اخبار عمومی
کاربر صرافی MEXC پس از هک حساب ۳۴۰ هزار دلار از دست داد

هک حساب MEXC و از دست رفتن ۳۴۰ هزار دلار: جزئیات و توافق نهایی

زمان مطالعه:
6 دقیقه

یک کاربر MEXC پس از هک حساب و بازیابی آن، ۳۴۰ هزار دلار به دلیل یک کلید API مخفی ایجاد شده توسط هکر از دست داد. طبق اسناد MEXC، مسدود کردن حساب باید کلیدهای API را غیرفعال کند، اما در این مورد ظاهراً این اتفاق نیفتاده است. صرافی MEXC اعلام کرده که با کاربر به توافق رسیده و موضوع را حل‌شده می‌داند، اما جزئیات توافق را فاش نکرده است.

هک حساب MEXC و از دست رفتن ۳۴۰ هزار دلار: جزئیات و توافق نهایی

صرافی MEXC اعلام کرده است که اختلاف با کاربری که گزارش داده بود حدود ۳۴۰ هزار دلار پس از دسترسی یک مهاجم به کلید API حسابش از دست داده، حل و فصل شده است.

شوانگ فی، کاربر متضرر، اعلام کرد که مبلغ ۳۲۲٬۱۱۰ تتر (USDT) و ۹٬۱۳۳٬۹۹۹ توکن ONE بین ساعت ۰۴:۱۲ تا ۰۴:۲۵ به وقت پکن در تاریخ ۲۷ سپتامبر از حساب او برداشت شده است.

پشتیبانی مشتریان MEXC بعداً اعلام کرد که صرافی با کاربر تماس گرفته و «با موفقیت به توافق رسیده است». این صرافی موضوع را «کاملاً حل‌شده» توصیف کرد، اما به دلیل حفظ حریم خصوصی کاربر، جزئیات توافق را فاش نکرد.

صرافی به طور عمومی اعلام نکرده است که آیا خسارت کاربر جبران شده، آیا برداشت‌ها از طریق کلید API انجام شده، یا چه اتفاقی برای دارایی‌های دزدیده شده افتاده است.

هک حساب MEXC با بازنشانی امنیتی آغاز شد

این حادثه در اوایل ۲۵ سپتامبر آغاز شد، زمانی که شوانگ فی ایمیلی مبنی بر درخواست تغییر ایمیل مرتبط با حساب و حذف Google Authenticator دریافت کرد.

به گفته این کاربر، درخواست در ساعت ۰۳:۱۰ به وقت پکن ارسال و ۱۰ دقیقه بعد تأیید شد. شوانگ فی گفت که این درخواست غیرمجاز بوده و ادعا کرد عکس شناسایی و ویدیوی تأییدی ارسال شده، توسط صاحب حساب ارائه نشده است.

بر اساس اسکرین‌شات‌های به اشتراک گذاشته شده، MEXC بعداً به کاربر گفت که مدارک ارسالی در ابتدا با الزامات مطابقت داشته است. با این حال، طی بررسی‌های بعدی، صرافی متوجه ریسک شده، حساب را مسدود و ایمیل اصلی را بازیابی کرده است.

پس از اینکه مهاجم کنترل حساب را به دست گرفت، به گفته شوانگ فی، رمز عبور را تغییر داد و یک Google Authenticator جدید را به حساب متصل کرد. سوابق ورود به سیستم که توسط کاربر به اشتراک گذاشته شده، دسترسی از یک آدرس IP مرتبط با جاکارتا، اندونزی را نشان می‌دهد.

به گفته کاربر، در ساعت ۰۵:۰۵:۴۲ یک کلید API ایجاد شده است. شوانگ فی می‌گوید MEXC تنها پس از خروج وجوه از حساب، وجود این کلید API را فاش کرده است.

 بازیابی حساب، مشکل کلید API را حل نکرد

کاربر گفت که MEXC پس از شناسایی فعالیت مشکوک، حساب را تقریباً در ساعت ۱۰:۵۵ روز ۲۵ سپتامبر مسدود کرد. شوانگ فی روز بعد با حذف Google Authenticator مهاجم، تغییر رمز عبور و اتصال یک احراز هویت جدید، کنترل حساب را دوباره به دست گرفت. آخرین تغییر در ساعت ۰۳:۴۵:۰۷ روز ۲۶ سپتامبر تکمیل شد.

اسناد MEXC تأیید می‌کند که برداشت‌های رمزارز و فیات به مدت ۲۴ ساعت پس از تغییرات امنیتی خاص، از جمله تغییر ایمیل یا Google Authenticator، مسدود می‌شوند.

یک راهنمای دیگر حساب MEXC بیان می‌کند که مسدود کردن حساب، عملکردهای معامله و ورود را غیرفعال کرده و «تمام کلیدهای API مرتبط با حساب شما» را نامعتبر می‌سازد.

