MEXC退款34万美元:攻击者的API密钥在账户冻结后依然存活

比特币 2026-09-30 04:06:51
核心提要:MEXC用户账户遭劫持事件解析:API密钥管理漏洞与资金追回始末尽管某MEXC加密交易所用户的账户已被标记为已受侵害、冻结并归还给所有者,但攻击者仍通过该账户盗取了约34万美元。入侵途径是攻击者在接管账户期间创建的API密钥,而交易所在恢复账户时未能撤销该密钥。MEXC于2026年9月28日和29日公开承认了这一点,并

MEXC用户账户遭劫持事件解析:API密钥管理漏洞与资金追回始末

尽管某MEXC加密交易所用户的账户已被标记为已受侵害、冻结并归还给所有者,但攻击者仍通过该账户盗取了约34万美元。入侵途径是攻击者在接管账户期间创建的API密钥,而交易所在恢复账户时未能撤销该密钥。MEXC于2026年9月28日和29日公开承认了这一点,并表示已全额赔偿损失。

这并非传统意义上的交易所黑客攻击。没有任何交易所钱包被清空,也没有利用智能合约漏洞。受影响的是单个账户,入侵路径是通过一个大多数用户从不查看的接口实现的。任何在交易平台持有代币的人都会意识到,这一序列中有三个环节在其账户内部看起来完全相同。

9月24日至27日期间MEXC用户账户内发生的情况

事件经过来自受影响用户本人(X平台账号@shuangfei8),并被多家行业媒体独立引用。他的账户于2026年9月24日被接管。MEXC发现了异常访问,冻结了账户,并帮助用户找回了原始电子邮件地址和身份验证器应用。在此阶段,交易所反应迅速且方向正确。

然而,在接管过程中,攻击者还做了另一件事。据Crypto Economy报道,他在9月24日21:05:42(第二次登录账户后83秒)创建了一个具有提款权限的API密钥。当账户归还给其所有者时,该密钥仍然处于活跃状态。

在账户受到安全干预后,加密货币交易所通常会实施24小时的提款冻结期。该窗口过期后,流出操作随即开始。据用户称,在13分钟内,共进行了六笔交易,将价值约34万美元的322,110 USDT和9,133,999 ONE转至两个地址。不同报道的时间差异源于时区不同:TechFlow指出北京时间9月27日04:12至04:25为流出窗口;The Crypto Times则标注为9月26日。两者描述的是同一时间段,只是时区换算不同,不影响事件序列的本质。

具有提款权的API密钥:为何无需谷歌验证器或邮件验证码

API密钥是一组凭据,允许程序以账户持有人的身份与交易所通信,而无需像人类那样进行登录。它由公共部分和秘密部分组成,并携带固定的权限列表:只读、交易或提款等。

本案的关键点在于设计机制。使用验证器应用的二次验证(2FA)和确认邮件是针对人类登录路径的控制措施。机器无法从应用中读取六位代码,因此接口不会要求提供。任何持有提款权密钥的人都不需要密码、验证器应用或邮箱访问权限。

这就是为什么恢复账户并未终止攻击的原因。虽然邮箱和验证器已找回,但它们对实际的资金流出毫无影响。交易机器人、投资组合跟踪器和攻击者在技术上使用的是同一个入口。

实际后果是:更改密码并重新设置二次验证并不能确保账户安全。只有撤销所有密钥才能关闭这条第二通道。不同提供商在登录保护方面的设置差异,详见我们关于“加密货币交易所二次验证”的概述。

24小时提款冻结及其漏洞

安全事件后的冻结旨在争取时间,假设非法访问者会在一天内失去访问权限,因为所有者会更改密码,交易所也会完成清理工作。但这种假设仅在清理工作彻底完成时才成立。

在MEXC案例中,冻结按预期工作,阻止了所有提款操作达24小时。随后窗口过期,遗留的密钥仍然有效。冻结结束与第一笔交易之间仅有27分钟的间隔,这表明时机并非偶然,而是等待冻结失效后发起的。

这意味着提款冻结只是一个时间窗口,而非修复措施。在该窗口内未处理的问题将在之后继续生效。除非用户主动打开密钥管理页面,否则他们无法察觉现有接口的存在。

攻击等待:流出仅在24小时冻结期结束后开始

通过身份验证进行的账户接管:用户叙述

攻击者最初如何进入账户是整个故事中最具争议的部分,此处需谨慎对待。据受影响用户称(TechFlow详细报道),账户的安全设置是通过身份验证渠道重置的,使用了伪造的身份文件。他说,密码和活动会话均未受损。

