MEXC erstattet 340.000 Dollar: Der API-Schlüssel des Angreifers überlebte die Kontosperre
Ein Angreifer legte während einer Kontoübernahme bei MEXC einen API-Schlüssel mit Auszahlungsrecht an, den die Börse beim Wiederherstellen des Kontos nicht widerrief. 27 Minuten nach Ablauf der Auszahlungssperre waren rund 340.000 Dollar fort.

Inhalt
Inhalt
Ein Angreifer hat aus dem Konto eines Nutzers der Krypto-Börse MEXC rund 340.000 Dollar abgezogen, obwohl das Konto zu diesem Zeitpunkt bereits als kompromittiert erkannt, eingefroren und wieder an den Eigentümer zurückgegeben worden war. Möglich war das über einen API-Schlüssel, den der Angreifer während der Übernahme angelegt hatte und den die Börse bei der Wiederherstellung nicht widerrufen hat. Genau das hat MEXC am 28. und 29. September 2026 öffentlich eingeräumt und den Schaden nach eigenen Angaben vollständig ersetzt.
Der Fall ist kein Börsen-Hack im üblichen Sinn. Es wurde keine Wallet der Börse geleert und kein Vertragsfehler ausgenutzt. Betroffen war ein einzelnes Konto, und der Weg hinein führte über eine Schnittstelle, die die meisten Nutzer nie anschauen. Wer bei einer Handelsplattform Coins liegen hat, findet in diesem Ablauf drei Stellen wieder, die im eigenen Konto genauso aussehen können.
Was im Konto des MEXC-Nutzers zwischen dem 24. und 27. September geschah
Die Schilderung des Ablaufs stammt vom Betroffenen selbst, der auf X unter dem Namen @shuangfei8 auftritt, und wurde von mehreren Fachmedien unabhängig aufgegriffen. Am 24. September 2026 wurde sein Konto übernommen. MEXC erkannte den Zugriff, fror das Konto ein und half dem Nutzer, die ursprüngliche E-Mail-Adresse und die Authenticator-App wiederherzustellen. Bis hierhin lief die Reaktion der Börse schnell und in die richtige Richtung.
Während der Übernahme hatte der Angreifer jedoch etwas Zweites getan. Nach der Darstellung von Crypto Economy legte er am 24. September um 21:05:42 Uhr einen API-Schlüssel mit Auszahlungsrecht an, 83 Sekunden nach seiner zweiten Anmeldung im fremden Konto. Dieser Schlüssel blieb aktiv, als das Konto wieder freigegeben wurde.
Krypto-Börsen setzen nach einem sicherheitsrelevanten Eingriff in ein Konto üblicherweise eine Auszahlungssperre von 24 Stunden. Diese Frist lief ab. Siebenundzwanzig Minuten später begannen die Abbuchungen. Abgezogen wurden nach Angaben des Nutzers 322.110 USDT und 9.133.999 ONE, zusammen rund 340.000 Dollar, in sechs Transaktionen an zwei Adressen und innerhalb von 13 Minuten.
Zum Zeitpunkt weichen die Berichte leicht voneinander ab, weil sie unterschiedliche Zeitzonen angeben. TechFlow nennt den Zeitraum 04:12 bis 04:25 Uhr Pekinger Zeit am 27. September, The Crypto Times datiert den Abfluss auf den 26. September. Beides beschreibt dasselbe Fenster, einmal in ostasiatischer Ortszeit und einmal umgerechnet. Am Ablauf ändert die Differenz nichts.
API-Schlüssel mit Auszahlungsrecht: Warum er Google Authenticator und den E-Mail-Code nicht braucht
Ein API-Schlüssel ist ein Zugangsdatensatz, mit dem ein Programm im Namen eines Kontoinhabers mit der Börse spricht, ohne sich wie ein Mensch einzuloggen. Er besteht aus einem öffentlichen Teil und einem geheimen Teil und trägt eine feste Liste von Rechten: nur lesen, handeln, oder auch auszahlen.
Der entscheidende Punkt für diesen Fall steckt in der Konstruktion. Die Zwei-Faktor-Authentifizierung mit einer Authenticator-App und die Bestätigungsmail sind Kontrollen für den menschlichen Anmeldeweg. Eine Maschine kann keinen Sechsstelligen aus einer App ablesen, deshalb verlangt die Schnittstelle ihn auch nicht. Wer einen Schlüssel mit Auszahlungsrecht besitzt, braucht weder Passwort noch Authenticator noch Zugriff auf das E-Mail-Postfach.
