{"id":174688,"date":"2026-09-28T23:51:39","date_gmt":"2026-09-28T23:51:39","guid":{"rendered":"https:\/\/crypto-economy.com\/es\/?p=174688"},"modified":"2026-09-28T23:51:42","modified_gmt":"2026-09-28T23:51:42","slug":"usuario-de-mexc-pierde-340000-tras-un-hackeo-por-una-api-key-sin-revocar","status":"publish","type":"post","link":"https:\/\/crypto-economy.com\/es\/usuario-de-mexc-pierde-340000-tras-un-hackeo-por-una-api-key-sin-revocar\/","title":{"rendered":"Usuario de MEXC Pierde $340,000 Tras un Hackeo por una API Key sin Revocar"},"content":{"rendered":"<p style=\"text-align: justify\">Puntos clave de la noticia:<\/p>\n<ul style=\"text-align: justify\">\n<li>Un usuario de MEXC perdi\u00f3 $340,000 en 13 minutos a trav\u00e9s de una API key creada por un hacker durante una brecha que nunca fue revocada.<\/li>\n<li>La cuenta ya hab\u00eda sido comprometida y recuperada, pero la clave API del atacante permaneci\u00f3 activa y permiti\u00f3 retirar fondos sin necesitar superar la autenticaci\u00f3n de dos factores.<\/li>\n<li>MEXC inform\u00f3 haber alcanzado un acuerdo con el usuario y considera el caso cerrado, pero no se revelaron los t\u00e9rminos del arreglo.<\/li>\n<\/ul>\n<hr \/>\n<p style=\"text-align: justify\">Un usuario del exchange <a href=\"https:\/\/www.mexc.com\/\" target=\"_blank\" rel=\"noopener\"><strong>MEXC<\/strong> <\/a>que opera en X como @shuangfei8 <b>public\u00f3 un relato detallado sobre c\u00f3mo <a href=\"https:\/\/crypto-economy.com\/es\/estafadores-con-un-bridge-falso-de-giwa-vacian-2m-en-eth-de-1-335-wallets\/\" target=\"_blank\" rel=\"noopener\">perdi\u00f3<\/a> $340,000<\/b> en criptomonedas <b>sin que su contrase\u00f1a hubiera sido comprometida ni una sesi\u00f3n activa detectada<\/b>. <!--more--><\/p>\n<p style=\"text-align: justify\">Seg\u00fan su testimonio, la cuenta ya hab\u00eda sufrido un hackeo previamente, el 24 de septiembre, que <b>MEXC detect\u00f3, congel\u00f3 y revirti\u00f3 parcialmente<\/b>: le devolvieron el email original y lo ayudaron a recuperar el control. Lo que el exchange no revoc\u00f3 fue una <b>clave API que el atacante cre\u00f3<\/b> a las 21:05:42 de ese mismo d\u00eda, apenas 83 segundos despu\u00e9s de su segundo inicio de sesi\u00f3n en la cuenta vulnerada.<\/p>\n<blockquote class=\"twitter-tweet\" data-width=\"550\" data-dnt=\"true\">\n<p lang=\"zh\" dir=\"ltr\">\u5927\u5bb6\u597d\uff0c\u6211\u662fMEXC\u88ab\u76d7\u4e8b\u4ef6\u7684\u5f53\u4e8b\u4eba\uff0c\u4ee5\u4e0b\u662f\u88ab\u76d7\u4e8b\u4ef6\u7ecf\u8fc7<br \/>MEXC \u786e\u8ba4\u6211\u7684\u8d26\u6237\u88ab\u76d7\u3001\u51bb\u7ed3\u4e86\u8d26\u6237\u3001\u5e2e\u6211\u627e\u56de\u2014\u2014\u5374\u6f0f\u6389\u4e86\u653b\u51fb\u8005\u7559\u4e0b\u7684 API\u300224 \u5c0f\u65f6\u63d0\u5e01\u9650\u5236\u89e3\u9664 27 \u5206\u949f\u540e\uff0c34 \u4e07\u7f8e\u5143\u8d44\u4ea7\u88ab\u63d0\u7a7a\u3002<br \/>1\/ \u5148\u8bf4\u7ed3\u679c<br \/>2026 \u5e74 9 \u6708 27 \u65e5 04:12\u201304:25\uff08\u5317\u4eac\u65f6\u95f4\uff0c\u4e0b\u540c\uff09\uff0c\u6211\u7684 MEXC \u8d26\u6237\u88ab\u63d0\u8d70 322,110 USDT \u548c\u2026 <a href=\"https:\/\/t.co\/e9xL5cAZs8\">pic.twitter.com\/e9xL5cAZs8<\/a><\/p>\n<p>&mdash; shuang