API криптобиржи — это набор конечных точек (endpoints), которые биржа открывает для программного обеспечения. Он делает одно: заменяет ваши клики строкой кода. Получить свечи, проверить баланс, выставить лимитный ордер — действия, требующие четырех или пяти кликов в веб-интерфейсе, превращаются в один HTTP-запрос.
Большинство статей на этом заканчиваются. Часть, на которой люди действительно обжигаются, — это следующий вопрос, и на него редко дают прямой ответ: что именно может делать ключ, который вы только что выпустили, а чего не может? Ошибитесь в модели разрешений, и вы передадите открытые учетные данные стороннему скрипту, исходный код которого вы никогда не читали.
Эта статья охватывает четыре направления: что это такое, как использовать, как вызывать и безопасно ли это. Конкретные параметры взяты из документации WEEX spot API, обновленной 14 апреля 2026 года. Другие площадки следуют схожей схеме с другими цифрами, поэтому проверяйте текущую документацию своей биржи перед интеграцией.
API криптобиржи — это не что-то монолитное. Он разделяется на два уровня, и это разделение определяет, нужен ли вам ключ вообще и какой риск вы несете.
Публичные конечные точки предоставляют рыночные данные, которые может видеть любой: последняя цена сделки, максимум и минимум за 24 часа, свечи, глубина стакана, полный список поддерживаемых пар. Аутентификация не требуется — обычный GET возвращает данные. Скрипту ценовых оповещений или набору данных для бэктеста больше ничего не нужно, и он никогда не касается вашего аккаунта.
Приватные конечные точки — это те, что связаны с вашими деньгами: балансы, размещение ордеров, отмена, история исполнений, записи в реестре. Каждый запрос должен нести подпись, и сервер выполняет его только после проверки.

Профили рисков несопоставимы. Худший исход при использовании публичной конечной точки — вы попадете под ограничение частоты запросов (rate-limit). Худший исход при неправильно настроенной приватной конечной точке — ваши позиции изменятся. Многие новички читают «Я хочу использовать API биржи» как «Мне нужно разрешение на торговлю», хотя большая часть реальных сценариев использования — портфельные дашборды, синхронизация реестров, ценовые алерты — полностью покрывается доступом только для чтения.
| Уровень | Нужен ключ | Типичное использование | Цена ошибки |
|---|---|---|---|
| Публичные конечные точки | Нет | Свечи, глубина, сделки, конфиги пар | Rate-limit, HTTP 429 |
| Приватные (только чтение) | Да | Балансы, реестр, история исполнений | Раскрытие данных, позиции не затронуты |
| Приватные (торговля) | Да | Размещение, отмена, запрос открытых ордеров | Неконтролируемая стратегия или вредоносные ордера при утечке ключа |
Создание ключа дает вам три строки сразу. Они выполняют разные задачи, и люди часто хранят их вместе, вставляют не ту, а потом не могут понять, какое звено в цепи отказало.
| Учетные данные | Роль | Восстанавливаемый | Если произойдет утечка |
|---|---|---|---|
| API Key | Идентификатор, сообщающий серверу, какой аккаунт делает запрос | Виден в управлении API | Не может подписать сам по себе, но раскрывает существование аккаунта |
| Secret Key | Приватный ключ, используемый для генерации подписи | Нет — нужно создать новый ключ | В сочетании с API Key подделывает валидные запросы |
| Passphrase | Фраза пользователя, действующая как вторая проверка | Нет, и её нельзя изменить | Все три вместе означают контроль над аккаунтом |
Стоит выделить две детали. WEEX требует, чтобы passphrase была только буквенно-цифровой — без специальных символов, ограничение, которое не отображается на видном месте и является частой причиной сбоя при первой интеграции. А забытую passphrase нельзя восстановить или изменить; задокументированный способ — удалить ключ и создать новый.
Практический совет: в момент создания ключа запишите все три в менеджер паролей или файл конфигурации. Не думайте, что сможете вернуться и скопировать их позже.
Этот раздел стоит запомнить.
