Vamos directo a la conclusion: las claves API que ya no usas en tu cuenta de Binance deben eliminarse de inmediato; una API inactiva mantenida durante mucho tiempo es el mayor punto ciego de seguridad de toda tu cuenta. Eliminarla solo toma 2 minutos: entra a la pagina de "Gestion de API" y pulsa "Eliminar", con verificacion doble de correo + 2FA. Todos los usuarios deberian auditar su lista de API cada 3 meses. Primero entra a la gestion de API desde el Sitio Oficial de Binance; en el telefono, sigue la misma ruta desde la App Oficial de Binance; los usuarios de iPhone pueden consultar el tutorial de instalacion en iOS para instalar la app.

Mucha gente crea una API, la usa una vez y luego se olvida de ella. Hasta que un dia descubre que su cuenta fue vaciada, y al investigar encuentra que una API creada hace tres anos para un bot de trading cuantitativo seguia activa, mientras que la computadora que corria ese bot ya habia sido infectada con un troyano hace tiempo. Este articulo explica con claridad por que hay que eliminarlas, como hacerlo y como evitar que vuelvan a acumularse despues.

Por que una API es mas peligrosa que una contrasena

La clave API es como una "llave de repuesto" de tu cuenta, pero comparada con la contrasena tiene varias caracteristicas que la vuelven especialmente peligrosa:

Caracteristica uno: no requiere 2FA por defecto

En un inicio de sesion normal siempre se pide 2FA, pero una vez configurada, una llamada API queda vigente por mucho tiempo y no requiere 2FA en cada llamada.

Caracteristica dos: puede realizar llamadas de alta frecuencia

La API esta disenada para que los bots la llamen 24 horas sin parar. Puede enviar decenas de ordenes por segundo; si un hacker la obtiene, puede vaciar tu cuenta en un instante.

Caracteristica tres: los usuarios suelen olvidarla

Al crear una API, la nota que se escribe suele ser cualquier cosa, y a los pocos meses ya no se recuerda para que servia.

Caracteristica cuatro: es facil que se filtre desde plataformas de terceros

Las claves API suelen copiarse en sitios de terceros (plataformas cuantitativas, bots de grid, servicios de suscripcion de mercado). Si esas plataformas sufren una filtracion de datos o son hackeadas, tu API cae directamente en manos del atacante.

Paso 1: inicia sesion en Binance y entra a la gestion de API

Abre binance.com e inicia sesion en tu cuenta → avatar en la esquina superior derecha → "Cuenta" → menu lateral "Gestion de API".

Usuarios de la app: avatar en la esquina superior izquierda → "Gestion de API".

La pagina muestra la lista de todas las claves API de la cuenta actual; cada registro incluye:

Paso 2: audita el uso y la necesidad de cada API

Revisa cada API en orden y hazte estas tres preguntas:

Pregunta uno: se sigue usando esta API actualmente?

Revisa la "ultima hora de uso". Las que no se han llamado en mas de 30 dias probablemente estan olvidadas.

Pregunta dos: para quien se creo originalmente esta API?

Si no recuerdas nada al respecto, es una API de alto riesgo y debe eliminarse. Si recuerdas que era para alguna plataforma cuantitativa o bot de grid, confirma si sigues usando esa plataforma.

Pregunta tres: los permisos de esta API son excesivos?

Si tiene marcados permisos como "retiro" o "transferencia interna", pero la funcion que realmente usas (por ejemplo, suscripcion de mercado) no los necesita, hay que eliminarla o editar los permisos para reducirlos.

Despues de este triple filtro, elabora la lista de API que se deben eliminar.

