Respuesta corta: no importa
En algunos casos, usar / api / 1234 podría ser una desventaja. Si la aplicación carece de las comprobaciones de autorización adecuadas, un usuario podría probar / api / 1235 y acceder a la cuenta de otro usuario. Este tipo de vulnerabilidad es sorprendentemente común en la práctica. / api / me es bueno porque obliga al desarrollador a obtener el ID de la sesión.
/ api / 1234 puede ser una ventaja si el ID de usuario es un secreto. Esto depende de la aplicación; generalmente con aplicaciones interactivas, los usuarios pueden ver las ID de otros usuarios. Si la identificación es realmente secreta, esto protege contra CSRF. Sin embargo, su aplicación ya debería tener protección CSRF, generalmente a través de un token en un campo oculto.
En general, si alguien obtiene un token de acceso, todas las apuestas están desactivadas. Concentre su esfuerzo de seguridad en evitar que alguien se apodere de un token.