Una API de exchange de criptomonedas es un conjunto de puntos de conexión (endpoints) que un exchange abre al software. Su función es simple: sustituye tus clics manuales por una línea de código. Obtener una vela, consultar un saldo o colocar una orden limitada (acciones que requieren varios clics en una interfaz web) se convierte en una única solicitud HTTP.
La mayoría de los artículos se detienen ahí. La parte que realmente preocupa es la siguiente pregunta, y rara vez obtiene una respuesta clara: ¿qué puede hacer realmente la clave que acabas de emitir y qué no puede hacer? Si configuras mal los permisos, habrás entregado una credencial en texto plano a un script de terceros cuyo código fuente nunca has leído.
Este artículo recorre cuatro líneas: qué es, cómo usarla, cómo invocarla y si es segura. Los parámetros concretos provienen de la documentación de la API spot de WEEX, actualizada por última vez el 14 de abril de 2026. Otros exchanges siguen un formato similar con diferentes números, así que consulta la documentación actual de tu exchange antes de integrar.
Una API de exchange de criptomonedas no es algo monolítico. Se divide en dos capas, y esa división determina si necesitas una clave y cuánta exposición al riesgo tienes.
Los endpoints públicos sirven datos de mercado que cualquiera puede ver: precio de última operación, máximos y mínimos de 24 horas, velas, profundidad del libro de órdenes y la lista completa de pares admitidos. No requieren autenticación; una solicitud GET simple devuelve los datos. Un script de alertas de precio o un conjunto de datos para backtesting no necesita nada más y nunca toca tu cuenta.
Los endpoints privados son los vinculados a tu dinero: saldos, colocación de órdenes, cancelaciones, historial de operaciones y registros del libro mayor. Cada solicitud debe llevar una firma, y el servidor solo la ejecuta tras validarla.

Los perfiles de riesgo no son comparables. El peor resultado en un endpoint público es que te limiten la tasa de peticiones. El peor resultado en un endpoint privado mal configurado es que tus posiciones se muevan. Muchos recién llegados leen "quiero usar la API del exchange" como "necesito permiso de trading", cuando gran parte de los casos de uso reales (paneles de cartera, sincronización de registros, alertas de precio) se cubren perfectamente con acceso de solo lectura.
| Capa | Clave requerida | Uso típico | Costo de error |
|---|---|---|---|
| Endpoints públicos | No | Velas, profundidad, operaciones, configs de pares | Limitación de tasa, HTTP 429 |
| Privada (solo lectura) | Sí | Saldos, registros, historial de operaciones | Exposición de datos, posiciones intactas |
| Privada (trading) | Sí | Colocar, cancelar, consultar órdenes abiertas | Estrategia descontrolada u órdenes maliciosas si la clave se filtra |
Al crear una clave obtienes tres cadenas a la vez. Tienen funciones distintas y es común que los usuarios las guarden juntas, peguen la incorrecta y luego no sepan qué eslabón de la cadena falló.
| Credencial | Rol | Recuperable | Si se filtra |
|---|---|---|---|
| API Key | Identificador que indica al servidor qué cuenta llama | Visible en la gestión de API | No puede firmar por sí sola, pero revela que la cuenta existe |
| Secret Key | Clave privada usada para generar la firma | No — debes crear una nueva clave | Combinada con la API Key, falsifica solicitudes válidas |
| Passphrase | Frase definida por el usuario como segundo control | No, y no se puede editar | Las tres juntas equivalen al control total de la cuenta |
Dos detalles merecen atención. WEEX requiere que la passphrase sea solo alfanumérica, sin caracteres especiales, una restricción que no se muestra de forma prominente y es un error común en la primera integración. Además, una passphrase olvidada no se puede recuperar ni cambiar; la solución documentada es eliminar la clave y crear una nueva.
El consejo práctico: en el momento en que se cree la clave, guarda las tres en un gestor de contraseñas o un archivo de entorno. No asumas que podrás volver y copiarlas más tarde.
Esta es la sección que vale la pena recordar.