fei (@shuangfei8) <a href=\"https:\/\/x.com\/shuangfei8\/status\/2104375964918837434?ref_src=twsrc%5Etfw\">September 28, 2026<\/a><\/p><\/blockquote>\n<p><script async src=\"https:\/\/platform.x.com\/widgets.js\" charset=\"utf-8\"><\/script><\/p>\n<p style=\"text-align: justify\">El usuario <strong>restableci\u00f3 su contrase\u00f1a<\/strong>, desvincul\u00f3 el autenticador del atacante y registr\u00f3 uno nuevo. Ese proceso activ\u00f3 un per\u00edodo de retenci\u00f3n de retiros de 24 horas seg\u00fan las reglas de MEXC. Veintisiete minutos despu\u00e9s de que ese plazo venci\u00f3, se ejecutaron <b>seis transacciones en 13 minutos: 322,110 USDT y 9,133,999 ONE<\/b> enviados a dos direcciones externas. El usuario dice que estaba dormido y que su historial <b>no registra ning\u00fan inicio de sesi\u00f3n durante ese per\u00edodo.<\/b><\/p>\n<h2 style=\"text-align: left\">MEXC Llega a un Acuerdo con el Usuario Estafado<\/h2>\n<p style=\"text-align: justify\">Las API keys operan de forma <b>independiente <\/b>a la autenticaci\u00f3n de dos factores. Un retiro realizado a trav\u00e9s de una <b>no requiere c\u00f3digo adicional ni confirmaci\u00f3n por correo<\/b>, lo que significa que cambiar la contrase\u00f1a y el autenticador no cierra esa v\u00eda de acceso. Un comunicado de <a href=\"https:\/\/crypto-economy.com\/es\/mexc-presenta-una-tarjeta-cripto-global-con-hasta-un-10-de-cashback-y-un-7-de-rendimiento-anual\/\" target=\"_blank\" rel=\"noopener\"><strong>MEXC<\/strong> <\/a>indica que, por defecto, los retiros v\u00eda API <b>no tienen lista blanca habilitada y pueden dirigirse a cualquier direcci\u00f3n<\/b>.<\/p>\n<p><img fetchpriority=\"high\" decoding=\"async\" class=\"alignnone wp-image-151083 size-full\" src=\"https:\/\/crypto-economy.com\/es\/\/wp-content\/uploads\/sites\/4\/2026\/04\/Lazarus\u2011Driven-606M-April-Hack-Wave.jpg\" alt=\"mexc hacker\" width=\"1024\" height=\"300\" srcset=\"https:\/\/crypto-economy.com\/es\/\/wp-content\/uploads\/sites\/4\/2026\/04\/Lazarus\u2011Driven-606M-April-Hack-Wave.jpg 1024w, https:\/\/crypto-economy.com\/es\/\/wp-content\/uploads\/sites\/4\/2026\/04\/Lazarus\u2011Driven-606M-April-Hack-Wave-300x88.jpg 300w, https:\/\/crypto-economy.com\/es\/\/wp-content\/uploads\/sites\/4\/2026\/04\/Lazarus\u2011Driven-606M-April-Hack-Wave-768x225.jpg 768w\" sizes=\"(max-width: 1024px) 100vw, 1024px\" \/><\/p>\n<p style=\"text-align: justify\">El usuario se\u00f1ala que <b>no pudo detectar la clave por su cuenta<\/b>: cuando fue creada, el email vinculado era el del atacante, por lo que ninguna notificaci\u00f3n le lleg\u00f3, y el historial de <a href=\"https:\/\/crypto-economy.com\/es\/succinct-y-chainlink-lanzan-seguridad-zk-para-transferencias-cross-chain-institucionales\/\" target=\"_blank\" rel=\"noopener\"><strong>seguridad<\/strong> <\/a>visible para \u00e9l no registra su creaci\u00f3n.<\/p>\n<p style=\"text-align: justify\">MEXC inform\u00f3 horas despu\u00e9s de la denuncia p\u00fablica que <strong>alcanz\u00f3 un acuerdo<\/strong> <b>con el usuario<\/b>. \u00abEl asunto ha quedado completamente resuelto\u00bb, declar\u00f3 el exchange en X, <b>sin divulgar los t\u00e9rminos del arreglo<\/b>.