คนที่ถือเหรียญกระจายหลายเว็บ มักอยากเห็นยอดรวมในที่เดียวผ่านแอปติดตามพอร์ต เช่น CoinStats, CoinMarketCap Portfolio, Delta หรือทำ Google Sheets ส่วนตัว — วิธีที่เร็วที่สุดคือเชื่อมต่อด้วย API Key จากเว็บเทรด แต่ถ้าติ๊กสิทธิ์ผิดจุดตอนสร้างคีย์ แอปที่ควรแค่ “ดูยอด” อาจมีสิทธิ์ “สั่งถอนเงิน” ได้โดยที่เจ้าของไม่รู้ตัว บทความนี้สอนตั้งค่าสิทธิ์ Read-Only ให้ถูกต้อง พร้อมขั้นตอนจริงจาก Bitkub และ Binance TH
📑 สารบัญ
- API Key คืออะไร ทำไมอันตรายถ้าตั้งสิทธิ์ผิด
- 3 สิทธิ์ที่ต้องรู้ก่อนติ๊ก
- เคสจริง: ตั้งถูกรอด ตั้งผิดเจ็บ
- สร้าง API Key แบบ Read-Only บน Bitkub
- สร้าง API Key แบบ Read-Only บน Binance TH
- เว็บเทรดอื่นที่ยังบล็อกในไทย
- เอา API Key ไปใช้กับแอปติดตามพอร์ตยังไง
- วิธีตรวจและลบ API Key เก่าที่ลืมไปแล้ว
- กับดักที่คนพลาดบ่อย
- เช็กลิสต์ก่อนสร้าง/แปะ API Key
- คำถามที่พบบ่อย
API Key คืออะไร ทำไมอันตรายถ้าตั้งสิทธิ์ผิด
API Key คือ “กุญแจสำรอง” ที่เว็บเทรดออกให้โปรแกรมภายนอกใช้คุยกับบัญชีของเราแทนการล็อกอินด้วยรหัสผ่านทุกครั้ง มันมาเป็นคู่เสมอ — API Key (เหมือนชื่อผู้ใช้) กับ API Secret (เหมือนรหัสผ่าน ที่เว็บเทรดจะโชว์ให้เห็น “ครั้งเดียว” ตอนสร้าง)
จุดสำคัญที่คนมักมองข้าม: API Key ไม่ได้ผูกกับ 2FA แบบเดียวกับการล็อกอินเว็บ เมื่อสร้างคีย์เสร็จและตั้งสิทธิ์ไว้แล้ว โปรแกรมที่ถือคีย์นั้นจะเรียกใช้สิทธิ์นั้นได้ทันทีโดยไม่ต้องขอรหัส OTP หรือ Authenticator ซ้ำอีกในการเรียกแต่ละครั้ง นั่นแปลว่า สิทธิ์ที่ติ๊กไว้ตอนสร้างคีย์ คือเพดานความเสียหายสูงสุดถ้าคีย์นั้นหลุด ไม่ว่าจะหลุดเพราะแอปที่เราเอาไปแปะโดนแฮก หรือเพราะเราเผลอแชร์ไฟล์ที่เก็บคีย์ไว้
3 สิทธิ์ที่ต้องรู้ก่อนติ๊ก
เว็บเทรดส่วนใหญ่ (Bitkub, Binance TH, และเว็บสากลอื่นๆ) แบ่งสิทธิ์ของ API Key ออกเป็น 3 ระดับหลักที่ให้ความหมายตรงกันแทบทุกเจ้า แม้ชื่อปุ่มจะเขียนไม่เหมือนกัน:
| สิทธิ์ | ทำอะไรได้ | แอปติดตามพอร์ตต้องใช้ไหม |
|---|---|---|
| View / Enable Reading (ดูข้อมูล) | ดูยอดคงเหลือ, ประวัติคำสั่งซื้อขาย, ราคาตลาด — อ่านอย่างเดียว แก้ไขอะไรไม่ได้ | ✅ ต้องใช้ — นี่คือสิทธิ์เดียวที่จำเป็นจริง |
| Trade (ซื้อขาย) | สร้างคำสั่งซื้อ/ขาย, ยกเลิกคำสั่ง — เงินยังอยู่ในบัญชี แต่สัดส่วนเหรียญเปลี่ยนได้โดยเราไม่สั่ง | ❌ ไม่จำเป็น เว้นแต่ใช้บอทเทรดจริง |
