MEXC-Kontohack: Wie verlor ein Nutzer 340.000 $?

USDT
ONE
BörsenstreitSicherheits-ResetKontohackAbhebungAPI-SchlüsselMEXC
vor 1 StundeQuelle: crypto.news
MEXC-Kontohack: Wie verlor ein Nutzer 340.000 $?

MEXC hat erklärt, einen Streit mit einem Nutzer beigelegt zu haben, der berichtet hatte, etwa 340.000 US-Dollar verloren zu haben, nachdem ein Angreifer angeblich nach einer Kontoübernahme API-Zugriff behalten hatte.

Zusammenfassung

  • MEXC gibt an, eine Einigung mit dem betroffenen Nutzer erzielt zu haben, und betrachtet die Angelegenheit als vollständig geklärt.
  • Der Nutzer gibt an, dass 322.110 USDT und 9,13 Millionen ONE nach den Kontowiederherstellungsverfahren abgehoben wurden.
  • Die MEXC-Dokumentation besagt, dass eingefrorene Konten zugehörige API-Schlüssel ungültig machen, was Fragen zu der gemeldeten API aufwirft.
  • Die gemeldeten Abhebungen begannen 27 Minuten, nachdem am 27. September eine 24-stündige Sicherheitssperre abgelaufen war.
  • MEXC hat die Vergleichsbedingungen nicht öffentlich bekannt gegeben oder bestätigt, ob der Nutzer eine Rückerstattung erhalten hat.

Shuang Fei, der betroffene Nutzer, sagte, dass 322.110 USDT und 9.133.999 ONE zwischen 04:12 und 04:25 Uhr Pekinger Zeit am 27. September vom Konto abgehoben wurden.

Die Börse hat nicht öffentlich erklärt, ob der Nutzer erstattet wurde, ob ein API-Schlüssel die Abhebungen ausgelöst hat oder was mit den gemeldeten gestohlenen Vermögenswerten geschehen ist.

MEXC-Kontohack begann mit einem Sicherheits-Reset

Der gemeldete Vorfall begann früh am 25. September, als Shuang Fei eine E-Mail erhielt, in der stand, dass ein Antrag gestellt worden sei, die mit dem Konto verknüpfte E-Mail-Adresse zu ändern und Google Authenticator zu entfernen.

Nach Angaben des Nutzers ging die Anfrage um 03:10 Uhr Pekinger Zeit ein und wurde 10 Minuten später genehmigt. Shuang Fei sagte, der Antrag sei unbefugt gewesen, und behauptete, das damit eingereichte Identifikationsfoto und das Verifizierungsvideo seien keine echten, vom Kontoinhaber bereitgestellten Materialien.

MEXC teilte dem Nutzer später mit, dass die Materialien zunächst seinen Anforderungen entsprochen hätten, so die im Thread geteilten Screenshots. Während einer anschließenden Überprüfung erkannte die Börse ein Risiko, fror das Konto ein und stellte die ursprüngliche E-Mail-Adresse wieder her, so der Nutzer.

Die aktuelle Dokumentation von MEXC zum Sicherheits-Reset besagt, dass Nutzer beim Zurücksetzen der Sicherheitsverifizierung möglicherweise aufgefordert werden, Kontoinformationen, Identitätsdokumente und ein Video, in dem sie ihren Ausweis halten, bereitzustellen.

Sobald der Angreifer das Konto kontrollierte, sagte Shuang Fei, wurde das Passwort zurückgesetzt und ein neuer Google Authenticator verknüpft. Die vom Nutzer geteilten Anmeldeprotokolle zeigten einen Zugriff von einer IP-Adresse, die mit Jakarta, Indonesien, in Verbindung gebracht wird.

Um 05:05:42 Uhr wurde nach Angaben des Nutzers eine API erstellt. Shuang Fei sagte, MEXC habe die Existenz dieser API erst offengelegt, nachdem die Gelder das Konto bereits verlassen hatten.

Kontowiederherstellung befasste sich nicht mit der gemeldeten API

MEXC fror das Konto am 25. September gegen 10:55 Uhr ein, nachdem seine Überprüfung verdächtige Aktivitäten festgestellt hatte, so der Nutzer.

Shuang Fei erlangte am folgenden Tag die Kontrolle zurück, indem er den Google Authenticator des Angreifers entfernte, das Passwort änderte und einen neuen Authenticator verknüpfte. Die letzte Änderung wurde am 26. September um 03:45:07 Uhr abgeschlossen.

Die MEXC-Dokumentation bestätigt, dass Krypto- und Fiat-Abhebungen für 24 Stunden nach bestimmten Sicherheitsänderungen blockiert sind, einschließlich Änderungen an einer verknüpften E-Mail-Adresse oder Google Authenticator.

