Pengguna MEXC Klaim Kehilangan $340.000 karena Kunci API Peretas Tak Pernah Dicabut | Labapro News
← Kembali ke News
Market Update

Pengguna MEXC Klaim Kehilangan $340.000 karena Kunci API Peretas Tak Pernah Dicabut

Seorang pengguna bursa kripto MEXC mengaku kehilangan aset digital senilai sekitar $340.000 setelah seorang peretas menariknya lewat sebuah kunci API yang, menurut pengguna tersebut, tetap aktif meski akunnya sudah dibantu dipulihkan. Ceritanya berputar pada satu titik yang gampang terlewat: memulihkan akun yang dibobol belum tentu tuntas kalau ada satu pintu tambahan yang dibuat peretas dan tidak ikut ditutup.

Untuk memahami kenapa ini bisa terjadi, ada baiknya membedakan dua cara masuk ke sebuah akun. Yang pertama adalah login biasa — pakai password dan kode dari aplikasi seperti Google Authenticator. Yang kedua adalah kunci API: semacam izin akses terpisah yang biasanya dibuat agar program otomatis bisa menarik atau memperdagangkan aset tanpa harus login manual. Masalahnya, kunci API itu bekerja sendiri. Mengganti password atau kode keamanan menutup pintu login, tetapi tidak otomatis mematikan kunci API yang sudah terlanjur dibuat. Selama kunci itu belum dicabut, jalurnya masih terbuka.

Menurut keterangan pengguna, peretas sempat menguasai akun dua hari sebelum aset raib, dengan memakai dokumen palsu untuk mengubah alamat email, mereset pengaturan keamanan, lalu membuat sebuah kunci API. Pada 27 September, sebanyak 322.110 USDT (Tether) dan 9.133.999 token Harmony (ONE) disebut ditarik keluar. Penarikan itu terjadi sekitar 27 menit setelah pembatasan penarikan selama 24 jam berakhir, dan selama periode tersebut tidak ada catatan login baru yang muncul — pola yang konsisten dengan aset yang ditarik lewat kunci API, bukan lewat login manual.

Pengguna menyebut MEXC kemudian mengonfirmasi pencurian, membekukan akun, dan membantu memulihkan akses. Ia mengaku sudah mengganti password dan kredensial Google Authenticator sesuai arahan, tetapi kunci API buatan peretas itu tidak ikut dicabut. Di situlah, menurut versinya, celah tetap menganga.

Perlu ditegaskan bahwa keterangan di atas berasal dari sisi pengguna; rincian dari sisi bursa soal proses peninjauan dan pembekuan belum tergambar penuh, dan besaran maupun urutan kejadian masih dalam tahap klaim yang belum terverifikasi secara independen. Pengguna meminta MEXC menyimpan log, memberi jawaban tertulis mengenai proses peninjauan dan pembekuan akun, serta mengembalikan aset. Ia juga menyatakan telah mengajukan klaim resmi dan berupaya melaporkan kejadian ini ke polisi.

Bagi pengguna bursa pada umumnya, pelajaran praktisnya cukup jelas: saat memulihkan akun yang pernah dibobol, mengganti password dan mengaktifkan ulang verifikasi dua langkah saja belum cukup. Periksa dan cabut semua kunci API serta izin akses pihak ketiga, karena jalur-jalur itu bisa terus bekerja secara terpisah dari kredensial login yang baru.

Siap ambil peluang market?

Install aplikasi Labapro dan mulai trading dari satu platform multi-asset.

Trading Sekarang
Bagikan artikel ini

Bantu trader lain membaca update market Labapro. Preview share memakai title, image, dan description artikel ini.