| Withdraw (ถอนเงิน) | สั่งโอนเหรียญ/เงินบาทออกจากบัญชีไปที่อยู่ภายนอก — อันตรายที่สุด เพราะเงินออกจากระบบได้ทันที | ❌ ไม่จำเป็นเด็ดขาด ไม่มีแอปติดตามพอร์ตเจ้าไหนต้องใช้สิทธิ์นี้ |
เคสจริง: ตั้งถูกรอด ตั้งผิดเจ็บ
ไม่ใช่ทฤษฎีลอยๆ — มีเหตุการณ์จริงที่พิสูจน์ทั้งสองด้านของเรื่องนี้ชัดเจน
CoinStats โดนแฮก มิ.ย. 2024 — แต่คนตั้ง Read-Only รอด
แฮกเกอร์เจาะเข้าโครงสร้าง AWS ของ CoinStats ผ่านการหลอกพนักงาน (social engineering) ดึงกุญแจส่วนตัวของกระเป๋าที่ CoinStats สร้างให้ผู้ใช้ “ภายในแอปเอง” ได้ 1,590 ใบ (1.3% ของกระเป๋าทั้งหมด) เสียหายรวม ~2.2 ล้านดอลลาร์ แต่ผู้ใช้ที่เชื่อมต่อเว็บเทรดภายนอกอย่าง Binance หรือกระเป๋าอย่าง MetaMask/Phantom แบบ Read-Only เพื่อติดตามพอร์ต ไม่ได้รับผลกระทบเลย เพราะไม่มีกุญแจที่ใช้โอนเงินให้แฮกเกอร์ขโมยไปใช้ได้ตั้งแต่แรก
3Commas หลุด API Key ธ.ค. 2022 — คีย์ที่มีสิทธิ์ Trade ก็อันตราย
ฐานข้อมูลของแพลตฟอร์มบอทเทรด 3Commas รั่วไหล ทำให้ API Key ของ Binance และ KuCoin ของผู้ใช้กว่า 100,000 ราย (ที่ให้สิทธิ์ Trade สำหรับรันบอท) หลุดออกไป แฮกเกอร์นำคีย์เหล่านั้นไปสร้างคำสั่งซื้อปั่นราคาเหรียญสภาพคล่องต่ำที่ตัวเองถืออยู่ ทำกำไรจากฝั่งตรงข้าม สร้างความเสียหายรวมกว่า 20 ล้านดอลลาร์ — แม้ไม่มีสิทธิ์ถอนเงิน แต่สิทธิ์ Trade ก็ถูกใช้เป็นเครื่องมือโกยกำไรจากบัญชีเหยื่อได้เช่นกัน
MEXC ก.ย. 2026 — คีย์เก่าที่ลืมลบ คือตัวดูดเงินจริง
แฮกเกอร์ยึดบัญชี MEXC ของผู้ใช้รายหนึ่งได้ชั่วคราว แล้วสร้าง API Key สิทธิ์ถอนเงินขึ้นมาใหม่ภายใน 83 วินาที ทีมงาน MEXC ช่วยผู้ใช้กู้บัญชีคืนได้ (กู้อีเมล + Authenticator) และล็อกถอนเงินไว้ 24 ชั่วโมงตามมาตรฐาน แต่ ลืมเพิกถอน API Key ที่แฮกเกอร์สร้างไว้ — พอครบ 24 ชั่วโมง ผ่านไปอีกแค่ 27 นาที แฮกเกอร์ใช้คีย์เดิมถอนเงินออกไป ~340,000 ดอลลาร์ใน 6 รายการภายใน 13 นาที เพราะ API Key ไม่ต้องยืนยัน 2FA ซ้ำทุกครั้งที่เรียกใช้ (MEXC ชดใช้คืนผู้ใช้เต็มจำนวนภายหลัง)
สร้าง API Key แบบ Read-Only บน Bitkub
- ล็อกอิน Bitkub.com แล้วเข้าเมนู API ใต้โปรไฟล์ หรือเข้าตรงที่ api.bitkub.com
- กด “CREATE API KEY” ตั้งชื่อคีย์ให้จำได้ง่าย (เช่น “CoinStats-ReadOnly”) แล้วกรอกรหัส Google Authenticator เพื่อสร้างคีย์
- ระบบจะโชว์ API Key และ API Secret — คัดลอก API Secret เก็บทันที เพราะจะไม่แสดงซ้ำอีกหากปิดแท็บหรือรีเฟรชหน้า
- กดปุ่ม “Edit” (ไอคอนดินสอ) ข้างคีย์ที่สร้าง เพื่อเข้าหน้าตั้งค่าสิทธิ์