En WEEX, una cuenta puede crear hasta 10 grupos de claves API, cada uno configurado de forma independiente. La documentación (14 de abril de 2026) enumera exactamente dos tipos de permisos:
| Permiso | Lo que permite | Uso típico |
|---|---|---|
| Solo lectura | Solo consultar endpoints: saldos, historial de operaciones. Sin operaciones de trading | Monitoreo de activos, sincronización de registros, análisis de mercado |
| Spot | Colocar y cancelar órdenes, consultar activos en el mercado spot | Bots de trading cuantitativo spot, reequilibrio automatizado |
Las nuevas claves vienen por defecto en solo lectura. El trading debe habilitarse deliberadamente, y ambos permisos son independientes: sin marcar Spot, las órdenes no se ejecutarán.
Nota lo que falta en esa tabla: no hay permiso de retiro. Es un límite de diseño, no un descuido. La categoría más destructiva de incidente de API (filtración de claves, fondos transferidos directamente) no tiene apertura en la capa de permisos aquí. Una clave robada sigue siendo peligrosa; un atacante podría realizar "wash-trading" con tu saldo en un par con poca liquidez o drenarlo mediante operaciones basura. Pero el camino más corto, vaciar la cuenta, está cerrado.
Para ser claros: los exchanges difieren en esto. Algunos sitios emiten claves con derechos de retiro. Antes de crear una clave en cualquier lugar, mira las casillas de verificación de permisos y comprueba si "Retirar" es una de ellas. Si lo es, déjala desactivada a menos que estés ejecutando automatización entre exchanges y sepas exactamente lo que haces.
Un parámetro más que casi nadie menciona, y que te costará media hora: una clave API recién creada o modificada suele tardar unos 15 minutos en propagarse globalmente. Ejecutar una estrategia inmediatamente después de crear la clave y obtener un error de permiso no significa que tu código esté mal. Puede significar simplemente que la clave aún no está activa.
La guía de seguridad es igual de directa: habilita una lista blanca de IP. Una vez vinculada, incluso una filtración completa de las tres credenciales fallará desde cualquier otra dirección: la solicitud se rechaza directamente. Para una estrategia que se ejecuta en un servidor fijo, esta es la protección más barata y significativa disponible. Puedes empezar desde la página de API de WEEX.
Una vez que los permisos tienen sentido, el resto es ingeniería. Una solicitud privada completa se ve aproximadamente así.
Paso uno, construye la cadena de firma. WEEX concatena timestamp + método en mayúsculas + requestPath + "?" + queryString + body, ejecuta HMAC SHA256 con tu clave secreta y luego codifica el resultado en Base64. Para una consulta de profundidad, la cadena a firmar se lee:
1591089508404GET/api/v3/market/depth?symbol=BTCUSDT&limit=20Cuando la cadena de consulta está vacía (la mayoría de las solicitudes POST), el formato se reduce a timestamp + MÉTODO + requestPath + body.
Paso dos, configura los encabezados. La clave API, la firma, el timestamp y la passphrase van en sus respectivos encabezados ACCESS. El timestamp está en milisegundos, y las solicitudes se rechazan si se desvían más de 30 segundos del tiempo del servidor. Ese único número explica por qué el primer endpoint en la documentación de cada exchange es "obtener tiempo del servidor".
Paso tres, respeta las mayúsculas y los límites de tasa. El parámetro de símbolo distingue entre mayúsculas y minúsculas y debe estar completamente en mayúsculas: btcusdt falla directamente. En cuanto al rendimiento:
| Operación | Límite |
|---|---|
| Colocar orden | 100 por 10s |
| Cancelar orden | 80 por 10s, o 200 por minuto |
| Peso de IP | 500 de peso por 10s por IP |
| WebSocket | 20 conexiones por IP |
Superar cualquiera de estos devuelve un HTTP 429. Los límites se calculan de forma independiente por endpoint, por lo que un contador global único es la forma incorrecta de limitar.
Dos trampas más: REST es adecuado para consultas bajo demanda, pero WebSocket es la respuesta correcta para datos de mercado en vivo; y un handshake de WebSocket debe incluir un encabezado User-Agent (el contenido depende de ti) o el firewall lo bloqueará con un 403, un error que no se parece en nada a un encabezado faltante. Ejemplos completos de trabajo se encuentran en la referencia de firma oficial.
