X 平台用户周二遭遇了多封无人请求的密码重置邮件。一名用户收到了 3 分钟内发来的 8 封邮件。X 官方称未发现系统被攻破。
这些邮件确实来自 X 官方,而非伪造发件人。攻击者不断利用 X 的账户找回页面,对公开用户名反复发起密码重置请求。
BEWARE OF THIS!! ENABLE 2FA AND PASSWORD RESET PROTECT ON YOUR X ACCOUNT
— Sweep (@0xSweep) September 1, 2026
Many accounts are getting breached https://t.co/uy5pFsW9hB
关注我们的 X 账号,实时获取第一手快讯
X 平台遭遇大规模黑客尝试
X 平台产品工程师 Mridul Singhai 就此事作出回应。他解释了攻击动机,否认平台出现安全漏洞,并向用户致歉。
“攻击者似乎认为,随着 XMoney 服务的普及,有可能通过黑入账户获得未授权访问。我们正在积极调查,目前尚未发现任何安全漏洞。对于反复收到邮件,我们深表歉意,感谢您的耐心......”,Singhai 表示。
截至目前,X 官方仅有以上回应。X 主账号、X 客户支持以及 XMoney 账号均未发布相关声明。
攻击者的动机不难理解。今年 6 月底,X Money 正式向美国高级用户开放点对点支付服务。存款托管于 Cross River Bank,并享有最高 1,000 万美元的联邦保险。
这意味着,X 账户同时具备“银行账户”属性。黑客一旦盗取账号,不仅能用来推广虚假代币,还可能直接清空钱包资产。
目前,尚无数据泄露被证实。这类攻击通常利用的是在黑市流通多年的老旧邮箱名单。
X 用户如何阻止密码重置垃圾邮件?
X 的找回密码页面仅需输入用户名,而用户名是公开信息,这便为攻击留下可乘之机。
解决办法其实早已存在:X 的帮助页面建议,若收到“非本人请求”的密码重置邮件,应立即开启“重置密码保护”功能。这样,系统将会在操作前强制核对绑定邮箱或手机。
X 前产品负责人 Nikita Bier 周二也发布了相关设置截图。到当天下午,浏览量已突破 85,000。
“只需开启这个功能。”Bier 指出。
还有两项安全措施同样关键:
建议优先使用身份验证器应用程序,而非短信验证码,并进一步添加 Passkey 密钥,将登录与设备绑定。 保持警惕,勿随意处理相关邮件,因为伪造的二步验证(2FA)邮件提示此前已导致加密钱包被盗。X 平台此前曾发生类似事件,但源自内部。2020 年 7 月,攻击者通过社工手段骗过员工,获得内部后台权限,更换邮箱并强制重置 130 个账户,盗走 11.8 万美元比特币($BTC)。
此次攻击者则是通过公开表单发起攻击。目标未变,加强 X 账户安全的策略建议也依然适用。
目前尚不确定 X 平台是否会对该表单实行限流,或是将风险管控责任继续交由用户自行承担。
在 cn.beincrypto.com 阅读由 Lockridge Okoth 撰写的原始文章 X 推特爆发大规模密码重置攻击