A MEXC afirmou ter resolvido uma disputa envolvendo um usuário que relatou ter perdido cerca de US$ 340.000 depois que um invasor supostamente manteve acesso à API após uma tomada de conta.
Resumo
- A MEXC diz que chegou a um acordo com o usuário afetado e considera o assunto totalmente resolvido.
- O usuário diz que 322.110 USDT e 9,13 milhões de ONE foram sacados após procedimentos de recuperação de conta.
- A documentação da MEXC diz que contas congeladas invalidam chaves de API associadas, levantando questões sobre a API relatada.
- Os saques relatados começaram 27 minutos após o término de um bloqueio de segurança de 24 horas em 27 de setembro.
- A MEXC não divulgou publicamente os termos do acordo nem confirmou se o usuário recebeu reembolso.
Shuang Fei, o usuário afetado, disse que 322.110 USDT e 9.133.999 ONE foram sacados da conta entre 04:12 e 04:25, horário de Pequim, em 27 de setembro.
A exchange não declarou publicamente se o usuário foi reembolsado, se uma chave de API iniciou os saques ou o que aconteceu com os ativos supostamente roubados.
O hack da conta MEXC começou com uma redefinição de segurança
O incidente relatado começou no início de 25 de setembro, quando Shuang Fei recebeu um e-mail informando que havia sido feita uma solicitação para alterar o e-mail vinculado à conta e remover o Google Authenticator.
De acordo com o relato do usuário, a solicitação chegou às 03:10, horário de Pequim, e foi aprovada 10 minutos depois. Shuang Fei disse que a solicitação não foi autorizada e alegou que a fotografia de identificação e o vídeo de verificação enviados com ela não eram materiais genuínos fornecidos pelo titular da conta.
A MEXC posteriormente informou ao usuário que os materiais inicialmente atenderam aos seus requisitos, de acordo com capturas de tela compartilhadas na thread. Durante uma revisão subsequente, a exchange detectou risco, congelou a conta e restaurou o endereço de e-mail original, disse o usuário.
A documentação atual de redefinição de segurança da MEXC afirma que os usuários podem ser solicitados a fornecer informações da conta, documentos de identidade e um vídeo segurando sua identificação ao redefinir a verificação de segurança.
Depois que o invasor controlou a conta, Shuang Fei disse que a senha foi redefinida e um novo Google Authenticator foi vinculado. Os registros de login compartilhados pelo usuário mostraram acesso de um endereço IP associado a Jacarta, Indonésia.
Às 05:05:42, uma API foi criada, de acordo com o relato do usuário. Shuang Fei disse que a MEXC só divulgou a existência dessa API depois que os fundos já haviam saído da conta.
A recuperação da conta não abordou a API relatada
A MEXC congelou a conta por volta das 10:55 de 25 de setembro, depois que sua revisão detectou atividade suspeita, disse o usuário.
Shuang Fei recuperou o controle no dia seguinte removendo o Google Authenticator do invasor, alterando a senha e vinculando um novo autenticador. A alteração final foi concluída às 03:45:07 de 26 de setembro.
A documentação da MEXC confirma que saques de criptomoedas e moedas fiduciárias são bloqueados por 24 horas após certas alterações de segurança, incluindo modificações em um e-mail vinculado ou no Google Authenticator.
Um guia separado da conta MEXC afirma que congelar uma conta desativa as funções de negociação e login e torna "todas as chaves de API associadas à sua conta" inválidas.
O usuário questionou como a API relatada poderia ter sido usada posteriormente se tivesse se tornado inválida durante o congelamento da conta.
“Essa API se tornou inválida naquele momento?” perguntou Shuang Fei. O usuário questionou separadamente se ela voltou a ficar ativa depois que a conta foi restaurada.
A MEXC não respondeu publicamente a essas questões técnicas.
US$ 340 mil saíram pouco depois de expirar o bloqueio de saques
Às 04:12:45 de 27 de setembro, cerca de 27 minutos após o término da restrição de saque de 24 horas do usuário, a primeira transação de saída relatada moveu 1 USDT.
Mais cinco saques ocorreram em aproximadamente 13 minutos, segundo Shuang Fei. As transferências acabaram retirando 322.110 USDT e 9.133.999 ONE, que o usuário avaliou em aproximadamente US$ 340.000.
Nenhum novo login apareceu no histórico de login da conta durante esses saques, alegou o usuário.
O serviço de monitoramento de segurança CertiK posteriormente relatou o relato do usuário sobre o incidente, incluindo a alegação de que uma API criada pelo atacante permaneceu disponível e estava conectada aos saques. A CertiK não estabeleceu de forma independente o método do ataque em seu breve aviso.
A Lookonchain também relatou as alegações e observou que a conta não mostrou nova atividade de login durante o período de saques.
A MEXC concluiu uma investigação inicial e ofereceu o que chamou de soluções correspondentes, de acordo com uma resposta pública anterior relatada pelo BlockBeats. A exchange disse posteriormente que um acordo havia sido alcançado com o usuário.
As regras de API da MEXC permitiam saques sem uma whitelist padrão
A política de saque via API da MEXC fornece mais contexto para as perguntas do usuário. Em um anúncio de 2023, a exchange disse que as whitelists de saque não seriam habilitadas por padrão para saques via API, permitindo saques para qualquer endereço, a menos que uma whitelist fosse ativada.
A exchange aconselhou os usuários de API a habilitar whitelists de saque e evitar divulgar chaves de API.
A documentação atual de saques afirma que saques normais podem exigir verificação por e-mail, celular ou Google Authenticator, enquanto configurações de segurança separadas podem permitir saques sob condições especificadas sem autenticação de dois fatores repetida.
Shuang Fei disse que a API criada pelo atacante não era visível no histórico de operações de segurança disponível ao usuário e alegou que nenhuma notificação foi recebida porque o e-mail da conta já havia sido alterado quando a API foi criada.
O usuário pediu à MEXC que divulgasse o endereço IP usado para criar a API, suas permissões, se ela se tornou inválida enquanto a conta estava congelada e qual canal iniciou os seis saques.
O episódio segue um escrutínio anterior dos controles de conta da MEXC. Em 2025, a exchange devolveu fundos após uma disputa separada de US$ 3,15 milhões em fundos congelados da MEXC envolvendo o trader The White Whale.
A MEXC desde então promoveu várias medidas de proteção ao usuário, incluindo uma planejada expansão de US$ 500 milhões do Guardian Fund anunciada em maio de 2026.
Para o caso atual, a resposta pública da MEXC permanece limitada. O suporte ao cliente disse que a disputa foi resolvida e que mais detalhes não serão divulgados devido à privacidade do usuário.






