MEXC rembourse 340 000 dollars : la clé d'API de l'attaquant a survécu au gel du compte
Lors d'une prise de contrôle de compte chez MEXC, un attaquant a créé une clé d'API avec droit de retrait que la plateforme n'a pas révoquée en restaurant le compte. Vingt-sept minutes après la fin du blocage des retraits, environ 340 000 dollars avaient disparu.

Table des matières
Table des matières
Un attaquant a retiré environ 340 000 dollars du compte d'un utilisateur de la plateforme crypto MEXC, alors même que ce compte avait déjà été identifié comme compromis, gelé, puis restitué à son propriétaire. La voie d'accès : une clé d'API créée par l'attaquant pendant la prise de contrôle, que la plateforme n'a pas révoquée lors de la restauration du compte. MEXC l'a reconnu publiquement les 28 et 29 septembre 2026 et affirme avoir intégralement remboursé le préjudice.
Il ne s'agit pas d'un piratage de plateforme au sens habituel. Aucun portefeuille de la plateforme n'a été vidé et aucune faille de contrat n'a été exploitée. Un seul compte était concerné, et l'accès est passé par une interface que la plupart des utilisateurs ne regardent jamais. Quiconque détient des cryptos sur une plateforme d'échange retrouvera dans cet enchaînement trois points qui peuvent se présenter exactement de la même façon sur son propre compte.
Ce qui s'est passé sur le compte MEXC entre le 24 et le 27 septembre
Le récit des faits émane de la victime elle-même, qui s'exprime sur X sous le nom @shuangfei8, et a été repris de façon indépendante par plusieurs médias spécialisés. Son compte a été pris en main le 24 septembre 2026. MEXC a détecté l'accès, gelé le compte et aidé l'utilisateur à récupérer son adresse électronique d'origine et son application d'authentification. Jusque-là, la réaction de la plateforme a été rapide et dans la bonne direction.
Pendant la prise de contrôle, l'attaquant avait toutefois fait une seconde chose. Selon Crypto Economy, il a créé le 24 septembre à 21:05:42 une clé d'API assortie du droit de retrait, 83 secondes après sa deuxième connexion au compte. Cette clé est restée active lorsque le compte a été rendu à son titulaire.
Après une intervention de sécurité sur un compte, les plateformes crypto imposent habituellement un blocage des retraits de 24 heures. Ce délai a expiré. Vingt-sept minutes plus tard, les sorties de fonds ont commencé. Selon l'utilisateur, 322 110 USDT et 9 133 999 ONE ont quitté le compte, soit environ 340 000 dollars au total, en six transactions vers deux adresses et en l'espace de 13 minutes.
Les comptes rendus divergent légèrement sur l'horaire, car ils retiennent des fuseaux différents. TechFlow situe la fenêtre entre 04:12 et 04:25, heure de Pékin, le 27 septembre ; The Crypto Times date les sorties du 26 septembre. Les deux décrivent la même fenêtre, une fois en heure locale est-asiatique et une fois convertie. L'écart ne change rien au déroulement.
Clé d'API avec droit de retrait : pourquoi elle se passe de Google Authenticator et du code envoyé par courriel
Une clé d'API est un jeu d'identifiants qui permet à un programme de dialoguer avec la plateforme au nom du titulaire du compte, sans se connecter comme le ferait un humain. Elle comporte une partie publique et une partie secrète, et porte une liste figée de droits : lecture seule, négociation, ou retrait également.
Le point décisif de cette affaire tient à la conception même. L'authentification à deux facteurs par application et le courriel de confirmation sont des contrôles conçus pour le parcours de connexion humain. Une machine ne peut pas lire un code à six chiffres dans une application, l'interface ne le réclame donc pas. Qui détient une clé assortie du droit de retrait n'a besoin ni du mot de passe, ni de l'application d'authentification, ni de l'accès à la boîte aux lettres.
C'est la raison pour laquelle la restauration du compte n'a pas mis fin à l'attaque. L'adresse électronique et l'application ont été récupérées, et ni l'une ni l'autre n'avaient d'importance pour la sortie de fonds elle-même. Un robot de trading, un agrégateur de portefeuille et un attaquant empruntent techniquement la même porte.
La conséquence pratique : changer son mot de passe et reconfigurer l'authentification à deux facteurs ne suffit pas à sécuriser un compte. Seule la révocation de toutes les clés ferme cette seconde voie. Les différences entre prestataires en matière de protection de la connexion sont détaillées dans notre panorama de l'authentification à deux facteurs sur les plateformes crypto.
