Các người dùng X đã nhận được các email khôi phục mật khẩu không yêu cầu mà thực sự đến từ hệ thống của chính X, và X đã thừa nhận vấn đề này mà không xác nhận một vụ rò rỉ dữ liệu mới. X cho biết họ đang tích cực điều tra một khả năng rò rỉ dữ liệu và chưa tìm thấy bằng chứng nào về các vụ rò rĩ cho đến giờ.
Tình huống này xảy ra sau một lỗ hổng API của Twitter vào tháng 1 năm 2022 ảnh hưởng đến hơn 200 triệu người dùng, một danh sách Have I Been Pwned liệt kê 211,524,284 địa chỉ email duy nhất, và một bài đăng tháng 4 năm 2025 trên BreachForums chứa một tệp 34-GB với 201 triệu hồ sơ người dùng X.
Một lỗ hổng trong API của Twitter vào tháng 1 năm 2022 đã cho phép ghép nối các địa chỉ email và số điện thoại với các tài khoản Twitter, dẫn đến một tập dữ liệu được mô tả là bao gồm hơn 200 triệu người dùng. Lỗ hổng đó đã cho phép liên kết chi tiết liên lạc với hồ sơ tài khoản. Tập dữ liệu xuất phát từ lỗ hổng đó đã được báo cáo và xem xét vào năm 2022 và 2023.
Have I Been Pwned chứa một mục liệt kê dữ liệu và liệt kê 211,524,284 địa chỉ email duy nhất. Tập dữ liệu này đã được Troy Hunt báo cáo trên Have I Been Pwned. Phân tích danh sách đã tìm thấy rằng 98% các địa chỉ đã xuất hiện trong các vụ rò rỉ trước đó.
Các mục này—lỗ hổng API tháng 1 năm 2022, mục Have I Been Pwned và thống kê chồng chéo 98%—đều là những yếu tố được ghi lại của các rò rỉ thông tin liên lạc trước đó liên quan đến tài khoản Twitter/X. Chúng cấu thành bối cảnh đã được ghi nhận được dẫn đến trong các bản tin về các sự cố liên quan đến tài khoản sau đó.
Vào tháng Giêng, Instagram đã trải qua một vụ lo ngại về bảo mật liên quan đến 17.5 triệu tài khoản, trong đó người dùng nhận được email đặt lại mật khẩu không được yêu cầu. Forbes báo cáo rằng một lỗi đã cho phép email đặt lại không yêu cầu được gửi đi. Các báo cáo mô tả sự cố này xuất phát từ sự cố bên nền tảng hơn là từ việc giả mạo email bên ngoài. Các bài viết đã đề cập đến quy mô của các tài khoản bị ảnh hưởng và vai trò của lỗi trong việc kích hoạt các tin nhắn đặt lại.
Các người dùng X cũng nhận được email đặt lại mật khẩu không được yêu cầu mà là thật và xuất phát từ hệ thống của chính X, và X đã thừa nhận vấn đề này trong khi cho biết đang điều tra một khả năng rò rỉ dữ liệu mà không xác nhận một vụ vi phạm dữ liệu mới. X cho biết đã không tìm thấy bằng chứng nào về các vụ vi phạm cho đến nay. Cả sự cố Instagram và hoạt động của X đều liên quan đến các email đặt lại không yêu cầu liên quan đến một lỗi phần mềm hoặc một khả năng rò rỉ. Sự tương đồng chủ đề là ở cả hai trường hợp, người dùng đã nhận được thông tin liên quan đến việc đặt lại tài khoản liên quan đến các vấn đề bên nền tảng hơn là giả mạo email bên ngoài.
X đã thừa nhận các email đặt lại mật khẩu không được yêu cầu, cho biết đang tích cực điều tra một khả năng rò rỉ dữ liệu, và báo cáo rằng các nhà điều tra đã không tìm thấy bằng chứng nào về các vụ vi phạm cho đến nay. Công ty đã đề cập đến các liên kết với các rò rỉ lịch sử được tài liệu trong các sự cố trước đó — bao gồm lỗ hổng API Twitter vào tháng 1 năm 2022 và các bộ dữ liệu được liệt kê trong Have I Been Pwned và các bài đăng liên quan — và cho biết có khả năng là làn sóng email đặt lại gần đây liên quan đến một lỗi rò rỉ dữ liệu đã tồn tại từ nhiều năm trước mặc dù họ chưa xác nhận một vụ vi phạm mới.