Das ist der Grund, warum die Wiederherstellung des Kontos den Angriff nicht beendet hat. E-Mail und Authenticator wurden zurückgeholt, und beide waren für den eigentlichen Abfluss ohne Bedeutung. Ein Handelsbot, ein Portfolio-Tracker und ein Angreifer nutzen technisch dieselbe Tür.
Die praktische Folge: Wer sein Passwort ändert und die Zwei-Faktor-Authentifizierung neu einrichtet, hat sein Konto noch nicht gesichert. Erst das Widerrufen aller Schlüssel schließt diesen zweiten Weg. Wie unterschiedlich die Anbieter beim Anmeldeschutz aufgestellt sind, haben wir in unserer Übersicht zur Zwei-Faktor-Authentifizierung bei der Krypto-Börse aufgeschrieben.
Die 24-Stunden-Auszahlungssperre und ihre Lücke
Die Sperre nach einem Sicherheitsvorfall soll Zeit kaufen und unterstellt dabei, dass jemand, der unrechtmäßig Zugriff hat, diesen Zugriff innerhalb eines Tages verliert, weil der Eigentümer sein Passwort ändert und die Börse aufräumt. Diese Annahme hält nur, wenn das Aufräumen vollständig ist.
Im MEXC-Fall wirkte die Sperre wie vorgesehen und verhinderte 24 Stunden lang jede Abbuchung. Dann lief die Frist ab, und der zurückgebliebene Schlüssel war immer noch gültig. Die 27 Minuten zwischen Ende der Sperre und erster Transaktion legen nahe, dass der Ablauf nicht zufällig getroffen, sondern abgewartet wurde.
Für dich heißt das: Eine Auszahlungssperre ist ein Zeitfenster, keine Reparatur. Was in diesem Fenster nicht erledigt wird, wirkt danach weiter. Und der Kontoinhaber sieht von einer bestehenden Schnittstelle nichts, solange er nicht ausdrücklich in die Schlüsselverwaltung schaut.

Kontoübernahme per Identitätsprüfung: Die Darstellung des Nutzers
Wie der Angreifer überhaupt in das Konto kam, ist der umstrittenste Teil der Geschichte, und hier ist Vorsicht angebracht. Nach der Darstellung des Betroffenen, die TechFlow ausführlich wiedergibt, wurden die Sicherheitseinstellungen des Kontos über den Weg der Identitätsprüfung zurückgesetzt, unter Vorlage gefälschter Ausweisdokumente. Weder Passwort noch eine laufende Sitzung seien kompromittiert gewesen.
Diese Schilderung stammt vom Geschädigten. MEXC hat sich öffentlich zu diesem Punkt nicht im Einzelnen geäußert und erklärt, die Untersuchung laufe noch. Als belegt gilt bisher nur, was das Unternehmen selbst bestimmt hat: dass das Konto übernommen wurde, dass es eingefroren und wiederhergestellt wurde und dass ein verbliebener Schlüssel den Abfluss ermöglicht hat.
Unabhängig davon, welcher Weg sich am Ende bestätigt, folgt daraus eine Frage, die jeder Nutzer für sein eigenes Konto beantworten kann: Über welche Wege lässt sich bei meiner Börse die Zwei-Faktor-Authentifizierung zurücksetzen, und wie streng ist dieser Weg gesichert? Der Rücksetzweg ist bei jedem Konto die schwächste Stelle, weil er per Konstruktion alle anderen Schutzschichten aushängt.
Was MEXC-Chef Vugar Usi Zade auf X erklärt hat
Am 28. September 2026 hat sich Vugar Usi Zade, Chief Executive von MEXC, auf X zu dem Fall geäußert und den Ablauf aus Sicht des Unternehmens beschrieben. Der Kundendienst habe die Übernahme rasch erkannt und das Konto eingefroren, danach habe MEXC dem Nutzer geholfen, E-Mail und Authenticator zurückzubekommen.
Zum entscheidenden Punkt schrieb er nach der Wiedergabe von The Crypto Times: „Unfortunately, an API key that remained on the account allowed the attacker to transfer the funds before the issue could be fully contained.“ Auf Deutsch: Ein auf dem Konto verbliebener API-Schlüssel habe es dem Angreifer erlaubt, die Mittel zu bewegen, bevor der Vorfall vollständig eingegrenzt werden konnte.
