MEXC 退款 340,000 美元:攻击者的 API 密钥在账户冻结中幸存下来
核心要点
- MEXC 发现了该访问权限,冻结了该帐户并帮助用户恢复了原始电子邮件地址和身份验证器应用程序。
- 无论最终确认哪条路由,每个用户都可以为自己的帐户回答一个问题:我的交易所存在哪些路由用于重置双因素身份验证,以及该路由的安全程度如何?
- 提款权是第一个:没有该许可,密钥可以交易和读取,但不能将任何东西移出交易

An attacker drained roughly $340,000 from the account of a user of the crypto exchange MEXC, even though the account had already been flagged as compromised, frozen and handed back to its owner.其中的路由是攻击者在接管期间创建的 API 密钥,交易所在恢复帐户时未能撤销该密钥。 MEXC于2026年9月28日至29日公开承认了这一点,并表示已全额赔偿损失。这不是通常意义上的交易所黑客攻击。 No exchange wallet was emptied and no contract flaw was exploited.单个帐户受到影响,并且进入方式是通过大多数用户从未查看过的界面。任何在交易平台上持有代币的人都会识别出这个序列中的三个点,这些点在他们自己的账户中看起来可能完全相同。 9 月 24 日至 27 日期间 MEXC 用户帐户中发生的事件 该事件的描述来自受影响的用户本人,他在 X 上发帖为 @shuangfei8,并已被多家行业出版物独立报道。他的帐户于 2026 年 9 月 24 日被接管。MEXC 发现了该访问权限,冻结了该帐户并帮助用户恢复了原始电子邮件地址和身份验证器应用程序。到目前为止,交易所反应迅速且方向正确。然而,在接管过程中,攻击者做了第二件事。据 Crypto Economy 报道,他于 9 月 24 日 21:05:42,即第二次登录该账户 83 秒后,创建了一个具有提现权的 API 密钥。当帐户被释放回其所有者时,该密钥仍然有效。在对账户进行与安全相关的干预后,加密货币交易所通常会实施 24 小时提款冻结。那个窗口期满了。二十七分钟后,开始流出。 According to the user, 322,110 USDT and 9,133,999 ONE left the account, together worth roughly $340,000, in six transactions to two addresses and within 13 minutes.报告在时间上略有不同,因为它们引用了不同的时区。 TechFlow将窗口时间定为北京时间9月27日04:12至04:25; 《加密时报》将流出日期定为 9 月 26 日。两者都描述了相同的窗口,一次是东亚当地时间,一次是转换后的时间。这种差异不会改变序列。
交易游戏 交易游戏:用真实价格 10,000 美元的游戏币、真实市场价格、排行榜进行练习。前三笔交易无需账户。免费试用模拟账户 免费交易模拟账户 10,000 美元游戏币,真实市场价格,无限练习。无需注册,无需信用卡。开设模拟账户
具有提款权的 API 密钥:为什么他们既不需要 Google 身份验证器,也不需要电子邮件代码 API 密钥是一组凭证,可让程序代表帐户持有者与交易所进行对话,而无需像人类那样登录。它由公共部分和秘密部分组成,并带有固定的权限列表:只读、交易或提现。在这种情况下,决定性的一点在于设计。使用身份验证器应用程序和确认电子邮件的两因素身份验证是对人工登录路径的控制。机器无法从应用程序中读取六位代码,因此界面不会要求提供六位代码。持有具有提款权的密钥的人既不需要密码,也不需要身份验证器,也不需要访问电子邮件收件箱。这就是为什么恢复帐户并没有结束攻击。电子邮件和身份验证器已恢复,对于实际流出并不重要。从技术上讲,交易机器人、投资组合跟踪器和攻击者使用同一扇门。 The practical consequence: changing your password and setting up two-factor authentication again does not yet secure your account.只有撤销每个密钥才能关闭第二条路线。我们在加密货币交易所的双因素身份验证概述中写下了提供商在登录保护方面的不同设置。 24小时提款冻结及其差距 安全事件后的冻结是为了争取时间,假设任何非法访问的人都会在一天之内失去提款,因为所有者更改了密码,交易所清理了。这个假设只有在清理完成后才成立。在 MEXC 案例中,冻结按预期发挥了作用,并在 24 小时内阻止了每次提款。然后窗口期满了,留下的钥匙仍然有效。从冻结结束到第一笔交易之间有 27 分钟的时间,这表明这个时机并非偶然,而是等待。对您来说,这意味着提款冻结只是一个时间窗口,而不是修复。无论该窗口内未处理的内容随后都会继续工作。帐户持有者看不到任何现有界面,除非他明确打开密钥管理页面。攻击等待着:24 小时冻结期满后,资金才开始流出。通过身份验证进行帐户接管:用户的帐户事件 攻击者最初如何进入帐户是故事中最有争议的部分,在这里需要谨慎。 TechFlow 详细报道了受影响用户的版本,据受影响用户称,该帐户的安全设置是通过身份验证途径、使用伪造的身份证件重置的。他说,密码和活动会话都没有被泄露。该版本来自受害方。 MEXC 尚未对这一点进行详细公开评论,并表示调查正在进行中。到目前为止,只有该公司自己确定的情况才算是确认:账户被接管、账户被冻结和恢复、以及留下的钥匙使得资金外流成为可能。无论最终确认哪条路由,每个用户都可以为自己的帐户回答一个问题:我的交易所存在哪些路由用于重置双因素身份验证,以及该路由的安全程度如何?重置路径是任何帐户的最弱点,因为根据设计,它会解除所有其他保护层。