La mayor parte del tiempo de desarrollo de una API no se dedica a escribir lógica, sino a leer errores. Esta tabla mapea el error con la causa real y la acción que lo soluciona.
| Error | Qué significa | Qué hacer |
|---|---|---|
| -1052 / 40014 | Permisos insuficientes | Comprueba que Spot esté habilitado; si acabas de cambiarlo, espera 15 min |
| 40018 | IP no en lista blanca | Añade tu IP de salida actual a la lista de vinculación |
| 40008 | Timestamp expirado | Sincroniza el reloj local o consulta primero el tiempo del servidor |
| 40012 | API key o passphrase incorrecta | La passphrase no es recuperable; suele significar recrear la clave |
| 429 | Demasiadas solicitudes | Reescribe la limitación por endpoint, no globalmente |
| -1054 | La orden no existe | ID de orden incorrecto pasado para cancelar |
| WebSocket 403 | Falta el encabezado User-Agent | Añade el campo; cualquier contenido funciona |
Nota: V1/V2 y V3 usan esquemas de códigos de error diferentes (4xxxx versus -10xx), así que confirma qué versión estás llamando antes de depurar. WEEX ha declarado que V1/V2 están siendo obsoletas; las nuevas integraciones deben apuntar a V3. También vale la pena saber de antemano: el trading de señales de TradingView y la API FIX no son compatibles actualmente, por lo que cualquier diseño que dependa de ellos necesita un camino diferente.
"¿Es segura la API del exchange?" es una pregunta demasiado general. El protocolo en sí (firma HMAC, validación de timestamp, comprobaciones de IP) es maduro. Casi todos los fallos son fallos de uso. Clasificados por frecuencia real:
1. Entregar credenciales a quien no debería tenerlas. La causa principal nunca ha sido un exploit técnico; es la ingeniería social. Servicios falsos de "gestión cuantitativa" y "aceleradores de copy-trading" te piden que pegues una clave API, y el saldo es drenado mediante wash-trading. La prueba es simple: cualquier tercero que pida tu clave secreta debe ser tratado como hostil por defecto. Los servicios legítimos te hacen vincular la clave en su plataforma; no te piden que la pegues en una ventana de chat.
2. Omitir la lista blanca de IP. Como se mencionó, este es el único paso que degrada una filtración de catástrofe a molestia. La razón habitual para omitirlo es "mi IP es dinámica", y el precio es toda la seguridad perimetral.
3. Hardcodear claves y subirlas a GitHub. Los bots que escanean repositorios públicos en busca de credenciales funcionan las 24 horas; la ventana entre el commit y la explotación a menudo se mide en minutos. Usa variables de entorno y pon el archivo de configuración en .gitignore.
4. Conceder muchos más permisos de los necesarios. Un panel de cartera con permiso Spot habilitado conlleva un riesgo para una capacidad que nunca invoca. Un propósito, una clave, permiso mínimo: 10 grupos de claves son margen suficiente para segmentar correctamente.
5. Escribir un manejo de errores optimista. Esto no implica una filtración, pero cuesta dinero real. Estrategias que no reintentan tras un 429, que siguen lanzando órdenes tras una desconexión sin reconciliar posiciones, que tratan una cancelación fallida como exitosa: estos defectos surgen juntos durante movimientos violentos, que es precisamente cuando menos quieres que el programa improvise. La documentación oficial pone "asegúrate de que tu código incluya lógica robusta de manejo de errores" en las notas para desarrolladores por una razón.
El marco más útil es este: la estructura de riesgo de una API de exchange de criptomonedas no se parece en nada a mantener spot. Las pérdidas en spot provienen del mercado. Las pérdidas por API suelen provenir de ti: un valor de retorno sin comprobar, un bucle sin limitar, y una posición puede ser destruida mientras duermes. Por eso los operadores experimentados ejecutan una clave de solo lectura durante una semana primero, confirman que el flujo de datos, las rutas de error y las alertas se comportan correctamente, y solo entonces habilitan el trading.
Volviendo a la pregunta original. Una API de exchange de criptomonedas es la interfaz que un exchange abre al software, convirtiendo clics manuales en código ejecutado para que los datos de mercado y el trading puedan automatizarse.
Lo que realmente determina si todo va bien se reduce a tres cosas:
Si quieres empezar, la guía de preparación de API de WEEX cubre la creación de claves y la configuración de permisos de principio a fin, y la página de preguntas frecuentes de API recopila las reglas de límites de tasa y los errores que la gente encuentra más a menudo. Crea primero una clave de solo lectura y ejecuta los endpoints de datos de mercado a través de tu pipeline completo antes de cualquier otra cosa.
