохраняется после этого окна, проверьте, были ли действительно выбраны Spot или Futures.
5. Что если я забуду парольную фразу API?
Ее нельзя восстановить или изменить. Удалите группу ключей, создайте новую и обновите все потребители этого ключа.
6. Поддерживает ли WEEX TradingView или FIX API?
Ни то, ни другое не поддерживается по состоянию на август 2026 года. Командам, которым нужен институциональный низкозадержечный доступ, стоит оценить, подходят ли им REST и WebSocket, прежде чем принимать решение.
Криптоактивы крайне волатильны, и программная торговля через API криптобиржи может привести к частичной или полной потере капитала. Специфические риски API включают несанкционированную активность после утечки ключа, каскадные ошибочные ордера из-за багов стратегии или слабой обработки ошибок, ордера, оставленные без управления после бана по лимиту, и повышенный риск ликвидации при торговле фьючерсами с плечом. Внедряйте тщательную обработку исключений и логику повторов, привязывайте IP-адреса к каждому ключу, применяйте принцип наименьших привилегий и вкладывайте только тот капитал, который можете позволить себе потерять. Параметры эндпоинтов и лимиты запросов, описанные здесь, были проверены в августе 2026 года и могут меняться — всегда сверяйтесь с текущей официальной документацией WEEX. Эта статья не является инвестиционным советом.
Этот контент предоставляется исключительно в общих информационных целях и не является финансовым, инвестиционным, юридическим или налоговым советом. Любые мероприятия, вознаграждения, онлайн-акции или связанная с ними информация, упомянутые в настоящем документе, не должны рассматриваться как рекомендация, приглашение к покупке, продаже, торговле или иной сделке с какими-либо криптоактивами. Криптоактивы очень волатильны и могут привести к убыткам. Доступность услуг, продуктов WEEX и связанных с ними событий может варьироваться в зависимости от региона. Вы несете ответственность за обеспечение того, чтобы ваше участие соответствовало применимым местным законам и нормативным актам.





























