結論から言うと、Binanceアカウント内でもう使っていないAPIキーはすぐに削除すべきです。長期間放置されているAPIは、アカウント内で最大のセキュリティの死角です。削除操作はわずか2分で完了し、「API管理」ページに入って「削除」をタップするだけです。メールと2FAの二重認証が必要になります。すべてのユーザーは3か月に1回はAPI一覧を監査すべきです。まずBinance公式サイトでAPI管理に進んでください。スマートフォンではBinance公式アプリでも同じ手順で操作できます。iPhoneユーザーはiOSインストール手順を参考にアプリをインストールしてください。
多くの人はAPIを作成して一度使った後、そのまま忘れてしまいます。ある日アカウントの資産がごっそり抜き取られていることに気づき、さかのぼって調べてみると、3年前に自動取引ボットのために作成したAPIキーがまだ有効なままで、そのボットを動かしていたパソコンにはすでにマルウェアが仕込まれていた、ということも起こります。本記事では、なぜ削除すべきか、どう削除するか、削除後にどうすれば再び放置APIが積み上がるのを防げるかを解説します。
APIキーはアカウントの「予備の鍵」ですが、パスワードと比べていくつかの特性があり、それが特別に危険な理由になっています。
特性1:デフォルトでは2FAが不要
通常のログインでは毎回2FAが必要ですが、API呼び出しは一度設定すれば長期間有効になり、呼び出しのたびに2FAは求められません。
特性2:高頻度で呼び出せる
APIはそもそもボットが24時間絶え間なく呼び出すために設計されています。1秒間に数十件の注文を出すこともでき、ハッカーが取得すれば一瞬で資産を洗い出すことができます。
特性3:ユーザーが忘れやすい
API作成時のメモは適当に書かれることが多く、数か月後にはそのAPIが何のために作られたのかまったく思い出せなくなっています。
特性4:サードパーティプラットフォームで漏洩しやすい
APIキーはサードパーティのサイト(自動売買プラットフォーム、グリッドボット、相場配信サービスなど)にコピーされることが多く、これらのプラットフォームでデータ漏洩やハッキングが起きれば、あなたのAPIが攻撃者の手に渡ってしまいます。
binance.comにログインし、右上のアイコン→「アカウント」→左側メニューの「API管理」に進みます。
アプリユーザー:左上のアイコン→「API管理」。
このページには現在のアカウント下にあるすべてのAPIキー一覧が表示されます。各項目には以下が含まれます。
順番に各APIを確認し、自分自身に3つの質問をしてください。
質問1:このAPIは今も使っていますか?
「最終呼び出し日時」を確認しましょう。30日以上呼び出しがないものは、大半が忘れられているAPIです。
質問2:このAPIは元々誰のために作成しましたか?
まったく思い出せない場合、それは危険度の高いAPIであり、削除すべきです。特定のプラットフォームや自動売買ボットのために作ったと覚えている場合は、そのプラットフォームを今も使っているか確認してください。
質問3:このAPIの権限は大きすぎませんか?
権限に「出金」や「内部送金」がチェックされているのに、実際に使っている機能(相場配信など)がそれらの権限を必要としない場合は、削除するか権限を絞り込むべきです。
この3段階のチェックを経て、削除すべきAPIの一覧を作成します。
削除したい各APIについて、以下を行います。
削除は即座に反映され、削除された瞬間からそのAPIキーはBinanceのサーバー上で無効になります。このキーを使ったリクエストはすべて「無効なAPI」というエラーが返されるようになります。
削除するAPIが現在サードパーティプラットフォームに紐づいている場合、削除するとそのプラットフォームの戦略はすぐに機能しなくなります。
正しい手順:
注意:多くのサードパーティプラットフォームの「API期限切れ/無効化」の通知は遅れて表示されるため、Binance側で削除してもすぐには気づかず、ボットがエラーを出し続けることがあります。そのため、先に戦略を停止してからAPIを削除するほうが安全です。
Binanceは削除確認のメールを送信し、そのメールにはAPI名と削除日時が記載されています。このメールは保存しておきましょう。将来セキュリティに関する紛争が起きた際の証拠になります。
| ステップ | 操作 | 所要時間 | 認証 |
|---|---|---|---|
| 1 | API管理ページに入る | 30秒 | ログイン済み |
| 2 | 各APIの用途を監査する | 5〜10分 | 自己チェック |
| 3 | 削除ボタンをタップする | 1分 | メール+2FA |
| 4 | サードパーティプラットフォームに通知する | 5分 | プラットフォーム側での操作 |
| 5 | 確認メールを保存する | 30秒 | メールに保管 |
一部のAPIは現在使用中で削除できないものの、権限が大きすぎる場合があります。
手順:
権限を絞り込んでおけば、このAPIが仮に盗まれても、できることは限られます。せいぜい相場を確認したり、指値注文を出したりする程度で、出金や送金はできません。
| 権限 | 危険度 | 備考 |
