Большинство тех, кто терпит неудачу при первом вызове API биржи, ошибаются не в логике торговли. Они спотыкаются на часах, которые отстают на 40 секунд, на галочке разрешения, которую забыли поставить, или на рукопожатии WebSocket, где не хватает одного заголовка. Механика вызова API криптобиржи достаточно проста, чтобы объяснить её на одной странице — именно защитные барьеры вокруг вызова решают, вернет ли он данные или код ошибки.
Это руководство объясняет, что такое API биржи, как на самом деле собирается запрос, какие разрешения нужно включить и где реально происходит утечка API-ключей. Все специфические для платформы данные ниже взяты из документации WEEX по спотовому API и API фьючерсов, обновленной 14 апреля 2026 года, и отражают информацию, опубликованную по состоянию на август 2026 года. Лимиты запросов и модели разрешений различаются на разных биржах и со временем меняются — проверяйте актуальную документацию перед тем, как строить что-либо на основе этих цифр.
API биржи — это набор эндпоинтов, которые позволяют программному обеспечению делать то, что вы иначе делали бы кликами: получать цены, читать баланс, размещать и отменять ордера, а также стримить рыночные данные в реальном времени. Он заменяет браузер, а не биржу.
Разделение, которое важнее всего для первого вызова, — это публичные и приватные эндпоинты. Публичные эндпоинты выдают рыночные данные всем желающим. Приватные эндпоинты взаимодействуют с вашим аккаунтом и требуют подписанного, аутентифицированного запроса.
| Тип эндпоинта | Что покрывает | Требуется аутентификация |
|---|---|---|
| Публичный | Цены, свечи, глубина стакана, настройки торговых пар, время сервера | Нет |
| Приватный | Балансы, позиции, размещение ордеров, отмена, история торгов | API-ключ, подпись, временная метка, парольная фраза |
Две вещи, которые API биржи обычно не делает: он не дает вам стратегию, а на WEEX он не дает переключатель вывода средств — задокументированные типы разрешений API-ключей покрывают только чтение и торговлю. Это различие важнее, чем кажется, и мы вернемся к нему ниже.

Еще один лимит, о котором стоит знать перед планированием стека: WEEX в настоящее время не поддерживает торговлю через вебхуки TradingView или протокол FIX. Если ваш рабочий процесс зависит от чего-то из этого, решение нужно принимать сейчас, а не после того, как вы написали интеграцию.
Приватный API-вызов — это обычный HTTPS-запрос, несущий четыре доказательства. Сделайте все четыре правильно, и вызов сработает; ошибитесь в одном, и вы получите специфический код ошибки, указывающий, где именно.
Шаг 1 — Создайте и сохраните учетные данные. На WEEX ключи создаются в разделе Аккаунт → Управление API. Каждый аккаунт может содержать до 10 групп API-ключей. Создание возвращает три значения: APIKey (публичный идентификатор), SecretKey (используется для подписи) и Passphrase, которую вы определяете сами. Passphrase нельзя восстановить или изменить — если вы её потеряли, единственный вариант — удалить ключ и создать новый. Используйте буквенно-цифровые символы; документация WEEX специально советует избегать спецсимволов. Как создать API-ключ WEEX, чтобы не заблокировать доступ.
Шаг 2 — Сформируйте строку для подписи. WEEX объединяет в порядке: временную метку в миллисекундах, HTTP-метод в верхнем регистре, путь запроса, затем строку запроса с префиксом в виде знака вопроса (если она есть), затем тело запроса (если оно есть). Для запроса глубины стакана это выглядит примерно так: 1591089508404GET/api/v3/market/depth?symbol=BTCUSDT&limit=20. Порядок не обсуждается, как и регистр — символы должны быть в верхнем регистре, а строчный btcusdt вернет ошибку неверного символа вместо полезной подсказки.
Шаг 3 — Подпишите запрос. Хешируйте строку с помощью HMAC SHA256, используя ваш SecretKey, затем закодируйте результат в Base64. Это значение помещается в заголовок ACCESS-SIGN вместе с ACCESS-TIMESTAMP. Полная спецификация подписи находится в документации WEEX, и её стоит прочитать построчно — именно на формировании подписи ломается большинство первых интеграций.
