InícioEducaçãoSegurançaMEXC recupera conta invadida, mas API do invasor segue ativa e drena...

MEXC recupera conta invadida, mas API do invasor segue ativa e drena US$ 340 mil

-

🔍 Alerta de Segurança

A corretora confirmou a invasão, congelou a conta e devolveu o acesso ao dono. Só não desligou a chave de API que o invasor tinha criado. Vinte e sete minutos depois do fim da trava de saque, o saldo foi embora.

Um usuário da MEXC afirma ter perdido cerca de US$ 340 mil em 13 minutos, na tarde de 26 de setembro de 2026 (horário de Brasília), mesmo depois de a corretora ter reconhecido a invasão da conta e ajudado a recuperá-la. Segundo o relato publicado no X pelo perfil @shuangfei8, o invasor criou uma chave de API enquanto controlava a conta, e essa chave não foi revogada no processo de recuperação. Quando a restrição de saque de 24 horas expirou, seis retiradas levaram 322.110 USDT e 9.133.999 tokens ONE.

Nesta segunda-feira (28), o suporte da MEXC informou que chegou a um acordo com a vítima e que considera o caso encerrado. Os termos não foram divulgados, e a corretora não respondeu publicamente às perguntas técnicas levantadas pelo usuário.

Prejuízo relatado

US$ 340 mil

Estimativa da vítima na data dos saques

Ativos retirados

322.110 USDT

e 9.133.999 ONE, token da rede Harmony

Duração do saque

13 minutos

Seis retiradas, sem novo login no histórico da conta

Tempo após a trava

27 minutos

Entre o fim da restrição de 24 horas e o primeiro saque

Como o invasor entrou

O ataque começou por um pedido de redefinição de segurança, não por uma senha vazada. Na tarde de 24 de setembro, pelo horário de Brasília, a vítima recebeu um e-mail avisando que alguém havia solicitado a troca do e-mail vinculado à conta e a remoção do Google Authenticator. O pedido foi aprovado dez minutos depois.

O usuário afirma que não fez a solicitação e que a foto de documento e o vídeo de verificação enviados não eram dele. A documentação pública da MEXC prevê que, nesse tipo de redefinição, a corretora pode pedir documento de identidade e um vídeo do titular segurando o documento. Segundo capturas de tela divulgadas pela vítima, a própria MEXC reconheceu depois que o material havia passado na checagem inicial. O site chinês TechFlow, que reconstituiu o caso, aponta a suspeita de que o vídeo tenha sido gerado com inteligência artificial.

Com a conta nas mãos, o invasor trocou a senha, vinculou um autenticador próprio e acessou a conta de um endereço IP associado a Jacarta, na Indonésia. Cerca de 83 segundos depois do login, segundo o relato, criou uma chave de API.

Linha do tempo

Horários de Brasília, com o horário de Pequim (usado no relato original) entre parênteses. A diferença é de 11 horas.

24/09, 16h10 (25/09, 03h10). Chega o aviso de pedido para trocar o e-mail da conta e remover o Google Authenticator.

24/09, 16h20 (25/09, 03h20). Pedido aprovado. O invasor troca a senha e vincula um autenticador próprio.

24/09, 18h05 (25/09, 05h05). Uma chave de API é criada na conta.

24/09, 23h55 (25/09, 10h55). A MEXC detecta risco na revisão, congela a conta e restaura o e-mail original.

25/09, 16h45 (26/09, 03h45). A vítima conclui a recuperação: remove o autenticador do invasor, troca a senha e vincula um novo autenticador. Começa a trava de saque de 24 horas.

26/09, 17h12 (27/09, 04h12). Primeiro saque, de 1 USDT, 27 minutos após o fim da trava. Parece um teste.

26/09, 17h12 a 17h25. Mais cinco saques esvaziam a conta: 322.110 USDT e 9.133.999 ONE.

28/09. A vítima publica o relato no X. Horas depois, o perfil de suporte da MEXC diz que houve acordo e que o caso está resolvido.

