Piattaforma & Sicurezza
Un blocco dei prelievi è qualsiasi impostazione che impedisce ai fondi di uscire da un account exchange tramite una chiave API: creare la chiave senza permesso di prelievo, restringere i prelievi a indirizzi pre-approvati, o abilitare ritardi e conferme lato exchange; è la differenza tra una chiave compromessa che ti costa operazioni sbagliate e una che ti costa l'intero saldo.
Le piattaforme di automazione detengono chiavi API 24 ore su 24; la domanda è cosa possano fare quelle chiavi se trapelano. Il permesso di trading consente a una chiave di aprire e chiudere posizioni, che è ciò di cui l'automazione ha bisogno. Il permesso di prelievo le consente di inviare fondi a un wallet esterno, cosa di cui l'automazione non ha mai bisogno e che è stata il meccanismo dietro la maggior parte dei furti legati ai bot. Le whitelist di indirizzo e i ritardi di prelievo sull'exchange aggiungono un secondo blocco anche per chiavi create con negligenza, e alcuni exchange li richiedono comunque per i prelievi via API.
AlgoVesta richiede solo chiavi solo-trading e dichiara, nella guida di configurazione per ciascuno dei 16 exchange supportati, che il permesso di prelievo deve restare disattivato; la piattaforma non ha alcun percorso di codice che preleva o trasferisce fondi. Le chiavi vengono verificate quando aggiunte, conservate cifrate a riposo, e possono essere legate sull'exchange agli indirizzi IP di esecuzione fissi mostrati nella dashboard. Su MetaTrader 5 l'equivalente è che un login broker può tradare ma non può prelevare dal broker; i prelievi vengono effettuati tramite il portale clienti del broker con la sua stessa autenticazione. Il pulsante di emergenza (panic) chiude le posizioni e ferma i bot; non muove e non può muovere fondi. Vedi chiave API solo-trading e la pagina della Sicurezza.
Un trader crea una chiave OKX con il trading abilitato e il prelievo disabilitato, e abilita sull'account la whitelist di indirizzo di OKX e il ritardo di prelievo di 24 ore. Un anno dopo la chiave viene esposta in un incidente di phishing. L'attaccante può tentare operazioni solo da un IP consentito, che non controlla, e non potrebbe prelevare nemmeno con accesso completo all'account senza superare la whitelist e il ritardo. Il trader revoca la chiave e la ruota.