Главная/Новостной блог/
340 тысяч долларов через забытый API-ключ: разбор кражи на MEXC и чек-лист для арбитражника

340 тысяч долларов через забытый API-ключ: разбор кражи на MEXC и чек-лист для арбитражника

340 тысяч долларов через забытый API-ключ: разбор кражи на MEXC и чек-лист для арбитражника
Max
29/09/2026
Авторы: Max
#Кейсы
Пока вы думаете — другие уже зарабатывают
с ArbitrageScanner!
Тестируйте ArbitrageScanner, находите арбитражные связки и получайте прибыль. Купите подписку сейчас и получите +30% бонусных дней в подарок!

340 тысяч долларов через забытый API-ключ: разбор кражи на MEXC и чек-лист для арбитражника

Пользователь MEXC вернул себе взломанный аккаунт и сменил пароль вместе с Google Authenticator. Не помогло. Через сутки с небольшим со счёта ушло 322 110 USDT и 9 133 999 ONE, около 340 тысяч долларов, причём вывод шёл через API-ключ, который злоумышленник успел создать и который при восстановлении никто не удалил.

Для арбитражника история особенно неприятна. Ключи API у многих из нас живут годами, их подключают к ботам и таблицам и забывают, а именно такой забытый ключ и стал здесь главной дверью.

Хронология по минутам

Время ниже пекинское, как в рассказе пострадавшего.

Когда

Что произошло

25 сентября, 03:10

на почту приходит письмо о смене привязанной почты и отключении Google Authenticator

25 сентября, 03:20

заявку одобряют: злоумышленник приложил поддельные фото документа и видео верификации

25 сентября, 05:05

в аккаунте создан API-ключ с правом вывода на любой адрес

25 сентября, 10:55

MEXC замечает подозрительную активность и замораживает аккаунт

26 сентября, 03:45

владелец возвращает контроль, меняет пароль и 2FA, включается блокировка вывода на сутки

27 сентября, 04:12

через 27 минут после снятия блокировки уходит первый вывод на 1 USDT

27 сентября, 04:12-04:25

шесть выводов на 322 110 USDT и 9 133 999 ONE

Новых входов в истории аккаунта в эти минуты не было. Отсюда вывод пострадавшего: деньги ушли через ключ. Уведомление о его создании тоже не помогло, потому что ушло на почту, которую к тому моменту уже сменил атакующий.

Где именно была дыра

Белого списка адресов для вывода через API по умолчанию не было, и ключ мог отправлять монеты куда угодно. Процедура восстановления сбросила пароль и 2FA. А созданные за время чужого контроля ключи остались нетронутыми. Мы полагаем, что восстановление аккаунта на любой бирже должно гасить все ключи разом, но пока так делают не все, и проверять это приходится самому.

Глава MEXC позже подтвердил, что причиной стал оставшийся ключ, и сообщил о полной компенсации пользователю. Это хороший финал. Но полагаться на него при следующем случае мы бы не стали, потому что компенсация - решение биржи, а не ваше право. На наш взгляд, главный урок тут вообще не про MEXC, а про порядок действий после любого взлома на любой площадке.

Что проверить у себя прямо сегодня

  • Откройте раздел API на каждой бирже и удалите все ключи, которыми не пользовались последний месяц.
  • Ключам для ботов и таблиц оставьте только чтение и торговлю, без права вывода.
  • Где вывод через API всё же нужен, включите белый список адресов и привязку ключа к IP.
  • После любой подозрительной активности удаляйте все ключи вручную, не дожидаясь процедуры восстановления.
  • Держите для бирж отдельную почту с собственной двухфакторной защитой: она последний рубеж.
  • Проверяйте список ключей хотя бы раз в неделю, это занимает минуту.

По нашим наблюдениям, у активного арбитражника на пяти-шести биржах легко набирается десяток ключей, и половина из них давно не нужна. Каждый такой ключ - открытая дверь, о которой вы не помните.

Наши инструменты

Для поиска связок доступ к вашим счетам вообще не нужен. Наш скринер арбитража держит десятки бирж в одном окне, обновляет котировки каждую секунду и показывает разницу вместе с доступным объёмом. Прикинуть, что останется после комиссий, сетевых сборов и проскальзывания, помогает калькулятор спредов. Бот полностью ручной. К API ваших бирж он не подключается.

Хотите искать связки без выдачи ключей, у ArbitrageScanner есть 1 день бесплатного доступа ко всей экосистеме инструментов.

FAQ (Часто задаваемые вопросы)

1. Как злоумышленник попал в аккаунт MEXC?

Он подал заявку на смену почты и отключение Google Authenticator с поддельными фото документа и видео верификации. Заявку одобрили за десять минут, и за время контроля он создал API-ключ.

2. Почему смена пароля и 2FA не помогла?

API-ключ работает независимо от пароля и второго фактора. Пока ключ не удалён вручную, он продолжает действовать, даже если владелец вернул себе вход.

3. Вернула ли MEXC деньги?

По словам главы биржи, пользователю выплатили полную компенсацию. Детали соглашения стороны не раскрывали.

4. Какие права давать ключу для бота?

Чтение и торговлю. Право вывода нужно редко, и если без него никак, ключ стоит ограничить белым списком адресов и IP.

5. Подключается ли ArbitrageScanner к API моих бирж?

Нет. Скринер работает на публичных данных бирж и ваших ключей не требует, все сделки вы совершаете сами.

Вывод

Кража на MEXC случилась не из-за сложной атаки, а из-за ключа, который пережил восстановление аккаунта. Злоумышленнику хватило двух часов контроля, чтобы его создать, и тринадцати минут, чтобы вывести деньги.

Защита тут скучная и надёжная. Удалите лишние ключи, отберите у рабочих право вывода, включите белые списки адресов и после любого инцидента чистите раздел API вручную.

ВАЖНО! Мы - разработчики программного обеспечения. Мы не даём рекомендации и обещания по заработку, не советуем вам куда-то вкладывать свои деньги. Наш софт полностью ручной, все ваши деньги только под вашим личным управлением. Мы приводим примеры, как на арбитраже в прошлом заработали наши клиенты, но мы не советуем повторять действия один в один. Ваш заработок зависит исключительно от ваших действий и от факторов рынка.

Хотите узнать больше о криптоарбитраже?

Оформите подписку и получите доступ к лучшему инструменту на рынке для арбитража на спотовых, фьючерсных, CEX и DEX биржах.

Хотите узнать больше о криптоарбитраже?
Главная/Новостной блог/
340 тысяч долларов через забытый API-ключ: разбор кражи на MEXC и чек-лист для арбитражника

Подпишитесь на нас в соцсетях:

Официальный YouTube канал ArbitrageScanner.io

Подпишись, чтобы не пропустить полезный контент
Подписаться