InícioEducaçãoSegurançaMEXC recupera conta invadida, mas API do invasor segue ativa e drena...

MEXC recupera conta invadida, mas API do invasor segue ativa e drena US$ 340 mil

-

🔍 Alerta de Segurança

A corretora confirmou a invasão, congelou a conta e devolveu o acesso ao dono. Só não desligou a chave de API que o invasor tinha criado. Vinte e sete minutos depois do fim da trava de saque, o saldo foi embora.

Um usuário da MEXC afirma ter perdido cerca de US$ 340 mil em 13 minutos, na tarde de 26 de setembro de 2026 (horário de Brasília), mesmo depois de a corretora ter reconhecido a invasão da conta e ajudado a recuperá-la. Segundo o relato publicado no X pelo perfil @shuangfei8, o invasor criou uma chave de API enquanto controlava a conta, e essa chave não foi revogada no processo de recuperação. Quando a restrição de saque de 24 horas expirou, seis retiradas levaram 322.110 USDT e 9.133.999 tokens ONE.

Nesta segunda-feira (28), o suporte da MEXC informou que chegou a um acordo com a vítima e que considera o caso encerrado. Os termos não foram divulgados, e a corretora não respondeu publicamente às perguntas técnicas levantadas pelo usuário.

Prejuízo relatado

US$ 340 mil

Estimativa da vítima na data dos saques

Ativos retirados

322.110 USDT

e 9.133.999 ONE, token da rede Harmony

Duração do saque

13 minutos

Seis retiradas, sem novo login no histórico da conta

Tempo após a trava

27 minutos

Entre o fim da restrição de 24 horas e o primeiro saque

Como o invasor entrou

O ataque começou por um pedido de redefinição de segurança, não por uma senha vazada. Na tarde de 24 de setembro, pelo horário de Brasília, a vítima recebeu um e-mail avisando que alguém havia solicitado a troca do e-mail vinculado à conta e a remoção do Google Authenticator. O pedido foi aprovado dez minutos depois.

O usuário afirma que não fez a solicitação e que a foto de documento e o vídeo de verificação enviados não eram dele. A documentação pública da MEXC prevê que, nesse tipo de redefinição, a corretora pode pedir documento de identidade e um vídeo do titular segurando o documento. Segundo capturas de tela divulgadas pela vítima, a própria MEXC reconheceu depois que o material havia passado na checagem inicial. O site chinês TechFlow, que reconstituiu o caso, aponta a suspeita de que o vídeo tenha sido gerado com inteligência artificial.

Com a conta nas mãos, o invasor trocou a senha, vinculou um autenticador próprio e acessou a conta de um endereço IP associado a Jacarta, na Indonésia. Cerca de 83 segundos depois do login, segundo o relato, criou uma chave de API.

Linha do tempo

Horários de Brasília, com o horário de Pequim (usado no relato original) entre parênteses. A diferença é de 11 horas.

24/09, 16h10 (25/09, 03h10). Chega o aviso de pedido para trocar o e-mail da conta e remover o Google Authenticator.

24/09, 16h20 (25/09, 03h20). Pedido aprovado. O invasor troca a senha e vincula um autenticador próprio.

24/09, 18h05 (25/09, 05h05). Uma chave de API é criada na conta.

24/09, 23h55 (25/09, 10h55). A MEXC detecta risco na revisão, congela a conta e restaura o e-mail original.

25/09, 16h45 (26/09, 03h45). A vítima conclui a recuperação: remove o autenticador do invasor, troca a senha e vincula um novo autenticador. Começa a trava de saque de 24 horas.

26/09, 17h12 (27/09, 04h12). Primeiro saque, de 1 USDT, 27 minutos após o fim da trava. Parece um teste.

26/09, 17h12 a 17h25. Mais cinco saques esvaziam a conta: 322.110 USDT e 9.133.999 ONE.

28/09. A vítima publica o relato no X. Horas depois, o perfil de suporte da MEXC diz que houve acordo e que o caso está resolvido.

