Piratage de compte MEXC : comment un utilisateur a-t-il perdu 340 000 $ ?

USDT
ONE
litige lié à la plateformeréinitialisation de sécuritépiratage de compteRetraitclé APIMEXC
il y a 1 heureSource: crypto.news
Piratage de compte MEXC : comment un utilisateur a-t-il perdu 340 000 $ ?

MEXC a déclaré avoir résolu un litige impliquant un utilisateur qui a signalé avoir perdu environ 340 000 $ après qu'un attaquant aurait conservé l'accès à l'API à la suite d'une prise de contrôle de compte.

Résumé

  • MEXC affirme avoir trouvé un accord avec l'utilisateur concerné et considère l'affaire entièrement résolue.
  • L'utilisateur affirme que 322 110 USDT et 9,13 millions de ONE ont été retirés après les procédures de récupération de compte.
  • La documentation de MEXC indique que les comptes gelés invalident les clés API associées, ce qui soulève des questions sur l'API signalée.
  • Les retraits signalés ont commencé 27 minutes après l'expiration d'un verrou de sécurité de 24 heures le 27 septembre.
  • MEXC n'a pas divulgué publiquement les termes de l'accord ni confirmé si l'utilisateur avait été remboursé.

Shuang Fei, l'utilisateur concerné, a déclaré que 322 110 USDT et 9 133 999 ONE ont été retirés du compte entre 04:12 et 04:25 heure de Pékin le 27 septembre.

La plateforme d'échange n'a pas déclaré publiquement si l'utilisateur avait été remboursé, si une clé API avait initié les retraits, ni ce qu'il était advenu des actifs prétendument volés.

Le piratage du compte MEXC a commencé par une réinitialisation de sécurité

L'incident signalé a commencé tôt le 25 septembre lorsque Shuang Fei a reçu un e-mail indiquant qu'une demande avait été faite pour modifier l'e-mail lié au compte et supprimer Google Authenticator.

Selon le compte de l'utilisateur, la demande est arrivée à 03:10 heure de Pékin et a été approuvée 10 minutes plus tard. Shuang Fei a déclaré que la demande n'était pas autorisée et a affirmé que la photographie d'identité et la vidéo de vérification soumises avec celle-ci n'étaient pas des documents authentiques fournis par le titulaire du compte.

MEXC a ensuite informé l'utilisateur que les documents avaient initialement satisfait à ses exigences, selon des captures d'écran partagées dans le fil de discussion. Lors d'un examen ultérieur, la plateforme d'échange a détecté un risque, a gelé le compte et a restauré l'adresse e-mail d'origine, a déclaré l'utilisateur.

La documentation actuelle de MEXC sur la réinitialisation de sécurité indique que les utilisateurs peuvent être invités à fournir des informations de compte, des documents d'identité et une vidéo les tenant leur pièce d'identité lors de la réinitialisation de la vérification de sécurité.

Une fois que l'attaquant a contrôlé le compte, Shuang Fei a déclaré que le mot de passe avait été réinitialisé et qu'un nouveau Google Authenticator avait été lié. Les enregistrements de connexion partagés par l'utilisateur montraient un accès depuis une adresse IP associée à Jakarta, en Indonésie.

À 05:05:42, une API a été créée, selon le compte de l'utilisateur. Shuang Fei a déclaré que MEXC n'avait divulgué l'existence de cette API qu'après que les fonds avaient déjà quitté le compte.

La récupération du compte n'a pas traité l'API signalée

MEXC a gelé le compte vers 10:55 le 25 septembre après que son examen a détecté une activité suspecte, a déclaré l'utilisateur.

Shuang Fei a repris le contrôle le jour suivant en supprimant le Google Authenticator de l'attaquant, en changeant le mot de passe et en liant un nouvel authentificateur. Le changement final a été effectué à 03:45:07 le 26 septembre.