A credencial que ninguém revogou

O ponto central do caso é a chave de API. Ela funciona como uma credencial paralela: permite que um programa opere e, dependendo das permissões, saque da conta sem passar pela tela de login. Por isso trocar senha e autenticador não basta se as chaves criadas pelo invasor continuam válidas.

A vítima diz que a API não aparecia no histórico de operações de segurança visível para ela e que não recebeu nenhum aviso da criação, já que naquele momento o e-mail da conta já estava sob controle do invasor. Segundo o relato, a MEXC só revelou a existência da chave depois que o dinheiro saiu. O histórico de login não mostra nenhum acesso novo durante os seis saques, o que reforça a hipótese de que tenham partido da API.

Há uma contradição que a MEXC ainda não explicou. Um guia da própria corretora afirma que o congelamento de uma conta invalida todas as chaves de API associadas a ela. Se isso vale, a chave do invasor deveria ter morrido às 23h55 de 24 de setembro. A vítima pergunta exatamente isso: “Essa API perdeu a validade naquele momento?”. E, se perdeu, se voltou a funcionar quando a conta foi restaurada.

Outro dado ajuda a entender o tamanho do estrago. Num comunicado de 2023, a MEXC informou que a lista branca de endereços para saques via API não vem ativada por padrão. Sem ela, uma chave com permissão de saque pode mandar fundos para qualquer carteira.

O que a MEXC disse até agora

As respostas públicas da corretora foram curtas. Segundo o site ChainCatcher, o atendimento disse inicialmente que não conseguia confirmar se as transferências tinham partido do aplicativo, da versão web ou da API, e que encaminhou a questão à área responsável. O TechFlow relata que a MEXC levou o caso ao time de segurança e recomendou que a vítima registrasse ocorrência policial. A plataforma BlockBeats noticiou que a corretora concluiu uma investigação inicial e ofereceu o que chamou de soluções correspondentes.

Nesta segunda, o perfil de suporte da MEXC no X afirmou ter chegado a um acordo com o usuário e descreveu o caso como resolvido integralmente, sem divulgar termos por privacidade. Não está claro se houve reembolso, total ou parcial. Os alertas publicados pela CertiK e pela Lookonchain repercutiram o relato da vítima, mas não estabeleceram de forma independente o método do ataque.

Seguem sem resposta pública as perguntas feitas pela vítima: qual IP criou a API, quais permissões ela tinha, se foi invalidada durante o congelamento e por qual canal saíram os seis saques.

Análise: a falha foi de procedimento, e o KYC por vídeo virou alvo

O caso não envolve invasão da infraestrutura da MEXC nem roubo de carteiras da corretora. Pelo que foi relatado, falharam dois procedimentos. Primeiro, a verificação de identidade aceitou um vídeo que o titular diz não ser seu. Segundo, o roteiro de recuperação conferiu senha, e-mail e autenticador, mas deixou de fora as chaves de API, que dão acesso tão amplo quanto o login.

A primeira falha tem precedente. O TechFlow lembra que, em 2024, um usuário da OKX teve a conta invadida com um vídeo falso gerado a partir de dados vazados. Com ferramentas de troca de rosto cada vez mais baratas, a redefinição de segurança por selfie e vídeo tende a ser a porta mais fraca de qualquer conta em corretora. A segunda falha é mais simples de corrigir e mais difícil de justificar: revogar todas as sessões e chaves ativas deveria ser o primeiro passo depois de qualquer invasão confirmada.

A MEXC chegou oficialmente ao mercado brasileiro em 2025 e é usada por muitos investidores daqui, sobretudo para negociar altcoins. Não é o primeiro questionamento sobre seus controles: em 2025, a corretora devolveu US$ 3,15 milhões que havia congelado de um trader conhecido como The White Whale, depois de uma disputa pública. Em maio de 2026, anunciou a ampliação do seu fundo de proteção a usuários, o Guardian Fund, para US$ 500 milhões.

O que fazer se você tem conta em corretora

Revise agora a lista de chaves de API da sua conta, mesmo que nunca tenha criado uma. Apague as que não reconhece e as que não usa. Se você usa robôs de negociação, crie chaves sem permissão de saque, restritas ao IP do seu servidor, e ative a lista branca de endereços de saque.

