المنصة والأمان
قفل السحب هو أي إعداد يمنع خروج الأموال من حساب البورصة عبر مفتاح API: إنشاء المفتاح دون صلاحية السحب، أو تقييد السحوبات بعناوين معتمدة مسبقًا، أو تفعيل التأخيرات والتأكيدات على جانب البورصة؛ وهو الفارق بين أن يكلفك مفتاح مخترَق صفقات سيئة أو أن يكلفك الرصيد بأكمله.
تحتفظ منصات الأتمتة بمفاتيح API على مدار الساعة؛ والسؤال هو ما الذي يمكن أن تفعله تلك المفاتيح في حال تسريبها. تتيح صلاحية التداول للمفتاح فتح المراكز وإغلاقها، وهذا ما تحتاجه الأتمتة. أما صلاحية السحب فتتيح له إرسال الأموال إلى محفظة خارجية، وهو ما لا تحتاجه الأتمتة أبدًا، والذي كان الآلية الكامنة وراء معظم سرقات البوتات. تضيف قوائم عناوين السحب المعتمدة وتأخيرات السحب على البورصة قفلًا ثانيًا حتى للمفاتيح التي أُنشئت بإهمال، وتشترطها بعض البورصات على سحوبات API على أي حال.
تطلب AlgoVesta مفاتيح مخصصة للتداول فقط، وتنص في دليل الإعداد لكل من البورصات الـ16 المدعومة على وجوب إبقاء صلاحية السحب معطلة؛ ولا تحتوي المنصة على أي مسار برمجي يسحب الأموال أو يحوّلها. تُتحقَّق المفاتيح عند إضافتها، وتُخزَّن مشفَّرة أثناء التخزين، ويمكن ربطها على البورصة بعناوين IP التنفيذ الثابتة المعروضة في لوحة التحكم. أما على MetaTrader 5 فإن المكافئ هو أن تسجيل دخول الوسيط يمكنه التداول لكن لا يمكنه السحب من الوسيط؛ وتتم السحوبات عبر بوابة العميل الخاصة بالوسيط بمصادقتها الخاصة. يُغلق زر الطوارئ المراكز ويوقف البوتات؛ ولا يستطيع تحريك الأموال ولا هو مصمَّم لذلك. راجع مفتاح API للتداول فقط وصفحة الأمان.
ينشئ متداول مفتاح OKX بتفعيل التداول وتعطيل السحب، ويُفعِّل قائمة عناوين OKX المعتمدة وتأخير السحب لمدة 24 ساعة على الحساب. بعد عام، يتعرض المفتاح لحادثة تصيد. لا يستطيع المهاجم محاولة التداول إلا من عنوان IP مسموح به لا يتحكم فيه، ولم يكن ليستطيع السحب حتى مع وصول كامل إلى الحساب دون اجتياز القائمة المعتمدة والتأخير. يلغي المتداول المفتاح ويدوّره.