9月1日,X证实大量用户莫名收到密码重置邮件,时间点卡得很准——恰好在X Money(X新推出的支付服务,带银行卡功能)大范围铺开之后。X工程师说这只是攻击者“批量触发”重置表单,没找到入侵证据。但总法律顾问同时抛出“不遗余力、刑事追责”的狠话。技术团队说这是骚扰,法务团队说这是犯罪,两边喊的根本不是一个烈度,这才是这件事最值得琢磨的地方。
三种声音,三种定性
产品工程师Mridul Singhai:正在调查,目前没有发现任何账户被入侵的证据。
总法律顾问James Burnham:法务与安全团队将不遗余力追究任何试图伤害平台用户的人的刑事责任。
AI机器人Grok:攻击者在用公开用户名批量触发密码重置表单,没有确认的系统入侵或大规模账户接管。
三句话摆在一起,落差很明显:一个说“查无实据”,一个说“抓到严惩”,中间没有过渡。
为什么邮箱会“莫名”被轰炸
答案藏在一个不起眼的设计细节里:X的密码重置流程只需要一个公开用户名就能触发。攻击者不用拿到你的邮箱地址,系统会自动把重置邮件发到你绑定的邮箱。收到这封邮件,不代表邮箱泄露,也不代表账户被黑——这是骚扰,不是入侵。
X Money说了什么,没说什么
官方页面写明了防护清单:passkey登录、自定义交易限额、隐私控制,资金托管在Cross River Bank等FDIC承保机构。这些是看得见的部分。
看不见的部分是:社交账户一旦被盗,绑定的货币账户会不会被同步波及,官方没说清楚;出了资金损失,赔付政策是什么,也没有公开细节。这不是宣传缺失,而是支付业务的责任边界,目前只写在没人细读的角落里。
官方口径和用户证词的裂缝
Reddit上有用户反映,自己的账户被改了绑定邮箱、被开了别人设的2FA、还被用来给别人发钓鱼私信。这和X“无证据显示入侵”的表态并不完全对得上。
- 结论.官方“无入侵证据”的说法,核实边界可能只覆盖了批量重置请求这一层,未必覆盖所有并行发生的真实盗号案例。
这两组说法未必指向同一批攻击者,但足以说明:“查无实据”和“确实没事”是两句不同的话,公司只说了前一句。
社交平台一沾上钱,攻击价值就变了。十几年前PayPal刚做支付、后来的移动支付平台,都经历过同样的一段:账户能提现,黑客的算盘就重新打了一遍。这不是新故事,只是换了一个平台重演。
真正的问题不在攻击者多聪明,而在X把支付功能叠在了一套认证强度没跟上的老系统上。密码重置只认用户名,双重验证默认还保留着容易被SIM卡劫持的短信方式——这套体系十年前够用,配一张银行卡就不够了。
把社交账号当支付密钥,安全上限就卡在十年前的验证方式上。
- 风险.默认2FA仍支持短信验证码,SIM卡劫持依然是最现实的攻击路径,优先切到验证器App或安全密钥。
想少踩坑,做三件事就够:在设置里打开密码重置保护(要求提供绑定邮箱或手机号才能触发重置);把双重验证换成验证器App或安全密钥;对任何以X Money名义发来的私信链接保持怀疑,官方不会用私信要你点链接验证账户。
法务的措辞越强硬,越像是在替一套没跟上的认证体系撑场面。X Money想戴支付业务这顶王冠,先得把账户安全这层底座补上。