Paso 3: ejecuta la eliminacion

Para cada API que quieras eliminar:

  1. Localiza ese registro
  2. Pulsa el boton "Eliminar" a la derecha (en algunas versiones es un icono de papelera)
  3. En el cuadro de confirmacion, pulsa "Eliminar" de nuevo
  4. Ingresa el codigo de verificacion de correo (al pulsar "Obtener" se enviara a tu correo registrado)
  5. Ingresa el codigo 2FA de Google Authenticator
  6. Confirma

La eliminacion se aplica de inmediato: desde ese momento, la clave API eliminada deja de funcionar en los servidores de Binance, y cualquier solicitud que use esa clave devolvera "API invalida".

Paso 4: notifica a las plataformas de terceros para actualizar o desactivar

Si la API que eliminaste estaba vinculada en ese momento a alguna plataforma de terceros, esa plataforma dejara de funcionar de inmediato al eliminarla.

Procedimiento correcto:

  1. Primero pausa la estrategia o bot en la plataforma de terceros
  2. Elimina la API antigua en Binance
  3. Si vas a seguir usando esa plataforma de terceros, crea una nueva API en Binance (con permisos reducidos y lista blanca de IP)
  4. Ingresa la nueva API en la plataforma de terceros
  5. Vuelve a activar la estrategia

Ten en cuenta que muchas plataformas de terceros tardan en detectar cuando una API "expira o deja de funcionar"; si no lo notan de inmediato despues de eliminarla en Binance, el bot seguira reportando errores continuamente. Por eso es mas seguro pausar primero la estrategia y despues eliminar la API.

Paso 5: guarda el registro de la eliminacion

Binance enviara un correo confirmando que la API fue eliminada, indicando el nombre de la API y la hora de eliminacion. Conserva bien este correo, ya que puede servir como evidencia en caso de una disputa de seguridad en el futuro.

Resumen del proceso de eliminacion

Paso Accion Tiempo estimado Verificacion
1 Entrar a la pagina de gestion de API 30 segundos Sesion iniciada
2 Auditar el uso de cada API 5-10 minutos Autorevision
3 Pulsar el boton eliminar 1 minuto Correo + 2FA
4 Notificar a plataformas de terceros 5 minutos Accion en la plataforma
5 Guardar el correo de confirmacion 30 segundos Archivo del correo

Cuando no se puede eliminar pero hay que reducir los permisos

Algunas API estan en uso y no se pueden eliminar, pero tienen permisos demasiado amplios que deben reducirse.

Procedimiento:

  1. Localiza esa API
  2. Pulsa "Editar"
  3. Ajusta los permisos: cancela "retiro", cancela "billetera universal", conserva solo lo estrictamente necesario
  4. Configura la lista blanca de IP: ingresa la IP del servidor de la plataforma de terceros (normalmente puedes encontrarla en la documentacion de configuracion de esa plataforma)
  5. Configura una fecha de expiracion: se recomienda 3-6 meses, para que caduque automaticamente al vencer
  6. Guarda

Con los permisos reducidos, incluso si esta API es robada solo podra hacer cosas limitadas: como mucho consultar el mercado o colocar una orden limite, pero no podra retirar ni transferir fondos.

Nivel de peligro de los permisos de API

Permiso Nivel de peligro Nota
Lectura de mercado Bajo No implica ningun riesgo de capital
Ordenes spot Medio Puede colocar ordenes pero no retirar, aunque podria hacer "wash trading"
Trading de contratos Alto Puede abrir posiciones y generar perdidas por liquidacion
Retiro Muy alto Puede transferir activos directamente
Transferencia interna Alto Puede transferir a subcuentas u otras cuentas de Binance
Moneda fiat Medio Puede operar C2C pero con controles de riesgo
Prestamo apalancado Alto Puede solicitar prestamos y extraer activos

Una API recien creada por defecto solo debe tener marcados "lectura" y "ordenes spot"; nunca marques por defecto "retiro".

Como evitar volver a acumular API inactivas

Habito uno: escribe una nota clara al crear la API

No escribas "prueba1" ni "abc". Escribe algo como "2026-04-25 para la plataforma cuantitativa 3commas - solo trading spot de BTC". Medio ano despues, tu mismo sabras para que era con solo leerlo.

