币圈老司机🔶BNB
币圈老司机🔶BNB|2026年09月28日 05:14
又有网友被人脸识别,盗了34万U 各个交易所能不能在风控上别用不成熟的Ai 2026年9月25日,朋友发现自己的 MEXC 账户被冻结 联系客服后得知,有人在未经朋友授权的情况下,通过平台申诉流程更换了绑定邮箱和 Google 验证器 客服随后明确回复:“经过审核资料是符合要求的,所以通过了更改邮箱的申请,但是在复审时,由于发现了此次申请涉及风险,所以紧急冻结了账号,同时回调为您初始的邮箱 也就是说,未经授权的邮箱变更已经被批准,平台是在复审时才发现风险,当然平台能强制更换回来被攻击者更换的邮箱也是离了大谱了 朋友按照客服要求配合找回账户 朋友修改了绑定邮箱的密码,提交了账户信息并申请解冻 2026年9月26日凌晨: 01:01,申请解绑攻击者绑定的 Google 验证器 03:41,修改账户密码 03:44,绑定新的 Google 验证器 04:00,重新登录账户。邮箱已经恢复,密码已经修改,验证器也重新绑定 朋友以为自己已经重新掌握账户 想把资产转走,却受到24小时提币限制 经历这次异常后,尝试提现,却发现修改安全项后需要等待24小时 9月27日早上,资产却不见了 当天约09:00,朋友打开账户,发现6笔不是本人发起的提币 损失包括约322,110 USDT及账户中的 ONE 代币,总价值约34万 USDT 朋友已经按平台流程找回账户、修改密码、重新绑定验证器,为什么资产仍然能被他人转走? 事后,客服又提到了一个我不知情的 API 作为普通个人用户,我平时不会使用 API,对 API 的创建、权限和调用方式确实了解很少,也没有创建或授权创建这个 API 据客服告知,账户曾在2026年9月25日05:05:42创建过一个 API 朋友没有创建或授权创建这个 API 更令人无法理解的是:MEXC 已经确认账户被盗,冻结了账户,并强制将邮箱恢复为原始邮箱,却似乎遗漏了这个由攻击者恶意创建的 API 朋友是在9.27日联系客服核实才得知有这样的一个API存在,因为按照常识我修改了账户密码,谷歌绑定器,以及账户对应邮箱的密码 这可以视为账户已经很安全了,平台既然有这么大的权限可以强制把攻击者已经更换的邮箱替换为原来的邮箱,为什么却任由攻击者创建了一个恶意的API? 如果平台已经识别账户存在风险,为什么没有同步排查、撤销异常 API,或至少向我明确提示该 API 的存在和权限?
+2
曾提及
分享至:

脈絡

熱門快訊

APP下載

X

Telegram

Facebook

Reddit

複製鏈接

熱門閱讀