Plateforme & Sécurité
Un verrou de retrait est tout paramètre empêchant des fonds de quitter un compte de bourse via une clé API : créer la clé sans permission de retrait, restreindre les retraits à des adresses pré-approuvées, ou activer des délais et confirmations côté bourse ; c'est la différence entre une clé compromise qui vous coûte de mauvaises transactions et une qui vous coûte l'intégralité du solde.
Les plateformes d'automatisation détiennent des clés API en permanence ; la question est de savoir ce que ces clés peuvent faire en cas de fuite. La permission de trading permet à une clé d'ouvrir et de clôturer des positions, ce dont l'automatisation a besoin. La permission de retrait lui permet d'envoyer des fonds vers un portefeuille externe, ce dont l'automatisation n'a jamais besoin et qui a été le mécanisme derrière la plupart des vols liés à des bots. Les listes blanches d'adresses et les délais de retrait sur la bourse ajoutent un second verrou même pour des clés créées imprudemment, et certaines bourses les exigent de toute façon pour les retraits par API.
AlgoVesta ne demande que des clés trade-only et indique, dans le guide de configuration de chacune des 16 bourses prises en charge, que la permission de retrait doit rester désactivée ; la plateforme n'a aucun chemin de code qui retire ou transfère des fonds. Les clés sont vérifiées à leur ajout, stockées chiffrées au repos, et peuvent être liées sur la bourse aux adresses IP d'exécution fixes affichées dans le tableau de bord. Sur MetaTrader 5, l'équivalent est qu'un identifiant de courtier peut trader mais ne peut pas retirer auprès du courtier ; les retraits se font via le portail client propre du courtier avec sa propre authentification. Le bouton panique clôture les positions et arrête les bots ; il ne peut pas et ne déplace jamais de fonds. Voir clé API trade-only et la page Sécurité.
Un trader crée une clé OKX avec le trading activé et le retrait désactivé, et active la liste blanche d'adresses d'OKX ainsi qu'un délai de retrait de 24 heures sur le compte. Un an plus tard, la clé est exposée lors d'un incident de phishing. L'attaquant ne peut tenter des transactions que depuis une IP autorisée, qu'il ne contrôle pas, et n'aurait pas pu retirer même avec un accès complet au compte sans passer la liste blanche et le délai. Le trader révoque la clé et la fait tourner.