Habito dos: configura una fecha de expiracion

Binance permite configurar una fecha de expiracion para las API. Por defecto son 90 dias, y caducan automaticamente al vencer. Para APIs de prueba de corto plazo, configura un plazo mas corto, como 7 dias.

Habito tres: audita periodicamente

Revisa la lista de API cada 3 meses. Elimina las que no uses y reduce los permisos de las que tengan demasiados.

Habito cuatro: separa las API por cuenta

Si eres una institucion o usas multiples estrategias, crea subcuentas y genera una API independiente para cada una; el capital de la cuenta principal queda aislado. Si una subcuenta es comprometida, no afecta los activos de la cuenta principal.

Habito cinco: activa siempre la lista blanca de IP

Solo permite que llamen a la API IPs de servidores especificos; asi, si un hacker obtiene la clave pero no esta en la lista blanca, tampoco podra usarla.

Como crear una nueva API de forma segura

Si eliminaste una API antigua y necesitas crear una nueva, se recomienda seguir este estandar:

Creando la API siguiendo este estandar, el limite de perdida en caso de que sea comprometida queda bajo control.

Se puede recuperar una API despues de eliminarla?

No. La eliminacion de una API es irreversible. Aunque te arrepientas despues, ni siquiera el soporte de Binance puede "recuperar" una API ya eliminada. Si necesitas una funcion similar, debes crear una nueva.

La nueva clave API y el secret generados son distintos a los anteriores, por lo que las plataformas de terceros deberan configurarse de nuevo.

Preguntas frecuentes

P: Cuanto tarda en aplicarse la eliminacion de una API? R: Se aplica de inmediato. Desde el momento en que confirmas "Eliminar", cualquier solicitud que use esa clave sera rechazada por Binance.

P: Al eliminar una API se ven afectados los activos de mi cuenta? R: No. La API es solo un canal de acceso; tus activos permanecen guardados en tu cuenta y no dependen de la API. Eliminar una API solo cierra un canal de acceso.

P: Elimine una API y ahora mi bot no funciona, puedo crear una nueva? R: Si, puedes crear una nueva API. Pero conviene evaluar si realmente todavia necesitas ese bot, y si los permisos no estan configurados de forma excesiva.

P: Si me robaron la API, todavia sirve de algo eliminarla? R: Depende de que tan rapido lo descubras. La mejor solucion es eliminarla de inmediato y transferir tus activos en cuanto detectes el robo. Pero los hackers suelen empezar a operar pocos minutos despues de obtener la API, por lo que la prevencion es mas importante que la reaccion.

P: Al eliminar una API, hay que hacer una revision de seguridad completa de toda la cuenta? R: Se recomienda hacerla. Eliminar una API solo cierra una puerta; hay que confirmar tambien que las demas puertas (contrasena, 2FA, lista blanca) esten en orden.

P: Binance elimina automaticamente las API inactivas cada mes? R: No se eliminan automaticamente. Binance solo las deshabilita cuando pasa la fecha de expiracion que tu mismo configuraste. Las API que nunca expiran (configuracion antigua por defecto) permaneceran activas indefinidamente.

P: Puedo vincular varias IP en la lista blanca de una sola API? R: Si. La lista blanca de IP de la API de Binance admite multiples IPs (normalmente hasta 10-20), separadas por salto de linea o coma.

P: Cual es la diferencia entre la clave API (API Key) y la clave secreta (Secret Key)? R: La API Key es el identificador publico (similar a un nombre de usuario), mientras que la Secret Key es la clave de firma (similar a una contrasena). Ambas deben filtrarse juntas para causar un problema real. Que se filtre solo la API Key no representa un gran riesgo, pero la Secret debe mantenerse siempre en secreto.

Ve ahora mismo a la pagina de Gestion de API y revisa cuantas API tienes en tu cuenta. Si tienes mas de 3 y no recuerdas bien para que sirve cada una, elimina hoy mismo las que no uses.