
Пользователь MEXC вернул себе взломанный аккаунт и сменил пароль вместе с Google Authenticator. Не помогло. Через сутки с небольшим со счёта ушло 322 110 USDT и 9 133 999 ONE, около 340 тысяч долларов, причём вывод шёл через API-ключ, который злоумышленник успел создать и который при восстановлении никто не удалил.
Для арбитражника история особенно неприятна. Ключи API у многих из нас живут годами, их подключают к ботам и таблицам и забывают, а именно такой забытый ключ и стал здесь главной дверью.
Время ниже пекинское, как в рассказе пострадавшего.
Когда | Что произошло |
25 сентября, 03:10 | на почту приходит письмо о смене привязанной почты и отключении Google Authenticator |
25 сентября, 03:20 | заявку одобряют: злоумышленник приложил поддельные фото документа и видео верификации |
25 сентября, 05:05 | в аккаунте создан API-ключ с правом вывода на любой адрес |
25 сентября, 10:55 | MEXC замечает подозрительную активность и замораживает аккаунт |
26 сентября, 03:45 | владелец возвращает контроль, меняет пароль и 2FA, включается блокировка вывода на сутки |
27 сентября, 04:12 | через 27 минут после снятия блокировки уходит первый вывод на 1 USDT |
27 сентября, 04:12-04:25 | шесть выводов на 322 110 USDT и 9 133 999 ONE |
Новых входов в истории аккаунта в эти минуты не было. Отсюда вывод пострадавшего: деньги ушли через ключ. Уведомление о его создании тоже не помогло, потому что ушло на почту, которую к тому моменту уже сменил атакующий.
Белого списка адресов для вывода через API по умолчанию не было, и ключ мог отправлять монеты куда угодно. Процедура восстановления сбросила пароль и 2FA. А созданные за время чужого контроля ключи остались нетронутыми. Мы полагаем, что восстановление аккаунта на любой бирже должно гасить все ключи разом, но пока так делают не все, и проверять это приходится самому.
Глава MEXC позже подтвердил, что причиной стал оставшийся ключ, и сообщил о полной компенсации пользователю. Это хороший финал. Но полагаться на него при следующем случае мы бы не стали, потому что компенсация - решение биржи, а не ваше право. На наш взгляд, главный урок тут вообще не про MEXC, а про порядок действий после любого взлома на любой площадке.
По нашим наблюдениям, у активного арбитражника на пяти-шести биржах легко набирается десяток ключей, и половина из них давно не нужна. Каждый такой ключ - открытая дверь, о которой вы не помните.
Для поиска связок доступ к вашим счетам вообще не нужен. Наш скринер арбитража держит десятки бирж в одном окне, обновляет котировки каждую секунду и показывает разницу вместе с доступным объёмом. Прикинуть, что останется после комиссий, сетевых сборов и проскальзывания, помогает калькулятор спредов. Бот полностью ручной. К API ваших бирж он не подключается.
Хотите искать связки без выдачи ключей, у ArbitrageScanner есть 1 день бесплатного доступа ко всей экосистеме инструментов.
1. Как злоумышленник попал в аккаунт MEXC?
Он подал заявку на смену почты и отключение Google Authenticator с поддельными фото документа и видео верификации. Заявку одобрили за десять минут, и за время контроля он создал API-ключ.
2. Почему смена пароля и 2FA не помогла?
API-ключ работает независимо от пароля и второго фактора. Пока ключ не удалён вручную, он продолжает действовать, даже если владелец вернул себе вход.
3. Вернула ли MEXC деньги?
По словам главы биржи, пользователю выплатили полную компенсацию. Детали соглашения стороны не раскрывали.
4. Какие права давать ключу для бота?
Чтение и торговлю. Право вывода нужно редко, и если без него никак, ключ стоит ограничить белым списком адресов и IP.
5. Подключается ли ArbitrageScanner к API моих бирж?
Нет. Скринер работает на публичных данных бирж и ваших ключей не требует, все сделки вы совершаете сами.
Кража на MEXC случилась не из-за сложной атаки, а из-за ключа, который пережил восстановление аккаунта. Злоумышленнику хватило двух часов контроля, чтобы его создать, и тринадцати минут, чтобы вывести деньги.
Защита тут скучная и надёжная. Удалите лишние ключи, отберите у рабочих право вывода, включите белые списки адресов и после любого инцидента чистите раздел API вручную.
ВАЖНО! Мы - разработчики программного обеспечения. Мы не даём рекомендации и обещания по заработку, не советуем вам куда-то вкладывать свои деньги. Наш софт полностью ручной, все ваши деньги только под вашим личным управлением. Мы приводим примеры, как на арбитраже в прошлом заработали наши клиенты, но мы не советуем повторять действия один в один. Ваш заработок зависит исключительно от ваших действий и от факторов рынка.
Оформите подписку и получите доступ к лучшему инструменту на рынке для арбитража на спотовых, фьючерсных, CEX и DEX биржах.