|---|---|---|
| 相場の読み取り | 低 | 資金リスクは一切ない |
| 現物注文 | 中 | 注文はできるが出金はできない。ただし「対敲(なれ合い取引)」で仕掛けることは可能 |
| 先物取引 | 高 | ポジションを建てて強制決済による資金損失を引き起こせる |
| 出金 | 極高 | 資産を直接移動できる |
| 内部送金 | 高 | サブアカウントや他のBinanceアカウントに送金できる |
| 法定通貨 | 中 | C2C操作はできるがリスク管理がかかる |
| レバレッジ借入 | 高 | 借入によって資産を引き出すことができる |
新しく作成するAPIはデフォルトで「読み取り」と「現物注文」のみをチェックし、「出金」は絶対にデフォルトでチェックしてはいけません。
習慣1:API作成時にメモをはっきり書く
「テスト1」「abc」のような書き方はやめましょう。「2026-04-25 3commas自動売買プラットフォーム用 - BTC現物のみ取引」のように明確に書いておけば、半年後に見返しても何のためのAPIかすぐにわかります。
習慣2:有効期限を設定する
BinanceのAPIは有効期限を設定できます。デフォルトは90日で、期限が来たら自動的に無効になります。短期的なデバッグ用のAPIは7日など、さらに短く設定しましょう。
習慣3:定期的に監査する
3か月ごとにAPI一覧を洗い出しましょう。使っていないものは削除し、権限が大きいものは絞り込みます。
習慣4:APIをアカウントごとに分ける
法人ユーザーや複数の戦略を運用するユーザーの場合は、サブアカウントを作成し、各サブアカウントに個別のAPIを発行することで、メインアカウントの資産を隔離できます。サブアカウントが攻撃を受けてもメインアカウントの資産には影響しません。
習慣5:IPホワイトリストを常にオンにする
特定のサーバーIPからのみAPI呼び出しを許可すれば、ハッカーがキーを取得してもホワイトリストに入っていなければ使用できません。
旧APIを削除して新しいものを作成する場合は、以下の基準を参考にしてください。
この基準に沿って作成したAPIなら、万が一悪用された場合の損失上限をコントロールできます。
できません。API削除は取り消せません。後で後悔しても、Binanceのカスタマーサポートでも削除済みのAPIを「復元」することはできません。同様の機能がまた必要になった場合は、新しく作り直す必要があります。
新しく作成するAPIキーとシークレットは以前のものとは異なるため、サードパーティプラットフォーム側でも再設定が必要になります。
Q:APIを削除してから反映されるまでどのくらいかかりますか? A:即座に反映されます。「削除」をタップして送信したその瞬間から、そのキーを使ったリクエストはBinanceによって拒否されるようになります。
Q:APIを削除するとアカウント内の資産に影響はありますか? A:ありません。APIはあくまでアクセス経路であり、資産はあなたのアカウント内に保管されておりAPIの影響は受けません。API削除は単にアクセス経路を1つ閉じるだけです。
Q:APIを削除した後、ボットが使えなくなったらまた開けますか? A:新しいAPIを作成できます。ただし、そのボットが本当にまだ必要かどうか、権限を設定しすぎていないかを改めて確認してください。
Q:APIが盗まれた場合、削除すればまだ間に合いますか? A:発見までの速さによります。盗まれたことに気づいたらすぐに削除し、アカウント内の資産を移動するのが最善の対応です。ただし、ハッカーはAPIを取得すると通常数分以内に操作を開始するため、事後対応より事前の予防のほうが重要です。
Q:1つのAPIを削除したら、アカウント全体のセキュリティを再点検すべきですか? A:おすすめします。API削除は1つの扉を閉めただけで、アカウントの他の扉(パスワード、2FA、ホワイトリスト)に問題がないかも確認しておく必要があります。
Q:放置されているAPIは毎月Binanceが自動的にクリーンアップしてくれますか? A:自動クリーンアップはされません。Binanceは設定した有効期限が過ぎた場合にのみそのAPIを無効化します。有効期限が設定されていないAPI(旧バージョンのデフォルト)はずっと残り続けます。
Q:1つのAPIに複数のIPホワイトリストを紐づけられますか? A:できます。BinanceのAPIのIPホワイトリストは複数のIP(一般的に10〜20件が上限)に対応しており、改行やカンマで区切って入力できます。
Q:APIキー(API Key)とシークレットキー(Secret Key)の違いは何ですか? A:API Keyは公開される識別子(アカウント名のようなもの)で、Secret Keyは署名用の秘密鍵(パスワードのようなもの)です。両方が同時に漏洩して初めて問題になります。API Keyだけが漏れてもそれほど大きな問題にはなりませんが、Secret Keyは絶対に秘密にしておく必要があります。
今すぐAPI管理ページを開いて、アカウントにいくつAPIがあるか確認してみましょう。3件を超えていて、それぞれの用途を覚えていないなら、今日中に使っていないものを削除してください。