简短的答案:安全。在最重要的地方,确实安全。Hahalend 没办法提现你的钱,也转不走。每一把密钥,一连接就会被检查。只要开了提现或交易权限,一律直接拒绝。这种密钥,根本不会被存进数据库。你的钱,一直留在你自己的 Bitfinex 账户。Hahalend 只负责帮你发送、取消出借单。
但这不代表出借零风险。Bitfinex 本身也可能宕机,也可能被攻击,或有交易所常见的风险。这些都不是 Hahalend 能控制的事。利率也会随市场波动。没有人能保证固定回报。这篇文章会老实说清楚:「安全」在这里指什么,不指什么。还有背后真正的机制,不只是一句安慰的话。
这把密钥到底能做什么
你一连接 Bitfinex 的 API 密钥,我们就先检查权限,才决定要不要存起来。只有两项会通过:读取,让它看得到你的余额和记录。放贷,让它能发送、取消出借单。只要密钥还开着提现或交易,连接就会直接被拒绝。你得先回 Bitfinex 关掉,才能重新连接。
这不是写在页面上的口头承诺。是每次加密钥,都会跑的程序检查。没有人工放行的后门。没有任何方式,能用一把可以提现的密钥,启动机器人。
你的密钥怎么存、怎么用
你的密钥,写进数据库前会先加密。用的是 AES-256-GCM。真正存起来的是密文,不是原始密钥。就算有人直接拿到数据库,看到的也是一堆乱码。
Hahalend 服务器需要查余额,或发送出借单的那一刻,才会在内存里把密钥解开。用完立刻就好。不会写回硬盘存成明文。也不会出现在任何日志里。
老实说最坏的情况:Hahalend 被黑怎么办
就算 Hahalend 的服务器整台被攻破,存起来的密钥依然是密文。Bitfinex 自己也会挡住提现和交易,不管密钥落在谁手上。这层保护,不靠 Hahalend 保持安全。而是密钥本来就被限制成这样。
老实说,还有一种边缘情况。如果黑客连解密用的加密密钥都拿到,确实看得到你的余额和记录,也能发送或取消出借单。但他还是没办法把钱从 Bitfinex 转走。这是真的技术限制,不是营销话术。来自 Bitfinex 自己的权限机制,不是 Hahalend 额外加上去的承诺。
非托管,是刻意的设计
有些出借产品,会把你的钱收进一个资金池。由平台帮你出借,常常还跟其他人的钱混在一起。Hahalend 刻意不这样做。你的钱从头到尾,都留在你自己的 Bitfinex 账户。Hahalend 用的权限,跟你自己手动操作能用的一样,只是自动化而已。
这篇文章讲的每一个限制,都来自这个设计选择。Hahalend 从来不经手你的钱。所以不需要,也不想要一把能提现的密钥。安全不是一个可能改变的政策。而是密钥本身能做的事,就只有这些。
这篇文章没有说的事
这不是说出借零风险,也不是保证回报。利率会随市场需求上上下下。有些时段,利率明显偏低。Bitfinex 身为一个交易所,本身也有一般交易所都有的风险,跟你有没有用机器人无关。
两步验证(2FA)是可选的,不是必须开才能用机器人。但开了,是保护账户登录最简单的一步。跟密钥能做什么,是两回事。
常见问题
Hahalend 能提现或转走我的钱吗?
不能。它用的密钥,永远只有读取和放贷权限。只要密钥开了提现或交易,一连接就会被自动拒绝。
如果 Bitfinex 自己被黑怎么办?
这是用 Bitfinex 本身就有的平台风险,不是 Hahalend 能防止的事。不管你有没有用机器人都一样。这跟 Hahalend 自己系统安不安全,是两件事。
我的密钥会被存成明文吗?
不会。存进数据库前,就用 AES-256-GCM 加密。只有在真的需要用到的那一刻,才会在内存里短暂解密。
安全代表回报有保证吗?
不代表。利率会随市场变动。Hahalend 帮你自动找好利率、自动复利,但没办法保证固定回报。
这跟把钱交给别人有什么不一样?
Hahalend 完全不经手你的钱。钱一直留在你自己的 Bitfinex 账户。机器人只负责帮你发送、取消出借单。