X平台遭密碼重設郵件轟炸;公司表示未發生資料外洩

X用戶週二收到大量非自願的密碼重設郵件;X表示沒有發現任何外洩事件,並建議啟用重設保護功能。

2026-09-01 16:31約 4 分鐘閱讀

週二,一波未經要求的密碼重設郵件襲擊了X帳號。一名帳號持有者在三分鐘內收到八封郵件。該公司表示尚未發現任何外洩。

這些郵件是真實的,由X本身寄出,而非來自假冒的寄件者。攻擊者並非直接入侵用戶,而是持續針對公開已知的用戶名,觸發X自身的帳號恢復表單。

小心這個!!請在你的X帳號上啟用雙重驗證和密碼重設保護

許多帳號正在被入侵 https://t.co/uy5pFsW9hB

— Sweep (@0xSweep) 2026年9月1日

大規模嘗試入侵X帳號

該公司的回應來自X產品工程師Mridul Singhai。他提出了一個可能的動機,否認了外洩事件,並表達了歉意。

「攻擊者似乎認為,既然XMoney已廣泛可用,他們就能未經授權存取帳號。我們正在積極調查此問題,截至目前,尚未發現任何外洩的證據。我們為多封郵件致歉,並感謝您的耐心……」Singhai在 文章中寫道

該聲明是該公司就此事的唯一公開評論。主要的X帳號、X支援以及X Money均未發布任何內容。

時間點與推測的動機相符。X Money於六月底為美國高級訂閱用戶推出了 點對點支付 功能。資金存放在Cross River Bank,該銀行的存款享有高達1000萬美元的聯邦保險。

因此,X的登入憑證同時也成為銀行憑證。這顛覆了風險評估。帳號被盜用後,攻擊者可以 推廣假代幣。同時,遭入侵的錢包也可能被掏空。

目前沒有任何資料外洩的確認消息。通常,這類攻擊依賴的是已在犯罪市場上流傳多年的老舊電子郵件清單。

X用戶如何阻止重設垃圾郵件

X的恢復表單僅接受用戶名。這些用戶名是公開的。因此,這本身就提供了可趁之機。

X的幫助頁面已提供解決方案:收到「未要求」重設郵件的用戶被建議啟用密碼重設保護。啟用該設定後,恢復表單會先要求輸入已註冊的電子郵件或電話號碼。

週二,曾在X負責產品的Nikita Bier發布了該設定。到了下午,他的截圖已被瀏覽超過85,000次。

「只要開啟這個就行,」Bier 說道

還有兩層額外的保護措施值得採用:

  • 優先使用驗證器應用程式而非簡訊,並設定通行密鑰,使登入與您的裝置綁定。
  • 勿碰那些訊息——過去,假冒的 雙重驗證提示 曾掏空加密錢包。

這並非X第一次面臨此類攻擊,儘管此前攻擊來自內部。早在2020年7月,入侵者透過社交工程手法繞過員工,進入內部管理工具。他們重新導向確認郵件,並觸發了130個帳號的密碼重設,盜走了價值118,000美元的比特幣。

此次,攻擊者從外部運作,透過公開表單進行濫用。目標並未改變。強化X帳號的建議步驟也未曾改變。

X是否會對該表單設定速率限制,或是讓用戶自行防禦,仍有待觀察。

分享至

免責聲明:本文內容來源於第三方媒體,僅供參考,不構成任何投資建議。加密貨幣及其他金融產品存在較大價格波動風險,請謹慎決策。

相關文章