На WEEX аккаунт может создать до 10 групп API-ключей, каждая из которых настраивается независимо. Документация (14 апреля 2026 г.) перечисляет ровно два типа разрешений:
| Разрешение | Что позволяет | Типичное использование |
|---|---|---|
| Readonly | Только запрос конечных точек — балансы, история сделок. Без торговых операций | Мониторинг активов, синхронизация реестров, анализ рынка |
| Spot | Размещение и отмена ордеров, запрос активов на спотовом рынке | Спотовые квант-боты, автоматическая ребалансировка |
Новые ключи по умолчанию имеют статус только для чтения. Торговлю нужно включать намеренно, и оба разрешения независимы — без отмеченного Spot ордера не пройдут.
Заметьте, чего нет в этой таблице: нет разрешения на вывод средств. Это граница дизайна, а не недосмотр. Самая разрушительная категория инцидентов API — утечка ключей, вывод средств — здесь не имеет лазейки на уровне разрешений. Украденный ключ все еще опасен; злоумышленник может слить ваш баланс через wash-trading в неликвидной паре. Но кратчайший путь, опустошение счета, закрыт.
Для ясности: биржи различаются в этом. Некоторые площадки выпускают ключи с правами на вывод. Прежде чем создавать ключ где-либо, посмотрите на чекбоксы разрешений и проверьте, есть ли там «Withdraw». Если есть, оставьте его выключенным, если только вы не занимаетесь автоматизацией между биржами и точно знаете, что делаете.
Еще один параметр, о котором почти никто не упоминает, и он будет стоить вам полчаса: только что созданный или измененный API-ключ обычно распространяется по всему миру около 15 минут. Запуск стратегии сразу после создания ключа и получение ошибки разрешения не означает, что ваш код неверен. Это может означать, что ключ еще не активен.
Рекомендация по безопасности столь же прямая: включите белый список IP. После привязки даже полная утечка всех трех учетных данных будет бесполезна с любого другого адреса — запрос будет отклонен. Для стратегии, работающей на фиксированном сервере, это самая дешевая значимая защита. Вы можете начать со страницы WEEX API.
Как только разрешения понятны, остальное — инженерия. Полный приватный запрос выглядит примерно так.
Шаг первый, построение строки подписи. WEEX конкатенирует timestamp + метод в верхнем регистре + requestPath + "?" + queryString + body, запускает HMAC SHA256 с вашим секретным ключом, затем Base64-кодирует результат. Для запроса глубины строка для подписи выглядит так:
1591089508404GET/api/v3/market/depth?symbol=BTCUSDT&limit=20Когда строка запроса пуста — большинство POST-запросов — формат сводится к timestamp + METHOD + requestPath + body.
Шаг второй, установка заголовков. API-ключ, подпись, timestamp и passphrase помещаются в соответствующие заголовки ACCESS. Timestamp указывается в миллисекундах, и запросы отклоняются, если он отклоняется более чем на 30 секунд от времени сервера. Это число объясняет, почему первая конечная точка в документации каждой биржи — это «получить время сервера».
Шаг третий, соблюдение регистра и лимитов частоты. Параметр символа чувствителен к регистру и должен быть полностью в верхнем регистре — btcusdt не сработает. Что касается пропускной способности:
| Операция | Лимит |
|---|---|
| Разместить ордер | 100 за 10 секунд |
| Отменить ордер | 80 за 10 секунд или 200 в минуту |
| Вес IP | 500 веса за 10 секунд на IP |
| WebSocket | 20 соединений на IP |
Нарушение любого из этих лимитов возвращает HTTP 429. Лимиты рассчитываются независимо для каждой конечной точки, поэтому глобальный счетчик — неправильный способ регулирования.
Еще две ловушки: REST подходит для запросов по требованию, но WebSocket — правильный ответ для живых рыночных данных; а рукопожатие WebSocket должно включать заголовок User-Agent (содержимое на ваше усмотрение), иначе файрвол заблокирует его с ошибкой 403 — ошибка, которая совсем не похожа на отсутствие заголовка.