Шаг 4 — Отправьте запрос, затем подождите 15 минут, если он не сработал. Это шаг, о котором никто не предупреждает. Новый или измененный API-ключ распространяется по системам WEEX примерно 15 минут. Разработчики регулярно тратят полдня на отладку подписи, которая была верна с самого начала, на ключе, который просто еще не начал работать.
Примечание о часах, так как это самая частая причина ошибок: запросы отклоняются, если временная метка отклоняется от времени сервера более чем на 30 секунд. Если ваш компьютер «плывет» — дешевые VPS-инстансы постоянно «плывут» — запрашивайте эндпоинт времени сервера и синхронизируйтесь с ним, а не доверяйте локальным часам.
Главный принцип — наименьшие привилегии. Инструмент, который только читает балансы, никогда не должен иметь прав на торговлю. WEEX обеспечивает это, делая разрешения независимыми, а не кумулятивными, и по умолчанию делая новые ключи доступными только для чтения.
| Разрешение | Что позволяет | Типичное использование |
|---|---|---|
| Readonly (по умолчанию) | Только запросы — балансы, позиции, история торгов. Без ордеров. | Портфельные дашборды, налоговая отчетность, анализ рынка |
| Spot | Размещение и отмена спотовых ордеров, запрос спотовых активов | Спотовые боты, автоматическая ребалансировка |
| Futures | Открытие и закрытие позиций, установка TP/SL, запрос позиций | Хеджирование, высокочастотные стратегии |
Readonly — это настройка, на которой большинству пользователей стоит остановиться. Если вы кормите данными портфельный трекер, налоговый инструмент или дашборд мониторинга, ключ «только для чтения» справляется с задачей, не оставляя пути от утечки учетных данных к потере позиции.
Если вам действительно нужна торговля, включите только один рынок. Спотовый бот с разрешением Futures несет риск, который никогда не будет использован. Когда ордер возвращает ошибку -1052 (недостаточно прав), причина почти всегда в этой галочке — ключ был создан до того, как было выбрано разрешение на торговлю, или разрешение было дано не для того рынка.
Привяжите IP-белый список, пока вы находитесь в процессе создания. WEEX помечает ключи без ограничений как угрозу безопасности в своей документации, и это реально: запрос с адреса, не входящего в белый список, вернет -1056 (неверный IP), независимо от того, идеальна ли подпись. В этом и смысл. Ключ из белого списка, который утечет, — это ключ, который злоумышленник не сможет использовать со своей инфраструктуры.
Торговля через API безопасна в том смысле, что дизайн аутентификации надежен — HMAC-подпись с динамической временной меткой предотвращает атаки повторного воспроизведения, а ограничение разрешений минимизирует радиус поражения. Она небезопасна в том смысле, что почти каждая реальная потеря происходит из-за того, как обращались с ключом, а не из-за протокола.
Пути утечки, которые повторяются снова и снова:
Опытные операторы делают более скучные вещи: раздельные ключи для каждой среды, «только чтение» везде, где торговля не требуется строго, IP-белые списки на каждом торговом ключе, учетные данные в переменных окружения или менеджере секретов, а не в коде, и периодическая ротация. WEEX также требует привязки телефона или Google Authenticator перед доступом к API — ошибка -1055 означает, что сам аккаунт еще недостаточно защищен.
Один операционный риск, который недооценивают: ваш собственный бот. Цикл без обработки ошибок, который отправляет ордера на отмену и замену на полной скорости, упрется в лимиты запросов, будет ограничен в середине стратегии и оставит вас с позицией, которую код считает закрытой. Руководство для разработчиков WEEX прямо говорит, что торговля через API несет высокие риски и что обработка ошибок должна быть в коде с первого дня, а не после первого инцидента.
Лимиты запросов — это то место, где «работало в тестах» превращается в «перестало работать в продакшене». WEEX применяет два отдельных счетчика: вес на основе IP для большинства эндпоинтов и количество ордеров на основе аккаунта для размещения ордеров. Размещение ордеров не потребляет вес IP, поэтому два бюджета расходуются независимо.
| Тип бизнеса | Операция | Задокументированный лимит |
|---|---|---|
| Спотовая торговля | Размещение ордера | 100 запросов / 10 сек |
| Спотовая торговля | Отмена ордера | 80 / 10 сек или 200 / 1 мин |
| Торговля фьючерсами | Размещение ордера | 300 запросов / мин |
| Сетевое соединение | Вес REST IP | 500 веса / 10 сек на IP |
| WebSocket | Одновременные соединения | 20 на IP |
Источник: FAQ по спотовому API и API фьючерсов WEEX, последнее обновление 14 апреля 2026 года.
