导航菜单
首页
排名 涨幅榜 跌幅榜 24h成交额 新币榜
快讯 机构 观点 人物 专题

MEXC 称与账户接管用户达成协议,约34万美元提款争议细节未披露

导语:MEXC 表示,已与一名报告在涉嫌账户接管后损失约 34 万美元的用户达成协议,但未披露和解条款,也未确认用户是否获得赔偿。

据用户 Shuang Fei 称,9 月 27 日北京时间 04:12 至 04:25,其账户被提走 322,110 USDT 和 9,133,999 ONE。按用户估值,这些资产价值约 34 万美元。MEXC 客服随后表示,交易所已联系用户并“成功达成协议”,将此事描述为“完全解决”,但以用户隐私为由拒绝提供更多细节。

MEXC 尚未公开说明,是否为 API 密钥发起了这些提款、所报告的资产是否被追回,以及用户是否收到赔偿。

账户恢复与争议 API

根据用户账户信息,事件始于 9 月 25 日凌晨。一封邮件称,有人申请更改账户绑定邮箱并移除 Google Authenticator。该请求于北京时间 03:10 到达,并在 10 分钟后获批。Shuang Fei 表示,该申请未经授权,随申请提交的身份证照片和验证视频并非账户持有人提供的真实材料。

用户称,MEXC 后来告知其,这些材料最初符合要求。在随后审查中,交易所发现风险,冻结账户并恢复原邮箱。用户还称,攻击者重置了密码并绑定了新的 Google Authenticator。用户分享的登录记录显示,访问来自与印度尼西亚雅加达相关的 IP 地址。根据用户说法,05:05:42,一个 API 被创建。

Shuang Fei 称,MEXC 直到资金离开账户后才披露该 API。用户表示,MEXC 在 9 月 25 日约 10:55 因审查发现可疑活动而冻结账户。9 月 26 日,Shuang Fei 通过移除攻击者的 Google Authenticator、更改密码并绑定新验证器重新获得控制权。最后一项变更于 9 月 26 日 03:45:07 完成。

MEXC 文档确认,在包括更改绑定邮箱或 Google Authenticator 在内的某些安全变更后,加密货币和法币提款会被阻止 24 小时。另一份 MEXC 账户指南称,冻结账户会禁用交易和登录功能,并使“与账户关联的所有 API 密钥”失效。用户质疑,如果报告中的 API 在账户冻结期间已失效,为何之后还能被使用,以及账户恢复后它是否重新生效。MEXC 尚未公开回答这些技术问题。

24 小时锁定期结束后出现提款

据 Shuang Fei 称,9 月 27 日 04:12:45,即用户的 24 小时提款限制结束约 27 分钟后,第一笔报告中的转出交易移动了 1 USDT。随后约 13 分钟内又发生五笔提款。这些转账最终转走 322,110 USDT 和 9,133,999 ONE,用户估值约 34 万美元。用户声称,提款期间账户登录历史中没有出现新的登录记录。

安全监测服务 CertiK 随后报道了用户对事件的描述,包括攻击者创建的 API 仍然可用并与提款有关的指控。CertiK 在其简短通知中并未独立确认攻击方法。Lookonchain 也报道了相关说法,并指出账户在提款期间没有显示新的登录活动。

据 BlockBeats 此前报道的公开回应,MEXC 完成了初步调查,并提供了其所谓的相应解决方案。交易所后来表示,已与用户达成协议。

API 提款规则受到审视

MEXC 的 API 提款政策提供了更多背景。交易所在 2023 年公告中称,API 提款默认不会启用提款白名单,除非激活白名单,否则允许提款至任何地址。MEXC 建议 API 用户启用提款白名单,并避免泄露 API 密钥。当前提款文档称,普通提款可能需要邮箱、手机或 Google Authenticator 验证,而单独的安全设置可允许在特定条件下无需重复双重验证即可提款。

Shuang Fei 称,攻击者创建的 API 在用户可查看的安全操作历史中不可见,并声称由于 API 创建时账户邮箱已被更改,因此未收到通知。用户要求 MEXC 披露用于创建 API 的 IP 地址、其权限、是否在账户冻结期间失效,以及六笔提款通过哪个渠道发起。

背景

此前 MEXC 的账户控制曾受到审视。2025 年,在一起涉及交易员 The White Whale 的 315 万美元冻结资金争议后,MEXC 返还了资金。此后,MEXC 推广了多项用户保护措施,包括计划在 2026 年 5 月宣布的 5 亿美元 Guardian Fund 扩展。就当前案件而言,MEXC 的公开回应仍然有限。客服表示,争议已解决,并因用户隐私不会披露更多细节。