MEXC账户被盗事件引发API失效争议:用户称34万美元资产被转走
2026-09-28 20:44 loading...
MEXC近期回应一起用户账户被入侵事件,称已与受影响方达成协议,并宣布此事“完全解决”。然而,该用户指出,在账户恢复后,其资产中约32.2万USDT及913万ONE代币被迅速提取,总价值接近34万美元,相关操作未伴随新的登录行为,引发外界对平台安全逻辑的广泛质疑。
账户劫持与恢复过程
据用户Shuang Fei披露,事件始于9月25日凌晨,其账户收到一封关于邮箱变更及移除Google身份验证器的申请。该请求在10分钟内获批,而提交的身份材料被证实非本人提供。尽管系统最初审核通过,后续检测到风险后立即冻结账户并恢复原始邮箱。
用户表示,攻击者在控制账户后重置密码、绑定新身份验证器,登录IP显示来自印度尼西亚雅加达。账户于9月26日03:45完成修复,但关键问题随之浮现:一个在9月25日05:05创建的API密钥,竟在账户恢复后仍可使用。
API有效性存疑:冻结期为何未失效?
MEXC官方文档明确指出,账户冻结将导致所有关联的API密钥失效,并禁止交易与提币。然而,用户在账户恢复后的24小时限制刚结束(9月27日04:12)即发生首笔提币,且后续多笔操作均未触发额外验证。
更令人困惑的是,这些提币行为并未产生新的登录记录。安全机构CertiK与Lookonchain均指出,攻击者可能利用了未被及时禁用的API接口进行资产转移,但尚未独立验证具体技术路径。
资金快速流失与监控盲区
从04:12至04:25的短短13分钟内,共计六笔提币完成,包括322,110 USDT与9,133,999 ONE。用户强调,这些操作未在账户的安全历史中留下可见痕迹,也未触发任何通知机制。
此外,创建该API时,账户绑定邮箱已被更改,因此用户未能接收到任何警报。用户要求MEXC公开该API的创建IP、权限范围、是否在冻结期间失效,以及具体发起提币的操作渠道。
平台政策背景与过往争议
MEXC此前在2023年公告中说明,除非用户主动启用白名单,否则默认允许向任意地址提币。平台建议用户加强密钥管理,并启用多重验证机制。
值得注意的是,此事件紧随2025年一起涉及315万美元资金冻结的纠纷之后,当时MEXC最终返还全部款项。此后,平台宣布计划于2026年5月推出5亿美元守护者基金以增强用户保障。
但截至目前,对于本次事件的赔偿细节、和解条款及技术复盘,MEXC仍以“用户隐私”为由拒绝披露更多信息,仅表示“已达成协议”,未回应核心疑问。
相关阅读
-
Trust Wallet扩展遭黑客攻击:33BTC被盗,圣诞前夕安全警报比特币 2025-12-26 20:16