Die Untersuchung sei nicht abgeschlossen, eines aber sei klar: „We do not believe the user should have to bear the consequences of this incident.“ Der Nutzer solle die Folgen nicht tragen. MEXC habe ein eigenes Team eingesetzt und den Betroffenen vollständig entschädigt.
Bemerkenswert ist der Weg dorthin. Noch am 28. September berichtete Crypto Economy von einer Einigung mit dem Nutzer zu nicht offengelegten Bedingungen, und der Kundendienst hatte dem Kontoinhaber zuvor mitgeteilt, er könne nicht feststellen, ob die Auszahlungen aus der App, aus dem Browser oder über eine Schnittstelle stammten. Erst die Äußerung des Vorstandschefs nannte den Weg beim Namen. Wer eine solche Auseinandersetzung führt, sollte damit rechnen, dass die erste Auskunft des Kundendienstes nicht die letzte Fassung ist.
Entschädigung ohne Rechtsanspruch: Der Unterschied zwischen Kulanz und Haftung
Dass der Nutzer sein Geld zurückbekommen hat, ist eine gute Nachricht mit einem Haken. Die Erstattung war eine Entscheidung des Unternehmens, keine Vollstreckung eines Anspruchs. Formulierungen wie „user-first“ sind ein Bekenntnis, kein Vertragstext.
Der Unterschied wird dann wichtig, wenn ein Fall schlechter ausgeht. Kulanz hängt von der Aufmerksamkeit ab, die ein Fall bekommt. Dieser hier lief tagelang sichtbar auf X und in der Fachpresse, mit Zeitstempeln, Transaktionsangaben und einem nachvollziehbaren Ablauf. Ein Konto mit 3.000 Euro und ohne Publikum hat diese Hebelwirkung nicht.
Ein Anspruch dagegen hängt am Recht, dem der Anbieter unterliegt. Und genau an dieser Stelle unterscheiden sich Handelsplätze für deutsche Nutzer erheblich.
MiCA und die Haftung der Krypto-Börse für verlorene Kundenwerte
Seit die EU-Verordnung über Märkte für Kryptowerte gilt, dürfen Verwahr- und Handelsdienste in der Europäischen Union nur von zugelassenen Anbietern erbracht werden. Zur Zulassung gehört eine Pflicht, die im Alltag selten gelesen und in genau solchen Fällen entscheidend wird: Ein zugelassener Verwahrer haftet seinen Kunden gegenüber für den Verlust von Kryptowerten oder von Zugangsmitteln, wenn der Vorfall ihm zuzurechnen ist. Getrennte Verwahrung der Kundenbestände vom Eigenvermögen und eine dokumentierte Verwahrpolitik gehören zum selben Pflichtenkreis.
Diese Haftung ist kein Automatismus und deckt nicht jeden Schaden. Vorausgesetzt ist, dass der Anbieter zugelassen ist und dass der Vorfall in seinem Verantwortungsbereich liegt. Eine Seed Phrase, die ein Nutzer selbst in eine gefälschte Wallet-Seite eingibt, fällt nicht darunter. Ein Zugangsmittel, das die Börse nach einem erkannten Einbruch bestehen lässt, liegt näher am Verantwortungsbereich des Anbieters.
Ob dein Handelsplatz unter diese Pflichten fällt, steht nicht in seiner Werbung, sondern im Register der Aufsicht. Die BaFin führt die in Deutschland zugelassenen Kryptowerte-Dienstleister in einer öffentlichen Übersicht, und die europäische Aufsichtsbehörde ESMA führt das Register für den gesamten Wirtschaftsraum. Welche Pflichten mit einer solchen Zulassung verbunden sind, haben wir im Beitrag zu den MiCA-Lizenzpflichten für Krypto-Unternehmen zusammengetragen.

Reverse Solicitation: Was der Status einer nicht lizenzierten Börse für deutsche Nutzer bedeutet
Viele große Handelsplätze mit hohem Angebot an kleineren Token haben in der EU keine Zulassung. Offiziell werben diese Anbieter nicht in der Union, nehmen aber Kunden an, die von sich aus kommen. Dieser Weg heißt Reverse Solicitation, auf Deutsch etwa Eigeninitiative des Kunden, und er ist als enge Ausnahme gedacht und nicht als Geschäftsmodell.
Für dich als Nutzer hat der Status handfeste Folgen. Ohne Zulassung in der EU gibt es keine Aufsicht, an die du dich wenden kannst, keine Beschwerdestelle in deiner Sprache, keinen durchsetzbaren Anspruch aus dem europäischen Pflichtenkatalog und im Streitfall einen Gerichtsstand, der weit entfernt liegt. Was bleibt, ist die Kulanz des Anbieters.