A credencial que ninguém revogou

O ponto central do caso é a chave de API. Ela funciona como uma credencial paralela: permite que um programa opere e, dependendo das permissões, saque da conta sem passar pela tela de login. Por isso trocar senha e autenticador não basta se as chaves criadas pelo invasor continuam válidas.

A vítima diz que a API não aparecia no histórico de operações de segurança visível para ela e que não recebeu nenhum aviso da criação, já que naquele momento o e-mail da conta já estava sob controle do invasor. Segundo o relato, a MEXC só revelou a existência da chave depois que o dinheiro saiu. O histórico de login não mostra nenhum acesso novo durante os seis saques, o que reforça a hipótese de que tenham partido da API.

Há uma contradição que a MEXC ainda não explicou. Um guia da própria corretora afirma que o congelamento de uma conta invalida todas as chaves de API associadas a ela. Se isso vale, a chave do invasor deveria ter morrido às 23h55 de 24 de setembro. A vítima pergunta exatamente isso: “Essa API perdeu a validade naquele momento?”. E, se perdeu, se voltou a funcionar quando a conta foi restaurada.

Outro dado ajuda a entender o tamanho do estrago. Num comunicado de 2023, a MEXC informou que a lista branca de endereços para saques via API não vem ativada por padrão. Sem ela, uma chave com permissão de saque pode mandar fundos para qualquer carteira.

O que a MEXC disse até agora

As respostas públicas da corretora foram curtas. Segundo o site ChainCatcher, o atendimento disse inicialmente que não conseguia confirmar se as transferências tinham partido do aplicativo, da versão web ou da API, e que encaminhou a questão à área responsável. O TechFlow relata que a MEXC levou o caso ao time de segurança e recomendou que a vítima registrasse ocorrência policial. A plataforma BlockBeats noticiou que a corretora concluiu uma investigação inicial e ofereceu o que chamou de soluções correspondentes.

Nesta segunda, o perfil de suporte da MEXC no X afirmou ter chegado a um acordo com o usuário e descreveu o caso como resolvido integralmente, sem divulgar termos por privacidade. Não está claro se houve reembolso, total ou parcial. Os alertas publicados pela CertiK e pela Lookonchain repercutiram o relato da vítima, mas não estabeleceram de forma independente o método do ataque.

Seguem sem resposta pública as perguntas feitas pela vítima: qual IP criou a API, quais permissões ela tinha, se foi invalidada durante o congelamento e por qual canal saíram os seis saques.

Análise: a falha foi de procedimento, e o KYC por vídeo virou alvo

O caso não envolve invasão da infraestrutura da MEXC nem roubo de carteiras da corretora. Pelo que foi relatado, falharam dois procedimentos. Primeiro, a verificação de identidade aceitou um vídeo que o titular diz não ser seu. Segundo, o roteiro de recuperação conferiu senha, e-mail e autenticador, mas deixou de fora as chaves de API, que dão acesso tão amplo quanto o login.

A primeira falha tem precedente. O TechFlow lembra que, em 2024, um usuário da OKX teve a conta invadida com um vídeo falso gerado a partir de dados vazados. Com ferramentas de troca de rosto cada vez mais baratas, a redefinição de segurança por selfie e vídeo tende a ser a porta mais fraca de qualquer conta em corretora. A segunda falha é mais simples de corrigir e mais difícil de justificar: revogar todas as sessões e chaves ativas deveria ser o primeiro passo depois de qualquer invasão confirmada.

A MEXC chegou oficialmente ao mercado brasileiro em 2025 e é usada por muitos investidores daqui, sobretudo para negociar altcoins. Não é o primeiro questionamento sobre seus controles: em 2025, a corretora devolveu US$ 3,15 milhões que havia congelado de um trader conhecido como The White Whale, depois de uma disputa pública. Em maio de 2026, anunciou a ampliação do seu fundo de proteção a usuários, o Guardian Fund, para US$ 500 milhões.

O que fazer se você tem conta em corretora

Revise agora a lista de chaves de API da sua conta, mesmo que nunca tenha criado uma. Apague as que não reconhece e as que não usa. Se você usa robôs de negociação, crie chaves sem permissão de saque, restritas ao IP do seu servidor, e ative a lista branca de endereços de saque.

