결론부터 말하면, Binance 계정에서 더 이상 사용하지 않는 API 키는 즉시 삭제해야 하며, 장기간 방치된 API는 계정에서 가장 큰 보안 사각지대입니다. 삭제 작업은 2분이면 끝나며, "API 관리" 페이지로 들어가 "삭제"를 누르면 되고 이메일과 2FA 이중 인증이 필요합니다. 모든 사용자는 3개월에 한 번씩 API 목록을 점검해야 합니다. 먼저 Binance 공식 사이트에서 API 관리로 이동하시고, 모바일에서는 Binance 공식 앱에서도 동일한 경로로 접근할 수 있으며, iPhone 사용자는 iOS 설치 가이드를 참고해 앱을 먼저 설치하세요.

많은 사람이 API를 한 번 쓰고 그대로 잊어버립니다. 어느 날 계정 자산이 텅 비어 있는 것을 발견하고 나서야, 3년 전 퀀트 봇을 위해 만들었던 API 키가 여전히 활성화되어 있었고, 그 봇을 돌리던 컴퓨터에는 이미 오래전부터 악성코드가 심어져 있었다는 사실을 알게 됩니다. 이 글에서는 왜 삭제해야 하는지, 어떻게 삭제하는지, 그리고 삭제 후 또다시 쌓이지 않게 하는 방법을 자세히 설명합니다.

API가 비밀번호보다 위험한 이유

API 키는 계정의 "예비 열쇠"지만, 비밀번호와 비교하면 특히 위험한 몇 가지 특징이 있습니다.

특징 1: 기본적으로 2FA가 필요 없음

일반 로그인은 매번 2FA가 필요하지만, API 호출은 한 번 설정해두면 장기간 유효하며 호출할 때 2FA가 필요하지 않습니다.

특징 2: 고빈도 호출 가능

API는 봇이 24시간 쉬지 않고 호출하도록 설계되어 있습니다. 1초에 수십 건의 주문을 제출할 수 있어, 해커가 탈취하면 순식간에 자산을 빼돌릴 수 있습니다.

특징 3: 사용자가 자주 잊어버림

API를 만들 때 아무렇게나 메모를 적어두면, 몇 달 뒤에는 그 API가 무엇을 위한 것인지 전혀 기억나지 않습니다.

특징 4: 제3자 플랫폼에서 유출되기 쉬움

API 키는 종종 제3자 사이트(퀀트 플랫폼, 그리드 봇, 시세 구독 서비스)에 복사해 입력합니다. 이런 플랫폼이 데이터 유출을 당하거나 해킹당하면 내 API도 그대로 공격자 손에 넘어갑니다.

1단계: Binance에 로그인해 API 관리로 이동

binance.com에 로그인 → 오른쪽 위 프로필 아이콘 → "계정" → 왼쪽 메뉴 "API 관리".

앱 사용자: 왼쪽 위 프로필 아이콘 → "API 관리".

페이지에는 현재 계정에 등록된 모든 API 키 목록이 표시되며, 각 항목에는 다음이 포함됩니다.

2단계: 각 API의 용도와 필요성 점검

순서대로 각 API를 확인하며 스스로에게 세 가지 질문을 던지세요.

질문 1: 이 API를 지금도 쓰고 있는가?

"최근 호출 시각"을 확인하세요. 30일 넘게 호출 기록이 없다면 대부분 잊혀진 API입니다.

질문 2: 이 API는 애초에 누구를 위해 만든 것인가?

전혀 기억나지 않는다면 고위험 API이므로 반드시 삭제해야 합니다. 특정 퀀트 플랫폼이나 그리드 봇을 위해 만든 것이 기억난다면, 그 플랫폼을 지금도 사용 중인지 확인하세요.

질문 3: 이 API의 권한이 과도하지 않은가?

권한에 "출금", "내부 이체"가 체크되어 있는데 실제로 사용하는 기능(예: 시세 구독)에는 이런 권한이 필요 없다면, 삭제하거나 권한을 축소하는 방향으로 편집해야 합니다.

이 세 가지 질문을 거쳐 삭제할 API 목록을 정리하세요.

3단계: 삭제 실행

삭제할 각 API에 대해 다음을 진행합니다.