MEXC 首席执行官 Vugar Usi Zade 在 X 上的言论 2026 年 9 月 28 日,MEXC 首席执行官 Vugar Usi Zade 在 X 上谈到了此案,并从公司的角度描述了整个过程。 Customer support had spotted the takeover quickly and frozen the account, he said, after which MEXC helped the user get the email address and authenticator back.据《加密时报》报道,在决定性的一点上,他写道:“不幸的是,账户上保留的 API 密钥允许攻击者在问题得到完全遏制之前转移资金。”他表示,调查尚未结束,但有一件事是明确的:“我们认为用户不应该承担这一事件的后果。” MEXC 已派出自己的团队处理此案,并对受影响的用户进行了全额赔偿。通往这一点的道路是值得注意的。截至 9 月 28 日,Crypto Economy 报告称已以未公开的条款与用户达成和解,客户支持早些时候曾告诉账户持有人,无法确定提款是来自应用程序、浏览器还是通过界面。只有首席执行官的声明才命名了这条路线。任何进行此类争议的人都应该预料到客户支持的第一个答案不是最终版本。无需法律索赔的赔偿:商誉和责任之间的区别 用户拿回钱是个好消息,但有一个问题。退款是公司的决定,而不是索赔的执行。 Phrases such as “user-first” are a commitment, not contract language.当案件结局不佳时,差异就很重要。商誉取决于案件引起的关注度。该交易在 X 和商业媒体上明显运行了好几天,带有时间戳、交易详细信息和任何人都可以遵循的顺序。持有 3,000 欧元且没有受众的账户不具备这样的杠杆作用。相比之下,索赔取决于提供者所遵守的法律。正是在这里,欧洲用户的交易场所存在很大差异。 MiCA 和加密货币交易所对客户资产损失的责任 由于欧盟对加密资产市场的监管生效,托管和交易服务只能由授权公司在欧盟提供。授权附带一项在日常生活中很少被提及的义务,但在类似这样的情况下变得具有决定性:授权托管人应对其客户因事件造成的加密资产或访问方式的损失承担责任。将客户持有的资产与公司自有资产分开并维护记录在案的托管政策属于同一组职责。该责任不是自动的,也不能涵盖所有损失。它假定提供者已获得授权并且事件属于其责任范围。用户自己在假钱包页面中输入的助记词不包括在内。交易所在检测到入侵后保留的访问方式更接近提供商的责任区域。您的交易场所是否属于这些职责并不在其广告中说明,而是在监管者的登记册中说明。 Germany's BaFin lists the crypto-asset service providers authorised there in a public overview, and the European supervisory authority ESMA keeps the register for the whole economic area.即使所有其他访问路径都已被切断,单个有效访问路径就足够了。 Reverse solicitation: what an unlicensed exchange's status means for European users Many large trading venues with a wide range of smaller tokens hold no authorisation in the EU.按照官方规定,这些提供商不在欧盟进行营销,但他们确实接受主动联系他们的客户。这种途径被称为反向招揽,它只是一种狭隘的例外,而不是一种商业模式。对于作为用户的您来说,该状态具有明显的后果。 Without EU authorisation there is no supervisor you can turn to, no complaints body in your language, no enforceable claim out of the European set of duties, and in a dispute a place of jurisdiction far away.剩下的就是提供商的善意。这并不是建议避免或使用此类场所。这是您决定其中有多少内容的条件。由于该货币对在其他地方不存在,因此任何在那里交易的人都可以限制金额并在交易后撤回。