Le blocage des retraits de 24 heures et sa faille
Le blocage qui suit un incident de sécurité doit faire gagner du temps, en supposant que celui qui dispose d'un accès illégitime le perdra dans la journée, parce que le propriétaire change son mot de passe et que la plateforme fait le ménage. Cette hypothèse ne tient que si le ménage est complet.
Dans le cas MEXC, le blocage a fonctionné comme prévu et empêché tout retrait pendant 24 heures. Puis le délai a expiré, et la clé restée en place était toujours valide. Les 27 minutes écoulées entre la fin du blocage et la première transaction laissent penser que l'échéance n'a pas été rencontrée par hasard, mais attendue.
Pour vous, cela signifie qu'un blocage des retraits est une fenêtre de temps, pas une réparation. Ce qui n'est pas traité dans cette fenêtre continue d'agir ensuite. Et le titulaire du compte ne voit rien d'une interface existante tant qu'il n'ouvre pas expressément la gestion des clés.

Prise de contrôle par la vérification d'identité : la version de l'utilisateur
La façon dont l'attaquant est entré dans le compte est la partie la plus contestée de l'affaire, et la prudence s'impose ici. Selon la victime, dont TechFlow rapporte longuement la version, les réglages de sécurité du compte ont été réinitialisés par la voie de la vérification d'identité, sur présentation de documents falsifiés. Ni le mot de passe ni une session en cours n'auraient été compromis.
Cette version émane de la personne lésée. MEXC ne s'est pas exprimée publiquement dans le détail sur ce point et indique que l'enquête se poursuit. N'est tenu pour établi jusqu'ici que ce que l'entreprise a elle-même constaté : que le compte a été pris en main, qu'il a été gelé puis restauré, et qu'une clé restée en place a rendu la sortie de fonds possible.
Quelle que soit la voie qui se confirmera, il en découle une question que chaque utilisateur peut trancher pour son propre compte : par quels moyens l'authentification à deux facteurs peut-elle être réinitialisée chez ma plateforme, et avec quelle rigueur cette voie est-elle protégée ? Le chemin de réinitialisation est le point le plus faible de tout compte, car il décroche par construction toutes les autres couches de protection.
Conservez vos cryptos vous-mêmeCe qu'a déclaré sur X Vugar Usi Zade, le dirigeant de MEXC
Le 28 septembre 2026, Vugar Usi Zade, directeur général de MEXC, s'est exprimé sur X à propos de l'affaire et a décrit le déroulement du point de vue de l'entreprise. Le service client aurait détecté rapidement la prise de contrôle et gelé le compte ; MEXC aurait ensuite aidé l'utilisateur à récupérer son adresse électronique et son application d'authentification.
Sur le point décisif, il a écrit, selon la reprise de The Crypto Times : « Unfortunately, an API key that remained on the account allowed the attacker to transfer the funds before the issue could be fully contained. » En français : une clé d'API restée sur le compte a permis à l'attaquant de déplacer les fonds avant que l'incident ait pu être entièrement circonscrit.
L'enquête ne serait pas close, mais un point serait acquis : « We do not believe the user should have to bear the consequences of this incident. » L'utilisateur ne doit pas supporter les conséquences. MEXC dit avoir mobilisé une équipe dédiée et indemnisé intégralement la victime.
Le chemin parcouru mérite l'attention. Le 28 septembre encore, Crypto Economy faisait état d'un accord avec l'utilisateur à des conditions non divulguées, et le service client avait auparavant indiqué au titulaire qu'il ne pouvait pas déterminer si les retraits provenaient de l'application, du navigateur ou d'une interface. Seule la déclaration du directeur général a nommé la voie employée. Qui mène ce type de litige doit s'attendre à ce que la première réponse du service client ne soit pas la version définitive.
Indemnisation sans droit à réparation : la différence entre geste commercial et responsabilité
Que l'utilisateur ait récupéré son argent est une bonne nouvelle assortie d'un bémol. Le remboursement a été une décision d'entreprise, non l'exécution d'un droit. Des formules comme « user-first » relèvent de l'engagement, pas du texte contractuel.
La différence pèse lorsqu'une affaire tourne mal. Un geste commercial dépend de l'attention qu'un dossier attire. Celui-ci a été visible plusieurs jours sur X et dans la presse spécialisée, avec horodatages, détails de transactions et un déroulement vérifiable. Un compte de 3 000 euros sans public ne dispose pas de ce levier.
Un droit, en revanche, dépend de la loi à laquelle le prestataire est soumis. Et c'est précisément sur ce terrain que les plateformes diffèrent considérablement pour les utilisateurs européens.