  1. 해당 항목을 찾는다
  2. 오른쪽의 "삭제" 버튼(일부 버전은 휴지통 아이콘)을 클릭한다
  3. 확인 대화상자에서 다시 "삭제"를 클릭한다
  4. 이메일 인증코드를 입력한다("받기"를 누르면 가입 이메일로 전송됨)
  5. Google Authenticator 2FA 코드를 입력한다
  6. 제출한다

삭제는 즉시 적용되며, 삭제된 API 키는 그 순간부터 Binance 서버에서 무효화되어 해당 키를 사용하는 모든 요청이 "유효하지 않은 API"로 반환됩니다.

4단계: 제3자 플랫폼에 업데이트 또는 중단 통보

삭제하려는 API가 현재 제3자 플랫폼에 연결되어 있다면, 삭제 즉시 해당 플랫폼의 전략이 곧바로 작동을 멈춥니다.

올바른 순서:

  1. 먼저 제3자 플랫폼에서 전략·봇을 일시정지한다
  2. Binance에서 기존 API를 삭제한다
  3. 해당 제3자 플랫폼을 계속 사용해야 한다면, Binance에서 새 API를 생성한다(권한을 좁히고 IP 화이트리스트를 추가)
  4. 새 API를 제3자 플랫폼에 입력한다
  5. 전략을 다시 시작한다

주의: 많은 제3자 플랫폼의 "API 만료/무효" 알림이 늦게 뜹니다. Binance에서 삭제한 후에도 플랫폼이 바로 감지하지 못해 봇이 계속 오류를 낼 수 있습니다. 그러므로 전략을 먼저 멈춘 뒤 API를 삭제하는 순서가 더 안전합니다.

5단계: 삭제 기록 보관

Binance는 API 삭제를 확인하는 이메일을 보내주며, 여기에는 API 이름과 삭제 시각이 명시됩니다. 이 이메일은 보관해두세요. 향후 보안 관련 분쟁이 생겼을 때 증거가 됩니다.

삭제 절차 한눈에 보기

단계 작업 소요 시간 인증
1 API 관리 페이지 진입 30초 로그인 상태
2 각 API 용도 점검 5~10분 자가 점검
3 삭제 버튼 클릭 1분 이메일+2FA
4 제3자 플랫폼에 통보 5분 플랫폼 측 작업
5 확인 이메일 보관 30초 이메일 보관

삭제할 수는 없지만 권한은 낮춰야 하는 경우

일부 API는 사용 중이라 삭제할 수는 없지만 권한이 너무 커서 낮춰야 합니다.

방법:

  1. 해당 API를 찾는다
  2. "편집"을 클릭한다
  3. 권한을 조정한다: "출금" 해제, "전체 지갑" 해제, 꼭 필요한 권한만 유지
  4. IP 화이트리스트를 설정한다(일반적으로 해당 플랫폼의 설정 안내에서 서버 IP를 확인할 수 있음)
  5. 만료 시간을 설정한다(3~6개월 권장, 만료되면 자동 무효화)
  6. 저장한다

권한을 낮추면 설령 이 API가 탈취당해도 할 수 있는 일이 제한됩니다. 기껏해야 시세를 조회하거나 지정가 주문을 넣는 정도이며, 출금이나 자금 이체는 불가능합니다.

API 권한별 위험 등급

권한 위험 등급 비고
시세 조회 낮음 자금 리스크 없음
현물 주문 중간 주문은 가능하지만 출금은 불가, 다만 "물타기" 조작은 가능
선물 거래 높음 포지션을 열어 청산까지 자산 손실 가능
출금 매우 높음 자산을 직접 이전 가능
내부 이체 높음 서브 계정이나 다른 Binance 계정으로 이체 가능
법정화폐 중간 C2C 조작이 가능하나 리스크 관리가 적용됨
레버리지 대출 높음 대출을 받아 자산을 빼돌릴 수 있음

새로 만드는 API는 기본적으로 "조회"와 "현물 주문"만 체크하고, 절대 기본으로 "출금"을 체크하지 마세요.

방치된 API가 다시 쌓이지 않게 하는 법

습관 1: API 생성 시 메모를 명확히 작성

"테스트1", "abc" 같은 메모는 피하세요. "2026-04-25 3commas 퀀트 플랫폼용 - BTC 현물만 거래"처럼 명확히 적어두면 반년 뒤에도 스스로 용도를 알 수 있습니다.

습관 2: 만료 시간을 설정

Binance API는 만료 시간 설정을 지원합니다. 기본값은 90일이며 만료되면 자동으로 무효화됩니다. 단기 테스트용 API는 7일 정도로 더 짧게 설정하세요.

