Vamos directo a la conclusion: las claves API que ya no usas en tu cuenta de Binance deben eliminarse de inmediato; una API inactiva mantenida durante mucho tiempo es el mayor punto ciego de seguridad de toda tu cuenta. Eliminarla solo toma 2 minutos: entra a la pagina de "Gestion de API" y pulsa "Eliminar", con verificacion doble de correo + 2FA. Todos los usuarios deberian auditar su lista de API cada 3 meses. Primero entra a la gestion de API desde el Sitio Oficial de Binance; en el telefono, sigue la misma ruta desde la App Oficial de Binance; los usuarios de iPhone pueden consultar el tutorial de instalacion en iOS para instalar la app.
Mucha gente crea una API, la usa una vez y luego se olvida de ella. Hasta que un dia descubre que su cuenta fue vaciada, y al investigar encuentra que una API creada hace tres anos para un bot de trading cuantitativo seguia activa, mientras que la computadora que corria ese bot ya habia sido infectada con un troyano hace tiempo. Este articulo explica con claridad por que hay que eliminarlas, como hacerlo y como evitar que vuelvan a acumularse despues.
La clave API es como una "llave de repuesto" de tu cuenta, pero comparada con la contrasena tiene varias caracteristicas que la vuelven especialmente peligrosa:
Caracteristica uno: no requiere 2FA por defecto
En un inicio de sesion normal siempre se pide 2FA, pero una vez configurada, una llamada API queda vigente por mucho tiempo y no requiere 2FA en cada llamada.
Caracteristica dos: puede realizar llamadas de alta frecuencia
La API esta disenada para que los bots la llamen 24 horas sin parar. Puede enviar decenas de ordenes por segundo; si un hacker la obtiene, puede vaciar tu cuenta en un instante.
Caracteristica tres: los usuarios suelen olvidarla
Al crear una API, la nota que se escribe suele ser cualquier cosa, y a los pocos meses ya no se recuerda para que servia.
Caracteristica cuatro: es facil que se filtre desde plataformas de terceros
Las claves API suelen copiarse en sitios de terceros (plataformas cuantitativas, bots de grid, servicios de suscripcion de mercado). Si esas plataformas sufren una filtracion de datos o son hackeadas, tu API cae directamente en manos del atacante.
Abre binance.com e inicia sesion en tu cuenta → avatar en la esquina superior derecha → "Cuenta" → menu lateral "Gestion de API".
Usuarios de la app: avatar en la esquina superior izquierda → "Gestion de API".
La pagina muestra la lista de todas las claves API de la cuenta actual; cada registro incluye:
Revisa cada API en orden y hazte estas tres preguntas:
Pregunta uno: se sigue usando esta API actualmente?
Revisa la "ultima hora de uso". Las que no se han llamado en mas de 30 dias probablemente estan olvidadas.
Pregunta dos: para quien se creo originalmente esta API?
Si no recuerdas nada al respecto, es una API de alto riesgo y debe eliminarse. Si recuerdas que era para alguna plataforma cuantitativa o bot de grid, confirma si sigues usando esa plataforma.
Pregunta tres: los permisos de esta API son excesivos?
Si tiene marcados permisos como "retiro" o "transferencia interna", pero la funcion que realmente usas (por ejemplo, suscripcion de mercado) no los necesita, hay que eliminarla o editar los permisos para reducirlos.
Despues de este triple filtro, elabora la lista de API que se deben eliminar.
Para cada API que quieras eliminar:
La eliminacion se aplica de inmediato: desde ese momento, la clave API eliminada deja de funcionar en los servidores de Binance, y cualquier solicitud que use esa clave devolvera "API invalida".
Si la API que eliminaste estaba vinculada en ese momento a alguna plataforma de terceros, esa plataforma dejara de funcionar de inmediato al eliminarla.
Procedimiento correcto:
Ten en cuenta que muchas plataformas de terceros tardan en detectar cuando una API "expira o deja de funcionar"; si no lo notan de inmediato despues de eliminarla en Binance, el bot seguira reportando errores continuamente. Por eso es mas seguro pausar primero la estrategia y despues eliminar la API.
Binance enviara un correo confirmando que la API fue eliminada, indicando el nombre de la API y la hora de eliminacion. Conserva bien este correo, ya que puede servir como evidencia en caso de una disputa de seguridad en el futuro.
| Paso | Accion | Tiempo estimado | Verificacion |
|---|---|---|---|
| 1 | Entrar a la pagina de gestion de API | 30 segundos | Sesion iniciada |
| 2 | Auditar el uso de cada API | 5-10 minutos | Autorevision |
| 3 | Pulsar el boton eliminar | 1 minuto | Correo + 2FA |
| 4 | Notificar a plataformas de terceros | 5 minutos | Accion en la plataforma |
| 5 | Guardar el correo de confirmacion | 30 segundos | Archivo del correo |
Algunas API estan en uso y no se pueden eliminar, pero tienen permisos demasiado amplios que deben reducirse.
