MEXC 用戶:帳戶被盜後 API 未撤銷,約 34 萬美元被轉走
ChainCatcher 消息,一名 MEXC 用戶在 X 發文稱,其帳戶遭他人重置安全項後被控制。MEXC 已確認帳戶被盜、凍結帳戶並協助找回,但未撤銷攻擊者留下的 API。2026 年 9 月 27 日 04:12 至 04:25(北京時間),帳戶被轉出 322,110 USDT 和 9,133,999 ONE,合計約 34 萬美元,距 24 小時轉出限制解除約 27 分鐘。用戶稱,9 月 25 日 03:10 收到並非本人提交的重置安全項郵件,約 10 分鐘後申請通過。隨後帳戶從印尼雅加達 IP 登錄、綁定谷歌驗證,並於 05:05 創建 API,距登錄約 83 秒。當日 10:55,MEXC 復審發現風險後凍結帳戶並改回原郵箱。客服書面答復稱,審核資料符合要求故通過換綁,復審發現風險後緊急凍結並回調初始郵箱。用戶於 9 月 26 日更換密碼和谷歌驗證,但表示該 API 未被撤銷,安全操作歷史中也看不到相關記錄。用戶還稱,資產被轉出時登錄歷史沒有新的登錄記錄。其已向 MEXC 提交正式索賠並嘗試報警,工單號為 M2026092712031,要求平台保全日誌、書面說明審核與 API 情況,並返還上述資產。MEXC 客服表示,暫無法確認這幾筆轉出經由 APP、WEB 還是 API 發起,問題已轉交相關部門。