バイナンスの発表や発言からまとめると
非公式アプリやbotの使用からのAPI漏れだけじゃなく
フィッシングサイトにかかると一時的に二段階認証も突破されちゃうから
それで一回不正ログインしてそのアカウントのAPI発行ってパターンかな。