La documentation de MEXC confirme que les retraits de cryptomonnaies et de monnaies fiduciaires sont bloqués pendant 24 heures après certains changements de sécurité, y compris les modifications d'un e-mail lié ou de Google Authenticator.

Un guide de compte MEXC distinct indique que le gel d'un compte désactive les fonctions de trading et de connexion et rend « toutes les clés API associées à votre compte » invalides.

L'utilisateur s'est demandé comment l'API signalée aurait pu être utilisée par la suite si elle était devenue invalide pendant le gel du compte.

« Cette API est-elle devenue invalide à ce moment-là ? » a demandé Shuang Fei. L'utilisateur a séparément demandé si elle est redevenue active après la restauration du compte.

MEXC n'a pas répondu publiquement à ces questions techniques.

340 000 $ ont disparu peu après l'expiration du verrouillage des retraits

À 04:12:45 le 27 septembre, environ 27 minutes après la fin de la restriction de retrait de 24 heures de l'utilisateur, la première transaction sortante signalée a déplacé 1 USDT.

Cinq autres retraits ont suivi en environ 13 minutes, selon Shuang Fei. Les transferts ont finalement retiré 322 110 USDT et 9 133 999 ONE, que l'utilisateur a évalués à environ 340 000 $.

Aucune nouvelle connexion n'est apparue dans l'historique de connexion du compte pendant ces retraits, a affirmé l'utilisateur.

Le service de surveillance de sécurité CertiK a ensuite rapporté le récit de l'incident par l'utilisateur, y compris l'allégation selon laquelle une API créée par l'attaquant est restée disponible et était liée aux retraits. CertiK n'a pas établi de manière indépendante la méthode d'attaque dans sa brève notice.

Lookonchain a également rapporté les affirmations et a noté que le compte ne montrait aucune nouvelle activité de connexion pendant la période de retrait.

MEXC a mené une enquête initiale et a proposé ce qu'elle a appelé des solutions correspondantes, selon une réponse publique antérieure rapportée par BlockBeats. La plateforme a ensuite déclaré qu'un accord avait été conclu avec l'utilisateur.

Les règles API de MEXC autorisaient les retraits sans liste blanche par défaut

La politique de retrait via API de MEXC fournit un contexte supplémentaire aux questions de l'utilisateur. Dans une annonce de 2023, la plateforme a déclaré que les listes blanches de retrait ne seraient pas activées par défaut pour les retraits via API, permettant des retraits vers n'importe quelle adresse sauf si une liste blanche était activée.

La plateforme a conseillé aux utilisateurs d'API d'activer les listes blanches de retrait et d'éviter de divulguer les clés API.

La documentation actuelle sur les retraits indique que les retraits normaux peuvent nécessiter une vérification par e-mail, mobile ou Google Authenticator, tandis que des paramètres de sécurité distincts peuvent permettre des retraits dans des conditions spécifiées sans authentification à deux facteurs répétée.

Shuang Fei a déclaré que l'API créée par l'attaquant n'était pas visible dans l'historique des opérations de sécurité accessible à l'utilisateur et a affirmé qu'aucune notification n'avait été reçue parce que l'e-mail du compte avait déjà été modifié lorsque l'API a été créée.

L'utilisateur a demandé à MEXC de divulguer l'adresse IP utilisée pour créer l'API, ses autorisations, si elle est devenue invalide pendant que le compte était gelé, et quel canal a initié les six retraits.

L'épisode fait suite à un examen antérieur des contrôles de compte de MEXC. En 2025, la plateforme a restitué des fonds après un litige distinct de 3,15 millions de dollars sur des fonds gelés chez MEXC impliquant le trader The White Whale.

MEXC a depuis promu plusieurs mesures de protection des utilisateurs, notamment une expansion prévue de 500 millions de dollars du Guardian Fund annoncée en mai 2026.

Pour le cas actuel, la réponse publique de MEXC reste limitée. Le service client a déclaré que le litige avait été résolu et que d'autres détails ne seraient pas divulgués en raison de la confidentialité des utilisateurs.