Інтерактивний інструмент · чек-лист
Квант мусить передати частину керування рахунком API, і це водночас етап, де новачки найлегше втрачають кошти. Перш ніж під'єднати скрипт до біржі, познач пункти нижче один за одним — позначки рахуються лише у твоєму браузері в реальному часі, не зберігаються й не передаються і скидаються до нуля, коли ти закриваєш сторінку.
Квант-скрипту потрібно лише виставляти ордери й надсилати запити — виведення він не торкається взагалі. Поки ключ не має права на виведення, навіть якщо твоя трійка apiKey, Secret і Passphrase колись витече вся одразу, той, хто її отримає, не виведе твої монети напряму. Познач виведення — і витік стане наче передача ключів від сейфа. Але не вважай «не позначати виведення» страховкою: ключ лише з правом торгівлі теж здатен обнулити тебе — той, хто його отримав, може виставляти ордери в малоліквідній парі з тонкою книгою заявок і сам виступати контрагентом, твої гроші йдуть як «торгові збитки», і у виписці кожен рядок виглядає як звичайна угода. Тому цей пункт має сенс лише разом із білим списком IP нижче; самого його замало.
Запускати квант через API — це передати частину керування рахунком шматку скрипта й парі ключів. На відміну від пароля для входу, облікові дані API створені для використання програмою, тож шляхів витоку в них більше — логи, скриншоти, випадковий пуш у публічний репозиторій. Тому налаштування безпеки на етапі створення ключа часто варте твого часу більше, ніж сама стратегія, бо саме воно визначає, «наскільки поганим може бути найгірший сценарій».
Із семи пунктів справжня межа — ті, що позначені «Критично». «Лише торгівля, без виведення» — головне правило: кванту виведення не потрібне на жодному етапі, тож вимкни його — і навіть витеклий ключ не виведе монети напряму. Але самої цієї умови замало: ключ лише з правом торгівлі усе одно здатен спустошити баланс навмисними угодами із самим собою в малоліквідній парі — тому поруч і стоїть «білий список IP», який прив'язує ключ до того єдиного IP, на якому працює скрипт. «Стережися шахрайства з керуванням» — це інший клас ризику: не технічна діра, а коли тебе прямо обманом змушують віддати ключ з усіма правами, і збитки від цього класу часто найважчі. Не зробиш будь-якого з них — і рівень ризику зовсім інший.
Решта звужують вразливість іще більше: ізолюй кошти в субрахунку, належно зберігай трійку облікових даних і тримай її поза кодом, регулярно ротуй і видаляй старі ключі, увімкни 2FA та антифішинговий код на рівні рахунку. Позначити їх усі означає лише, що ти подолав базову межу безпеки — не абсолютну безпеку; але брак будь-якого з них — це реальна діра. Цей інструмент не збирає твої позначки — він рахує суто в браузері й скидається до нуля, коли ти закриваєш сторінку.