Tôi đã dành cả buổi chiều để theo đuổi những email đặt lại mật khẩu X không được yêu cầu, thay vì giả định rằng trang web đã bị xâm nhập. Rất nhiều người nhận được email đặt lại mật khẩu thật từ X, không phải các miền giả mạo ngẫu nhiên. Một số người nhận được vài email trong vài phút. Tôi cũng vậy. Phần này là thật. Thông điệp công khai từ kỹ sư sản phẩm Mridul Singhai của X: các kẻ tấn công dường như muốn chiếm tài khoản vì X Money đã được triển khai rộng rãi, họ đang điều tra và cho đến nay chưa có bằng chứng nào về việc hệ thống X bị xâm phạm. Anh ấy cũng đã xin lỗi vì những email gửi nhiều lần. Cơ chế này ngu ngốc hơn cả cảnh hack trong phim Hollywood 😂. Nếu Password Reset Protect bị tắt, X sẽ chấp nhận yêu cầu đặt lại mật khẩu chỉ với tên người dùng công khai của bạn, sau đó gửi email đến địa chỉ đã được liên kết với tài khoản. Vì vậy: - Một email đặt lại mật khẩu không có nghĩa là họ đã truy cập vào hộp thư của bạn - Nó không có nghĩa là X vừa rò rỉ cơ sở dữ liệu hôm nay - Chỉ cần danh sách tên người dùng công khai là đủ Đó là lý do tại sao nó tăng đột biến hôm nay. X Money đã được triển khai cho người dùng Premium/Premium+ tại Mỹ vào mùa hè. Ví, P2P, thẻ Visa. Bây giờ những tài khoản đó trông giống như ví. Điều này phù hợp với những gì X tự nói. Nhiều email gửi đến cùng một tên người dùng cho thấy tên đó đã được gửi đi lặp đi lặp lại. Một script duy nhất, hoặc vài bot chia sẻ cùng một danh sách. Khối lượng là cách “phun sơn”, không phải bằng chứng về một cuộc xâm phạm lõi mới. Tôi cũng đã kiểm tra giả thuyết rằng @commonsmade bị tấn công vì mọi người kết nối X để nhận airdrop, nhưng hiện tại điều đó không đúng. Một danh sách OAuth chỉ dựa trên tên người dùng có thể kích hoạt hiện tượng này mà không cần rò rỉ hộp thư. Những người chưa từng sử dụng ứng dụng đó vẫn nhận được những email chính thức của X. Nếu cả hai nhóm đều bị ảnh hưởng, commonsmade ít nhất chỉ là một trong nhiều danh sách cũ đã bị rò rỉ trước đó. Hãy coi nó như một manh mối, không phải kết luận. Những gì tôi không thể xác minh từ dữ liệu công khai: tác nhân thực hiện, máy chủ gửi yêu cầu, một vụ xâm phạm commonsmade được xác nhận, hay một vụ xâm phạm hạ tầng X mới được xác nhận. X có thể thấy các IP nguồn. Tôi thì không. Những gì tôi đã làm: Bật Password Reset Protect, bật xác thực 2 yếu tố cho ứng dụng, hủy các phiên đăng nhập mà tôi không nhận ra. Tôi sẽ không nhấp vào bất cứ thứ gì trong những email đó. Nếu một email thứ hai xuất hiện trông giống như hỗ trợ của X, đó chính là email lừa đảo. Nếu bạn bị ảnh hưởng, hãy cho tôi biết ba điều: Password Reset Protect bật hay tắt, X Money bật hay tắt, và liệu bạn có kết nối X với một airdrop hay bất kỳ ứng dụng nào khác không. Tôi muốn tìm ra mô hình, có lẽ chúng ta sẽ tìm ra được điều gì đó
Davexinoh 🦇🔊Chia sẻ


Nguồn:Hiển thị bản gốc
Tuyên bố miễn trừ trách nhiệm: Thông tin trên trang này có thể được lấy từ bên thứ ba và không nhất thiết phản ánh quan điểm hoặc ý kiến của KuCoin. Nội dung này chỉ được cung cấp cho mục đích thông tin chung, không có bất kỳ đại diện hay bảo đảm nào dưới bất kỳ hình thức nào và cũng không được hiểu là lời khuyên tài chính hay đầu tư. KuCoin sẽ không chịu trách nhiệm về bất kỳ sai sót hoặc thiếu sót nào hoặc về bất kỳ kết quả nào phát sinh từ việc sử dụng thông tin này.
Việc đầu tư vào tài sản kỹ thuật số có thể tiềm ẩn nhiều rủi ro. Vui lòng đánh giá cẩn thận rủi ro của sản phẩm và khả năng chấp nhận rủi ro của bạn dựa trên hoàn cảnh tài chính của chính bạn. Để biết thêm thông tin, vui lòng tham khảo Điều khoản sử dụng và Tiết lộ rủi ro của chúng tôi.