X enquête sur une vague d'e-mails de réinitialisation de mot de passe, aucune violation détectée

sécurité des comptesréinitialisation de mot de passeviolation de donnéeshameçonnageX Money
2026-09-01Source: crypto.news
X enquête sur une vague d'e-mails de réinitialisation de mot de passe, aucune violation détectée

X a commencé à enquêter sur une vague d'e-mails de réinitialisation de mot de passe et de codes de confirmation non sollicités, bien que son examen initial n'ait trouvé aucune preuve que les systèmes de la plateforme aient été compromis.

Résumé

  • Les utilisateurs de X ont signalé avoir reçu des messages de réinitialisation de mot de passe qu'ils n'avaient pas demandés.
  • L'entreprise n'a trouvé aucune preuve de violation lors de son enquête initiale.
  • X a conseillé aux utilisateurs d'activer l'authentification à deux facteurs et la protection de réinitialisation du mot de passe.
  • La vague d'e-mails a coïncidé avec l'expansion de X Money aux abonnés américains éligibles.

X ne trouve aucune violation lors de l'examen initial de la réinitialisation du mot de passe

Mridul Singhai, membre de l'équipe d'ingénierie produit de X, a déclaré mardi que l'entreprise examinait les rapports d'utilisateurs ayant reçu des e-mails et des codes de réinitialisation de mot de passe inattendus. Selon Singhai, X n'avait pas identifié de compromission de ses systèmes internes au moment de sa déclaration.

Plusieurs titulaires de comptes ont déclaré que les messages étaient arrivés sans qu'ils aient tenté de modifier leurs informations de connexion. Certains utilisateurs ont également signalé avoir reçu plusieurs demandes de réinitialisation, soulevant des questions sur la possibilité que des parties inconnues tentent de prendre le contrôle de leurs comptes.

Un message de réinitialisation non sollicité ne prouve pas en soi que le mot de passe d'un compte a été exposé ou que quelqu'un y a eu accès. X permet à une personne de lancer le processus de récupération en saisissant un nom d'utilisateur, une adresse e-mail ou un numéro de téléphone, après quoi la plateforme envoie un code de confirmation au moyen de contact enregistré.

Même ainsi, les utilisateurs ne doivent pas partager un code de réinitialisation ni approuver un changement de mot de passe qu'ils n'ont pas demandé. Singhai a conseillé aux titulaires de compte d'activer l'authentification à deux facteurs et d'éviter d'ouvrir des liens envoyés dans des e-mails inattendus.

Il a également déclaré que les attaquants semblaient croire que l'accès accru à X Money pourrait rendre le contrôle des comptes X plus précieux. L'entreprise n'a pas divulgué qui pourrait être responsable des demandes, combien de comptes en ont reçu, ni si l'activité provenait d'une campagne automatisée.

Les paramètres de sécurité de X peuvent restreindre les demandes de réinitialisation

Selon les conseils de sécurité de compte publiés par X, les utilisateurs peuvent activer la protection de réinitialisation du mot de passe dans la section Sécurité de leurs paramètres de compte. Une fois activée, cette fonctionnalité exige des informations d'identification supplémentaires avant que X n'envoie un lien de réinitialisation de mot de passe ou un code de confirmation.

Selon les informations associées à un compte, un utilisateur peut devoir fournir une adresse e-mail, un numéro de téléphone, ou les deux. Exiger ces détails peut rendre plus difficile pour une partie inconnue de déclencher des demandes de réinitialisation répétées en utilisant uniquement un nom d'utilisateur public.

L'authentification à deux facteurs ajoute une vérification supplémentaire lors de la connexion. X prend actuellement en charge les messages texte, les applications d'authentification et les clés de sécurité physiques, bien que les méthodes disponibles puissent dépendre du type de compte et du statut d'abonnement.

Selon les instructions de récupération de mot de passe de la plateforme, les codes de réinitialisation envoyés par e-mail restent valables 60 minutes. Effectuer une réinitialisation de mot de passe déconnecte le compte de toutes les sessions X actives, tandis que changer un mot de passe à partir d'une session existante laisse la session utilisée pour le changement active.

