MEXC 用户:账户被盗后 API 未撤销,约 34 万美元被转走
ChainCatcher 消息,一名 MEXC 用户在 X 发文称,其账户遭他人重置安全项后被控制。MEXC 已确认账户被盗、冻结账户并协助找回,但未撤销攻击者留下的 API。2026 年 9 月 27 日 04:12 至 04:25(北京时间),账户被转出 322,110 USDT 和 9,133,999 ONE,合计约 34 万美元,距 24 小时转出限制解除约 27 分钟。
用户称,9 月 25 日 03:10 收到并非本人提交的重置安全项邮件,约 10 分钟后申请通过。随后账户从印尼雅加达 IP 登录、绑定谷歌验证,并于 05:05 创建 API,距登录约 83 秒。当日 10:55,MEXC 复审发现风险后冻结账户并改回原邮箱。客服书面答复称,审核资料符合要求故通过换绑,复审发现风险后紧急冻结并回调初始邮箱。用户于 9 月 26 日更换密码和谷歌验证,但表示该 API 未被撤销,安全操作历史中也看不到相关记录。
用户还称,资产被转出时登录历史没有新的登录记录。其已向 MEXC 提交正式索赔并尝试报警,工单号为 M2026092712031,要求平台保全日志、书面说明审核与 API 情况,并返还上述资产。MEXC 客服表示,暂无法确认这几笔转出经由 APP、WEB 还是 API 发起,问题已转交相关部门。