Das ist keine Empfehlung, solche Plätze zu meiden oder zu nutzen. Es ist die Bedingung, unter der du entscheidest, wie viel dort liegt. Wer dort handelt, weil es das Handelspaar nur dort gibt, kann den Betrag begrenzen und nach dem Handel abziehen.
API-Schlüssel im eigenen Konto: Rechte, IP-Bindung und Ablaufdatum
Die Schlüsselverwaltung liegt bei den meisten Börsen unter den Konto- oder Sicherheitseinstellungen und heißt API-Management. Dort steht jeder aktive Schlüssel mit seinen Rechten, oft mit dem Datum der Erstellung und der letzten Nutzung. Genau diese Liste ist die Stelle, die im MEXC-Fall den Unterschied gemacht hätte.
Drei Einstellungen entscheiden über den Schaden, den ein abhanden gekommener Schlüssel anrichten kann. Das Auszahlungsrecht ist die erste: Ohne dieses Recht kann ein Schlüssel handeln und lesen, aber nichts von der Börse fortbewegen. Die zweite ist die Bindung an feste IP-Adressen, die einen Schlüssel nur von bekannten Rechnern aus gelten lässt. Die dritte ist ein Ablaufdatum, das viele Plattformen inzwischen erzwingen, damit vergessene Schlüssel von selbst sterben.
Ein vierter Punkt ist reine Hygiene: Ein Schlüssel pro Anwendung, mit erkennbarem Namen. Wer einen Schlüssel für drei Programme benutzt, kann ihn im Verdachtsfall nicht widerrufen, ohne alles abzuschalten. Wer stattdessen drei Schlüssel mit Namen führt, entfernt den fraglichen in Sekunden.
Steuertool, Portfolio-Tracker und Trading-Bot: Welche Rechte ein Schlüssel wirklich braucht
In den allermeisten Fällen braucht das Programm, das du anbindest, deutlich weniger als es verlangt. Ein Steuerprogramm oder ein Portfolio-Tracker liest Handelshistorie und Bestände und kommt mit einem reinen Leserecht aus. Es gibt keinen sachlichen Grund, warum eine Software, die Gewinne berechnet, Coins verschieben können sollte.
Ein Handelsbot braucht das Handelsrecht, weil er Orders setzt. Auch er braucht kein Auszahlungsrecht. Wer beides zusammen vergibt, hat einen Zugang geschaffen, der alles kann, was er selbst kann, und das dauerhaft und ohne zweiten Faktor.
Welche Berechtigungen gängige Steuerwerkzeuge tatsächlich anfordern und wie sie sich unterscheiden, kannst du in unserer Übersicht zu Krypto-Steuer-Tools und Portfolio-Trackern nachsehen, bevor du den nächsten Schlüssel anlegst.
Ein letzter Hinweis zu Anbindungen, die du längst vergessen hast: Ein Tracker, den du vor zwei Jahren einmal ausprobiert hast, hält seinen Schlüssel bis heute. Solche Altlasten sind in der Liste sofort erkennbar, weil ihr Datum der letzten Nutzung weit zurückliegt.
Zwei-Faktor-Authentifizierung und die Grenze des Schutzes
Die Zwei-Faktor-Authentifizierung bleibt richtig und wichtig. Der Schutz greift beim Anmeldeweg, und der ist der häufigste Angriffsweg überhaupt. Eine App wie ein Authenticator ist dabei der SMS deutlich überlegen, weil eine Mobilnummer übernommen werden kann.
Was die Zwei-Faktor-Authentifizierung nicht abdeckt, sind maschinelle Zugänge und der Rücksetzweg. Beides umgeht sie von der Konstruktion her, nicht durch einen Fehler. Sicherheit auf einer Handelsplattform besteht deshalb aus drei Ebenen: dem Anmeldeschutz, der Schlüsselverwaltung und der Frage, wie viel dort überhaupt liegt.
Die dritte Ebene ist die einzige, die du vollständig selbst in der Hand hast.
Börsenguthaben und Selbstverwahrung: Die Aufteilung nach diesem Fall
Coins auf einer Börse sind eine Forderung gegen ein Unternehmen. Coins in einer eigenen Wallet sind ein Schlüssel in deiner Hand. Der MEXC-Fall verschiebt diese alte Abwägung nicht grundsätzlich, er zeigt aber eine Angriffsfläche, die es bei Selbstverwahrung nicht gibt. Eine Hardware-Wallet hat keine Schnittstelle, die ein Angreifer im Kundendienst freischalten lassen könnte.
