币圈界报道:

MEXC澄清账户入侵争议:和解声明难掩API有效性疑点

MEXC官方宣布已与一名遭遇账户接管的用户达成协议,称该事件已彻底解决。据报告,该用户在账户被攻陷后,攻击者利用其保留的API权限提取了约34万美元资产,包括322,110 USDT与913万枚ONE代币。

账户恢复后异常提币行为引发技术质询

尽管账户在9月26日完成安全修复,但资金转移仍在短时间内持续发生。用户指出,在24小时安全锁定解除仅27分钟后,即北京时间9月27日04:12,第一笔提币操作便已完成。目前,交易所尚未披露和解条款或赔偿细节。

入侵路径与身份验证漏洞暴露

事件始于9月25日凌晨,用户收到邮件通知称有人申请更换绑定邮箱并移除双重验证。该请求于北京时间03:10提交,并在10分钟内获批。用户强调此操作未经授权,且提交的身份材料存在伪造痕迹。虽最初系统判定材料合规,但后续审核中识别风险,随即冻结账户并恢复原始邮箱。

账户冻结期间的API密钥状态成焦点

根据MEXC政策,账户冻结将导致所有关联的API密钥失效,同时禁止交易与登录。然而,用户记录显示,一笔创建于05:05:42的API密钥在资金转出后才被披露。这引发核心疑问:若密钥在冻结期已失效,如何支持后续提币?是否在恢复过程中被重新激活?平台未作明确回应。

无新登录活动下的快速资金外流

从04:12到04:25之间,共计六笔提币操作完成,总额达322,110 USDT与9,133,999 ONE。用户表示整个过程未出现新的登录行为,也未触发额外验证。安全机构CertiK与Lookonchain均确认相关转账存在,但未独立验证攻击手段。

API权限设置与监管盲区

MEXC现行规定表明,除非启用白名单,否则允许向任意地址提币。平台建议用户主动配置白名单并严守密钥安全。但用户反映,攻击者创建的API并未出现在可见的操作历史中,且因邮箱已被篡改,未收到任何通知。

历史纠纷与当前应对对比

此前2025年,MEXC曾处理过一起涉及315万美元资金冻结的争议,并最终返还全部款项。此后,平台推出多项保护措施,包括计划于2026年5月启动的5亿美元守护者基金。然而,本次事件中,客服仅以“已达成协议”为由回应,拒绝公开更多信息,再次引发公众对透明度的担忧。