Depois de qualquer suspeita de invasão, não pare na troca de senha e de autenticador. Peça à corretora, por escrito, a revogação de todas as sessões e chaves de API e a confirmação de que isso foi feito. Guarde protocolos e capturas de tela.

Sempre que a corretora aceitar, use uma chave de segurança física (padrão FIDO2) no lugar ou além do código de aplicativo, e proteja o e-mail vinculado à conta com o mesmo cuidado. Neste caso, o controle do e-mail foi o que impediu a vítima de receber o aviso da criação da API.

Por fim, trate a corretora como lugar de negociar, não de guardar. Saldo parado em conta de terceiro depende dos procedimentos de terceiro. O que não está sendo negociado pode ficar em autocustódia, numa carteira cujas chaves só você controla.

Procuramos a MEXC para comentário sobre a validade da chave de API durante o congelamento da conta, o canal usado nos saques e os termos do acordo com a vítima. Esta matéria será atualizada se houver resposta.

Fontes

Relato da vítima no X (@shuangfei8) e resposta do suporte da MEXC (@MEXC_CST); reportagens de crypto.news, PANews, ChainCatcher e TechFlow; alertas da CertiK e da Lookonchain; documentação pública da MEXC sobre redefinição de segurança, congelamento de conta e saques via API.

Transparência. O KriptoHoje é um portal editorial mantido pela KriptoBR, revendedora oficial de hardware wallets e chaves de segurança no Brasil. A KriptoBR não tem relação comercial com a MEXC.

Aviso. Este conteúdo é jornalístico e informativo e não constitui recomendação de investimento. Criptoativos são voláteis e envolvem risco de perda do capital.

Chaves que só você controla

Hardware wallets para autocustódia e chaves de segurança FIDO2 para proteger contas em corretoras e e-mail.

Conheça na KriptoBR

🔍 VERIFICAÇÕES FEITAS

Ancoragem temporal: todos os fatos ocorreram entre 24 e 28 de setembro de 2026. Horários convertidos de Pequim (UTC+8) para Brasília (UTC-3).

Moeda: valores mantidos em US$ e em unidades de token, como informados pela vítima. Não houve conversão para R$.

Dados voláteis: o total de US$ 340 mil é estimativa da vítima na data dos saques e varia com o preço do ONE.

Atribuição: o fio original no X foi cruzado com quatro veículos que o reproduziram. O relato não foi verificado de forma independente em blockchain pelo KriptoHoje, e a MEXC não confirmou o método do ataque.

Reportagem produzida com apoio de inteligência artificial a partir de fontes públicas do setor e revisada pela equipe da KriptoBR antes da publicação. Como produzimos nosso conteúdo.
Newsletter

As notícias que movem o mercado, sem ruído

Um resumo do que realmente importou em cripto e economia, direto no seu e-mail. Sem hype e sem recomendação de investimento.

ULTIMAS NOTÍCIAS

STJ valida contratos com criptomoedas no Brasil

A Terceira Turma do STJ reconheceu como legítimos contratos de compra de bens pagos com criptomoedas, afastando a anulação por desvalorização dos ativos.

Bitget sofre exploit de US$ 388 mi e retoma saques

A Bitget confirmou exploit de US$ 388 milhões, corrigiu a vulnerabilidade e iniciou retomada faseada de saques, com perdas cobertas pelo fundo de proteção.

ETFs de XRP captam US$ 75 mi e SOL bate recorde em 2026

ETFs de XRP somaram US$ 75 milhões em captação semanal, enquanto os fundos de Solana atingiram novo pico de entrada de capital em 2026, com sexta-feira se destacando.

Cosmos intercepta 1,23 mi de ATOM roubados, mas reembolso depende de votação

Validadores do Cosmos Hub bloquearam 1,23 milhão de ATOM roubados, mas o reembolso aos afetados depende de proposta de governança e plano de recuperação via Neutron.

SIGA A GENTE

0FãsCurtir
0SeguidoresSeguir
0SeguidoresSeguir
0InscritosInscrever

MAIS POPULAR