X 사용자들은 진짜이고 X의 자체 시스템에서 온 요청되지 않은 비밀번호 재설정 이메일을 받았으며, X는 새로운 데이터 유출을 확인하지 않은 채 문제를 인지했습니다. X는 가능한 데이터 노출을 적극적으로 조사하고 있으며, 지금까지 어떤 유출 증거도 발견되지 않았다고 밝혔습니다.
이 상황은 2022년 1월에 2억 명 이상의 사용자에게 영향을 미친 Twitter API 취약점과 관련이 있습니다. Have I Been Pwned의 목록에는 211,524,284개의 고유 이메일 주소가 기재되어 있으며, 2025년 4월에는 201백만 X 사용자 기록을 포함한 34GB 파일의 BreachForums 게시물이 있었습니다.
2022년 1월 Twitter의 API에서 발생한 취약점은 이메일 주소와 전화번호를 Twitter 계정과 연결할 수 있게 했으며, 2억 명 이상의 사용자를 포함하는 데이터 세트를 초래했습니다. 이 취약점은 연락처 세부 정보를 계정 기록과 연관 지을 수 있었습니다. 이 취약점의 결과로 발생한 데이터 세트는 2022년과 2023년에 보고되고 검토되었습니다.
Have I Been Pwned에는 데이터를 기록하고 211,524,284개의 고유 이메일 주소를 나열하는 항목이 포함되어 있습니다. 이 데이터 세트는 Troy Hunt가 Have I Been Pwned에서 보고했습니다. 분석 결과 목록에 있는 주소의 98%가 이전 유출에서 등장한 것으로 확인되었습니다.
이 항목들 – 2022년 1월의 API 취약점, Have I Been Pwned의 항목 및 98%의 중복 통계 – 모두 Twitter/X 계정에 연결된 연락처 정보의 과거 유출을 문서화한 요소들입니다. 이들은 이후 계정 관련 사건 보도에서 참고된 기록된 배경을 구성합니다.
1월에 인스타그램은 1,750만 개의 계정과 관련된 보안 경고를 경험했으며, 이때 사용자들은 원치 않는 비밀번호 재설정 이메일을 받았습니다. Forbes는 버그로 인해 이러한 원치 않는 재설정 이메일이 발송되었다고 보도했습니다. 보고서에서는 이 사건이 외부 이메일 스푸핑이 아닌 플랫폼 측의 결함에서 발생한 것으로 설명했습니다. 보도에서는 영향을 받은 계정의 규모와 재설정 메시지를 유발한 버그의 역할을 언급했습니다.
X 사용자들도 실제로 X의 시스템에서 온 원치 않는 비밀번호 재설정 이메일을 받았으며, X는 이 문제를 인정하고 새로운 데이터 유출을 확인하지 않으면서 데이터 노출 가능성을 조사하고 있다고 말했습니다. X는 지금까지 어떤 유출의 증거도 발견하지 못했다고 전했습니다. 인스타그램 사건과 X의 활동 모두 소프트웨어 버그나 잠재적 노출과 연결된 자발적인 재설정 이메일과 관련되어 있습니다. 두 경우 모두 사용자는 외부 이메일 스푸핑이 아닌 플랫폼 측 문제와 연결된 계정 재설정 통신을 받았습니다.
X는 원치 않는 비밀번호 재설정 이메일을 인정하고, 데이터 유출 가능성을 적극적으로 조사하고 있으며, 조사관들이 지금까지 어떤 유출의 증거도 발견하지 못했다고 보고했습니다. 이 회사는 2022년 1월의 트위터 API 취약점과 Have I Been Pwned 및 관련 게시물에서 문서화된 이전 사건과 관련된 링크를 참고하면서, 최근의 재설정 이메일 급증이 수년 된 데이터 유출과 관련이 있을 수 있다고 말했으나 새로운 유출을 확인하지는 않았습니다.


