Usuario de MEXC Pierde $340,000 Tras un Hackeo por una API Key sin Revocar

El Exchange MEXC fue Acusado de “Podredumbre Estructural” por Parte de un Trader
Tabla de Contenidos

Puntos clave de la noticia:

  • Un usuario de MEXC perdió $340,000 en 13 minutos a través de una API key creada por un hacker durante una brecha que nunca fue revocada.
  • La cuenta ya había sido comprometida y recuperada, pero la clave API del atacante permaneció activa y permitió retirar fondos sin necesitar superar la autenticación de dos factores.
  • MEXC informó haber alcanzado un acuerdo con el usuario y considera el caso cerrado, pero no se revelaron los términos del arreglo.

Un usuario del exchange MEXC que opera en X como @shuangfei8 publicó un relato detallado sobre cómo perdió $340,000 en criptomonedas sin que su contraseña hubiera sido comprometida ni una sesión activa detectada.

Según su testimonio, la cuenta ya había sufrido un hackeo previamente, el 24 de septiembre, que MEXC detectó, congeló y revirtió parcialmente: le devolvieron el email original y lo ayudaron a recuperar el control. Lo que el exchange no revocó fue una clave API que el atacante creó a las 21:05:42 de ese mismo día, apenas 83 segundos después de su segundo inicio de sesión en la cuenta vulnerada.

El usuario restableció su contraseña, desvinculó el autenticador del atacante y registró uno nuevo. Ese proceso activó un período de retención de retiros de 24 horas según las reglas de MEXC. Veintisiete minutos después de que ese plazo venció, se ejecutaron seis transacciones en 13 minutos: 322,110 USDT y 9,133,999 ONE enviados a dos direcciones externas. El usuario dice que estaba dormido y que su historial no registra ningún inicio de sesión durante ese período.

MEXC Llega a un Acuerdo con el Usuario Estafado

Las API keys operan de forma independiente a la autenticación de dos factores. Un retiro realizado a través de una no requiere código adicional ni confirmación por correo, lo que significa que cambiar la contraseña y el autenticador no cierra esa vía de acceso. Un comunicado de MEXC indica que, por defecto, los retiros vía API no tienen lista blanca habilitada y pueden dirigirse a cualquier dirección.

mexc hacker

El usuario señala que no pudo detectar la clave por su cuenta: cuando fue creada, el email vinculado era el del atacante, por lo que ninguna notificación le llegó, y el historial de seguridad visible para él no registra su creación.

MEXC informó horas después de la denuncia pública que alcanzó un acuerdo con el usuario. «El asunto ha quedado completamente resuelto», declaró el exchange en X, sin divulgar los términos del arreglo.

La plataforma no respondió públicamente si la clave API fue el canal utilizado para los retiros, ni explicó por qué su intervención de emergencia restauró el correo sin eliminar los demás cambios introducidos por el atacante.

En enero de 2026, el equipo de investigación de Socket había documentado una extensión de Chrome que creaba claves API en cuentas de MEXC de forma silenciosa, ofrecia permisos de retiro y enviaba las credenciales a un bot de Telegram controlado por el atacante.

RELATED POSTS

Ads

Síguenos en Redes

Cripto Tutoriales

Cripto Reviews