Ein separater MEXC-Kontoleitfaden besagt, dass das Einfrieren eines Kontos Handels- und Anmeldefunktionen deaktiviert und „alle mit Ihrem Konto verbundenen API-Schlüssel“ ungültig macht.

Der Nutzer hat die Frage aufgeworfen, wie die gemeldete API später hätte verwendet werden können, wenn sie während des Kontoeinfrierens ungültig geworden wäre.

„Wurde diese API zu diesem Zeitpunkt ungültig?“ fragte Shuang Fei. Der Nutzer stellte separat infrage, ob sie nach der Wiederherstellung des Kontos wieder aktiv wurde.

MEXC hat diese technischen Fragen nicht öffentlich beantwortet.

340.000 $ verschwanden kurz nach Ablauf der Auszahlungssperre

Um 04:12:45 Uhr am 27. September, etwa 27 Minuten nachdem die 24-stündige Auszahlungsbeschränkung des Nutzers geendet hatte, bewegte die erste gemeldete ausgehende Transaktion 1 USDT.

Fünf weitere Auszahlungen folgten innerhalb von etwa 13 Minuten, so Shuang Fei. Die Überweisungen entfernten schließlich 322.110 USDT und 9.133.999 ONE, was der Nutzer auf etwa 340.000 $ schätzte.

Während dieser Auszahlungen erschien kein neuer Login in der Login-Historie des Kontos, behauptete der Nutzer.

Der Sicherheitsüberwachungsdienst CertiK meldete anschließend den Bericht des Nutzers über den Vorfall, einschließlich der Behauptung, dass eine vom Angreifer erstellte API weiterhin verfügbar blieb und mit den Auszahlungen verbunden war. CertiK konnte die Angriffsmethode in seiner kurzen Mitteilung nicht unabhängig feststellen.

Lookonchain meldete ebenfalls die Behauptungen und wies darauf hin, dass das Konto während des Auszahlungszeitraums keine neue Login-Aktivität zeigte.

MEXC schloss eine erste Untersuchung ab und bot das an, was es als entsprechende Lösungen bezeichnete, laut einer früheren öffentlichen Antwort, über die BlockBeats berichtete. Die Börse erklärte später, dass eine Einigung mit dem Nutzer erzielt worden sei.

MEXC-API-Regeln erlaubten Auszahlungen ohne standardmäßige Whitelist

Die API-Auszahlungsrichtlinie von MEXC liefert weiteren Kontext für die Fragen des Nutzers. In einer Ankündigung aus dem Jahr 2023 erklärte die Börse, dass Auszahlungs-Whitelists für API-Auszahlungen nicht standardmäßig aktiviert würden, wodurch Auszahlungen an jede Adresse möglich seien, sofern keine Whitelist aktiviert wurde.

Die Börse riet API-Nutzern, Auszahlungs-Whitelists zu aktivieren und die Offenlegung von API-Schlüsseln zu vermeiden.

Die aktuelle Auszahlungsdokumentation gibt an, dass normale Auszahlungen eine Verifizierung per E-Mail, Mobiltelefon oder Google Authenticator erfordern können, während separate Sicherheitseinstellungen Auszahlungen unter bestimmten Bedingungen ohne wiederholte Zwei-Faktor-Authentifizierung erlauben können.

Shuang Fei sagte, die vom Angreifer erstellte API sei in der für den Nutzer verfügbaren Sicherheitsoperationshistorie nicht sichtbar gewesen, und behauptete, es sei keine Benachrichtigung erhalten worden, weil die Konto-E-Mail bereits geändert worden war, als die API erstellt wurde.

Der Nutzer bat MEXC, die zur Erstellung der API verwendete IP-Adresse, ihre Berechtigungen, ob sie während der Kontosperrung ungültig wurde und welcher Kanal die sechs Auszahlungen initiierte, offenzulegen.

Der Vorfall folgt auf frühere Untersuchungen der Kontokontrollen von MEXC. Im Jahr 2025 erstattete die Börse Gelder nach einem separaten Streit um 3,15 Millionen $ eingefrorene Gelder bei MEXC, an dem der Trader The White Whale beteiligt war.

MEXC hat seitdem mehrere Maßnahmen zum Nutzerschutz beworben, darunter eine geplante Erweiterung des Guardian Fund um 500 Millionen $, die im Mai 2026 angekündigt wurde.

Für den aktuellen Fall bleibt die öffentliche Antwort von MEXC begrenzt. Der Kundensupport erklärte, der Streit sei beigelegt worden und weitere Details würden aufgrund der Privatsphäre des Nutzers nicht offengelegt.