Xのユーザーは、本物の未要求パスワードリセットメールを受け取り、これがX自身のシステムから送信されたことを認めましたが、新たなデータ侵害は確認していません。Xは、可能なデータ漏洩を積極的に調査しており、これまでのところ侵害の証拠は見つかっていないと述べています。
この状況は、2022年1月に200百万以上のユーザーに影響を及ぼすTwitter APIの脆弱性に続くもので、Have I Been Pwnedには211,524,284のユニークなメールアドレスがリストされています。また、2025年4月には201百万のXユーザー記録を含む34GBファイルのBreachForumsへの投稿がありました。
2022年1月にTwitterのAPIの脆弱性により、メールアドレスと電話番号がTwitterアカウントに照合され、200百万以上のユーザーをカバーするデータセットが作成されました。この脆弱性により、連絡先の詳細がアカウント記録と関連付けられることが可能になりました。この脆弱性から生じたデータセットは、2022年と2023年に報告され、調査されました。
Have I Been Pwnedには、データをカタログ化し211,524,284のユニークなメールアドレスをリストしたエントリーがあります。このデータセットはTroy HuntによってHave I Been Pwned上で報告されました。リストの分析では、98%のアドレスが以前の侵害に出現していたことがわかりました。
これらの項目—2022年1月のAPIの脆弱性、Have I Been Pwnedのエントリー、そして98%の重複統計—は、すべてTwitter/Xアカウントに関連した以前の連絡情報の漏洩の記録された背景を構成する文書化された要素です。これらは、後のアカウント関連の事件の報道に言及される記録された背景となります。
1月、Instagramは1750万のアカウントに関連するセキュリティの問題を経験し、その際ユーザーは未要求のパスワードリセットメールを受け取りました。Forbesは、バグにより未要求のリセットメールが送信されることを可能にしたと報じました。報告によると、この事件は外部のメールなりすましではなく、プラットフォーム側の不具合から起こったとされています。報道は影響を受けたアカウントの規模と、リセットメッセージを引き起こすバグの役割に触れています。
Xのユーザーにも、X自身のシステムから発信された本物の未要求のパスワードリセットメールが送信され、Xは新たなデータ侵害を確認することなく、可能性のあるデータ露出を調査中であると認めました。Xは今のところ侵害の証拠は見つかっていないと述べました。Instagramの事件とXの活動は、ソフトウェアバグまたは潜在的な露出に関連する未要求のリセットメールを含んでいました。両者のテーマ的な類似点は、ユーザーがプラットフォーム側の問題に関連するアカウントリセットの通知を受け取ったことです。
Xは未要求のパスワードリセットメールを認め、可能性のあるデータ露出を積極的に調査していると述べ、調査者はこれまでのところ侵害の証拠を見つけていないと報告しました。会社は、2022年1月のTwitter APIの脆弱性や「Have I Been Pwned」と関連する投稿で文書化された歴史的な露出に言及し、最近のリセットメールが数年前のデータ露出に関連している可能性があると述べていますが、新たな侵害は確認されていません。


