9 月 28 日,X 用户 @shuangfei8 发文称,其 MEXC 账户被盗损失约 34 万美元。9 月 25 日凌晨,攻击者伪造证件材料成功申请重置安全项(换绑邮箱、解绑谷歌验证),10 分钟内获通过,随后控制账户约 7.5 小时,期间重置密码、绑定谷歌验证并创建 API。MEXC 复审发现风险后冻结账户并将邮箱改回原邮箱,但未撤销该 API。当事人按要求修改密码并换绑谷歌验证后,受 24 小时提币限制。9 月 27 日 04:12–04:25(北京时间),限制刚解除约 27 分钟后,账户被提走 322,110 USDT 和 9,133,999 ONE,合计约 34 万美元,提币期间无新登录记录。
当事人表示,MEXC 帮助中心写明冻结账户后关联 API 应失效,但实际未生效;API 提币无需谷歌或邮箱验证。其已向 MEXC 正式索赔并尝试报警,要求平台保全日志、书面回答相关问题并返还资产,同时提醒其他用户检查 API 管理页面是否存在异常密钥。
针对此事,MEXC 官方回复称:已完成初步排查并提供相应解决方案。为更好地保护账户及个人信息,后续将通过电邮进行一对一沟通,并同步相关处理进展及所需信息。请用户留意注册邮箱及官方渠道邮件。
币须知道