MEXC poinformowało, że rozwiązało spór z użytkownikiem, który zgłosił utratę około 340 000 dolarów po tym, jak napastnik rzekomo zachował dostęp do API po przejęciu konta.
Podsumowanie
- MEXC twierdzi, że osiągnęło porozumienie z poszkodowanym użytkownikiem i uważa sprawę za całkowicie rozwiązaną.
- Użytkownik twierdzi, że 322 110 USDT i 9,13 miliona ONE zostało wypłaconych po procedurach odzyskiwania konta.
- Dokumentacja MEXC mówi, że zamrożone konta unieważniają powiązane klucze API, co rodzi pytania o zgłoszone API.
- Zgłoszone wypłaty rozpoczęły się 27 minut po wygaśnięciu 24-godzinnej blokady bezpieczeństwa 27 września.
- MEXC nie ujawniło publicznie warunków ugody ani nie potwierdziło, czy użytkownik otrzymał zwrot pieniędzy.
Shuang Fei, poszkodowany użytkownik, powiedział, że 322 110 USDT i 9 133 999 ONE zostało wypłaconych z konta między 04:12 a 04:25 czasu pekińskiego 27 września.
Giełda nie podała publicznie, czy użytkownik otrzymał zwrot pieniędzy, czy klucz API zainicjował wypłaty, ani co stało się ze zgłoszonymi skradzionymi aktywami.
Włamanie na konto MEXC zaczęło się od resetu bezpieczeństwa
Zgłoszony incydent rozpoczął się wcześnie 25 września, gdy Shuang Fei otrzymał e-mail stwierdzający, że złożono wniosek o zmianę powiązanego adresu e-mail konta i usunięcie Google Authenticator.
Według relacji użytkownika, wniosek wpłynął o 03:10 czasu pekińskiego i został zatwierdzony 10 minut później. Shuang Fei powiedział, że wniosek był nieautoryzowany i twierdził, że zdjęcie identyfikacyjne i wideo weryfikacyjne dołączone do wniosku nie były autentycznymi materiałami dostarczonymi przez właściciela konta.
MEXC później powiedziało użytkownikowi, że materiały początkowo spełniały jego wymagania, zgodnie ze zrzutami ekranu udostępnionymi w wątku. Podczas późniejszego przeglądu giełda wykryła ryzyko, zamroziła konto i przywróciła oryginalny adres e-mail, powiedział użytkownik.
Obecna dokumentacja resetu bezpieczeństwa MEXC stwierdza, że użytkownicy mogą być proszeni o podanie informacji o koncie, dokumentów tożsamości i nagrania wideo z trzymanym dokumentem tożsamości podczas resetowania weryfikacji bezpieczeństwa.
Gdy napastnik przejął kontrolę nad kontem, Shuang Fei powiedział, że hasło zostało zresetowane i powiązano nowy Google Authenticator. Udostępnione przez użytkownika rekordy logowania pokazały dostęp z adresu IP powiązanego z Dżakartą w Indonezji.
O 05:05:42 utworzono API, zgodnie z relacją użytkownika. Shuang Fei powiedział, że MEXC ujawniło istnienie tego API dopiero po tym, jak środki już opuściły konto.
Odzyskiwanie konta nie rozwiązało problemu zgłoszonego API
MEXC zamroziło konto około 10:55 25 września po tym, jak jego przegląd wykrył podejrzaną aktywność, powiedział użytkownik.
Shuang Fei odzyskał kontrolę następnego dnia, usuwając Google Authenticator napastnika, zmieniając hasło i wiążąc nowy authenticator. Ostateczna zmiana została zakończona o 03:45:07 26 września.
Dokumentacja MEXC potwierdza, że wypłaty kryptowalut i walut fiducjarnych są blokowane na 24 godziny po niektórych zmianach bezpieczeństwa, w tym modyfikacjach powiązanego adresu e-mail lub Google Authenticator.
Osobny przewodnik po koncie MEXC stwierdza, że zamrożenie konta wyłącza funkcje handlu i logowania oraz unieważnia „wszystkie klucze API powiązane z Twoim kontem”.