这是受害方的版本。MEXC尚未就此细节公开发表评论,并表示调查仍在进行中。目前仅公司自身确立的事实确凿无疑:账户被接管、被冻结并恢复,以及遗留的密钥导致了资金流出。

无论最终确认哪种途径,每个用户都可以针对自己的账户回答一个问题:我的交易所有哪些重置二次验证的途径,这些途径的安全性如何?重置路径是任何账户的最薄弱环节,因为其设计初衷就是解除其他所有保护层。

MEXC首席执行官Vugar Usi Zade在X上的声明

2026年9月28日,MEXC首席执行官Vugar Usi Zade在X平台上就此事发表声明,从公司角度描述了事件序列。他表示,客户支持迅速发现接管行为并冻结了账户,随后MEXC帮助用户找回了电子邮件地址和验证器。

关于关键问题,他写道(据The Crypto Times报道):“不幸的是,留在账户上的API密钥使攻击者能够在问题完全控制之前转移资金。”

他表示调查尚未结束,但有一点很清楚:“我们不认为用户应承担此次事件的后果。” MEXC已指派专门团队处理此案,并全额补偿了受影响用户。

这一过程值得注意。截至9月28日,Crypto Economy报道称已与用户达成保密和解协议,此前客户支持曾告诉账户持有人,无法确定提款是来自应用程序、浏览器还是通过接口。只有首席执行官的声明指出了具体路径。在进行此类纠纷处理时,应预期客户支持的首次答复并非最终版本。

无法律索赔的赔偿:善意与责任的差异

用户拿回资金是好消息,但带有局限性。退款是公司决定,而非权利的执行。“用户至上”等短语是一种承诺,而非合同语言。

当案件结局不利时,这种差异至关重要。善意取决于案件受到的关注程度。此案在X平台和行业媒体上公开持续数天,带有时间戳、交易详情和任何人都可追踪的序列。一个没有受众关注的持有3000欧元的账户不具备这种杠杆效应。

相比之下,权利主张依赖于服务提供商所适用的法律。正是在这里,欧洲用户的交易场所存在显著差异。

MiCA法规与加密货币交易所对客户资产丢失的责任

自欧盟《加密资产市场法规》(MiCA)生效以来,托管和交易服务只能在欧盟境内由授权公司提供。授权伴随着一项在日常生活中的义务很少被阅读,但在类似本案中却变得至关重要的义务:授权托管方对其客户的加密资产或访问手段的损失负责,如果事故归因于它的话。将客户持仓与公司自有资产隔离开来,并维护文档化的托管政策,属于同一组职责。

这种责任不是自动的,也不涵盖所有损失。它预设提供商已获得授权,且事故属于其责任范围。用户自己在虚假钱包页面上输入的助记词不在覆盖范围内。而在检测到入侵后留在原位的访问手段则更接近提供商的责任范围。

你的交易场所是否受这些职责约束,并不陈述在其广告中,而是在监管机构的注册表中。德国BaFin在其公开概述中列出了授权的加密资产服务提供商,欧洲监管机构ESMA则为整个经济区保留注册表。

即使其他路径均已切断,单个活跃的访问路径也足以构成风险

反向招揽:无牌照交易所状态对欧洲用户的意义

许多拥有广泛较小代币的大型交易场所在欧盟没有授权。官方而言,这些提供商不在联盟内营销,但他们接受自行找上门的客户。这种途径称为“反向招揽”(Reverse Solicitation),被视为狭窄的例外情况,而非商业模式。

对用户而言,这种状态有切实的后果。没有欧盟授权,就没有可以求助的监管机构,没有你语言中的投诉机构,没有基于欧洲职责的可执行权利主张,以及在纠纷中遥远的管辖地。剩下的只有提供商的善意。

这不是建议避免或使用此类场所的理由。这是你决定存放多少资金的条件下。任何人因为交易对在其他地方不存在而在此交易,都应限制金额并在交易后提取。

你自己账户中的API密钥:权限、IP绑定和有效期

密钥管理位于大多数交易所的账户或安全设置下,称为API管理。每个活跃密钥都在那里列出,包括其权限,通常还有创建日期和最后使用日期。这个列表正是MEXC案例中产生差异的地方。

