2026年9月1日星期二

WhaleAgent
X 密碼重設電郵洗版 三分鐘十一封 官方未回應

X 密碼重設電郵洗版 三分鐘十一封 官方未回應

9 月 1 日晚上,大批 X 用戶收到未經要求的密碼重設電郵,有人三分鐘內收到十一封。收到電郵不等於帳號已被入侵:任何人知道你的用戶名稱就能觸發發信,真正的風險是混在裏面的釣魚信。X 前產品主管 Nikita Bier 建議開啟 Password reset protect,重設時要先確認電郵或電話。平台至今未有說法。

X 收件匣被密碼重設電郵洗版 由 9 月 1 日晚上開始

9 月 1 日晚上,大批 X 用戶在收件匣見到同一封信:標題寫著「Password reset request」,內文問「Reset your password?」,而他們一次都沒有按過忘記密碼。目前能找到最早的一則公開紀錄,是尼日利亞帳號 @OgbeniDipo 在晚上 7 時 24 分(香港時間,下同)發出的投訴;到 9 時 20 分之後,同類貼文在加密貨幣圈的時間線上密集出現。

數量才是這件事最不尋常的地方。多名用戶形容一次收到十至二十封,而且集中在幾分鐘之內。帳號 @Ministerr 貼出的收件匣截圖,十一封 X 電郵的發信時間全部落在三分鐘內;@0x_ultra 的截圖則顯示同一個對話串已經累積二十封。投資人 @nic_carter、@Jeremybtc 與交易帳號 @PopPunkOnChain 都說自己、同事以至公司帳號同時中招。

X 密碼重設電郵洗版收件匣
帳號 @Ministerr 於 9 月 1 日貼出的收件匣截圖:十一封 X 密碼重設電郵集中在三分鐘之內送達,畫面時間為該帳號所在時區

被波及的並不限於加密貨幣圈。@NigeriaStories 與 @OgbeniDipo 這類一般新聞帳號同樣收到,反映對象不是按名單逐個挑選,而是大範圍地掃。

時間(香港)

當事人

內容

晚上 7 時 24 分

@OgbeniDipo

目前找到最早一則公開投訴,表明沒有要求過重設

晚上 9 時 14 分

Nikita Bier

X 前產品主管貼出設定截圖,叫用戶開啟 Password reset protect

晚上 9 時 20 分

@SmokeyTheBera

團隊多人同時被洗版,並聲明不會有任何代幣發行

晚上 9 時 33 分

Cointelegraph

發出警示,稱多名 X 用戶收到數十封未經要求的重設請求

晚上 9 時 36 分

@nic_carter

貼出設定路徑:Settings → Security and account access → Security

晚上 9 時 59 分

@Ministerr

貼出收件匣截圖,三分鐘內十一封

晚上 10 時 42 分

Nikita Bier

解釋該設定為何不是預設開啟

收到重設電郵 不代表帳號已經被入侵

這一點要先講清楚,因為當晚時間線上不少貼文直接寫成「X 被入侵」。

密碼重設請求是任何人都可以觸發的動作。只要知道一個帳號的用戶名稱、電郵或電話號碼,在忘記密碼的頁面填進去,系統就會發信。發信這一步不需要密碼,也不需要通過任何驗證。所以收到一百封重設電郵,證明的是有人知道你的登入識別資料並且反覆按了那個按鈕,不等於對方已經進入你的帳號。

真正的風險有兩層。第一層是這批電郵當中可能混進偽冒的釣魚信:收件匣一旦被同一款版面塞滿,人就會放鬆戒心,而假信與真信在手機熒幕上幾乎分不出。帳號 @tolstoybb 的建議是這段時間把每一封 X 相關電郵都當成有問題來處理。第二層是攻擊者若同時掌握了你的電郵或電話,重設流程就真的走得通,這時候擋在中間的只剩雙重認證。

換句話說,該做的不是去按那條連結看看發生甚麼事,而是完全不碰它,然後從 X 的設定頁自己走一遍。

Password reset protect 開在哪裏 為何不是預設開啟

當晚流傳最廣的做法來自 Nikita Bier。他曾任 X 產品主管,在晚上 9 時 14 分貼出設定頁截圖,把「Additional password protection」一欄圈起來。

X 設定頁的 Password reset protect 開關
Nikita Bier 於 9 月 1 日晚上貼出的 X 安全設定截圖,紅圈標示 Additional password protection 之下的 Password reset protect 開關

路徑是 Settings and privacy → Security and account access → Security → Additional password protection。開啟之後,任何人要重設這個帳號的密碼,都必須先確認電郵地址或電話號碼,單靠知道用戶名稱按不動。

比截圖更有用的是他之後那句解釋。有人問為何這個開關不是所有帳號預設開啟,他答:因為大部分人沒有同時向 X 提供電郵和電話,而這個功能兩者都要有才運作得到。這句話同時交代了一件事:如果你打開設定頁發現這個開關按不下去,通常不是出了故障,而是帳戶資料只填了其中一項。

當晚被反覆提起的動作有幾項,值得順手一次做完:

  • 開啟 Password reset protect。開關按不下去的話,先補回缺少的電郵或電話。
  • 把雙重認證改用驗證器應用程式(authenticator app)或實體安全鑰匙(security key),不要用短訊。短訊那一關會被 SIM 卡騎劫繞過,而那正是針對加密貨幣帳號最常見的手法。
  • 到設定的 Sessions 一欄,登出所有不認得的裝置。
  • 不要按任何一封重設電郵裏面的連結,包括看起來完全正常的那些。

沒有人證實過源頭 而八個月前 Instagram 出過同一件事

事件發生數小時,X 官方帳號與平台狀態頁都沒有就此發出任何說明。

坊間的推測主要有兩種。@Jeremybtc 認為問題出在某個連接 X 的第三方服務被攻破,因此對方手上有一批完整的帳號對照資料,他自己也註明「未經證實」。另一種說法是 X 的忘記密碼頁面缺乏足夠的請求頻率限制(rate limit),被人拿去大量掃描已知的電郵地址。兩種說法目前都沒有一方證實,而它們指向的修補位置完全不同。

值得留意的是,這兩種推測都不需要任何人的密碼外洩就成立。一批帳號名稱加電郵的對照表,本身已經足夠造出當晚的場面。

這件事也不是第一次發生。2026 年 1 月,Instagram 用戶同樣收到一波未經要求的密碼重設電郵,當時亦有 1,750 萬個帳號外洩的說法在流傳。Meta 最後的交代是修正了一個令外部人士可以代其他用戶發出重設電郵的問題,系統沒有被入侵,帳號亦是安全的。那次的結局提醒了一件事:「有沒有資料外洩」和「你的帳號安不安全」是兩條要分開回答的問題,前者要等平台交代,後者一個設定就能自己處理好。

來源

No comments yet