Miles de usuarios de X están reportando una ola de correos electrónicos no solicitados para restablecer contraseñas, incluidos varios cuentas prominentes de criptomonedas, lo que genera preocupaciones sobre una posible campaña de toma de control de cuentas o una fuga de datos. Usuarios individuales recibieron hasta 10 correos electrónicos en el transcurso de pocas horas.
X tiene un papel desproporcionado en la industria cripto, ya que comerciantes, proyectos y ejecutivos lo utilizan como un canal principal para anuncios, comentarios del mercado, ideas de trading especializadas y noticias de última hora.
El inversor en criptomonedas Nic Carter declaró el martes que “muchas personas” estaban recibiendo intentos no solicitados de restablecimiento y instó a los usuarios a activar la función de Protección de Restablecimiento de Contraseña de X. Otro usuario de criptomonedas, cap.eth, afirmó que alguien había estado intentando “de manera agresiva” restablecer su contraseña a pesar de tener habilitada la autenticación de dos factores.
A lot of people getting unsolicited X password reset attempts in their email inbox. Do the following:
— nic carter (@nic_carter) September 1, 2026
go to X settings -> security and account access -> security -> check "password reset protect" https://t.co/mOCZCYL7uj
Al menos cuatro empleados de CoinDesk indicaron por separado que recibieron correos electrónicos similares el martes, incluyendo dos cuyas direcciones de correo electrónico asociadas con X no eran ampliamente utilizadas.
Eso no significa necesariamente que los atacantes hayan obtenido las direcciones de correo electrónico de los usuarios.
Términos de Seguridad de X permiten iniciar una solicitud de restablecimiento de contraseña utilizando un nombre de usuario público, tras lo cual X envía el mensaje de restablecimiento a la dirección de correo electrónico asociada a la cuenta. Su configuración de Protección de Restablecimiento de Contraseña añade un paso adicional al exigir que la persona que solicita el restablecimiento confirme la dirección de correo electrónico o el número de teléfono de la cuenta.
Hasta ahora no existen pruebas confirmadas de una violación en los sistemas de X ni de tomas de control masivas de cuentas. La empresa no ha comentado públicamente sobre los intentos de restablecimiento, ni ha identificado ninguna campaña coordinada o incidente de seguridad.
X ha enfrentado anteriormente una exposición masiva de datos de cuentas. En 2021, atacantes explotaron una falla en la API que vinculaba las direcciones de correo electrónico y números de teléfono de los usuarios con sus cuentas de Twitter. Datos relacionados con más de 200 millones de cuentas más tarde circuló en línea en foros de la darkweb en 2023. No hay evidencia hasta el momento de que la ola de restablecimiento de contraseñas del martes esté relacionada con esa brecha anterior.
coindesk.com