MEXC約34万ドル流出申告|口座凍結後のAPIと出金経路を検証

2026年9月、MEXCの利用者が口座乗っ取り後に約34万ドル相当の暗号資産を出金されたと申告しました。攻撃者が作ったとされるAPIキーの扱いが焦点ですが、6件の出金がAPI経由だったかは公表資料だけでは確定できません。MEXC側はその後、利用者との合意・解決を表明したと報じられています。合意条件や技術的な原因は非公開です。

関連動画:ロング版(詳しい解説)/ショート版(要点)

最終更新日:2026年9月29日

何が起きたのか

当事者の投稿によると、9月25日午前3時10分(北京時間)、本人が申請していないメール変更・Google認証解除の通知が届き、約10分後に承認されました。第三者が口座にログインし、パスワードと認証設定を変更。午前5時5分にはAPIキーが作成されたと、本人は後にサポートから知らされたとしています。

同日午前10時55分、MEXCがリスクを検知して口座を凍結し、メールアドレスを元に戻したと本人は説明しています。翌26日に本人はパスワードとGoogle認証を変更しましたが、APIキーの存在は知らされなかったといいます。

27日午前4時12分から25分までに、322,110 USDTと9,133,999 ONE、計約34万ドル相当が6回に分けて出金された、というのが本人の申告です。最初は1 USDTで、認証設定変更に伴う24時間の出金制限が終了してから約27分後でした。金額、時刻、ログイン記録の有無はいずれも当事者が示した内容です。

APIが出金経路だったのか

ここは未解明です。本人は「攻撃者が作ったAPIが残った」と指摘しています。一方、6件の出金がアプリ、ウェブ、APIのどの経路から、どの認証情報で指示されたのかを示す取引所のログは公開されていません。新たなログイン記録がないことだけではAPI経由と断定できません。

MEXCの口座案内には、凍結した口座に関連するAPIキーはすべて無効になるとあります。また、2023年のMEXC公式告知では、API出金のアドレス許可リストは初期状態で有効にならず、設定しなければ任意のアドレスへ出金できると説明されています。ただし、この口座の個別設定と、凍結・解除時のキーの実際の状態は不明です。

MEXC側の対応と残る疑問

9月28日の報道では、MEXCの顧客対応チームが初期調査を終え、解決策を提示したと伝えられました。その後、MEXCは利用者と合意して事案を解決したと表明したと報じられています。補償の有無や内容、出金経路の技術的な結論は公表されていません。

確認が必要なのは、(1)本人以外の認証変更申請が承認された理由、(2)凍結時に問題のAPIキーが失効したか、(3)キーにどの権限があったか、(4)6件の出金経路と認証、(5)新しい出金先への連続出金をどう審査したか、です。公開情報だけで責任や侵入方法を断定することはできません。

利用者が今確認できること

  • 取引所のAPI管理で、覚えのないキーや使っていないキーを確認し、不要なものを削除する。
  • 残すキーは用途に必要な権限だけに絞り、出金権限とアドレス許可リストの設定を確認する。
  • 申請していないメール・認証変更の通知が来たら、メール中のリンクではなく公式アプリや保存済みの公式サイトからサポートに連絡する。
  • 口座復旧後はパスワードと二要素認証だけでなく、APIキー、連携アプリ、ログイン履歴、出金先も確認する。

設定の名称と効果は取引所ごとに異なります。利用中のサービスの最新の公式説明を確認してください。

よくある質問

被害はAPI経由だったと確定していますか?

いいえ。攻撃者が作ったとされるAPIキーは論点ですが、6件の出金経路を裏付けるログは公開されていません。

MEXCは被害者に返金しましたか?

MEXCは利用者と合意し事案を解決したと表明したと報じられています。合意条件や返金の有無は公表されていません。

自分の口座では何を確認すべきですか?

API管理画面で知らないキーと権限を確認し、不要なキーを削除してください。出金先の許可リストやログイン履歴も確認できます。

関連記事

投資助言ではありません。投資は自己責任で。