Três frases para esclarecer o caso de roubo de 340 mil U por usuários da MEXC
------------------
Fluxo do ataque:
Em 25 de setembro, o atacante obteve com sucesso a solicitação de redefinição do e-mail da conta da MEXC e o desligamento da verificação do Google por meio de documentos falsificados e vídeos
Após ser aprovado em 10 minutos, assumiu o controle da conta e criou uma chave de API oculta
Embora a MEXC tenha congelado a conta às 10:55 e restaurado o e-mail original, não revogou a API, a senha do atacante e a verificação do Google
------------------
Processo de saque:
O usuário, conforme solicitado, alterou a senha em 26 de setembro, desvinculou o Google antigo e vinculou o novo Google, o que acionou uma limitação de saque de 24 horas
Em 27 de setembro, após a restrição ser removida, o atacante retirou 322.110 USDT e 9.133.999 ONE em 13 minutos via API (sem necessidade de 2FA ou login)
Total de cerca de 340 mil dólares, sem registros de novos logins
-------------------
Solicitações do usuário:
Solicita que a MEXC preserve os logs, forneça uma resposta por escrito sobre a auditoria de redefinição, permissões de API e questões como congelamento que deixou de valer, além de indenização integral pelos prejuízos
Ao mesmo tempo, alerta outros usuários a verificarem a gestão de APIs e compartilha casos semelhantes de e-mails de redefinição