MiCA et la responsabilité des plateformes crypto en cas de perte d'actifs des clients
Depuis l'entrée en application du règlement européen sur les marchés de crypto-actifs, les services de conservation et de négociation ne peuvent être fournis dans l'Union européenne que par des prestataires agréés. L'agrément s'accompagne d'une obligation rarement lue au quotidien et décisive dans des cas exactement comme celui-ci : un conservateur agréé est responsable envers ses clients de la perte de crypto-actifs ou de moyens d'accès lorsque l'incident lui est imputable. La séparation des avoirs des clients d'avec les fonds propres et une politique de conservation documentée relèvent du même ensemble d'obligations.
Cette responsabilité n'a rien d'automatique et ne couvre pas tout préjudice. Elle suppose que le prestataire soit agréé et que l'incident relève de son domaine de responsabilité. Une phrase de récupération qu'un utilisateur saisit lui-même sur une fausse page de portefeuille n'en relève pas. Un moyen d'accès que la plateforme laisse subsister après une intrusion détectée s'en rapproche nettement.
Savoir si votre plateforme relève de ces obligations ne se lit pas dans sa publicité, mais dans le registre du superviseur. L'autorité allemande BaFin recense les prestataires de services sur crypto-actifs agréés dans un annuaire public, et l'autorité européenne ESMA tient le registre pour l'ensemble de l'espace économique.

Sollicitation inversée : ce que le statut d'une plateforme non agréée implique pour les utilisateurs européens
Beaucoup de grandes plateformes offrant un large choix de jetons peu capitalisés ne disposent d'aucun agrément dans l'Union. Officiellement, ces prestataires ne démarchent pas dans l'Union, mais acceptent les clients qui viennent d'eux-mêmes. Cette voie s'appelle la sollicitation inversée, et elle est conçue comme une exception étroite, non comme un modèle économique.
Pour vous, utilisateur, ce statut a des conséquences concrètes. Sans agrément européen, il n'existe aucun superviseur vers qui se tourner, aucun service de réclamation dans votre langue, aucun droit opposable issu du corpus d'obligations européen, et en cas de litige un for lointain. Reste le bon vouloir du prestataire.
Ce n'est ni une invitation à éviter ces plateformes ni une invitation à les utiliser. C'est la condition dans laquelle vous décidez du montant qui y reste. Qui y négocie parce que la paire n'existe nulle part ailleurs peut plafonner le montant et retirer après l'opération.
Les clés d'API de votre compte : droits, liaison à une adresse IP et date d'expiration
La gestion des clés se trouve chez la plupart des plateformes dans les paramètres de compte ou de sécurité, sous l'intitulé gestion des API. Chaque clé active y figure avec ses droits, souvent avec sa date de création et celle de sa dernière utilisation. Cette liste est précisément l'endroit qui aurait fait la différence dans l'affaire MEXC.
Trois réglages déterminent les dégâts qu'une clé égarée peut causer. Le droit de retrait est le premier : sans lui, une clé peut négocier et lire, mais ne peut rien déplacer hors de la plateforme. Le deuxième est la liaison à des adresses IP fixes, qui ne rend une clé valable que depuis des machines connues. Le troisième est une date d'expiration, que de nombreuses plateformes imposent désormais pour que les clés oubliées meurent d'elles-mêmes.
Un quatrième point relève de la simple hygiène : une clé par application, avec un nom reconnaissable. Qui utilise une clé pour trois programmes ne peut pas la révoquer au moindre doute sans tout arrêter. Qui tient au contraire trois clés nommées retire celle en cause en quelques secondes.
Outil fiscal, agrégateur de portefeuille et robot de trading : les droits réellement nécessaires
Dans la grande majorité des cas, le programme que vous connectez a besoin de bien moins que ce qu'il demande. Un logiciel fiscal ou un agrégateur de portefeuille lit l'historique des opérations et les positions, et se contente d'un droit de lecture seule. Aucune raison de fond ne justifie qu'un logiciel calculant des plus-values puisse déplacer des cryptos.
Un robot de trading a besoin du droit de négociation, puisqu'il passe des ordres. Lui non plus n'a pas besoin du droit de retrait. Qui accorde les deux ensemble a créé un accès capable de tout ce qu'il peut lui-même faire, de façon permanente et sans second facteur.
Les droits que réclament réellement les outils fiscaux courants, et ce qui les distingue, se consultent dans notre panorama des logiciels fiscaux crypto et agrégateurs de portefeuille avant de créer votre prochaine clé.
Une dernière remarque sur les connexions oubliées de longue date : un agrégateur essayé une fois il y a deux ans conserve sa clé aujourd'hui encore. Ces héritages se repèrent immédiatement dans la liste, car leur date de dernière utilisation est très ancienne.