<\/p>\n<p style=\"text-align: justify\">La plataforma no respondi\u00f3 p\u00fablicamente si la clave API fue el canal utilizado para los retiros, ni explic\u00f3 por qu\u00e9 su intervenci\u00f3n de emergencia restaur\u00f3 el correo sin eliminar los dem\u00e1s cambios introducidos por el atacante.<\/p>\n<p style=\"text-align: justify\">En enero de 2026, el equipo de investigaci\u00f3n de Socket hab\u00eda documentado una extensi\u00f3n de Chrome que <b>creaba claves API en cuentas de MEXC de forma silenciosa<\/b>, ofrecia permisos de retiro y enviaba las credenciales a un bot de Telegram controlado por el atacante.<\/p>\n","protected":false},"excerpt":{"rendered":"<p>Puntos clave de la noticia: Un usuario de MEXC perdi\u00f3 $340,000 en 13 minutos a trav\u00e9s de una API key creada por un hacker durante una brecha que nunca fue revocada. La cuenta ya hab\u00eda sido comprometida y recuperada, pero la clave API del atacante permaneci\u00f3 activa y permiti\u00f3 retirar fondos sin necesitar superar la &#8230; <\/p>\n<p class=\"read-more-container\"><a title=\"Usuario de MEXC Pierde $340,000 Tras un Hackeo por una API Key sin Revocar\" class=\"read-more button\" href=\"https:\/\/crypto-economy.com\/es\/usuario-de-mexc-pierde-340000-tras-un-hackeo-por-una-api-key-sin-revocar\/#more-174688\" aria-label=\"Leer m\u00e1s sobre Usuario de MEXC Pierde $340,000 Tras un Hackeo por una API Key sin Revocar\">Leer m\u00e1s<\/a><\/p>\n","protected":false},"author":34,"featured_media":119442,"comment_status":"closed","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"rank_math_title":"","rank_math_description":"Un usuario de MEXC perdi\u00f3 $340,000 en 13 minutos a trav\u00e9s de una API key creada por un hacker durante una brecha que nunca fue revocada.","footnotes":""},"categories":[971],"tags":[8774,5249,5277],"class_list":["post-174688","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-noticias","tag-api","tag-hacker","tag-mexc"],"_links":{"self":[{"href":"https:\/\/crypto-economy.com\/es\/wp-json\/wp\/v2\/posts\/174688","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/crypto-economy.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/crypto-economy.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/crypto-economy.com\/es\/wp-json\/wp\/v2\/users\/34"}],"replies":[{"embeddable":true,"href":"https:\/\/crypto-economy.com\/es\/wp-json\/wp\/v2\/comments?post=174688"}],"version-history":[{"count":1,"href":"https:\/\/crypto-economy.com\/es\/wp-json\/wp\/v2\/posts\/174688\/revisions"}],"predecessor-version":[{"id":174690,"href":"https:\/\/crypto-economy.com\/es\/wp-json\/wp\/v2\/posts\/174688\/revisions\/174690"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/crypto-economy.com\/es\/wp-json\/wp\/v2\/media\/119442"}],"wp:attachment":[{"href":"https:\/\/crypto-economy.com\/es\/wp-json\/wp\/v2\/media?parent=174688"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/crypto-economy.com\/es\/wp-json\/wp\/v2\/categories?post=174688"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/crypto-economy.com\/es\/wp-json\/wp\/v2\/tags?post=174688"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}