Użytkownik zakwestionował, w jaki sposób zgłoszone API mogło później zostać użyte, jeśli stało się nieważne podczas zamrożenia konta.
„Czy to API stało się wówczas nieaktywne?” – zapytał Shuang Fei. Użytkownik osobno zakwestionował, czy stało się ponownie aktywne po przywróceniu konta.
MEXC nie odpowiedział publicznie na te techniczne pytania.
340 tys. dolarów zniknęło wkrótce po wygaśnięciu blokady wypłat
O 04:12:45 dnia 27 września, około 27 minut po zakończeniu 24-godzinnego ograniczenia wypłat użytkownika, pierwsza zgłoszona transakcja wychodząca przeniosła 1 USDT.
Według Shuang Fei w ciągu około 13 minut nastąpiło pięć kolejnych wypłat. Przelewy ostatecznie usunęły 322 110 USDT i 9 133 999 ONE, które użytkownik wycenił na około 340 000 dolarów.
Użytkownik twierdził, że w historii logowań konta podczas tych wypłat nie pojawiło się żadne nowe logowanie.
Serwis monitorujący bezpieczeństwo CertiK następnie zgłosił relację użytkownika o incydencie, w tym zarzut, że API utworzone przez atakującego pozostało dostępne i było powiązane z wypłatami. CertiK nie ustalił niezależnie metody ataku w swojej krótkiej notatce.
Lookonchain również zgłosił te twierdzenia i zauważył, że konto nie wykazywało żadnej nowej aktywności logowania w okresie wypłat.
MEXC przeprowadził wstępne dochodzenie i zaproponował to, co nazwał odpowiednimi rozwiązaniami, zgodnie z wcześniejszą publiczną odpowiedzią zgłoszoną przez BlockBeats. Giełda później poinformowała, że osiągnięto porozumienie z użytkownikiem.
Zasady API MEXC pozwalały na wypłaty bez domyślnej białej listy
Polityka wypłat przez API MEXC zapewnia dalszy kontekst dla pytań użytkownika. W ogłoszeniu z 2023 roku giełda podala, że białe listy wypłat nie będą domyślnie włączone dla wypłat przez API, co pozwala na wypłaty na dowolny adres, chyba że biała lista została aktywowana.
Giełda zalecała użytkownikom API włączenie białych list wypłat i unikanie ujawniania kluczy API.
Obecna dokumentacja wypłat stanowi, że normalne wypłaty mogą wymagać weryfikacji e-mailem, telefonem komórkowym lub Google Authenticator, podczas gdy oddzielne ustawienia bezpieczeństwa mogą zezwalać na wypłaty w określonych warunkach bez powtarzanej weryfikacji dwuetapowej.
Shuang Fei powiedział, że API utworzone przez atakującego nie było widoczne w historii operacji bezpieczeństwa dostępnej dla użytkownika, i twierdził, że nie otrzymano powiadomienia, ponieważ e-mail konta został już zmieniony, gdy API zostało utworzone.
Użytkownik poprosił MEXC o ujawnienie adresu IP użytego do utworzenia API, jego uprawnień, czy stało się nieaktywne, gdy konto było zamrożone, oraz który kanał zainicjował sześć wypłat.
Epizod następuje po wcześniejszej kontroli mechanizmów kontroli konta MEXC. W 2025 roku giełda zwróciła środki po oddzielnym sporze o zamrożone środki MEXC o wartości 3,15 miliona dolarów z udziałem tradera The White Whale.
MEXC od tego czasu promował kilka środków ochrony użytkowników, w tym planowane rozszerzenie Funduszu Guardian o wartości 500 milionów dolarów ogłoszone w maju 2026 roku.
W obecnej sprawie publiczna odpowiedź MEXC pozostaje ograniczona. Obsługa klienta poinformowała, że spór został rozwiązany i że dalsze szczegóły nie zostaną ujawnione ze względu na prywatność użytkownika.