L'authentification à deux facteurs et la limite de sa protection
L'authentification à deux facteurs reste juste et nécessaire. La protection joue sur le parcours de connexion, qui est de loin la voie d'attaque la plus fréquente. Une application dédiée y est nettement supérieure au SMS, car un numéro de mobile peut être détourné.
Ce que l'authentification à deux facteurs ne couvre pas, ce sont les accès machine et le chemin de réinitialisation. Elle les contourne par construction, non par défaut technique. La sécurité sur une plateforme d'échange se compose donc de trois couches : la protection de la connexion, la gestion des clés, et la question du montant qui y séjourne.
La troisième couche est la seule que vous teniez entièrement en main.
Solde sur la plateforme et conservation personnelle : la répartition après cette affaire
Des cryptos sur une plateforme sont une créance sur une entreprise. Des cryptos dans votre propre portefeuille sont une clé dans votre main. L'affaire MEXC ne bouleverse pas cet arbitrage ancien, mais elle montre une surface d'attaque qui n'existe pas en conservation personnelle. Un portefeuille matériel n'a pas d'interface qu'un attaquant pourrait faire activer auprès d'un service client.
En contrepartie, la conservation personnelle déplace le risque sur vous. Des mots de récupération perdus le sont définitivement, et aucun directeur général n'ordonne alors un versement commercial. La répartition courante en pratique : ce que vous négociez activement reste sur la plateforme, ce que vous voulez détenir longtemps repose dans votre propre conservation.
Pour les investisseurs européens s'ajoute un point fiscal. Le déplacement de vos propres cryptos de la plateforme vers votre portefeuille n'est pas une vente et ne déclenche, selon la lecture habituelle, aucune imposition, puisqu'il n'y a pas de changement de propriétaire. Vous devez en revanche conserver vous-même les données d'acquisition, et donc le délai de détention, car après le transfert plus aucune plateforme ne connaît la date d'achat initiale. Qui utilise un outil pour cela devrait exporter l'historique avant de fermer un compte.
Clés d'API sur les plateformes crypto : vos trois prochaines étapes
- Sur chaque plateforme où vous détenez un compte, ouvrez la gestion des API et supprimez toute clé que vous ne pouvez pas rattacher immédiatement à une application en service. Sur celles qui restent, retirez le droit de retrait et liez-les à votre adresse IP. Les plateformes placées sous supervision européenne figurent dans notre liste des plateformes crypto réglementées.
- Fixez le montant qui peut rester sur une plateforme, et retirez le reste. Un bon repère est le montant dont la perte totale ne vous ferait pas dérailler. Pour la part destinée à rester longtemps, un appareil doté de sa propre clé est l'étape suivante ; les différences sont exposées dans le comparatif des portefeuilles matériels.
- Regardez comment l'authentification à deux facteurs peut être réinitialisée chez votre plateforme, et activez toutes les notifications qui s'y rapportent. Un courriel signalant la création d'une interface est le seul avertissement qui serait arrivé à temps dans cette affaire. Si vous retirez ensuite vos avoirs, le comparatif des portefeuilles logiciels aide à choisir la destination.
L'affaire MEXC s'est bien terminée parce qu'une entreprise a payé sans y être tenue. C'est la plus faible de toutes les protections. La version solide tient en une liste courte de clés actives, un solde plafonné sur la plateforme, et une plateforme dont vous pouvez nommer le superviseur.
La confirmation complète de l'entreprise, citations du directeur général comprises, est à lire chez The Crypto Times.
(Au 29 septembre 2026. Cet article ne constitue pas un conseil en investissement. Les cours et les grilles tarifaires évoluent ; vérifiez les conditions auprès du prestataire avant tout achat.)
Questions fréquentes sur les clés d'API des plateformes crypto
Note de transparence : Cet article a été rédigé avec l’aide d’une intelligence artificielle et relu par notre rédaction avant publication. Tous les chiffres et affirmations ont été vérifiés à partir des sources primaires liées dans le texte. L’image d’illustration a été générée par IA.
Articles liés
- 387,5 millions de dollars chez Bitget : l'attaque est passée par un logiciel de sécurité tiers, ce qu'il faut surveiller
- Origine des fonds sur une plateforme crypto : pourquoi un dépôt peut bloquer votre compte quinze jours
- Fonds de protection des plateformes crypto : ce qui couvre vraiment votre solde après le piratage de Bitget
- Plateforme crypto insolvable : quand vos jetons peuvent être revendiqués et quand ils tombent dans la masse
- Ripple ne peut pas geler 83 millions de dollars en XRP dérobés : ce qu'il faut vérifier côté conservation et dépôts
Vous pourriez aussi aimer





























