X розслідує хвилю листів про скидання пароля, порушення не виявлено

безпека акаунтаскидання паролявитік данихфішингX Money
2026-09-01Джерело: crypto.news
X розслідує хвилю листів про скидання пароля, порушення не виявлено

X почав розслідувати хвилю небажаних електронних листів для скидання пароля та кодів підтвердження, хоча його попередня перевірка не виявила жодних доказів того, що системи платформи були зламані.

Підсумок

  • Користувачі X повідомили про отримання повідомлень про скидання пароля, які вони не запитували.
  • Компанія не виявила жодних доказів порушення під час попереднього розслідування.
  • X порадив користувачам увімкнути двофакторну автентифікацію та захист від скидання пароля.
  • Хвиля електронних листів збіглася з розширенням X Money для відповідних підписників у США.

X не виявляє порушення під час попередньої перевірки скидання пароля

Член команди інженерії продукту X Мрідул Сінґхай у вівторок заявив, що компанія вивчає повідомлення від користувачів, які отримали несподівані електронні листи та коди для скидання пароля. За словами Сінґхая, на момент його заяви X не виявив компрометації своїх внутрішніх систем.

Кілька власників облікових записів заявили, що повідомлення надходили без жодних спроб з їхнього боку змінити свої облікові дані. Деякі користувачі також повідомили про отримання кількох запитів на скидання, що викликало питання про те, чи не намагаються невідомі сторони отримати контроль над їхніми обліковими записами.

Небажане повідомлення про скидання саме по собі не свідчить про те, що пароль облікового запису було розкрито або хтось отримав доступ. X дозволяє особі розпочати процес відновлення, ввівши ім'я користувача, адресу електронної пошти або номер телефону, після чого платформа надсилає код підтвердження на зареєстрований контактний метод.

Навіть так, користувачі не повинні ділитися кодом скидання або схвалювати зміну пароля, яку вони не запитували. Сінґхай порадив власникам облікових записів увімкнути двофакторну автентифікацію та уникати відкриття посилань, надісланих через несподівані електронні листи.

Він також заявив, що зловмисники, схоже, вважають, що розширений доступ до X Money може зробити контроль над обліковими записами X більш цінним. Компанія не розкрила, хто може бути відповідальним за запити, скільки облікових записів їх отримали або чи була ця діяльність автоматизованою кампанією.

Налаштування безпеки X можуть обмежити запити на скидання

Згідно з опублікованими рекомендаціями щодо безпеки облікового запису X, користувачі можуть увімкнути захист від скидання пароля в розділі «Безпека» налаштувань свого облікового запису. Після ввімкнення ця функція вимагає додаткову ідентифікаційну інформацію, перш ніж X надішле посилання для скидання пароля або код підтвердження.

Залежно від інформації, пов'язаної з обліковим записом, користувачеві може знадобитися надати адресу електронної пошти, номер телефону або обидва. Вимога цих деталей може ускладнити невідомій стороні ініціювання повторних запитів на скидання, використовуючи лише загальнодоступне ім'я користувача.

Двофакторна автентифікація додає ще одну перевірку під час входу. X наразі підтримує текстові повідомлення, програми автентифікації та фізичні ключі безпеки, хоча доступні методи можуть залежати від типу облікового запису та статусу підписки.

Згідно з інструкціями з відновлення пароля платформи, коди скидання, надіслані електронною поштою, залишаються дійсними протягом 60 хвилин. Завершення скидання пароля виходить із системи з усіх активних сеансів X, тоді як зміна пароля з існуючого сеансу залишає сеанс, використаний для зміни, активним.

X спеціально радить людям, які неодноразово отримують небажані електронні листи про скидання, увімкнути як захист від скидання пароля, так і двофакторну автентифікацію. На сторінці безпеки також сказано користувачам перевіряти, чи сторінка входу використовує домен x.com, перш ніж вводити облікові дані.

Замість того, щоб переходити за посиланням з електронного листа, власники облікових записів можуть відкрити застосунок X або ввести адресу платформи безпосередньо в браузері, щоб переглянути свої налаштування. X заявляє, що її легітимні електронні листи надходять з адрес, що закінчуються на @x.com або @e.x.com, не містять вкладень і ніколи не просять одержувачів надавати свій пароль електронною поштою, у прямому повідомленні або у відповіді.

Ті, хто ввів облікові дані на незнайомому веб-сайті, повинні змінити пароль через X, захистити адресу електронної пошти, пов'язану з обліковим записом, і видалити доступ для невпізнаних сторонніх застосунків, згідно з рекомендаціями компанії. Новий пароль також має відрізнятися від облікових даних, які використовуються в інших сервісах.

X Money розширює доступ по всіх Сполучених Штатах

Повідомлення про скидання пароля з'явилися, коли X розширив X Money для передплатників Premium та Premium+ з обліковими записами в США. Сервіс дозволяє відповідним користувачам надсилати гроші один одному, не виходячи з соціальної платформи, і покладається на Cross River Bank для своєї банківської інфраструктури.

Як раніше повідомляло crypto.news, запуск X Money включає депозитні рахунки, миттєві перекази та дебетову картку Visa. Сервіс також пропонує річну дохідність до 6%, а відповідні покупки за X Card можуть приносити 3% кешбеку.

Cross River зберігає депозити клієнтів і з'єднує X Money з банківськими мережами, що використовуються для переказів. Депозити, що зберігаються безпосередньо в банку-члені Федеральної корпорації страхування депозитів, можуть претендувати на стандартне страхування FDIC на суму до 250 000 доларів США, залежно від правил агентства.

X Money також використовує програму автоматичного переказу коштів, яка розміщує кошти в різних застрахованих банках. Відповідні клієнти можуть отримати сукупне страхове покриття FDIC до 10 мільйонів доларів США, хоча X Payments не є банком або установою, застрахованою FDIC.

Платіжний сервіс використовує ключі доступу для автентифікації та надає клієнтам інструменти для встановлення лімітів транзакцій і додаткових вимог до підтвердження. Visa забезпечує заходи безпеки та управління ризиками для покупок, здійснених через X Card.

Спочатку доступ був обмежений окремими користувачами Premium+, коли платіжний сервіс почав використовувати інфраструктуру Cross River у червні. Пізніше X додав передплатників Premium, розширюючи доступність по всіх Сполучених Штатах.

Незважаючи на минулу роботу Cross River з Ripple, ні X, ні банк не оголосили про підтримку XRP або іншої криптовалюти в X Money. Поточний сервіс переміщує долари США через звичайні банківські та карткові мережі.

X також розглядав платежі творцям у стейблкоїнах

Фінансові плани X виходять за межі переказів між користувачами. У серпні компанія розглядала платежі в USDC та інших стейблкоїнах як можливі варіанти для винагород творцям, за словами особи, знайомої з обговореннями.

На момент цього звіту не було обрано жодного токена, блокчейн-мережі чи дати запуску. X також не розкрив, чи отримуватимуть творці стейблкоїни автоматично, чи обиратимуть їх як альтернативу банківським платежам.

Обговорення відбулися напередодні запланованої заміни програми Revenue Sharing на Original Content Rewards 8 вересня. Згідно з оголошеними правилами X, творцям потрібно щонайменше 500 перевірених підписників і 500 000 переглядів у стрічці Home від перевірених користувачів протягом попередніх 90 днів.

X не підтвердив, що цифрові активи будуть додані до X Money. Платіжний сервіс платформи наразі залишається обмеженим для відповідних передплатників у США, і компанія не надала графік доступу для безкоштовних облікових записів або користувачів за межами країни.