- ในหน้าตั้งค่า เลือกเฉพาะสิทธิ์ดูข้อมูล ปล่อยช่องสิทธิ์ซื้อขายและสิทธิ์ถอนเงินว่างไว้ ไม่ต้องติ๊ก — ถ้าไม่ติ๊กทั้งสองอย่าง คีย์จะเหลือแค่สิทธิ์ดูยอด/ราคา/ประวัติเท่านั้น
- เพิ่ม IP Address ที่อนุญาตได้สูงสุด 50 รายการ (ถ้าแอปที่จะใช้บอก IP คงที่มาให้ ควรใส่เพื่อปิดช่องให้คนอื่นใช้คีย์จากที่อื่น)
- บันทึกการตั้งค่า — ทุกครั้งที่แก้ไขสิทธิ์หรือลบคีย์ ระบบจะขอรหัส Google Authenticator ซ้ำเสมอ
สร้าง API Key แบบ Read-Only บน Binance TH
- ล็อกอิน Binance TH แล้วคลิกไอคอนโปรไฟล์มุมขวาบน เลือก “API Management”
- กด “Create API” ตั้งชื่อ Label ให้สื่อความหมาย (สูงสุด 100 ตัวอักษร) แล้วยืนยันตัวตนด้วย 2FA
- ระบบจะสร้าง API Key และ Secret Key ให้ — คัดลอกเก็บไว้อย่างปลอดภัยทันที (Secret โชว์ครั้งเดียว)
- เข้าไปที่ “Edit Restrictions” เพื่อกำหนดสิทธิ์ (API restriction): ติ๊กเฉพาะ “Enable Reading” ซึ่งเป็นสิทธิ์พื้นฐานที่บังคับเปิดอยู่แล้ว และ ปล่อย “Enable Spot & Margin Trading” ว่างไว้
- เลือกการจำกัด IP: “Restrict access to trusted IPs only” แล้วกรอก IP ที่แอปติดตามพอร์ตใช้ (ถ้ามี) หรือเลือก “Unrestricted” ถ้าไม่รู้ IP แน่นอน — ข้อดีของการไม่ติ๊ก Trade/Withdraw คือต่อให้เลือก Unrestricted สิทธิ์ก็ยังจำกัดแค่ดูข้อมูลเท่านั้น
- ยืนยันด้วยรหัส 2FA อีกครั้งเพื่อบันทึก
เว็บเทรดอื่นที่ยังบล็อกในไทย
เอา API Key ไปใช้กับแอปติดตามพอร์ตยังไง
ขั้นตอนฝั่งแอป (CoinStats, CoinMarketCap Portfolio, Delta หรือ Google Sheets ที่เขียนสคริปต์เอง) มักเหมือนกันทุกเจ้า:
- เปิดแอป เลือกเมนูเพิ่มการเชื่อมต่อ/เพิ่ม Exchange แล้วเลือกชื่อเว็บเทรดที่ตรงกับคีย์ที่สร้างไว้
- วาง API Key และ API Secret ลงในช่องที่แอปกำหนด
- ก่อนกดยืนยัน ให้เลื่อนดูว่าหน้าจอแอปมีข้อความขอสิทธิ์อะไรบ้าง — ถ้าขึ้นว่าต้องการสิทธิ์ Trade หรือ Withdraw ทั้งที่แอปนั้นมีไว้แค่ดูพอร์ต ให้หยุดและสงสัยทันที
- หลังเชื่อมสำเร็จ ลองปิดแอปแล้วเปิดใหม่ เช็คว่ายอดคงเหลือขึ้นตรงกับเว็บเทรดจริง
วิธีตรวจและลบ API Key เก่าที่ลืมไปแล้ว
คนส่วนใหญ่สร้าง API Key ไว้หลายใบตามแต่ละแอปที่เคยลองใช้ แล้วลืมไปว่ามีคีย์ไหนยังเปิดอยู่บ้าง เคส MEXC ด้านบนคือตัวอย่างว่าทำไมการ “ทบทวน” สำคัญพอๆ กับตอนสร้าง:
- เข้าหน้า API Management ของทุกเว็บเทรดที่เคยสร้างคีย์ไว้
- ไล่ดูชื่อคีย์ทีละใบ — ถ้าจำไม่ได้ว่าสร้างไว้ทำอะไร หรือเลิกใช้แอปนั้นไปแล้ว ให้ลบทิ้ง