Procedimiento:
Con los permisos reducidos, incluso si esta API es robada solo podra hacer cosas limitadas: como mucho consultar el mercado o colocar una orden limite, pero no podra retirar ni transferir fondos.
| Permiso | Nivel de peligro | Nota |
|---|---|---|
| Lectura de mercado | Bajo | No implica ningun riesgo de capital |
| Ordenes spot | Medio | Puede colocar ordenes pero no retirar, aunque podria hacer "wash trading" |
| Trading de contratos | Alto | Puede abrir posiciones y generar perdidas por liquidacion |
| Retiro | Muy alto | Puede transferir activos directamente |
| Transferencia interna | Alto | Puede transferir a subcuentas u otras cuentas de Binance |
| Moneda fiat | Medio | Puede operar C2C pero con controles de riesgo |
| Prestamo apalancado | Alto | Puede solicitar prestamos y extraer activos |
Una API recien creada por defecto solo debe tener marcados "lectura" y "ordenes spot"; nunca marques por defecto "retiro".
Habito uno: escribe una nota clara al crear la API
No escribas "prueba1" ni "abc". Escribe algo como "2026-04-25 para la plataforma cuantitativa 3commas - solo trading spot de BTC". Medio ano despues, tu mismo sabras para que era con solo leerlo.
Habito dos: configura una fecha de expiracion
Binance permite configurar una fecha de expiracion para las API. Por defecto son 90 dias, y caducan automaticamente al vencer. Para APIs de prueba de corto plazo, configura un plazo mas corto, como 7 dias.
Habito tres: audita periodicamente
Revisa la lista de API cada 3 meses. Elimina las que no uses y reduce los permisos de las que tengan demasiados.
Habito cuatro: separa las API por cuenta
Si eres una institucion o usas multiples estrategias, crea subcuentas y genera una API independiente para cada una; el capital de la cuenta principal queda aislado. Si una subcuenta es comprometida, no afecta los activos de la cuenta principal.
Habito cinco: activa siempre la lista blanca de IP
Solo permite que llamen a la API IPs de servidores especificos; asi, si un hacker obtiene la clave pero no esta en la lista blanca, tampoco podra usarla.
Si eliminaste una API antigua y necesitas crear una nueva, se recomienda seguir este estandar:
Creando la API siguiendo este estandar, el limite de perdida en caso de que sea comprometida queda bajo control.
No. La eliminacion de una API es irreversible. Aunque te arrepientas despues, ni siquiera el soporte de Binance puede "recuperar" una API ya eliminada. Si necesitas una funcion similar, debes crear una nueva.
La nueva clave API y el secret generados son distintos a los anteriores, por lo que las plataformas de terceros deberan configurarse de nuevo.
P: Cuanto tarda en aplicarse la eliminacion de una API? R: Se aplica de inmediato. Desde el momento en que confirmas "Eliminar", cualquier solicitud que use esa clave sera rechazada por Binance.
P: Al eliminar una API se ven afectados los activos de mi cuenta? R: No. La API es solo un canal de acceso; tus activos permanecen guardados en tu cuenta y no dependen de la API. Eliminar una API solo cierra un canal de acceso.
P: Elimine una API y ahora mi bot no funciona, puedo crear una nueva? R: Si, puedes crear una nueva API. Pero conviene evaluar si realmente todavia necesitas ese bot, y si los permisos no estan configurados de forma excesiva.
P: Si me robaron la API, todavia sirve de algo eliminarla? R: Depende de que tan rapido lo descubras. La mejor solucion es eliminarla de inmediato y transferir tus activos en cuanto detectes el robo. Pero los hackers suelen empezar a operar pocos minutos despues de obtener la API, por lo que la prevencion es mas importante que la reaccion.
P: Al eliminar una API, hay que hacer una revision de seguridad completa de toda la cuenta? R: Se recomienda hacerla. Eliminar una API solo cierra una puerta; hay que confirmar tambien que las demas puertas (contrasena, 2FA, lista blanca) esten en orden.
P: Binance elimina automaticamente las API inactivas cada mes? R: No se eliminan automaticamente. Binance solo las deshabilita cuando pasa la fecha de expiracion que tu mismo configuraste. Las API que nunca expiran (configuracion antigua por defecto) permaneceran activas indefinidamente.
P: Puedo vincular varias IP en la lista blanca de una sola API? R: Si. La lista blanca de IP de la API de Binance admite multiples IPs (normalmente hasta 10-20), separadas por salto de linea o coma.
P: Cual es la diferencia entre la clave API (API Key) y la clave secreta (Secret Key)? R: La API Key es el identificador publico (similar a un nombre de usuario), mientras que la Secret Key es la clave de firma (similar a una contrasena). Ambas deben filtrarse juntas para causar un problema real. Que se filtre solo la API Key no representa un gran riesgo, pero la Secret debe mantenerse siempre en secreto.
Ve ahora mismo a la pagina de Gestion de API y revisa cuantas API tienes en tu cuenta. Si tienes mas de 3 y no recuerdas bien para que sirve cada una, elimina hoy mismo las que no uses.