Dafür verschiebt Selbstverwahrung das Risiko auf dich. Verlorene Wiederherstellungswörter sind endgültig, und es gibt keinen Vorstandschef, der eine Kulanzzahlung anweist. Die verbreitete Aufteilung in der Praxis: Was du aktiv handelst, bleibt auf dem Handelsplatz, was du länger halten willst, liegt in eigener Verwahrung.
Für deutsche Anleger kommt ein steuerlicher Punkt hinzu. Ein Umzug eigener Coins von der Börse in die eigene Wallet ist kein Verkauf und löst nach der üblichen Lesart keine Steuer aus, weil kein Eigentümerwechsel stattfindet. Die Anschaffungsdaten und damit die Jahresfrist musst du aber selbst mitführen, denn nach dem Transfer kennt keine Plattform mehr den ursprünglichen Kaufzeitpunkt. Wer dafür ein Werkzeug nutzt, sollte die Historie exportieren, bevor er ein Konto schließt.
API-Schlüssel bei der Krypto-Börse: Deine nächsten drei Schritte
- Öffne bei jeder Börse, bei der du ein Konto hast, das API-Management und entferne jeden Schlüssel, den du nicht sofort einer laufenden Anwendung zuordnen kannst. Bei den verbleibenden nimmst du das Auszahlungsrecht heraus und bindest sie an deine IP-Adresse. Welche Plätze überhaupt unter europäischer Aufsicht stehen, findest du in unserer Liste der regulierten Kryptobörsen.
- Lege fest, welcher Betrag auf einem Handelsplatz liegen darf, und zieh den Rest ab. Als Orientierung dient der Betrag, dessen Totalverlust dich nicht aus der Bahn wirft. Für den Teil, der länger liegen soll, ist ein Gerät mit eigenem Schlüssel der nächste Schritt; die Unterschiede stehen im Hardware-Wallet-Vergleich.
- Sieh dir an, wie sich bei deiner Börse die Zwei-Faktor-Authentifizierung zurücksetzen lässt, und schalte jede Benachrichtigung ein, die es dazu gibt. Eine E-Mail über eine neu angelegte Schnittstelle ist die einzige Warnung, die in diesem Fall rechtzeitig gekommen wäre. Wenn du danach vom Handelsplatz abziehst, hilft der Software-Wallet-Vergleich bei der Wahl des Ziels.
Der Fall bei MEXC ist glimpflich ausgegangen, weil ein Unternehmen zahlte, das nicht zahlen musste. Das ist die schwächste aller Absicherungen. Die starke Version besteht aus einer kurzen Liste aktiver Schlüssel, einem begrenzten Guthaben auf dem Handelsplatz und einer Börse, deren Aufsicht du benennen kannst.
Die vollständige Bestätigung des Unternehmens samt Zitaten des Vorstandschefs ist bei The Crypto Times nachzulesen.
(Stand: 29. September 2026. Dieser Beitrag ist keine Anlageberatung. Kurse und Gebührenmodelle ändern sich; prüfe die Konditionen vor jedem Kauf beim Anbieter selbst.)
Häufige Fragen zu API-Schlüsseln bei Krypto-Börsen
Transparenzhinweis: Dieser Beitrag wurde unter Zuhilfenahme künstlicher Intelligenz erstellt und vor der Veröffentlichung redaktionell geprüft. Alle Zahlen und Angaben wurden gegen die im Text verlinkten Primärquellen abgeglichen. Das Beitragsbild wurde mit KI erzeugt.
Verwandte Artikel
- API-Schlüssel bei Krypto-Börsen: Welche Rechte dein Steuertool wirklich braucht und welche du abschaltest
- 387,5 Millionen Dollar bei Bitget: Der Angriff lief über fremde Sicherheitssoftware, worauf du jetzt achten solltest
- Bitget-Hack über 351 Millionen Dollar: Was du bei deiner Krypto-Börse jetzt prüfst
- Krypto-Börse schließt: Was du tun musst, bevor die Frist abläuft
- Krypto-Auszahlung auf die eigene Wallet: Zehn Anbieter geprüft, drei lassen deine Coins nicht raus
Vielleicht auch interessant
