Depois de qualquer suspeita de invasão, não pare na troca de senha e de autenticador. Peça à corretora, por escrito, a revogação de todas as sessões e chaves de API e a confirmação de que isso foi feito. Guarde protocolos e capturas de tela.

Sempre que a corretora aceitar, use uma chave de segurança física (padrão FIDO2) no lugar ou além do código de aplicativo, e proteja o e-mail vinculado à conta com o mesmo cuidado. Neste caso, o controle do e-mail foi o que impediu a vítima de receber o aviso da criação da API.

Por fim, trate a corretora como lugar de negociar, não de guardar. Saldo parado em conta de terceiro depende dos procedimentos de terceiro. O que não está sendo negociado pode ficar em autocustódia, numa carteira cujas chaves só você controla.

Procuramos a MEXC para comentário sobre a validade da chave de API durante o congelamento da conta, o canal usado nos saques e os termos do acordo com a vítima. Esta matéria será atualizada se houver resposta.

Fontes

Relato da vítima no X (@shuangfei8) e resposta do suporte da MEXC (@MEXC_CST); reportagens de crypto.news, PANews, ChainCatcher e TechFlow; alertas da CertiK e da Lookonchain; documentação pública da MEXC sobre redefinição de segurança, congelamento de conta e saques via API.

Transparência. O KriptoHoje é um portal editorial mantido pela KriptoBR, revendedora oficial de hardware wallets e chaves de segurança no Brasil. A KriptoBR não tem relação comercial com a MEXC.

Aviso. Este conteúdo é jornalístico e informativo e não constitui recomendação de investimento. Criptoativos são voláteis e envolvem risco de perda do capital.

Chaves que só você controla

Hardware wallets para autocustódia e chaves de segurança FIDO2 para proteger contas em corretoras e e-mail.

Conheça na KriptoBR

🔍 VERIFICAÇÕES FEITAS

Ancoragem temporal: todos os fatos ocorreram entre 24 e 28 de setembro de 2026. Horários convertidos de Pequim (UTC+8) para Brasília (UTC-3).

Moeda: valores mantidos em US$ e em unidades de token, como informados pela vítima. Não houve conversão para R$.

Dados voláteis: o total de US$ 340 mil é estimativa da vítima na data dos saques e varia com o preço do ONE.

Atribuição: o fio original no X foi cruzado com quatro veículos que o reproduziram. O relato não foi verificado de forma independente em blockchain pelo KriptoHoje, e a MEXC não confirmou o método do ataque.

Reportagem produzida com apoio de inteligência artificial a partir de fontes públicas do setor e revisada pela equipe da KriptoBR antes da publicação. Como produzimos nosso conteúdo.
Newsletter

As notícias que movem o mercado, sem ruído

Um resumo do que realmente importou em cripto e economia, direto no seu e-mail. Sem hype e sem recomendação de investimento.

ULTIMAS NOTÍCIAS

Aave lidera alta do DeFi enquanto cripto ignora juros dos EUA

Tokens DeFi avançam até 11% enquanto Treasuries americanos disparam ao maior nível desde 2007. Aave lidera o movimento e o setor descola dos ativos de risco tradicionais.

Banco Central exigirá reporte de cripto acima de US$ 10 mil

Nova norma do Banco Central obriga reporte de operações com criptoativos superiores a US$ 10 mil, vigente desde 1º de outubro de 2026.

Congresso dos EUA investiga insider trading em crypto

Comitê da Câmara dos EUA apura se operadores usaram informações privilegiadas sobre tarifas para lucrar em plataformas de cripto e previsões políticas.

“Cobicei seus 3%”: investidor tira 50 BTC da Binance e fica sem resgate na Solv

Um investidor sacou 50 BTC da Binance para ganhar 3% ao ano num produto da Solv Protocol que viu recomendado na Binance Web3 Wallet. Quase três meses depois, o endereço dele segue bloqueado.

SIGA A GENTE

0FãsCurtir
0SeguidoresSeguir
0SeguidoresSeguir
0InscritosInscrever

MAIS POPULAR