三个设置决定了失控密钥可能造成的损害程度。首先是提款权:如果没有该权限,密钥只能进行交易和读取,但不能将任何东西移出交易所。其次是绑定到固定IP地址,这允许密钥仅在已知机器上工作。第三是有效期,许多平台现在强制执行,以便遗忘的密钥自行失效。

第四点是纯粹的卫生管理:每个应用程序一个密钥,并带有可识别的名称。任何人使用一个密钥用于三个程序,就不能在不关闭所有东西的情况下怀疑性地撤销它。任何人保留三个命名密钥,可以在几秒钟内移除有问题的一个。

税务软件、投资组合跟踪器和交易机器人:密钥实际需要哪些权限

在绝大多数情况下,你连接的程序需要的权限远少于它请求的。税务程序或投资组合跟踪器读取交易历史和持仓,只需只读权限即可。计算收益的软件没有实质理由能够移动代币。

交易机器人需要交易权限,因为它下达订单。它同样不需要提款权。任何同时授予这两种权限的人都创建了一个可以永久且无需二次因子做所有事情的访问路径。

常见税务工具实际请求哪些权限,以及它们有何不同,你可以在创建下一个密钥前查阅我们关于“加密货币税务软件和投资组合跟踪器”的概述。

关于你早已忘记的连接的最后一点提示:两年前尝试过一次的跟踪器今天仍然持有其密钥。这类遗留项目在列表中很容易识别,因为其最后使用日期远在过去。

二次验证及其保护局限性

二次验证仍然是正确且重要的。保护作用于登录路径,这是最常见的攻击路径。在此方面,验证器应用明显优于短信,因为手机号码可以被接管。

二次验证不覆盖机器访问路径和重置路径。它通过设计绕过两者,而非通过漏洞。因此,交易平台的 security 由三层组成:登录保护、密钥管理,以及到底存放了多少资产的问题。

第三层是唯一完全掌握在你自己手中的层面。

交易所余额与自我托管:此事件后的分化

交易所中的代币是对公司的债权。你自己钱包中的代币是你手中的密钥。MEXC案例并没有根本改变这一古老的权衡,但它展示了一个自我托管中不存在的攻击面。硬件钱包没有攻击者可以通过客户支持解锁的接口。

作为交换,自我托管将风险转移给你。丢失的恢复词是最终的,没有首席执行官来授权善意支付。实践中常用的分割方式:你积极交易的部分留在交易场所,你想长期持有的部分放在你自己的托管中。

对于欧洲投资者来说,还有一个税务点。将你自己的代币从交易所转移到自己的钱包中不是销售,按照通常的理解,不会触发税收,因为没有所有权变更。你必须自己携带获取数据及其持有期,因为在转移后,没有任何平台知道原始购买日期。任何为此使用工具的人都应在关闭账户前导出历史记录。

加密货币交易所的API密钥:你的接下来三个步骤

在你持有账户的每个交易所,打开API管理并删除你无法立即匹配到正在运行的应用程序的所有密钥。

对于剩余的密钥,取消提款权并将其绑定到你的IP地址。哪些场所在欧洲监管之下,可在我们的“受监管的加密货币交易所”列表中找到。

决定多少金额可以停留在交易场所,并提取其余部分。有用的指南是总损失不会让你偏离轨道的金额。对于打算长期停留的部分,下一步是使用带有自己密钥的设备;差异详见“硬件钱包比较”。查看你的交易所如何重置二次验证,并为它开启所有可用的通知。关于新创建接口的电子邮件是本案中唯一能及时到达的警告。如果你随后从交易场所提取资金,“软件钱包比较”有助于选择发送目的地。

MEXC案例之所以轻描淡写地结束,是因为一家不必付款的公司支付了款项。这是所有保障措施中最弱的一种。强大的版本包括一份简短的活跃密钥列表、受限的交易场所余额,以及你可以指名道姓其监管机构的交易所。

上一篇 SUI在飙升66%后交易于1.18美元,...
下一篇 CryptoQuant警告比特币涨势可能...

声明:文章不代表币圈网立场和观点,不构成本站任何投资建议。内容仅供参考!