社交媒体平台X近日对一波大规模、未经用户请求的密码重置邮件和确认码发送事件展开调查。公司初步审查后表示,目前没有证据表明X内部系统遭到入侵。
全球多名用户反映,他们收到了并未主动请求的密码重置通知。X产品工程团队成员Mridul Singhai周二确认,公司正在核查相关报告。截至其发表声明时,X尚未发现任何系统漏洞或安全破坏迹象。
部分账户持有人表示,这些邮件在他们完全没有尝试修改登录信息的情况下送达。一些用户甚至收到了多次重置请求,引发外界担忧,怀疑有未知方试图接管账户。然而,仅收到未请求的重置消息并不代表密码已泄露或账户已被访问。
X平台允许用户通过输入用户名、邮箱地址或手机号来发起密码恢复流程,随后系统会向注册的联系方式发送确认码。公司建议用户切勿分享重置验证码,也不要批准任何未经自己发起的密码变更操作。
Singhai建议用户启用双重身份验证,并避免点击意外邮件中的链接。他还指出,随着X Money功能的扩展,攻击者可能认为控制X账户更具价值。
安全设置可限制重置请求
X官方安全指南显示,用户可以在账户设置的“安全”部分启用“密码重置保护”。启用后,系统在发送密码重置链接或验证码前会要求额外的身份验证信息。根据账户类型不同,用户可能需要提供邮箱地址、手机号或两者兼备。这一功能使未知方仅凭公开用户名触发频繁重置请求的难度大大增加。
双重身份验证可在登录时增加一层验证。X支持短信验证码、身份验证器应用和物理安全密钥,但具体可用方式取决于账户类型和订阅状态。
通过邮箱发送的重置验证码有效期为60分钟。完成密码重置会使账户退出所有活跃会话,而从现有会话内修改密码则不会退出当前会话。
X特别建议,反复收到未经请求的重置邮件的用户,应同时启用“密码重置保护”和“双重身份验证”。用户还应确认登录页面域名是否为x.com,再输入凭据。建议用户不要点击邮件中的链接,而是直接打开X应用或在浏览器输入平台地址来检查设置。
X官方邮件均来自以@x.com或@e.x.com结尾的地址,不包含附件,也绝不会通过邮件、私信或回复询问密码。任何在陌生网站输入过凭据的用户,应立即通过X修改密码,保护关联邮箱,并移除不认识的第三方应用访问权限。新密码应为X账号独有,不要在其他服务中重复使用。
X Money全美扩展
此次密码重置邮件报告与X将X Money扩展至美国账户的Premium及Premium+订阅用户的时间点重合。该服务允许符合资格的用户无需离开平台即可互相转账,并由Cross River Bank提供银行基础设施。
据crypto.news此前报道,X Money提供存款账户、即时转账和Visa借记卡。该服务提供最高6%的年收益率,符合条件的X Card消费可获得3%现金返还。Cross River持有客户存款,并将X Money连接至银行网络。直接存放在FDIC成员银行的存款可享受最高25万美元的标准FDIC保险。X Money还通过现金清扫计划将资金分散至多家参与银行,潜在提供最高1000万美元的聚合过手FDIC保障。
X Payments并非银行,也不是FDIC承保机构。该支付服务使用通行密钥(passkeys)进行身份验证,并为客户提供设置交易限额和额外审批要求的工具。Visa为X Card购买交易提供安全与风险管理。
X Money最初于6月使用Cross River基础设施时,仅向部分Premium+用户开放。随后X将服务扩展到Premium订阅用户,并逐步在全美范围内放开。
尽管Cross River过去曾与Ripple合作,但X和该银行均未宣布在X Money中支持XRP或其他加密货币。当前服务通过传统银行和卡网络进行美元转账。
X曾考虑用稳定币支付创作者
X的金融计划不仅限于用户间转账。8月,据知情人士透露,该公司曾考虑将USDC等稳定币作为创作者奖励的潜在支付选项之一。截至当时,尚未选定具体代币、区块链网络或发布日期。X也未披露创作者是否会自动接收稳定币,或可选择其作为银行转账的替代方案。
这些讨论发生在平台计划于9月8日将“收入分享”计划替换为“原创内容奖励”之前。根据X公布的资格规则,创作者需在过去90天内拥有至少500个已验证粉丝,并获得来自已验证用户的50万次首页时间线展示。
X尚未确认数字资产将加入X Money。该平台支付服务目前仍仅限于符合资格的美国订阅用户,公司也未提供免费账户或海外用户开放的时间表。