- เช็คสิทธิ์ของคีย์ที่ยังใช้งานอยู่ ว่ายังตรงกับ Read-Only ไม่มีอะไรถูกเปลี่ยนโดยไม่รู้ตัว
- ทันทีที่บัญชีเคยถูกล็อกอินผิดปกติ, กู้คืนบัญชี, หรือเปลี่ยนรหัสผ่านเพราะสงสัยว่าหลุด ให้ลบ API Key ทั้งหมดแล้วค่อยสร้างใหม่ ไม่ใช่แค่เปลี่ยนรหัสผ่านอย่างเดียว
กับดักที่คนพลาดบ่อย
🚩 1. ติ๊ก Trade “เผื่อไว้” ทั้งที่แค่อยากดูยอด
หลายคนติ๊กสิทธิ์เกินจำเป็นเพราะคิดว่าอาจจะใช้ฟีเจอร์อื่นในอนาคต — ถ้าวันนั้นมาถึงจริง สร้างคีย์ใหม่ก็ไม่เสียเวลาอะไร แต่การเปิดสิทธิ์ทิ้งไว้ล่วงหน้าคือความเสี่ยงที่ไม่จำเป็น
🚩 2. คิดว่า Read-Only ปลอดภัย 100% แบบไม่มีความเสี่ยงเลย
Read-Only กันเงินหายได้จริง แต่ไม่ได้กันความเป็นส่วนตัว — ใครก็ตามที่ถือคีย์นี้ไว้ จะเห็นยอดคงเหลือและประวัติการเทรดทั้งหมดของเรา ควรเลือกแอปที่เชื่อถือได้เท่านั้น
🚩 3. ไม่ตั้ง IP Whitelist ทั้งที่ทำได้ฟรี
การผูก IP เพิ่มเกราะอีกชั้น แม้คีย์จะหลุดไปจริงๆ ก็ใช้งานจากที่อื่นไม่ได้ถ้า IP ไม่ตรง หลายคนข้ามขั้นตอนนี้เพราะดูยุ่งยากแต่จริงๆ ใช้เวลาไม่ถึงนาที
🚩 4. ลืมว่าเคยสร้าง API Key ไว้ที่ไหนบ้าง
ยิ่งลองหลายแอป ยิ่งมีคีย์ค้างเยอะ บางคีย์อาจสร้างไว้ปีที่แล้วแล้วไม่เคยกลับไปดูอีกเลย
🚩 5. ใช้ API Secret เดียวกันซ้ำหลายที่
แต่ละแอปควรมีคีย์ของตัวเอง ถ้าแอปใดแอปหนึ่งมีปัญหา จะได้ลบเฉพาะคีย์นั้นโดยไม่กระทบแอปอื่น
🚩 6. บัญชีเพิ่งกู้คืนจากการถูกแฮก แต่ลืมลบ API Key เก่า
ตามเคส MEXC — เปลี่ยนแค่รหัสผ่านและ 2FA ไม่พอ ต้องเช็คและลบ API Key ทั้งหมดด้วย เพราะคีย์ที่แฮกเกอร์สร้างไว้ไม่ได้หายไปเองตอนกู้บัญชีคืน
🚩 7. เอา API Key ไปแปะในที่แชร์สาธารณะ
เช่น Google Sheets ที่ตั้งเป็น “ใครมีลิงก์ก็ดูได้”, โพสต์ถามปัญหาบน GitHub/กลุ่มไลน์แล้วแปะโค้ดที่มีคีย์ติดไปด้วยโดยไม่ได้ตั้งใจ
เช็กลิสต์ก่อนสร้าง/แปะ API Key
- ตั้งชื่อ API Key ให้รู้ทันทีว่าสร้างไว้ใช้กับแอปไหน
- ติ๊กเฉพาะสิทธิ์ View/Enable Reading เท่านั้น
- ปล่อยสิทธิ์ Trade ว่างไว้ ถ้าไม่ได้ใช้บอทเทรดจริง
- ปล่อยสิทธิ์ Withdraw ว่างไว้เสมอ ไม่มีข้อยกเว้นสำหรับแอปติดตามพอร์ต
- ตั้ง IP Whitelist ถ้าแอปปลายทางมี IP คงที่ให้
- เก็บ API Secret เหมือนรหัสผ่าน ห้ามแชร์ที่สาธารณะ
- ใช้ 1 คีย์ต่อ 1 แอปเท่านั้น
- ทบทวนรายการ API Key ทุก 3-6 เดือน ลบตัวที่เลิกใช้แล้ว
- บัญชีเคยโดนล็อกอินผิดปกติ/กู้คืน → ลบ API Key ทั้งหมดแล้วสร้างใหม่
- แอปขอสิทธิ์เกินความจำเป็น → หยุดทันที อย่าสร้างคีย์ให้
คำถามที่พบบ่อย
API Key กับรหัสผ่านต่างกันยังไง?
