
X ha comenzado a investigar una oleada de correos electrónicos de restablecimiento de contraseña no solicitados y códigos de confirmación, aunque su revisión inicial no ha encontrado pruebas de que los sistemas de la plataforma fueran comprometidos.
Mridul Singhai, miembro del equipo de Ingeniería de Producto de X, dijo el martes que la compañía estaba examinando informes de usuarios que recibieron correos electrónicos y códigos inesperados para restablecer la contraseña. Según Singhai, X no había identificado una violación de sus sistemas internos en el momento de su declaración.
Varios titulares de cuentas dijeron que los mensajes llegaron sin ningún intento por su parte de cambiar sus datos de inicio de sesión. Algunos usuarios también informaron haber recibido varias solicitudes de restablecimiento, lo que plantea preguntas sobre si terceros desconocidos intentaban tomar el control de sus cuentas.
Un mensaje de restablecimiento no solicitado no demuestra por sí mismo que la contraseña de una cuenta haya sido expuesta o que alguien haya obtenido acceso. X permite a una persona iniciar el proceso de recuperación introduciendo un nombre de usuario de la cuenta, dirección de correo electrónico o número de teléfono, tras lo cual la plataforma envía un código de confirmación al método de contacto registrado.
Aun así, los usuarios no deben compartir un código de restablecimiento ni aprobar un cambio de contraseña que no hayan solicitado. Singhai aconsejó a los titulares de cuentas que habiliten la autenticación de dos factores y eviten abrir enlaces enviados a través de correos electrónicos inesperados.
También dijo que los atacantes parecían creer que un mayor acceso a X Money podría hacer que el control de las cuentas de X fuera más valioso. La compañía no ha revelado quién podría ser el responsable de las solicitudes, cuántas cuentas las recibieron, o si la actividad provino de una campaña automatizada.
Según la guía de seguridad de cuentas publicada por X, los usuarios pueden activar la protección de restablecimiento de contraseña desde la sección de Seguridad de la configuración de su cuenta. Una vez habilitada, la función requiere información de identificación adicional antes de que X envíe un enlace de restablecimiento de contraseña o un código de confirmación.
Dependiendo de la información conectada a una cuenta, un usuario puede necesitar proporcionar una dirección de correo electrónico, un número de teléfono o ambos. Requerir esos detalles puede dificultar que un tercero desconocido active solicitudes de restablecimiento repetidas utilizando solo un nombre de usuario público.
La autenticación de dos factores añade una verificación adicional durante el inicio de sesión. X actualmente admite mensajes de texto, aplicaciones de autenticación y llaves de seguridad físicas, aunque los métodos disponibles pueden depender del tipo de cuenta y el estado de la suscripción.
Según las instrucciones de recuperación de contraseña de la plataforma, los códigos de restablecimiento enviados por correo electrónico permanecen válidos durante 60 minutos. Completar un restablecimiento de contraseña cierra la sesión de la cuenta en todas las sesiones activas de X, mientras que cambiar una contraseña desde una sesión existente deja activa la sesión utilizada para el cambio.
X aconseja específicamente a las personas que reciben repetidamente correos electrónicos de restablecimiento que no solicitaron que habiliten tanto la protección de restablecimiento de contraseña como la autenticación de dos factores. Su página de seguridad también indica a los usuarios que verifiquen que una página de inicio de sesión utiliza el dominio x.com antes de introducir las credenciales de la cuenta.
En lugar de seguir un enlace de correo electrónico, los titulares de cuentas pueden abrir la aplicación X o escribir la dirección de la plataforma directamente en un navegador para revisar su configuración. X afirma que sus correos electrónicos legítimos provienen de direcciones que terminan en @x.com o @e.x.com, no incluyen archivos adjuntos y nunca piden a los destinatarios que proporcionen su contraseña por correo electrónico, mensaje directo o respuesta.
Cualquier persona que haya introducido credenciales en un sitio web desconocido debe cambiar la contraseña a través de X, asegurar la dirección de correo electrónico vinculada a la cuenta y eliminar el acceso de aplicaciones de terceros no reconocidas, según la guía de la compañía. Una nueva contraseña también debe ser diferente de las credenciales utilizadas en otros servicios.
Los informes de correos electrónicos de restablecimiento surgieron a medida que X expandía X Money a suscriptores Premium y Premium+ con cuentas en EE. UU. El servicio permite a los usuarios elegibles enviarse dinero entre sí sin salir de la plataforma social y se apoya en Cross River Bank para su infraestructura bancaria.
Como informó anteriormente crypto.news, el lanzamiento de X Money incluye cuentas de depósito, transferencias instantáneas y una tarjeta de débito Visa. El servicio también ofrece rendimientos anuales de hasta el 6%, mientras que las compras elegibles con la X Card pueden obtener un 3% de reembolso en efectivo.
Cross River mantiene los depósitos de los clientes y conecta X Money con las redes bancarias utilizadas para las transferencias. Los depósitos mantenidos directamente en un banco miembro de la Corporación Federal de Seguro de Depósitos (FDIC) pueden calificar para un seguro FDIC estándar de hasta $250,000, sujeto a las reglas de la agencia.
X Money también utiliza un programa de barrido de efectivo que coloca fondos en bancos asegurados participantes. Los clientes elegibles pueden recibir una cobertura FDIC agregada de paso de hasta $10 millones, aunque X Payments no es un banco ni una institución asegurada por la FDIC.
El servicio de pago utiliza claves de acceso (passkeys) para la autenticación y ofrece a los clientes herramientas para establecer límites de transacciones y requisitos de aprobación adicionales. Visa proporciona medidas de seguridad y gestión de riesgos para las compras realizadas a través de la X Card.
El acceso inicial se había limitado a usuarios Premium+ seleccionados cuando el servicio de pago comenzó a utilizar la infraestructura de Cross River en junio. Posteriormente, X añadió a los suscriptores Premium a medida que expandía la disponibilidad en todo Estados Unidos.
A pesar del trabajo anterior de Cross River con Ripple, ni X ni el banco han anunciado soporte para XRP u otra criptomoneda dentro de X Money. El servicio actual mueve dólares estadounidenses a través de redes bancarias y de tarjetas convencionales.
Los planes financieros de X van más allá de las transferencias entre usuarios. En agosto, la compañía estaba considerando los pagos en USDC y otras stablecoins como posibles opciones para las recompensas de los creadores, según una persona familiarizada con las discusiones.
En el momento de ese informe, no se había seleccionado ningún token, red blockchain o fecha de lanzamiento. X tampoco había revelado si los creadores recibirían stablecoins automáticamente o si las elegirían como alternativa a los pagos bancarios.
Las discusiones se produjeron antes de la planeada sustitución del programa de reparto de ingresos de la plataforma por Recompensas por Contenido Original el 8 de septiembre. Según las reglas de elegibilidad anunciadas por X, los creadores necesitan al menos 500 seguidores verificados y 500,000 impresiones en su línea de tiempo principal de usuarios verificados durante los 90 días anteriores.
X no ha confirmado que se añadirán activos digitales a X Money. El servicio de pago de la plataforma actualmente sigue limitado a suscriptores elegibles en EE. UU., y la compañía no ha proporcionado un calendario para el acceso de cuentas gratuitas o usuarios fuera del país.