Большая часть времени разработки API тратится не на написание логики, а на чтение ошибок. Эта таблица сопоставляет ошибку с реальной причиной и действием, которое её исправляет.
| Ошибка | Что значит | Что делать |
|---|---|---|
| -1052 / 40014 | Недостаточно разрешений | Проверьте, включен ли Spot; если только что изменили, подождите 15 минут |
| 40018 | IP не в белом списке | Добавьте свой текущий egress IP в список привязки |
| 40008 | Timestamp истек | Синхронизируйте локальные часы или сначала получите время сервера |
| 40012 | Неверный API-ключ или passphrase | Passphrase не восстанавливается — обычно означает пересоздание ключа |
| 429 | Слишком много запросов | Перепишите регулирование по конечным точкам, а не глобально |
| -1054 | Ордер не существует | Неверный ID ордера передан для отмены |
| WebSocket 403 | Отсутствует заголовок User-Agent | Добавьте поле; любое содержимое работает |
Примечание: V1/V2 и V3 используют разные схемы кодов ошибок (4xxxx против -10xx), поэтому подтвердите, какую версию вы вызываете, прежде чем отлаживать. WEEX заявила, что V1/V2 устаревают — новые интеграции должны быть нацелены на V3. Также стоит знать заранее: сигнальная торговля TradingView и FIX API в настоящее время не поддерживаются, поэтому любой дизайн, зависящий от них, требует другого пути.
«Безопасен ли API биржи» — слишком грубый вопрос. Сам протокол — HMAC-подпись, проверка timestamp, IP-проверки — зрелый. Почти каждый сбой — это сбой использования. Ранжировано по частоте возникновения:
1. Передача учетных данных тому, у кого их быть не должно. Главная причина никогда не была техническим эксплойтом; это социальная инженерия. Фейковые сервисы «управляемого кванта» и «ускорители копитрейдинга» просят вас вставить API-ключ, и баланс сливается в wash-trading. Тест прост: любая третья сторона, которая просит ваш секретный ключ, по умолчанию должна считаться враждебной. Легитимные сервисы заставляют вас привязать ключ на их платформе; они не просят вставлять его в окно чата.
2. Пропуск белого списка IP. Как сказано выше, это единственный шаг, который понижает утечку с катастрофы до неприятности. Обычная причина пропуска — «мой IP динамический», а цена — весь периметр.
3. Хардкод ключей и пуш в GitHub. Боты, сканирующие публичные репозитории на наличие учетных данных, работают круглосуточно; окно между коммитом и эксплуатацией часто измеряется минутами. Используйте переменные окружения и поместите файл конфигурации в .gitignore.
4. Предоставление гораздо большего разрешения, чем нужно для работы. Портфельный дашборд с включенным разрешением Spot несет риск для возможности, которую он никогда не вызывает. Одна цель, один ключ, минимум разрешений — 10 групп ключей дают достаточно пространства для правильной сегментации.
5. Написание оптимистичной обработки ошибок. Это не включает утечку, но стоит реальных денег. Стратегии, которые не повторяют попытку после 429, которые продолжают выставлять ордера после разрыва соединения, не сверяя позиции, которые считают неудачную отмену успешной — эти дефекты всплывают вместе во время резких движений, именно тогда, когда вы меньше всего хотите, чтобы программа импровизировала.
Более полезная формулировка такова: структура рисков API криптобиржи совсем не похожа на удержание спота. Убытки от спота приходят с рынка. Убытки от API обычно приходят от вас — одно непроверенное возвращаемое значение, один нерегулируемый цикл, и позиция может быть уничтожена, пока вы спите. Поэтому опытные операторы сначала неделю запускают ключ только для чтения, подтверждают поток данных, пути ошибок и алерты, и только потом включают торговлю.
Вернемся к исходному вопросу. API криптобиржи — это интерфейс, который биржа открывает для программного обеспечения, превращая ручные клики в исполняемый код, чтобы рыночные данные и торговля могли быть автоматизированы.
То, что определяет, пройдет ли все гладко, сводится к трем вещам:
Если вы хотите начать, руководство по подготовке WEEX API охватывает создание ключей и настройку разрешений от начала до конца, а страница FAQ по API собирает правила лимитов частоты и ошибки, с которыми люди сталкиваются чаще всего. Создайте ключ только для чтения и прогоните конечные точки рыночных данных через ваш полный конвейер, прежде чем делать что-либо еще.
