Пользователь MEXC потерял около $340 000 спустя два дня после того, как биржа признала взлом его аккаунта, заморозила его и помогла вернуть доступ. По словам пострадавшего, злоумышленник успел создать API-ключ, о котором владельца никто не предупредил, и именно через него вывел деньги. Это произошло через 27 минут после того, как истек 24-часовой запрет на вывод. The post Пользователь MEXC потерял $340 000: деньги вывели через API-ключ хакера appeared first on BeInCrypto.
Пользователь MEXC потерял около $340 000 спустя два дня после того, как биржа признала взлом его аккаунта, заморозила его и помогла вернуть доступ. По словам пострадавшего, злоумышленник успел создать API-ключ, о котором владельца никто не предупредил, и именно через него вывел деньги. Это произошло через 27 минут после того, как истек 24-часовой запрет на вывод.
О случившемся рассказал сам пострадавший, пользователь X под ником shuang fei (@shuangfei8). Он опубликовал подробную хронологию со скриншотами переписки с поддержкой и журнала операций в аккаунте.
Хотите еще эксклюзивных новостей и аналитики? Подписывайтесь на наш телеграм-канал, обсуждайте новости и делитесь мнениями о последних событиях рынка в чате!
Все началось 25 сентября в 03:10. На почту пользователя пришло уведомление от MEXC: кто-то подал заявку на смену привязанного email и отключение Google Authenticator. В 03:20 заявку одобрили, и в журнале безопасности обе операции значатся выполненными системой одновременно. Автор поста утверждает, что ничего не подавал, а фото документа и видео с удостоверением личности в руках отправлял не он.
Дальше, судя по его словам, события развивались так:
Все действия злоумышленника в журнале отмечены как выполненные через веб-версию. Лишь в 10:55 повторная проверка MEXC выявила риск. Биржа заморозила аккаунт и вернула почту владельцу. В итоге хакер распоряжался им около 7,5 часа.
В переписке поддержка объяснила, что документы изначально соответствовали требованиям, поэтому заявку одобрили, а заморозка последовала уже после повторной проверки. Пользователю посоветовали проверить устройства на вирусы и вредоносное ПО, так как хакеры часто крадут доступ именно так. Если угроза найдется, ему рекомендовали переустановить систему, а также сменить пароль от почты на надежный и уникальный.
Пострадавший подчеркивает, что MEXC откатила только email. Чужой Google Authenticator и пароль он поменял сам на следующий день, а API-ключ так никто и не тронул.
26 сентября пользователь отвязал Google Authenticator злоумышленника, в 03:41 сбросил пароль, а в 03:45 подключил новый аутентификатор. Судя по сообщениям, эти действия он выполнял с Android-устройства. Кроме того, он сменил пароль от привязанной почты и решил, что теперь аккаунт надежно защищен. Перевести активы в другое место он не смог: после смены настроек безопасности на MEXC действует 24-часовой запрет на вывод. В поддержке его заверили, что в этот период средства вывести невозможно, а настройки безопасности биржи максимально защищают аккаунт.
Запрет истек 27 сентября в 03:45. Уже в 04:12 с аккаунта ушла тестовая транзакция на 1 USDT. За следующие 13 минут последовали еще пять выводов на тот же новый адрес. Всего атакующий забрал 322 110 USDT и 9 133 999 ONE. Новых входов в аккаунт в это время журнал не зафиксировал, а сам владелец спал.
Автор поста ссылается на объявление MEXC от 2023 года. Согласно ему, для вывода через API белый список адресов по умолчанию не включен. То есть коды Google Authenticator и подтверждение по почте для таких операций не нужны. При этом в справочном центре биржи сказано, что при заморозке аккаунта все его API-ключи становятся недействительными. Пострадавший не понимает: если ключ отключили, почему он снова заработал после разморозки, а если нет, то что вообще заморозила биржа.
О существовании ключа пользователь узнал только 27 сентября, когда обратился в поддержку. Когда ключ создавали, к аккаунту уже была привязана почта хакера, поэтому уведомление до владельца дойти не могло. В журнале безопасности записи о создании API-ключа тоже нет: там отражены только смена почты, пароля и Google Authenticator.
Поначалу поддержка даже не могла сказать, использовался ли ключ для вывода. На прямой вопрос, через какой канал прошли транзакции, оператор ответил, что у поддержки нет полномочий это проверить. Позже в чате уточнили, что сотрудники не видят, с какого устройства или через какой канал был инициирован вывод, и не хотят давать неточный ответ. Вопрос передали профильному отделу, а ответ пообещали прислать по почте в рамках обращения M2026092712031. Лишь после нескольких запросов в отдел безопасности там подтвердили, что деньги вывели именно через API.
Пострадавший не понимает логики биржи. Платформа смогла принудительно вернуть ему почту, которую сменил хакер, но при этом позволила злоумышленнику создать ключ. Он задается вопросом: раз риск уже обнаружили, почему не проверили и не отозвали подозрительный API или хотя бы не сообщили владельцу о нем и его правах?
Сейчас пострадавший требует сохранить логи, письменно ответить на его вопросы и вернуть украденное. Он уже подал официальную претензию бирже.
Автор поста предполагает, что его аккаунт попал на ручную проверку и после этого MEXC ужесточила контроль. Всем клиентам биржи он советует прямо сейчас зайти в раздел управления API и проверить, нет ли там чужих ключей.
Под постом пострадавшего ответила служба поддержки MEXC. Там заявили, что платформа относится к инциденту очень серьезно и уже передала его службе безопасности для отдельного расследования. О промежуточных результатах пользователю пообещали сообщить. Биржа также порекомендовала ему как можно скорее обратиться в правоохранительные органы по месту жительства. MEXC пообещала сотрудничать со следствием в рамках закона и своих полномочий: предоставить ончейн-данные и доказательства, которые помогут в расследовании и отслеживании средств.
По итогам проверки биржа обещает подготовить понятный отчет и план дальнейших действий. Вопрос о компенсации убытков и претензиях пострадавшего в MEXC будут рассматривать, опираясь на факты и полные результаты расследования.
В ответ пострадавший написал, что уже пытался подать заявление в полицию материкового Китая, но там отказались возбуждать дело и лишь взяли у него объяснения.
The post Пользователь MEXC потерял $340 000: деньги вывели через API-ключ хакера appeared first on BeInCrypto.