این کاربر این سؤال را مطرح کرده که چگونه کلید API گزارش‌شده بعداً مورد استفاده قرار گرفته، در حالی که باید در طول مسدود شدن حساب نامعتبر می‌شد. شوانگ فی پرسید: «آیا این API در آن زمان نامعتبر شد؟» او همچنین این سؤال را مطرح کرد که آیا پس از بازیابی حساب، دوباره فعال شده است. MEXC به طور عمومی به این سؤالات فنی پاسخ نداده است.

۳۴۰ هزار دلار کمی پس از پایان قفل برداشت، خارج شد

در ساعت ۰۴:۱۲:۴۵ روز ۲۷ سپتامبر، تقریباً ۲۷ دقیقه پس از پایان محدودیت برداشت ۲۴ ساعته کاربر، اولین تراکنش خروجی گزارش‌شده ۱ تتر را منتقل کرد. به گفته شوانگ فی، پنج برداشت دیگر در عرض تقریباً ۱۳ دقیقه انجام شد. این انتقال‌ها در نهایت منجر به خروج ۳۲۲٬۱۱۰ تتر و ۹٬۱۳۳٬۹۹۹ توکن ONE شد که کاربر ارزش آن را تقریباً ۳۴۰ هزار دلار تخمین زده است.

کاربر ادعا کرد که در طول این برداشت‌ها، هیچ ورود جدیدی در تاریخچه ورود به حساب ثبت نشده است.

قوانین API صرافی MEXC

سیاست برداشت API صرافی MEXC زمینه بیشتری برای سؤالات کاربر فراهم می‌کند. این صرافی در اطلاعیه‌ای در سال ۲۰۲۳ اعلام کرد که لیست سفید برداشت (whitelist) به طور پیش‌فرض برای برداشت‌های API فعال نخواهد بود و اجازه برداشت به هر آدرسی را می‌دهد مگر اینکه لیست سفید فعال شود.

شوانگ فی گفت که کلید API ایجاد شده توسط مهاجم در تاریخچه عملیات امنیتی قابل مشاهده برای کاربر نبوده و ادعا کرد هیچ اعلانی دریافت نکرده زیرا ایمیل حساب قبلاً در زمان ایجاد API تغییر کرده بود.

این کاربر از MEXC خواسته است تا آدرس IP مورد استفاده برای ایجاد API، مجوزهای آن، اینکه آیا در زمان مسدود بودن حساب نامعتبر شده و اینکه کدام کانال شش برداشت را آغاز کرده است، فاش کند.

این ماجرا به دنبال بررسی‌های قبلی در مورد کنترل‌های حساب MEXC رخ می‌دهد. در سال ۲۰۲۵، این صرافی پس از یک اختلاف جداگانه در مورد مسدود شدن ۳.۱۵ میلیون دلار وجوه یک معامله‌گر، وجوه را بازگرداند. از آن زمان، MEXC چندین اقدام حفاظتی از کاربر، از جمله گسترش صندوق گاردین (Guardian Fund) به ارزش ۵۰۰ میلیون دلار را تبلیغ کرده است.

* اطلاعات ارائه شده در این مقاله صرفاً برای اهداف اطلاعاتی و آموزشی است و نباید به عنوان مشاوره مالی، سرمایه‌گذاری یا حقوقی تلقی شود. ما توصیه می‌کنیم قبل از انجام هر گونه سرمایه‌گذاری، تحقیقات مستقل انجام دهید و با یک مشاور مالی یا حقوقی مشورت کنید.

پس از این حادثه، آیا به امنیت کلیدهای API در صرافی‌ها اعتماد دارید؟
1بله، با رعایت احتیاط
2خیر، نگران هستم
منابع و مراجع
1 مرجع
1
crypto.news
آیا محتوا مفید بود؟

دیدگاه‌های کاربران

تاکنون هیچ کسی نظر و تحلیلی ثبت نکرده، شما اولین نفر باشید

افزودن دیدگاه

با ثبت‌نام در صرافی کیف پول من و ارسال تحلیل و نظر در سایت ارز دیجیتال رایگان هدیه بگیرید.
به این مطلب چند امتیاز می‌دهید؟
انتخاب کنید

می‌خواهید عمیق‌تر یاد بگیرید؟

از اخبار روزانه فراتر بروید؛ مفاهیم، پروژه‌ها و واژه‌نامه را در آکادمی کیف پول مدیا کاوش کنید.

بریم به آکادمی کیف پول مدیا

ویدئو رسانه

در بخش ویدئو رسانه، می‌توانید به آموزش‌ها، تحلیل‌ها و محتوای ویدیویی جذاب درباره ارزهای دیجیتال و خدمات ما دسترسی پیدا کنید.