MEXC 账户被盗:用户如何损失 34 万美元?

USDT
ONE
交易所纠纷安全重置账户被盗提现API 密钥MEXC
1 小时前来源: crypto.news
MEXC 账户被盗:用户如何损失 34 万美元?

MEXC 表示,已解决一起涉及一名用户的纠纷,该用户报告称,在账户被接管后,攻击者据称保留了 API 访问权限,导致其损失约 34 万美元。

摘要

  • MEXC 表示已与受影响用户达成协议,并认为此事已完全解决。
  • 该用户称,在账户恢复程序完成后,322,110 USDT 和 913 万 ONE 被提取。
  • MEXC 文档称,冻结账户会使关联的 API 密钥失效,这引发了关于所报告 API 的疑问。
  • 据报告,提款始于 9 月 27 日 24 小时安全锁到期后 27 分钟。
  • MEXC 尚未公开披露和解条款,也未确认该用户是否获得赔偿。

受影响用户 Shuang Fei 表示,9 月 27 日北京时间 04:12 至 04:25 期间,322,110 USDT 和 9,133,999 ONE 从该账户被提取。

该交易所尚未公开说明该用户是否获得赔偿、提款是否由 API 密钥发起,以及据称被盗资产的下落。

MEXC 账户黑客事件始于一次安全重置

据报告,该事件始于 9 月 25 日清晨,当时 Shuang Fei 收到一封电子邮件,称有人申请更改账户关联邮箱并移除 Google Authenticator。

根据该用户的描述,该请求于北京时间 03:10 到达,并在 10 分钟后获得批准。Shuang Fei 表示,该申请未经授权,并声称随申请提交的身份证照片和验证视频并非账户持有人提供的真实材料。

据该用户在帖子中分享的截图,MEXC 后来告诉该用户,这些材料最初符合其要求。该用户称,在随后的审查中,交易所发现了风险,冻结了账户并恢复了原始邮箱地址。

MEXC 当前的安全重置文档 指出,用户在重置安全验证时,可能会被要求提供账户信息、身份证明文件以及手持身份证件的视频。

Shuang Fei 表示,攻击者控制账户后,密码被重置,并关联了新的 Google Authenticator。该用户分享的登录记录显示,访问来自与印度尼西亚雅加达相关的 IP 地址。

根据该用户的描述,05:05:42 时创建了一个 API。Shuang Fei 表示,MEXC 直到资金已经离开账户后才披露该 API 的存在。

账户恢复并未处理所报告的 API

该用户称,MEXC 在 9 月 25 日约 10:55 审查发现可疑活动后冻结了该账户。

Shuang Fei 在次日通过移除攻击者的 Google Authenticator、更改密码并关联新的验证器重新获得了控制权。最后一项更改于 9 月 26 日 03:45:07 完成。

MEXC 文档 确认,在某些安全更改(包括修改关联邮箱或 Google Authenticator)后,加密货币和法币提款会被阻止 24 小时。

另一份 MEXC 账户指南 指出,冻结账户会禁用交易和登录功能,并使“与您账户关联的所有 API 密钥”失效。

该用户质疑,如果所报告的 API 在账户冻结期间已失效,后来又如何能被使用。

“这个API是在那个时候失效的吗?”双飞问道。用户分别质疑它在账户恢复后是否重新变为可用。

MEXC没有公开回答这些技术问题。

提现锁定到期后不久,34万美元被转走

9月27日04:12:45,即用户的24小时提现限制结束后约27分钟,第一笔被报告的外发交易转出了1 USDT。

据双飞称,随后在大约13分钟内又发生了五笔提现。这些转账最终转走了322,110 USDT和9,133,999 ONE,用户对其估值约为34万美元。

用户声称,在这些提现期间,账户的登录历史中没有出现新的登录记录。

安全监控服务CertiK随后报道了用户对事件的描述,包括攻击者创建的API仍然可用并与这些提现有关的指控。CertiK在其简短通知中并未独立确认攻击方式。

Lookonchain同样报道了这些说法,并指出该账户在提现期间没有显示新的登录活动。

据BlockBeats此前报道的公开回应,MEXC完成了初步调查,并提供了其所谓的相应解决方案。该交易所后来表示已与用户达成协议。

MEXC的API规则允许在无默认白名单的情况下提现

MEXC的API提现政策为用户的问题提供了进一步背景。在2023年的一份公告中,该交易所表示,API提现将不会默认启用提现白名单,除非启用了白名单,否则允许提现到任何地址。

该交易所建议API用户启用提现白名单,并避免泄露API密钥。

当前的提现文档指出,普通提现可能需要电子邮件、手机或Google Authenticator验证,而单独的安全设置可以允许在指定条件下提现,而无需重复进行双重身份验证。

双飞表示,攻击者创建的API在用户可查看的安全操作历史中不可见,并声称由于创建该API时账户邮箱已被更改,因此没有收到通知。

用户要求MEXC披露用于创建该API的IP地址、其权限、它在账户被冻结期间是否失效,以及这六笔提现是通过哪个渠道发起的。

此事发生之前,MEXC的账户控制已受到过审视。2025年,在另一起涉及交易员The White Whale的MEXC 315万美元冻结资金纠纷之后,该交易所返还了资金。

此后,MEXC推广了多项用户保护措施,包括于2026年5月宣布的计划中的5亿美元Guardian Fund扩展。

对于当前案件,MEXC的公开回应仍然有限。客服表示该纠纷已解决,并且由于用户隐私,不会披露更多细节。