币圈界报道:

MEXC账户失窃风波:和解声明难掩API有效性争议

针对一起重大账户安全事件,MEXC官方表示已与受影响用户完成协议签署,并将该纠纷标记为“彻底解决”。据披露,攻击者在接管账户后持续使用API接口提币,造成约34万美元损失,其中包括322,110 USDT及913万枚ONE代币。

账户恢复后资金异常转出,系统逻辑存疑

尽管用户在9月26日成功重获控制权,且账户于次日凌晨05:05:42被确认冻结,但相关资金却在24小时安全锁定解除后仅27分钟内即被大规模转移。根据平台政策,账户冻结应导致所有关联API密钥立即失效,这一前提与实际资金流出轨迹形成矛盾,引发外界对系统执行机制的深度怀疑。

入侵时间线揭示安全验证链断裂

事件始于9月25日凌晨,用户收到邮件通知称有人申请更换绑定邮箱并移除双重认证。该请求于北京时间03:10提交,10分钟后获批,而提交材料中的身份证照片与视频均非真实持有人提供。虽初始审核通过,但后续检测到风险后,MEXC迅速冻结账户并恢复原始邮箱。

登录记录显示,攻击者使用印度尼西亚雅加达的IP地址进行操作。用户指出,新身份验证器在账户被控期间已被绑定,且密码被重置,表明攻击者已完全掌握访问权限。

API创建时间与监控盲区暴露

账户恢复完成后,用户发现其账户中存在一个未在安全操作历史中显示的API密钥,该密钥于05:05:42创建。由于当时绑定邮箱已被更改,用户未能接收到任何创建通知,导致无法及时察觉风险。

用户强调,该密钥在账户冻结期间本应自动失效,但其仍可执行提币操作,这与其所知的安全规则相悖。目前尚无公开证据表明此密钥是否在冻结阶段被重新激活或绕过验证。

资金快速转移过程缺乏登录活动痕迹

9月27日04:12:45,即24小时限制解除后的第27分钟,第一笔提币发生。随后在13分钟内连续完成六笔交易,总计转出322,110 USDT与9,133,999 ONE。整个过程中,账户登录记录未显示任何新增登录行为。

安全机构CertiK与Lookonchain均报道该事件,指出攻击者利用未被识别的API接口完成提币,但未独立验证具体技术路径。该现象凸显平台在异常行为监测与实时响应方面的短板。

API策略背景与用户防护建议

MEXC现行规定明确,除非用户主动启用白名单,否则默认允许向任意地址提币。平台建议用户开启提币白名单并严格保管密钥。此外,部分特定条件下可实现无需重复验证的提币操作,进一步增加了潜在风险敞口。

用户呼吁MEXC公开创建该API的源IP、权限范围、冻结期间状态以及六笔提币的具体发起渠道,以厘清责任边界与系统漏洞所在。

历史争议与当前应对对比

此次事件紧随2025年一起涉及交易者The White Whale的315万美元资金冻结案之后,彼时MEXC最终返还全部款项。此后,平台推出多项用户保障措施,包括计划于2026年5月启动的5亿美元守护者基金扩展项目。

然而,对于本次案件,MEXC仅以“已达成协议”为由拒绝进一步说明,客服坚持因隐私保护原则不透露和解条款或赔偿细节,使公众难以评估其处理机制的透明度与公正性。