Цього тижня функція X Money стала доступною для всіх підписників Premium та Premium+ у США. Вона обіцяє прямі перекази коштів безпосередньо з платформи Ілона Маска. Однак вже у вівторок свято було затьмарене. Тисячі облікових записів, включно з акаунтами відомих осіб в криптоспільноті, співробітників CoinDesk та навіть деяких наших колег, отримали шквал листів для скидання пароля, які вони не запитували. Деякі користувачі отримали до десяти таких листів за кілька годин.
Ключові моменти статті:
- X Money був запущений для американських підписників Premium, обіцяючи прямі перекази коштів, але швидко зіткнувся з проблемами безпеки.
- Тисячі незапитуваних листів для скидання пароля викликали занепокоєння та спекуляції щодо несанкціонованих спроб доступу.
Тисячі незапитуваних листів для скидання пароля: X Money під прицілом
Мрідул Сінґаі, співробітник інженерної команди X, підтвердив інцидент у вівторок. «Здається, зловмисники вважають, що тепер, коли X Money став широко доступним, вони можуть отримати несанкціонований доступ до облікових записів», — написав він у X. «Ми активно розслідуємо та наразі не виявили жодних доказів компрометації». Він також вибачився за велику кількість листів, які були помилково надіслані відповідним користувачам.
Але чому виник такий хаос? X Money працює на банківській інфраструктурі Cross River Bank і дозволяє надсилати гроші між користувачами безпосередньо з відповідної вкладки платформи, без використання сторонніх додатків. Кілька користувачів поділилися скріншотами, на яких видно п’ять, вісім, а іноді й десять сповіщень, отриманих поспіль, ще до того, як вони встигли зрозуміти, що відбувається, згідно зі свідченнями, зібраними Crypto Briefing. Цей шквал паніки виник набагато швидше, ніж офіційні пояснення.
Як простий публічний нікнейм може ініціювати скидання пароля
Цікаво, як так багато облікових записів могли бути атаковані одночасно? Механізм досить простий. X дозволяє будь-кому розпочати запит на скидання пароля, знаючи лише публічний нікнейм облікового запису, без необхідності знати адресу електронної пошти. Отже, отримання листа не доводить, що зловмисник отримав ваші контактні дані, а лише те, що він знає ваш нікнейм.
Платформа вже давно пропонує захист під назвою «Password Reset Protect», який додає обов’язковий крок: підтвердити електронну адресу або номер телефону, пов’язані з обліковим записом, перш ніж запит буде виконано. Ця опція існувала ще до інциденту, але небагато користувачів спромоглися її активувати.
Жодних доказів зламу на даний момент, але обережність не завадить
X наразі не виявив жодних ознак компрометації своїх систем. Також ніщо не доводить, що за кожним із цих листів стоїть зловмисник, а не простий баг або автоматизована кампанія розвідки, яка послідовно тестує тисячі нікнеймів. Тим не менш, рекомендація залишається тією ж для всіх. Активуйте двофакторну автентифікацію, увімкніть Password Reset Protect, і, найголовніше, не клікайте на жодні посилання в цих листах, навіть якщо вони здаються надісланими від X. Ця обережність займе п’ять хвилин і коштуватиме набагато менше, ніж спустошений обліковий запис згодом. Тим більше, що такі хвилі іноді слугують димовою завісою. Поки всі зосереджені на листах для скидання пароля, жменька більш терплячих зловмисників паралельно пробує менш помітні методи, такі як соціальна інженерія або використання облікових даних, що застосовуються на інших сервісах.
Цей епізод трапляється в найневдаліший момент для кредитоспроможності X Money, який щойно вийшов з фази обмеженого розгортання. Облікові записи X, пов’язані з криптовалютами, є частою мішенню для подібних маневрів, чи то класичний фішинг, чи то зловживання для просування шахрайського мемкоїна. Кожен новий фінансовий інструмент, доданий до платформи Ілона Маска, трохи розширює поверхню, яку зловмисники можуть тестувати, успішно чи ні.
