美国司法部称X平台密码恢复攻击波及数十万用户
要点速览
- •据司法部长托德·布兰奇称,一起针对数十万X账户的密码恢复攻击在任何账户被攻破之前被成功阻止。
- •司法部正与X合作,查明此次行动背后老练的网络犯罪分子。
- •司法部和X均未披露具体的攻击手法、受攻击账户的确切数量,或是否有特定用户群体被单独针对。
- •被攻破的X账户对加密货币用户构成更高风险,可能被用于虚假赠币、空投和恶意链接,如2020年高知名度账户劫持事件和2024年SEC账户SIM卡换卡攻击事件所示。
- •用户可通过启用“密码重置保护”以及使用应用或硬件密钥双重验证(而非短信)来加强账户安全。

据美国司法部长托德·布兰奇(Todd Blanche)表示,美国司法部与X平台正联合调查一起本周针对数十万X账户的大规模密码恢复攻击。X在账户被攻破前成功瓦解了此次攻击,司法部目前正与该公司合作,查明幕后责任人。
该事件对加密货币用户尤为重要,因为其X账户可能成为推广虚假代币赠品、空投和恶意链接的直接渠道。
攻击如何针对X用户
布兰奇将此次行动的幕后黑手形容为“老练的网络犯罪分子”,但未披露攻击的具体实施方式,也未指认任何嫌疑个人或组织。
This week, sophisticated cyber criminals attempted a password-recovery attack on hundreds of thousands of X users. X disrupted the attack to prevent user accounts from being captured. But, as we've shown, the Justice Department will stop at nothing in its pursuit of cyber… — Attorney General Todd Blanche (@AGToddBlanche) September 2, 2026
密码恢复攻击利用“忘记密码”或账户恢复流程,而非尝试破解用户的现有密码,使攻击者能够大规模尝试接管账户。此类攻击通常利用账户恢复过程中的短信或电子邮件验证环节,并使用自动化尝试一次性攻击大量账户。
布兰奇确认,X在任何账户被攻破之前成功阻止了此次尝试。此次行动的完整规模尚不清楚。司法部和X均未公开披露所使用的具体技术、受攻击账户的确切数量,或是否有特定用户群体被单独针对。
加密货币用户为何应予关注
X是加密货币项目、交易所和行业人物的重要沟通渠道。因此,账户接管可能不仅仅是社交媒体安全问题:攻击者可以利用受信任的账户冒充项目或高管,引导粉丝访问虚假空投、欺诈性投资机会或恶意网站。
此类风险已有先例。2020年,攻击者劫持了包括埃隆·马斯克、巴拉克·奥巴马和主要加密货币交易所在内的高知名度X账户,以推广比特币赠币骗局。2024年,攻击者通过SIM卡换卡攻击控制了美国证券交易委员会(SEC)的X账户,并利用其发布有关现货比特币ETF获批的虚假公告。
如何保护您的X账户免受密码恢复攻击
不要使用未经请求的X密码重置邮件中的链接。直接访问X平台,并在“设置”>“安全与账户访问”>“安全”下启用“密码重置保护”(Password Reset Protect)。
使用身份验证器应用或硬件安全密钥而非短信启用双重验证(2FA)。这在攻击者试图利用账户恢复流程时可提供额外保护。
此事为何重要
此次大规模密码恢复攻击在X账户被攻破之前被成功阻止,但该行动表明账户恢复系统为何可能成为大规模攻击的诱人目标。对加密货币用户而言,保护X账户也是保护一个可用于影响粉丝和转移资金的渠道。
来源:DailyCoin
原始来源:司法部长托德·布兰奇在X上的发言