Превысьте лимит, и вы получите HTTP 429 плюс 10-секундный бан. Вам не нужно гадать, насколько вы близки — каждый ответ несет заголовки с отчетом о потреблении: X-USED-WEIGHT и X-REMAINING-WEIGHT для веса IP, X-ORDER-COUNT и X-ORDER-REMAINING для количества ордеров, каждый с суффиксом интервала (X-USED-WEIGHT-1M покрывает последнюю минуту). Чтение этих заголовков и отступление перед тем, как вы упретесь в стену, — это разница между устойчивой интеграцией и той, которую банят каждый час пик. WEEX публикует веса для каждого эндпоинта в правилах ограничения доступа.
Когда вызов не удается, код ошибки точно называет причину. Вот те, на которые приходится большинство сбоев первой интеграции:
| Код | Значение | Обычная причина |
|---|---|---|
| -1046 | Временная метка запроса истекла | Локальные часы отстают от времени сервера более чем на 30 сек |
| -1049 | Неверный API-ключ или парольная фраза | Опечатка или ключ еще не распространился (подождите 15 мин) |
| -1052 | Недостаточно прав | Разрешение Spot или Futures не включено для ключа |
| -1055 | Пользователь должен привязать телефон или Google Authenticator | 2FA аккаунта не настроена |
| -1056 | Неверный IP-адрес | Вызов из-за пределов IP-белого списка |
| -1121 | Неверный символ | Строчный символ или пара, не возвращаемая эндпоинтом продуктов |
| HTTP 403 (WebSocket) | Соединение заблокировано | Отсутствует заголовок User-Agent в рукопожатии |
Последняя строка — та, что тратит больше всего часов. Файрвол WEEX отклоняет рукопожатия WebSocket, которые приходят без заголовка User-Agent — контент может быть любым, но поле должно присутствовать. Ни в одном общем туториале по WebSocket вам об этом не скажут, а 403 не дает никаких подсказок. Полный справочник кодов ошибок покрывает остальное.
Примечание по версии: WEEX рекомендует строить интеграцию на эндпоинтах V3. V1 и V2 устаревают, поэтому интеграция, написанная по старой документации, наследует миграцию, которая ей не нужна.
Правильная последовательность: чтение, затем симуляция, затем небольшая торговля. Переход сразу к живым ордерам с реальным балансом — это путь, на котором неверно поставленная запятая превращается в рыночный ордер.
WEEX добавила выделенные эндпоинты для бумажной торговли на стороне фьючерсов, запуская полный цикл жизни ордера против симулированных средств, номинированных в SUSDT. Вы можете запрашивать симулированный баланс, просматривать длинные и короткие позиции в режиме хеджирования, размещать рыночные и лимитные ордера, а также получать симулированную историю ордеров — та же структура запроса и правила подписи, что и в реальной торговле, без риска реальными активами. Для отладки логики режима хеджирования или проверки того, что ваша подпись и обработка ошибок действительно работают под нагрузкой, это та среда, где стоит ломать вещи.
Перед этим есть бесплатная проверка работоспособности, которая ничего не стоит: вызовите публичный эндпоинт. Получите время сервера или данные тикера вообще без аутентификации. Если это возвращает чистый JSON, значит, ваш сетевой путь и формирование запроса в порядке, и любой последующий сбой изолирован от аутентификации — что сужает отладку от «всего» до «одного заголовка».
Изучение того, как вызывать API криптобиржи, — это в основном изучение режимов его отказа. Сам запрос состоит из четырех компонентов — ключ, подпись, временная метка, путь — а подпись — это один HMAC SHA256 хеш, который вы напишете один раз и больше никогда не будете о нем думать. Что отделяет работающую интеграцию от сломанной, так это окружающая дисциплина: ключи с правами «только чтение», если торговля не требуется; IP-белый список на всем, что может размещать ордера; часы, синхронизируемые с временем сервера; и логика отката, которая читает заголовки оставшегося веса вместо того, чтобы долбиться до бана.
Если вы начинаете с нуля, порядок такой: создайте ключ «только для чтения», вызовите публичный эндпоинт, вызовите аутентифицированный эндпоинт чтения, затем симулируйте, затем торгуйте минимальным размером, который позволяет ваша стратегия. API-хаб WEEX охватывает доступ к споту и фьючерсам по 100+ активам, а FAQ для разработчиков отвечает на вопросы о разрешениях, лимитах запросов и формате символов, которые генерируют большинство тикетов в поддержку.
