Злом акаунта на MEXC: як користувач втратив $340K?

USDT
ONE
ВиведенняMEXC
1 годину томуДжерело: crypto.news
Злом акаунта на MEXC: як користувач втратив $340K?

MEXC заявила, що врегулювала спір за участю користувача, який повідомив про втрату близько $340 000 після того, як зловмисник, ймовірно, зберіг доступ до API після захоплення облікового запису.

Резюме

  • MEXC заявляє, що досягла згоди з постраждалим користувачем і вважає питання повністю вирішеним.
  • Користувач стверджує, що 322 110 USDT та 9,13 мільйона ONE було виведено після процедур відновлення облікового запису.
  • Документація MEXC вказує, що заморожені облікові записи анулюють пов’язані ключі API, що викликає питання щодо згаданого API.
  • Повідомлені виведення коштів почалися через 27 хвилин після закінчення 24-годинного блокування безпеки 27 вересня.
  • MEXC публічно не розкрила умови врегулювання та не підтвердила, чи отримав користувач відшкодування.

Шуан Фей, постраждалий користувач, заявив, що 322 110 USDT та 9 133 999 ONE було виведено з облікового запису між 04:12 та 04:25 за пекінським часом 27 вересня.

Біржа публічно не заявила, чи було користувачеві відшкодовано кошти, чи ініціював виведення ключ API, або що сталося з нібито викраденими активами.

Злом облікового запису MEXC почався зі скидання налаштувань безпеки

Повідомлений інцидент розпочався рано 25 вересня, коли Шуан Фей отримав електронний лист із повідомленням про те, що було подано заявку на зміну прив’язаної до облікового запису електронної пошти та видалення Google Authenticator.

Згідно з розповіддю користувача, запит надійшов о 03:10 за пекінським часом і був схвалений через 10 хвилин. Шуан Фей заявив, що заявка була несанкціонованою, і стверджував, що ідентифікаційна фотографія та відео верифікації, подані з нею, не були справжніми матеріалами, наданими власником облікового запису.

MEXC пізніше повідомила користувачеві, що матеріали спочатку відповідали її вимогам, згідно зі скріншотами, поширеними в цій гілці. Під час подальшої перевірки біржа виявила ризик, заморозила обліковий запис і відновила початкову адресу електронної пошти, за словами користувача.

Поточна документація MEXC щодо скидання налаштувань безпеки зазначає, що користувачів можуть попросити надати інформацію про обліковий запис, документи, що посвідчують особу, та відео з утриманням посвідчення особи під час скидання перевірки безпеки.

Після того як зловмисник отримав контроль над обліковим записом, за словами Шуан Фея, пароль було скинуто, а новий Google Authenticator прив’язано. Записи про вхід, надані користувачем, показали доступ з IP-адреси, пов’язаної з Джакартою, Індонезія.

О 05:05:42 було створено API, згідно з розповіддю користувача. Шуан Фей заявив, що MEXC розкрила існування цього API лише після того, як кошти вже покинули обліковий запис.

Відновлення облікового запису не вирішило проблему згаданого API

MEXC заморозила обліковий запис приблизно о 10:55 25 вересня після того, як її перевірка виявила підозрілу активність, за словами користувача.

Шуан Фей відновив контроль наступного дня, видаливши Google Authenticator зловмисника, змінивши пароль і прив’язавши новий автентифікатор. Остання зміна була завершена о 03:45:07 26 вересня.

Документація MEXC підтверджує, що виведення криптовалюти та фіатних коштів блокується на 24 години після певних змін у налаштуваннях безпеки, включаючи зміни прив’язаної електронної пошти або Google Authenticator.

Окремий посібник з облікового запису MEXC зазначає, що заморожування облікового запису вимикає функції торгівлі та входу та робить «усі ключі API, пов’язані з вашим обліковим записом», недійсними.

Користувач поставив під сумнів, як згаданий API міг згодом бути використаний, якщо він став недійсним під час заморожування облікового запису.

«Чи став цей API недійсним у той час?» — запитав Шуан Фей. Користувач окремо поставив під сумнів, чи знову він став активним після відновлення акаунта.

MEXC публічно не відповіла на ці технічні питання.

$340K зникли незабаром після закінчення блокування виведення коштів

О 04:12:45 27 вересня, приблизно через 27 хвилин після закінчення 24-годинного обмеження на виведення коштів користувача, перша зафіксована вихідна транзакція переказала 1 USDT.

За словами Шуан Фея, протягом приблизно 13 хвилин відбулося ще п'ять виведень. Зрештою перекази вивели 322 110 USDT та 9 133 999 ONE, що користувач оцінив приблизно у $340 000.

Користувач стверджував, що під час цих виведень в історії входів в акаунт не з'явилося жодного нового входу.

Служба моніторингу безпеки CertiK згодом повідомила про розповідь користувача щодо інциденту, включаючи твердження, що створений зловмисником API залишався доступним і був пов'язаний із виведеннями. CertiK не встановила самостійно метод атаки у своєму короткому повідомленні.

Lookonchain також повідомив про ці заяви та зазначив, що акаунт не виявляв жодної нової активності входу протягом періоду виведення коштів.

Згідно з попередньою публічною відповіддю, про яку повідомляв BlockBeats, MEXC завершила початкове розслідування та запропонувала те, що вона назвала відповідними рішеннями. Пізніше біржа заявила, що з користувачем було досягнуто домовленості.

Правила API MEXC дозволяли виведення коштів без білого списку за замовчуванням

Політика виведення коштів через API MEXC надає додатковий контекст для питань користувача. У оголошенні 2023 року біржа заявила, що білі списки для виведення коштів не будуть увімкнені за замовчуванням для виведень через API, дозволяючи виведення на будь-яку адресу, якщо білий список не було активовано.

Біржа радила користувачам API увімкнути білі списки для виведення коштів і не розголошувати ключі API.

Поточна документація щодо виведення коштів зазначає, що звичайні виведення можуть вимагати підтвердження електронною поштою, мобільним телефоном або Google Authenticator, тоді як окремі налаштування безпеки можуть дозволяти виведення за визначених умов без повторної двофакторної автентифікації.

Шуан Фей сказав, що створений зловмисником API не було видно в історії операцій безпеки, доступній користувачеві, і стверджував, що жодного повідомлення не було отримано, оскільки електронну пошту акаунта вже було змінено, коли API було створено.

Користувач попросив MEXC розкрити IP-адресу, використану для створення API, його дозволи, чи став він недійсним, поки акаунт було заморожено, і який канал ініціював шість виведень.

Цей епізод стався після попередньої перевірки контролю за акаунтами MEXC. У 2025 році біржа повернула кошти після окремого спору MEXC щодо заморожених коштів на $3,15 млн за участю трейдера The White Whale.

Відтоді MEXC просувала кілька заходів із захисту користувачів, включаючи заплановане розширення Фонду опікунів на $500 млн, оголошене в травні 2026 року.

Щодо поточної справи публічна відповідь MEXC залишається обмеженою. Служба підтримки клієнтів заявила, що спір було вирішено і що подальші деталі не будуть розкриті через конфіденційність користувача.