รหัสผ่านใช้ล็อกอินหน้าเว็บ/แอปด้วยมนุษย์ ผ่าน 2FA ทุกครั้งที่สงสัย ส่วน API Key ออกแบบให้โปรแกรมเรียกใช้งานอัตโนมัติซ้ำๆ โดยไม่ขอ 2FA ทุกครั้ง สิทธิ์ที่ติ๊กไว้ตอนสร้างจึงสำคัญกว่าปกติมาก
ถ้า API Key หลุดแต่เป็น Read-Only เงินหายได้ไหม?
ด้วยกลไกของเว็บเทรดที่ตรวจสอบสิทธิ์ทุกคำขอ คีย์ที่ไม่มีสิทธิ์ Trade/Withdraw จะสั่งโอนเงินหรือซื้อขายไม่ได้เลย ต่อให้หลุดไปก็ทำได้แค่ “ดู” ไม่ใช่ “ย้าย” ตามที่เคส CoinStats พิสูจน์ไว้
แอปติดตามพอร์ตขอสิทธิ์ Withdraw ปกติไหม?
ไม่ปกติ ไม่มีเหตุผลทางเทคนิคใดที่แอปแสดงยอดคงเหลือต้องมีสิทธิ์สั่งถอนเงิน ถ้าเจอแอปที่เรียกร้องสิทธิ์นี้ ให้หยุดและพิจารณาเปลี่ยนไปใช้แอปอื่น
ลบ API Key แล้วแอปติดตามพอร์ตจะเป็นยังไง?
แอปจะดึงข้อมูลใหม่ไม่ได้ทันทีและมักขึ้นแจ้งเตือนให้เชื่อมต่อใหม่ ยอดเก่าที่เคยบันทึกไว้ในแอปโดยทั่วไปจะยังอยู่ แต่ไม่อัปเดตจนกว่าจะสร้างคีย์ใหม่มาเชื่อมอีกครั้ง
อยากเริ่มสร้าง API Key แบบ Read-Only บนเว็บเทรดที่มีฟีเจอร์ครบ ควรเลือกที่ไหน?
จากขั้นตอนในบทความนี้ Binance TH มีหน้า API Management ที่แยกสิทธิ์ “Enable Reading” กับ “Enable Spot & Margin Trading” ออกจากกันชัดเจน บวกกับระบบ IP Whitelist ที่ตั้งง่าย และมาตรการเสริมที่ล็อกคีย์ไม่ผูก IP ให้เหลือแค่สิทธิ์อ่านอย่างเดียวโดยอัตโนมัติ เหมาะกับคนที่อยากเชื่อมต่อแอปติดตามพอร์ตแบบมั่นใจว่าตั้งสิทธิ์ผิดพลาดได้ยาก เปิดบัญชีได้ที่ Binance TH
แต่ไม่ว่าจะใช้เว็บเทรดไหน หลักการสำคัญที่สุดยังเหมือนเดิมเสมอ: เปิดแค่สิทธิ์ที่จำเป็นต่อการใช้งานจริง และกลับมาทบทวนสม่ำเสมอ ไม่ใช่เลือกเว็บเทรดแล้วจบ
* ลิงก์ด้านบนเป็นลิงก์แนะนำ (affiliate) ทีมงานอาจได้รับค่าตอบแทนหากพี่สมัครผ่านลิงก์นี้ ไม่มีผลต่อเนื้อหาหรือความเห็นในบทความ




