습관 3: 정기적으로 점검

3개월마다 API 목록을 한 번씩 꺼내보세요. 쓰지 않는 것은 삭제하고, 권한이 큰 것은 낮추세요.

습관 4: API를 계정별로 분리

기관이나 다중 전략 사용자라면 서브 계정을 만들어 각 서브 계정마다 별도로 API를 발급하고, 메인 계정 자산과 분리하세요. 서브 계정이 침해당해도 메인 계정 자산에는 영향이 없습니다.

습관 5: IP 화이트리스트를 항상 켜두기

지정된 서버 IP만 API를 호출할 수 있도록 하면, 해커가 키를 탈취해도 화이트리스트에 없어 사용할 수 없습니다.

안전한 새 API를 만드는 법

기존 API를 삭제하고 새로 만들 때는 다음 기준을 따르는 것을 권장합니다.

이 기준대로 만든 API는 탈취당했을 때의 손실 상한선이 관리 가능한 수준이 됩니다.

삭제 후 복구할 수 있나

불가능합니다. API 삭제는 되돌릴 수 없습니다. 나중에 후회하더라도 Binance 고객센터가 이미 삭제된 API를 "복구"해줄 수는 없습니다. 비슷한 기능이 계속 필요하다면 새로 만들어야 합니다.

새로 만든 API 키와 시크릿 키는 기존 것과 다르므로, 제3자 플랫폼도 새로 설정해야 합니다.

FAQ

Q: API 삭제는 얼마나 빨리 적용되나요? A: 즉시 적용됩니다. "삭제"를 제출하는 순간부터 해당 키를 사용하는 모든 요청은 Binance에서 거부됩니다.

Q: API를 삭제하면 계정 자산에 영향이 있나요? A: 영향이 없습니다. API는 접근 통로일 뿐이며, 자산은 계정 안에 그대로 보관되어 API와 무관합니다. API 삭제는 하나의 접근 통로를 닫는 것일 뿐입니다.

Q: API를 삭제했는데 봇이 작동하지 않으면 다시 만들 수 있나요? A: 새 API를 만들 수 있습니다. 다만 그 봇이 정말 필요한지, 권한을 너무 크게 설정하지는 않았는지 다시 검토해야 합니다.

Q: API가 탈취된 뒤 삭제해도 늦지 않을까요? A: 얼마나 빨리 발견했는지에 달려 있습니다. 탈취를 발견하면 즉시 삭제하고 계정 자산을 다른 곳으로 옮기는 것이 최선입니다. 하지만 해커는 API를 탈취한 뒤 보통 몇 분 안에 조작을 시작하므로, 사후 대응보다 사전 예방이 훨씬 중요합니다.

Q: API 하나를 삭제할 때 계정 전체 보안 점검도 다시 해야 하나요? A: 그렇게 하는 것을 권장합니다. API 삭제는 문 하나를 닫는 것일 뿐, 계정의 다른 문들(비밀번호, 2FA, 화이트리스트)도 문제가 없는지 함께 확인해야 합니다.

Q: 방치된 API는 Binance가 매달 자동으로 정리해주나요? A: 자동으로 정리되지 않습니다. Binance는 사용자가 설정한 만료일이 지나야 해당 API를 비활성화합니다. 만료 기간을 설정하지 않은 API(구버전 기본값)는 계속 유지됩니다.

Q: API 하나에 여러 개의 IP 화이트리스트를 등록할 수 있나요? A: 가능합니다. Binance API의 IP 화이트리스트는 여러 개(일반적으로 10~20개 상한)를 지원하며, 줄바꿈이나 쉼표로 구분해 입력합니다.

Q: API 키(API Key)와 시크릿 키(Secret Key)는 어떻게 다른가요? A: API Key는 공개된 식별자(계정과 유사)이고, Secret Key는 서명용 비밀 키(비밀번호와 유사)입니다. 둘 다 함께 유출되어야 문제가 발생합니다. API Key만 유출되는 것은 큰 문제가 없지만, Secret은 반드시 비밀로 유지해야 합니다.

지금 바로 API 관리 페이지로 가서 계정에 API가 몇 개 있는지 확인해보세요. 3개 이상이고 각각의 용도가 기억나지 않는다면, 오늘 안에 쓰지 않는 것부터 삭제하세요.