X用户收到了未请求的密码重置电子邮件,这些是真实的,来自X自己的系统,X确认了该问题,但没有确认新的数据泄露。X表示正在积极调查可能的数据暴露,并且迄今为止没有发现任何泄露的证据。
这一情况出现在2022年1月,一项影响超过2亿用户的Twitter API漏洞之后,该漏洞在Have I Been Pwned中列出了211,524,284个唯一的电子邮件地址,并在2025年4月发布了一则包含2亿X用户记录的34GB文件的BreachForums帖子。
2022年1月Twitter API中的一个漏洞允许匹配电子邮件地址和电话号码与Twitter账户,并导致一个覆盖超过2亿用户的数据集。该漏洞允许将联系信息与账户记录关联。由于该漏洞产生的数据集在2022年和2023年被报告和审查。
Have I Been Pwned中有一个条目记录了这些数据,并列出了211,524,284个唯一的电子邮件地址。该数据集是由Troy Hunt在Have I Been Pwned上报告的。对该列表的分析发现98%的地址已出现在早期的泄露中。
这些项目——2022年1月的API漏洞、Have I Been Pwned条目以及98%的重叠统计数据——都是与Twitter/X账户相关的联系信息早期泄露的记录元素。它们构成了后续与账户相关事件报道中提到的记录背景。
在一月份,Instagram经历了一次与1750万个账号相关的安全恐慌,期间用户收到了未经请求的密码重置电子邮件。福布斯报道称,一个漏洞导致了这些未经请求的重置电子邮件的发送。报道描述该事件源于平台方面的故障,而不是来自外部电子邮件伪造。报道提到受影响账户的规模和该漏洞在触发重置消息中的作用。
X用户也收到了真實且源自X自身系统的未经请求的密码重置电子邮件,X承认了这一问题,同时表示正在调查可能的数据泄露,并未确认新的数据泄露。X表示到目前为止尚未发现任何泄露的证据。Instagram事件和X的活动都涉及与软件漏洞或潜在曝光相关的未经请求的重置电子邮件。主题相似之处在于,双方用户收到的都是与平台方面问题相关的账户重置通知,而非外部电子邮件伪造。
X已承认未经请求的密码重置电子邮件,并表示正在积极调查可能的数据泄露,同时报告称调查人员至今未发现任何泄露的证据。该公司提到了与早期事件中记录的历史曝光相关的链接——包括2022年1月的Twitter API漏洞以及在Have I Been Pwned和相关发布中记录的数据集——并表示近期大量重置电子邮件可能与多年前的数据泄露有关,尽管它尚未确认新的泄露。


