Hackeo de cuenta en MEXC: ¿Cómo perdió un usuario 340.000 dólares?

USDT
ONE
RetiroMEXC
hace 1 horaFuente: crypto.news
Hackeo de cuenta en MEXC: ¿Cómo perdió un usuario 340.000 dólares?

MEXC ha dicho que resolvió una disputa que involucraba a un usuario que reportó haber perdido aproximadamente $340,000 después de que un atacante supuestamente retuviera acceso a la API tras un takeover de cuenta.

Resumen

  • MEXC dice que llegó a un acuerdo con el usuario afectado y considera el asunto completamente resuelto.
  • El usuario dice que se retiraron 322,110 USDT y 9.13 millones de ONE después de los procedimientos de recuperación de cuenta.
  • La documentación de MEXC dice que las cuentas congeladas invalidan las claves API asociadas, lo que plantea preguntas sobre la API reportada.
  • Los retiros reportados comenzaron 27 minutos después de que expirara un bloqueo de seguridad de 24 horas el 27 de septiembre.
  • MEXC no ha divulgado públicamente los términos del acuerdo ni ha confirmado si el usuario recibió reembolso.

Shuang Fei, el usuario afectado, dijo que se retiraron 322,110 USDT y 9,133,999 ONE de la cuenta entre las 04:12 y las 04:25 hora de Beijing el 27 de septiembre.

El exchange no ha declarado públicamente si el usuario fue reembolsado, si una clave API inició los retiros, o qué sucedió con los activos reportados como robados.

El hackeo de la cuenta de MEXC comenzó con un restablecimiento de seguridad

El incidente reportado comenzó a principios del 25 de septiembre cuando Shuang Fei recibió un correo electrónico que indicaba que se había realizado una solicitud para cambiar el correo electrónico vinculado a la cuenta y eliminar Google Authenticator.

Según el relato del usuario, la solicitud llegó a las 03:10 hora de Beijing y fue aprobada 10 minutos después. Shuang Fei dijo que la solicitud no estaba autorizada y afirmó que la fotografía de identificación y el video de verificación presentados con ella no eran materiales genuinos proporcionados por el titular de la cuenta.

MEXC luego dijo al usuario que los materiales inicialmente cumplían con sus requisitos, según capturas de pantalla compartidas en el hilo. Durante una revisión posterior, el exchange detectó riesgo, congeló la cuenta y restauró la dirección de correo electrónico original, dijo el usuario.

La documentación actual de restablecimiento de seguridad de MEXC afirma que a los usuarios se les puede pedir que proporcionen información de la cuenta, documentos de identidad y un video sosteniendo su identificación al restablecer la verificación de seguridad.

Una vez que el atacante controló la cuenta, Shuang Fei dijo que se restableció la contraseña y se vinculó un nuevo Google Authenticator. Los registros de inicio de sesión compartidos por el usuario mostraron acceso desde una dirección IP asociada con Yakarta, Indonesia.

A las 05:05:42, se creó una API, según el relato del usuario. Shuang Fei dijo que MEXC solo reveló la existencia de esa API después de que los fondos ya habían salido de la cuenta.

La recuperación de la cuenta no abordó la API reportada

MEXC congeló la cuenta aproximadamente a las 10:55 del 25 de septiembre después de que su revisión detectara actividad sospechosa, dijo el usuario.

Shuang Fei recuperó el control al día siguiente eliminando el Google Authenticator del atacante, cambiando la contraseña y vinculando un nuevo autenticador. El cambio final se completó a las 03:45:07 del 26 de septiembre.

La documentación de MEXC confirma que los retiros de criptomonedas y monedas fiduciarias están bloqueados durante 24 horas después de ciertos cambios de seguridad, incluidos los cambios en un correo electrónico vinculado o Google Authenticator.

Una guía separada de cuenta de MEXC afirma que congelar una cuenta desactiva las funciones de trading e inicio de sesión y hace que "todas las claves API asociadas con tu cuenta" sean inválidas.

El usuario ha cuestionado cómo la API reportada podría haber sido utilizada posteriormente si se había vuelto inválida durante la congelación de la cuenta.

"¿Esta API se volvió inválida en ese momento?", preguntó Shuang Fei. El usuario cuestionó por separado si volvió a estar activa después de que se restauró la cuenta.

MEXC no ha respondido públicamente a esas preguntas técnicas.

$340K se fueron poco después de que expirara el bloqueo de retiros

A las 04:12:45 del 27 de septiembre, aproximadamente 27 minutos después de que terminara la restricción de retiro de 24 horas del usuario, la primera transacción saliente reportada movió 1 USDT.

Cinco retiros más siguieron en aproximadamente 13 minutos, según Shuang Fei. Las transferencias finalmente sacaron 322,110 USDT y 9,133,999 ONE, que el usuario valoró en aproximadamente $340,000.

Ningún inicio de sesión nuevo apareció en el historial de inicio de sesión de la cuenta durante esos retiros, afirmó el usuario.

El servicio de monitoreo de seguridad CertiK posteriormente reportó el relato del usuario sobre el incidente, incluida la alegación de que una API creada por el atacante permaneció disponible y estuvo conectada a los retiros. CertiK no estableció de forma independiente el método de ataque en su breve aviso.

Lookonchain igualmente reportó las afirmaciones y señaló que la cuenta no mostró nueva actividad de inicio de sesión durante el período de retiro.

MEXC completó una investigación inicial y ofreció lo que llamó soluciones correspondientes, según una respuesta pública anterior reportada por BlockBeats. El exchange dijo más tarde que se había llegado a un acuerdo con el usuario.

Las reglas de API de MEXC permitían retiros sin una lista blanca predeterminada

La política de retiro por API de MEXC proporciona más contexto para las preguntas del usuario. En un anuncio de 2023, el exchange dijo que las listas blancas de retiro no se habilitarían de forma predeterminada para los retiros por API, lo que permitía retiros a cualquier dirección a menos que se activara una lista blanca.

El exchange aconsejó a los usuarios de API habilitar listas blancas de retiro y evitar divulgar claves de API.

La documentación actual de retiros indica que los retiros normales pueden requerir verificación por correo electrónico, móvil o Google Authenticator, mientras que configuraciones de seguridad separadas pueden permitir retiros bajo condiciones especificadas sin autenticación de dos factores repetida.

Shuang Fei dijo que la API creada por el atacante no era visible en el historial de operaciones de seguridad disponible para el usuario y afirmó que no se recibió ninguna notificación porque el correo electrónico de la cuenta ya había sido cambiado cuando se creó la API.

El usuario pidió a MEXC que divulgara la dirección IP utilizada para crear la API, sus permisos, si se volvió inválida mientras la cuenta estaba congelada y qué canal inició los seis retiros.

El episodio sigue un escrutinio anterior de los controles de cuenta de MEXC. En 2025, el exchange devolvió fondos después de una disputa separada de $3.15 millones en fondos congelados de MEXC que involucró al trader The White Whale.

MEXC desde entonces ha promovido varias medidas de protección al usuario, incluida una expansión planificada de $500 millones del Guardian Fund anunciada en mayo de 2026.

Para el caso actual, la respuesta pública de MEXC sigue siendo limitada. El servicio de atención al cliente dijo que la disputa ha sido resuelta y que no se divulgarán más detalles debido a la privacidad del usuario.