在大多数交易所中,密钥管理位于帐户或安全设置下,称为 API 管理。每个活动密钥都列在此处及其权限,通常还包含创建日期和上次使用日期。该列表正是在 MEXC 案例中产生差异的地方。三种设置决定了误入歧途的钥匙会造成多大的损害。提款权是第一个:没有该许可,密钥可以交易和读取,但不能将任何东西移出交易所。第二种是绑定到固定的 IP 地址,这使得密钥只能在已知的机器上工作。第三个是有效期,许多平台现在强制执行该日期,以便忘记的密钥会自行消失。第四点是纯粹的卫生:每个应用程序一个密钥,并具有可识别的名称。任何人使用一把钥匙运行三个程序都不能在不关闭所有程序的情况下因怀疑而撤销它。任何保留三个命名密钥的人都会在几秒钟内删除有问题的密钥。 Tax software, portfolio tracker and trading bot: which permissions a key actually needs In the vast majority of cases the program you connect needs considerably less than it asks for.税务计划或投资组合跟踪器会读取交易历史和持股,并通过只读权限来实现。计算收益的软件应该能够移动硬币并没有实质性的理由。交易机器人需要交易权,因为它下订单。它也不需要撤回权。任何同时授予这两者的人都创建了一条访问路径,可以永久且无需第二个因素地做他能做的一切。 Which permissions common tax tools actually request, and how they differ, is something you can look up in our overview of crypto tax software and portfolio trackers before you create your next key.关于您早已忘记的连接的最后一点:您两年前尝试过一次的跟踪器今天仍然保留着它的钥匙。像这样的遗留项目在列表中可以立即识别,因为它们上次使用的日期已经过去很久了。双因素身份验证及其保护的局限性 双因素身份验证仍然是正确且重要的。保护会攻击登录路径,这是最常见的攻击路径。在这里,诸如身份验证器之类的应用程序显然优于短信,因为手机号码可以被接管。二因素身份验证不涵盖机器访问路径和重置路径。它通过设计而不是通过缺陷绕过了这两者。 Security on a trading platform therefore consists of three layers: login protection, key management, and the question of how much sits there at all.第三层,是唯一完全掌握在自己手中的一层。交易所余额和自我托管:本案后的分裂 交易所上的代币是对公司的索赔。你钱包里的硬币就是你手中的钥匙。 MEXC 案例并没有从根本上改变这种旧的权衡,但它确实显示了自我托管所不存在的攻击面。硬件钱包没有攻击者可以通过客户支持解锁的界面。作为交换,自我托管将风险转移给您。丢失的恢复条款是最终的,并且没有首席执行官授权商誉付款。 The split commonly used in practice: what you actively trade stays on the trading venue, what you want to hold for longer sits in your own custody.对于欧洲投资者来说,最重要的是一个税收点。 Moving your own coins from the exchange into your own wallet is not a sale and, on the usual reading, triggers no tax, because no change of ownership takes place. You do have to carry the acquisition data, and with it the holding period, yourself, because after the transfer no platform knows the original purchase date any more.任何使用该工具的人都应该在关闭帐户之前导出历史记录。 API keys at the crypto exchange: your next three steps At every exchange where you hold an account, open API management and remove every key you cannot immediately match to a running application.对于剩下的,取消提款权并将其绑定到您的 IP 地址。哪些场所受欧洲监管可以在我们受监管的加密货币交易所列表中找到。决定交易场所可以保留多少金额,然后提取其余金额。一个有用的指导是总损失不会让您偏离方向的金额。对于需要放置更长时间的部件,下一步是拥有自己的钥匙的设备。 the differences are set out in the hardware wallet comparison.了解如何在您的交易所重置双因素身份验证,并打开每个可用的通知。在这种情况下,有关新创建的界面的电子邮件是唯一及时到达的警告。如果您随后从交易场所提款,软件钱包比较有助于选择将其发送到何处。 MEXC 案的结局很轻松,因为一家公司不必支付费用。这是所有保障措施中最薄弱的一项。 The strong version consists of a short list of active keys, a capped balance on the trading venue, and an exchange whose supervisor you can name. The company's full confirmation including quotes from its chief executive can be read at The Crypto Times. (截至 2026 年 9 月 29 日。本文不是投资建议。价格和费用结构会发生变化;购买前请与提供商核实条款。)
