密码重置邮件洪流冲击X;公司报告未发生泄露

X用户在周二收到了不想要的密码重置邮件;X表示没有发生泄露,并建议启用重置保护。

2026-09-01 16:31约 4 分钟阅读

周二,一波未经请求的密码重置邮件袭击了X账户。一位账户持有人在三分钟内收到了八条信息。公司表示没有发现任何泄露。

这些邮件是真实的,来自X本身而不是伪造的发件人。攻击者并非直接入侵用户,而是持续使用X自己的账户恢复表单针对公开已知的用户名发送。

小心!!在你的X账户上启用双因素认证和密码重置保护

许多账户正被入侵 https://t.co/uy5pFsW9hB

— Sweep (@0xSweep) September 1, 2026

大规模尝试入侵X账户

公司的回应来自X产品工程师Mridul Singhai。他给出了可能的动机,否认了泄露,并致歉。

“攻击者似乎认为,既然XMoney现已广泛可用,他们可以未经授权访问账户。我们正在积极调查此事,至今未发现任何泄露证据。对于多次发送邮件表示歉意,感谢您的耐心……”Singhai 写道.

该声明是公司对此事的唯一公开评论。主X账户、X支持或X Money均未发布任何内容。

时机与怀疑的动机一致。X Money早在6月底就为美国高级订阅用户推出了点对点支付。资金存放在Cross River Bank,该银行的存款由联邦保险,最高保额达$10,000,000。

因此,X登录凭证等同于银行凭证。这颠覆了风险评估。一旦账户被劫持,攻击者可以推销虚假代币。同时,被攻破的钱包可能被清空。

没有确认任何数据泄露。通常,此类活动依赖于多年来在犯罪市场上交易的旧电子邮件列表。

X用户如何阻止重置垃圾邮件

X的恢复表单只接受用户名。这些用户名是公开的。因此,仅此一点就打开了大门。

X的帮助页面已经提供了一种补救措施:收到未请求重置的用户被告知启用密码重置保护。启用该设置后,恢复表单首先要求输入存档的电子邮件或电话号码。

周二,曾在X负责产品的Nikita Bier展示了该设置。到下午,他的截图已被观看超过85,000次。

“只需开启这个,”Bier 说道.

还有两层保护值得添加:

  • 优先使用身份验证器应用而非短信,并设置通行密钥,使登录与您的设备绑定。
  • 不要触碰这些信息——伪造的2FA提示曾清空加密货币钱包。

这并不是X第一次遭遇此类攻击,尽管之前来自内部。早在July 2020,入侵者通过社会工程手段绕过员工进入内部管理工具。他们重定向确认邮件并触发130个账户的密码重置,携带着$118,000的比特币逃走。

这一次,攻击者从外部操作,通过公开表单进行滥用。目标没有改变。关于强化X账户的推荐步骤也没有改变。

X是否会对表单设置速率限制,或者让用户自行防御,还有待观察。

分享至

免责声明:本文内容来源于第三方媒体,仅供参考,不构成任何投资建议。加密货币及其他金融产品存在较大价格波动风险,请谨慎决策。

相关文章