1. Что такое API криптобиржи в одном предложении?
Это интерфейс, который биржа предоставляет программному обеспечению, позволяя коду получать рыночные данные, проверять балансы, выставлять или отменять ордера — технический фундамент для квантовой торговли, копитрейдинг-ботов и автоматизированного мониторинга.
2. Нужно ли мне уметь кодить, чтобы использовать API биржи?
Вызов конечных точек напрямую требует базовых навыков программирования, чаще всего Python. Многие сторонние инструменты оборачивают эту логику так, что вы просто привязываете API-ключ на их платформе — при условии, что инструмент заслуживает доверия и никогда не просит вас вставить секретный ключ в окно чата.
3. Если мой API-ключ утечет, может ли кто-то вывести мои монеты?
Зависит от того, предлагает ли платформа разрешение на вывод. Документация WEEX spot API (14 апреля 2026 г.) перечисляет только Readonly и Spot, без опции вывода, поэтому утечка не может вывести активы с биржи напрямую — хотя злоумышленник все равно может вызвать убытки через вредоносные ордера. Другие биржи проектируют разрешения иначе, поэтому проверьте свои. Удалите любой ключ, который, по вашему мнению, скомпрометирован, немедленно.
4. Что если я забуду passphrase?
Её нельзя восстановить или изменить. Единственный способ — удалить API-ключ и создать новый. WEEX также требует, чтобы passphrase была буквенно-цифровой, без специальных символов.
5. Мой новый API-ключ возвращает ошибку разрешения — я настроил его неправильно?
Не обязательно. Только что созданные или измененные ключи обычно распространяются по всему миру около 15 минут, поэтому повторите попытку после ожидания. Если проблема сохраняется, проверьте, включено ли разрешение на торговлю и поддерживает ли пара API-ордера.
6. Стоит ли использовать REST или WebSocket?
REST для запросов по требованию — балансы, размещение и отмена ордеров. WebSocket для живых данных — тиковые исполнения и обновления глубины. Производственные стратегии обычно запускают оба: WebSocket на вход, REST на выход.
7. Могу ли я запускать арбитражные или высокочастотные стратегии через API биржи?
Технически да, но лимиты частоты ограничивают. На WEEX spot это означает 100 ордеров за 10 секунд и 500 веса IP за 10 секунд, причем каждая конечная точка считается независимо. Реальная высокочастотная работа также должна учитывать задержку, проскальзывание и структуру комиссий, которые регулярно съедают спред, казавшийся доступным на бумаге.
Цены на криптоактивы крайне волатильны и могут привести к частичной или полной потере капитала. Программная торговля через API криптобиржи накладывает дополнительные риски поверх рыночных: ошибочная стратегия может накапливать убытки без присмотра; перебои в сети, отказы по лимитам частоты или неожиданные ответы могут оставить состояние ордера рассинхронизированным с реальными позициями; а учетные данные API, утекшие через фишинг, открытый код или ненадежные третьи стороны, могут привести к убыткам через вредоносные ордера, даже если вывод средств не разрешен. Фьючерсная и маржинальная торговля добавляют риск ликвидации, где кратковременное движение цены может уничтожить всю позицию. Тщательно тестируйте стратегии, включите белый список IP и минимальные разрешения, и инвестируйте только тот капитал, который можете позволить себе потерять. Эта статья носит информационный характер и не является инвестиционным советом.
Этот контент предоставляется исключительно в общих информационных целях и не является финансовым, инвестиционным, юридическим или налоговым советом. Любые мероприятия, вознаграждения, онлайн-акции или связанная с ними информация, упомянутые в настоящем документе, не должны рассматриваться как рекомендация, приглашение к покупке, продаже, торговле или иной сделке с какими-либо криптоактивами. Криптоактивы очень волатильны и могут привести к убыткам. Доступность услуг, продуктов WEEX и связанных с ними событий может варьироваться в зависимости от региона. Вы несете ответственность за обеспечение того, чтобы ваше участие соответствовало применимым местным законам и нормативным актам.





