X conseille spécifiquement aux personnes qui reçoivent à plusieurs reprises des e-mails de réinitialisation non sollicités d'activer à la fois la protection de réinitialisation du mot de passe et l'authentification à deux facteurs. Sa page de sécurité indique également aux utilisateurs de vérifier qu'une page de connexion utilise le domaine x.com avant de saisir les identifiants du compte.

Plutôt que de suivre un lien dans un e-mail, les titulaires de compte peuvent ouvrir l'application X ou taper directement l'adresse de la plateforme dans un navigateur pour vérifier leurs paramètres. X indique que ses e-mails légitimes proviennent d'adresses se terminant par @x.com ou @e.x.com, ne contiennent pas de pièces jointes et ne demandent jamais aux destinataires de fournir leur mot de passe par e-mail, message direct ou réponse.

Toute personne ayant saisi ses identifiants sur un site inconnu devrait changer son mot de passe via X, sécuriser l'adresse e-mail associée au compte et supprimer l'accès aux applications tierces non reconnues, selon les conseils de l'entreprise. Un nouveau mot de passe doit également être différent des identifiants utilisés sur d'autres services.

X Money étend son accès à travers les États-Unis

Les signalements d'e-mails de réinitialisation sont apparus alors que X étendait X Money aux abonnés Premium et Premium+ avec des comptes américains. Le service permet aux utilisateurs éligibles de s'envoyer de l'argent sans quitter la plateforme sociale et s'appuie sur Cross River Bank pour son infrastructure bancaire.

Comme crypto.news l'a précédemment rapporté, le lancement de X Money comprend des comptes de dépôt, des transferts instantanés et une carte de débit Visa. Le service offre également des rendements annuels allant jusqu'à 6 %, tandis que les achats éligibles avec la carte X peuvent rapporter 3 % de remise en argent.

Cross River détient les dépôts des clients et connecte X Money aux réseaux bancaires utilisés pour les transferts. Les dépôts détenus directement auprès d'une banque membre de la Federal Deposit Insurance Corporation peuvent bénéficier de l'assurance FDIC standard jusqu'à 250 000 $, sous réserve des règles de l'agence.

X Money utilise également un programme de balayage de trésorerie qui place les fonds dans des banques assurées participantes. Les clients éligibles peuvent recevoir une couverture FDIC globale de passage allant jusqu'à 10 millions de dollars, bien que X Payments ne soit ni une banque ni une institution assurée par la FDIC.

Le service de paiement utilise des clés d'accès pour l'authentification et donne aux clients des outils pour définir des limites de transaction et des exigences d'approbation supplémentaires. Visa fournit des mesures de sécurité et de gestion des risques pour les achats effectués via la carte X.

L'accès initial avait été limité à certains utilisateurs Premium+ lorsque le service de paiement a commencé à utiliser l'infrastructure de Cross River en juin. X a ensuite ajouté les abonnés Premium tout en élargissant la disponibilité à travers les États-Unis.

Malgré le travail passé de Cross River avec Ripple, ni X ni la banque n'ont annoncé de support pour XRP ou une autre cryptomonnaie dans X Money. Le service actuel déplace des dollars américains via les réseaux bancaires et de cartes conventionnels.

X a également envisagé des paiements aux créateurs en stablecoins

Les plans financiers de X vont au-delà des transferts entre utilisateurs. En août, la société envisageait des paiements en USDC et d'autres stablecoins comme options possibles pour les récompenses des créateurs, selon une personne familière avec les discussions.

Aucun jeton, réseau blockchain ou date de lancement n'avait été sélectionné au moment de ce rapport. X n'avait pas non plus divulgué si les créateurs recevraient automatiquement des stablecoins ou les choisiraient comme alternative aux paiements bancaires.

Les discussions ont eu lieu avant le remplacement prévu par la plateforme de son programme de partage des revenus par les récompenses de contenu original le 8 septembre. Selon les règles d'éligibilité annoncées par X, les créateurs doivent avoir au moins 500 abonnés vérifiés et 500 000 impressions de la chronologie d'accueil provenant d'utilisateurs vérifiés au cours des 90 jours précédents.

X n'a pas confirmé que des actifs numériques seront ajoutés à X Money. Le service de paiement de la plateforme reste actuellement limité aux abonnés américains éligibles, et la société n'a pas fourni de calendrier pour l'accès des comptes gratuits ou des utilisateurs hors du pays.