摘要:MEXC就一起用户账户被黑事件回应称已和解,但用户指出在账户冻结后仍有多笔大额提币发生,且API密钥状态存疑。事件引发对平台风控机制与技术逻辑的广泛质疑。

币圈界报道:
MEXC澄清账户入侵争议:和解声明难掩API有效性疑点
MEXC官方宣布已与一名遭遇账户接管的用户达成协议,称该事件已彻底解决。据报告,该用户在账户被攻陷后,攻击者利用其保留的API权限提取了约34万美元资产,包括322,110 USDT与913万枚ONE代币。
账户恢复后异常提币行为引发技术质询
尽管账户在9月26日完成安全修复,但资金转移仍在短时间内持续发生。用户指出,在24小时安全锁定解除仅27分钟后,即北京时间9月27日04:12,第一笔提币操作便已完成。目前,交易所尚未披露和解条款或赔偿细节。
入侵路径与身份验证漏洞暴露
事件始于9月25日凌晨,用户收到邮件通知称有人申请更换绑定邮箱并移除双重验证。该请求于北京时间03:10提交,并在10分钟内获批。用户强调此操作未经授权,且提交的身份材料存在伪造痕迹。虽最初系统判定材料合规,但后续审核中识别风险,随即冻结账户并恢复原始邮箱。
账户冻结期间的API密钥状态成焦点
根据MEXC政策,账户冻结将导致所有关联的API密钥失效,同时禁止交易与登录。然而,用户记录显示,一笔创建于05:05:42的API密钥在资金转出后才被披露。这引发核心疑问:若密钥在冻结期已失效,如何支持后续提币?是否在恢复过程中被重新激活?平台未作明确回应。
无新登录活动下的快速资金外流
从04:12到04:25之间,共计六笔提币操作完成,总额达322,110 USDT与9,133,999 ONE。用户表示整个过程未出现新的登录行为,也未触发额外验证。安全机构CertiK与Lookonchain均确认相关转账存在,但未独立验证攻击手段。
API权限设置与监管盲区
MEXC现行规定表明,除非启用白名单,否则允许向任意地址提币。平台建议用户主动配置白名单并严守密钥安全。但用户反映,攻击者创建的API并未出现在可见的操作历史中,且因邮箱已被篡改,未收到任何通知。
历史纠纷与当前应对对比
此前2025年,MEXC曾处理过一起涉及315万美元资金冻结的争议,并最终返还全部款项。此后,平台推出多项保护措施,包括计划于2026年5月启动的5亿美元守护者基金。然而,本次事件中,客服仅以“已达成协议”为由回应,拒绝公开更多信息,再次引发公众对透明度的担忧。
声明:本站所有文章内容,均为采集网络资源,不代表本站观点及立场,不构成任何投资建议!如若内容侵犯了原著者的合法权益,可联系本站删除。
