Sorotan

  • Departemen Kehakiman AS (DOJ) sedang menyelidiki serangan reset password terkoordinasi yang menghantam ratusan ribu akun X pada 1 September 2026.
  • Sejumlah pengguna menerima hingga 10 email reset password yang tidak diminta dalam hitungan jam, dengan beberapa tokoh kripto ternama termasuk di antara sasaran.
  • Serangan ini terjadi sehari setelah peluncuran X Money yang lebih luas untuk pelanggan Premium dan Premium+ di AS.
  • X mengklaim tidak menemukan bukti pelanggaran yang terkonfirmasi dan telah menggagalkan upaya tersebut sebelum ada akun yang berhasil dibajak.

Jaksa Agung AS Todd Blanche mengatakan pada 3 September bahwa Departemen Kehakiman tengah bekerja sama dengan X untuk mengidentifikasi pelaku di balik serangan reset password terkoordinasi yang menyasar ratusan ribu akun di platform tersebut pekan ini. Blanche menyebut para pelaku sebagai “penjahat siber yang canggih” dan mengatakan X berhasil menggagalkan upaya tersebut sebelum penyerang bisa mengambil alih profil manapun. Insiden yang terjadi pada 1 September ini bersamaan dengan peluncuran X Money yang lebih luas di AS, dan turut menyeret sejumlah akun kripto ternama.

Gelombang Reset Password yang Terkoordinasi

Serangan ini berbentuk permintaan “lupa password” massal, bukan eksploitasi langsung, menurut laporan atas pernyataan Blanche. Sejumlah pengguna mengaku menerima hingga 10 email reset yang tidak diminta dalam rentang beberapa jam saja — pola yang menurut para penyelidik menunjukkan koordinasi yang disengaja, bukan sekadar gangguan teknis. Blanche enggan merinci bagaimana cara penyerang beroperasi atau berapa banyak akun yang akhirnya terdampak, tetapi ia memastikan Departemen Kehakiman kini bekerja sama dengan tim keamanan X untuk melacak sumbernya. Insiden ini menjadi yang terbaru dari rangkaian upaya credential-stuffing dan reset akun berskala besar yang menghantam platform-platform besar sepanjang tahun ini.

Akun Kripto Jadi Sasaran Utama

Tokoh-tokoh kripto terwakili secara tidak proporsional di antara mereka yang melaporkan aktivitas mencurigakan ini. Investor sekaligus analis Nic Carter menjadi salah satu yang pertama memperingatkan komunitas kripto, sementara trader cap.eth melaporkan upaya reset yang agresif meski sudah mengaktifkan autentikasi dua faktor, dan beberapa staf CoinDesk mengaku menjadi sasaran lewat alamat email yang jarang dipublikasikan, menurut laporan Cointribune soal insiden ini. Mridul Singhai dari tim Product Engineering X mengatakan perusahaan “tidak menemukan bukti pelanggaran” sejauh ini, sembari menambahkan bahwa penyerang “tampaknya percaya bahwa sekarang X Money sudah tersedia luas, mereka bisa mengakses akun tanpa izin.” Konsentrasi sasaran yang berkaitan dengan kripto ini memicu spekulasi bahwa serangan menargetkan akun-akun yang kemungkinan besar memiliki kredensial pembayaran terhubung, bukan menyasar pengguna secara acak.

Baca juga: Pengguna X Dibanjiri Email Reset Password Saat X Money Meluas

Waktu Peluncuran X Money Memicu Pertanyaan

Waktu terjadinya serangan ini sulit dipisahkan dari ekspansi X Money. Produk pembayaran peer-to-peer yang memungkinkan pelanggan Premium dan Premium+ di AS mengirim dan menyimpan dana langsung di dalam aplikasi ini memperluas peluncurannya pada 31 Agustus — sehari sebelum gelombang reset dimulai, seperti dilaporkan PANews. Bagi industri yang menjadikan X sebagai kawat berita utamanya, di mana satu akun besar yang dibajak berulang kali dipakai untuk mendorong peluncuran token palsu dan tautan phishing, serangan yang secara spesifik mengelompok di sekitar akun-akun terkait kripto ini menjadi pengingat bahwa peran X yang makin besar dalam pembayaran turut menaikkan nilai setiap akun yang dilindunginya. Bahkan upaya yang berhasil digagalkan pun menegaskan betapa tipisnya batas antara gelombang reset password yang gagal dan insiden pengurasan dompet yang jadi headline.

Apa Selanjutnya

Blanche belum menetapkan linimasa penyelidikan, dan baik Departemen Kehakiman maupun X belum menyebut tersangka atau memastikan asal-usul penyerang. X mengatakan pihaknya terus memantau aktivitas akun untuk mendeteksi tanda-tanda kompromi pascapeluncuran X Money, dan akun-akun kripto yang melaporkan aktivitas ini mendesak pengguna lain untuk memeriksa ulang alamat email pemulihan serta mengaktifkan autentikasi dua faktor berbasis perangkat keras, bukan SMS. Temuan resmi DOJ, atau pernyataan lanjutan yang mempersempit identitas atau metode penyerang, akan menjadi penanda konkret berikutnya dalam kasus yang untuk saat ini masih berupa penyelidikan terbuka tanpa pelanggaran yang terkonfirmasi.

FAQ

Apa itu serangan reset password?
Ini adalah upaya membajak akun dengan memicu atau mengeksploitasi proses “lupa password”, bukan menebak password secara langsung, biasanya lewat permintaan reset otomatis dalam jumlah besar.

Apakah ada akun X yang benar-benar berhasil dibobol?
X mengklaim tidak menemukan bukti pelanggaran yang terkonfirmasi dan upaya tersebut berhasil digagalkan sebelum penyerang bisa mengambil alih profil manapun.

Mengapa akun kripto menjadi sasaran?
Gelombang serangan ini terjadi tak lama setelah peluncuran X Money yang lebih luas untuk pelanggan Premium dan Premium+, dan sejumlah tokoh kripto melaporkan aktivitas reset yang tidak biasa, mengindikasikan penyerang mungkin menyasar akun dengan keterkaitan finansial ke platform tersebut.

Siapa yang menyelidiki serangan ini?
Departemen Kehakiman AS, di bawah Jaksa Agung Todd Blanche, bekerja sama dengan tim keamanan X untuk mengidentifikasi pelaku di balik serangan ini.