1. ¿Qué es una API de exchange de criptomonedas en una frase?
Es la interfaz que un exchange expone al software, permitiendo que el código obtenga datos de mercado, consulte saldos y coloque o cancele órdenes: la base técnica para el trading cuantitativo, bots de copy-trading y monitoreo automatizado.
2. ¿Necesito saber programar para usar una API de exchange?
Llamar a los endpoints directamente requiere habilidades básicas de programación, más comúnmente Python. Muchas herramientas de terceros envuelven esa lógica para que solo vincules una clave API en su plataforma, siempre que la herramienta sea confiable y nunca te pida pegar tu clave secreta en una ventana de chat.
3. Si mi clave API se filtra, ¿alguien puede retirar mis monedas?
Depende de si la plataforma ofrece permiso de retiro. La documentación de la API spot de WEEX (14 de abril de 2026) enumera solo Solo lectura y Spot, sin opción de retiro, por lo que una filtración no puede mover activos fuera del exchange directamente, aunque un atacante aún podría causar pérdidas mediante órdenes maliciosas. Otros exchanges diseñan los permisos de forma diferente, así que verifica el tuyo. Elimina inmediatamente cualquier clave que creas comprometida.
4. ¿Qué pasa si olvido la passphrase?
No se puede recuperar ni modificar. La única solución es eliminar la clave API y crear una nueva. WEEX también requiere que la passphrase sea alfanumérica, sin caracteres especiales.
5. Mi nueva clave API devuelve un error de permiso, ¿la configuré mal?
No necesariamente. Las claves recién creadas o modificadas suelen tardar unos 15 minutos en propagarse globalmente, así que vuelve a intentarlo después de esperar. Si persiste, comprueba que el permiso de trading esté habilitado y que el par admita órdenes de API.
6. ¿Debo usar REST o WebSocket?
REST para llamadas bajo demanda: saldos, colocación y cancelación de órdenes. WebSocket para datos en vivo: ejecuciones a nivel de tick y actualizaciones de profundidad. Las estrategias de producción suelen ejecutar ambos: WebSocket para entrada, REST para salida.
7. ¿Puedo ejecutar estrategias de arbitraje o de alta frecuencia a través de una API de exchange?
Técnicamente sí, pero los límites de tasa atan. En WEEX spot, eso significa 100 órdenes por 10 segundos y 500 de peso de IP por 10 segundos, con cada endpoint contado independientemente. El trabajo genuino de alta frecuencia también debe tener en cuenta la latencia, el deslizamiento (slippage) y la estructura de comisiones, que consumen regularmente el spread que parecía disponible sobre el papel.
Los precios de los criptoactivos son altamente volátiles y pueden resultar en una pérdida parcial o total del capital. Operar programáticamente a través de una API de exchange de criptomonedas añade riesgo adicional al riesgo de mercado: una estrategia defectuosa puede aumentar las pérdidas sin supervisión; las interrupciones de red, los rechazos por límites de tasa o las respuestas inesperadas pueden dejar el estado de las órdenes fuera de sincronización con las posiciones reales; y las credenciales de API filtradas a través de phishing, código expuesto o terceros no confiables pueden permitir pérdidas mediante órdenes maliciosas incluso donde el retiro no está permitido. El trading de futuros y apalancado añade riesgo de liquidación, donde un movimiento de precio de corta duración puede acabar con toda la posición. Prueba las estrategias a fondo, habilita la lista blanca de IP y permisos mínimos, y compromete solo el capital que puedas permitirte perder. Este artículo es informativo y no constituye asesoramiento de inversión.
Este contenido se ofrece únicamente con fines informativos generales y no constituye un asesoramiento financiero, de inversión, legal ni fiscal. Cualquier evento, recompensa, promoción en línea o información relacionada que se mencione en el presente documento no debe considerarse como una recomendación, solicitud o invitación a comprar, vender, operar o de negociar de otra manera con cualquier criptoactivo. Los criptoactivos son sumamente volátiles y pueden provocar pérdidas. La disponibilidad de los servicios, productos y eventos relacionados de WEEX puede variar según la región. Tienes la responsabilidad de asegurarte de que tu participación esté de acuerdo con las leyes y regulaciones locales vigentes.





