1. Нужно ли уметь кодить, чтобы использовать API биржи?
Для прямых API-вызовов — да, вам нужно достаточно навыков программирования, чтобы формировать подписанные HTTP-запросы и обрабатывать ошибки. Неразработчики обычно получают доступ к API биржи косвенно через сторонние портфельные трекеры, налоговые инструменты или торговых ботов, где вы просто вставляете ключ. В этом случае используйте ключ «только для чтения», если инструменту действительно не нужно торговать.
2. Может ли кто-то вывести мои средства, если мой API-ключ утечет?
Не через задокументированные разрешения API-ключей WEEX, которые покрывают только чтение и торговлю — вывод средств не входит в список типов разрешений API по состоянию на апрель 2026 года. Утекший торговый ключ все равно может нанести ущерб, размещая или закрывая ордера на вашем аккаунте, поэтому утечка серьезная в любом случае. Удалите скомпрометированный ключ немедленно.
3. Почему мой API-ключ работает в тестах, но не работает в продакшене?
Две самые частые причины — IP-белый список и лимиты запросов. Ключ, привязанный к белому списку вашей машины разработки, вернет -1056 с продакшн-сервера, а объемы трафика, которые проходят в тестах, могут превышать бюджет в 500 веса на 10 секунд при реальной нагрузке.
4. Сколько времени нужно новому API-ключу, чтобы заработать?
Примерно 15 минут на WEEX для нового или измененного ключа, чтобы распространиться по системе. Если аутентификация не проходит сразу после создания, подождите, прежде чем переписывать код подписи.
5. В чем разница между REST и WebSocket для API бирж?
REST — это запрос-ответ: вы просите данные или отправляете ордер и получаете один ответ. WebSocket поддерживает постоянное соединение и пушит обновления по мере их возникновения, что и нужно для живых цен, глубины стакана и уведомлений об исполнении. Большинство интеграций используют оба — REST для ордеров и запросов аккаунта, WebSocket для стриминга данных. WEEX ограничивает количество WebSocket-соединений до 20 на IP.
6. Поддерживает ли WEEX алерты TradingView или FIX API?
Ни то, ни другое в настоящее время не поддерживается. Стратегии, зависящие от исполнения вебхуков TradingView или FIX-соединения, требуют другого пути исполнения.
Криптоактивы волатильны, и торговля через API может усилить как скорость, так и размер потерь, вплоть до полной потери средств на вашем торговом аккаунте. Автоматизированные стратегии терпят неудачу способами, которые не свойственны ручной торговле: бот, упершийся в лимит запросов в середине исполнения, может оставить позицию открытой, которую ваш код считает закрытой; разрыв WebSocket может подавить уведомления об исполнении, пока ордера продолжают исполняться; а логическая ошибка может разместить сотни непреднамеренных ордеров, прежде чем вы заметите. Кредитное плечо на фьючерсах усугубляет каждое из них. Риски хранения и учетных данных одинаково реальны — утекший SecretKey или Passphrase могут быть использованы для торговли на вашем аккаунте, а потерянную Passphrase нельзя восстановить. Используйте разрешения «только для чтения» везде, где торговля не требуется, включите IP-белый список, тестируйте на эндпоинтах бумажной торговли перед тем, как вкладывать реальные средства, и никогда не делайте первый живой деплой на сумму, которую вы не можете позволить себе потерять. Ничто из вышеперечисленного не является инвестиционным советом.
Этот контент предоставляется исключительно в общих информационных целях и не является финансовым, инвестиционным, юридическим или налоговым советом. Любые мероприятия, вознаграждения, онлайн-акции или связанная с ними информация, упомянутые в настоящем документе, не должны рассматриваться как рекомендация, приглашение к покупке, продаже, торговле или иной сделке с какими-либо криптоактивами. Криптоактивы очень волатильны и могут привести к убыткам. Доступность услуг, продуктов WEEX и связанных с ними событий может варьироваться в зависимости от региона. Вы несете ответственность за обеспечение того, чтобы ваше участие соответствовало применимым местным законам и нормативным актам.





























