Sorotan
- Pengguna X melaporkan lonjakan besar email reset password yang tidak mereka minta pada 1 September, bagian dari pola yang sudah berlangsung sejak awal Agustus.
- Seorang engineer X menyebut penyerang tampak menyasar akun-akun pengguna kini setelah X Money tersedia secara luas.
- Sebuah botnet credential-stuffing menguji 722.763 pasang kredensial hanya dalam 12 menit pada gelombang serangan April 2026; autentikasi dua faktor berhasil memblokir 85,6% percobaan.
- X menyatakan belum menemukan bukti adanya peretasan sistem baru, namun tetap melakukan investigasi.
- Coin Bureau dan sejumlah akun lain mendesak pengguna segera mengaktifkan 2FA dan fitur perlindungan reset password milik X.
Pengguna X mulai melaporkan lonjakan tajam email reset password yang tak diminta pada 1 September 2026, dengan sejumlah akun menerima hingga sepuluh email reset dalam hitungan jam. Wu Blockchain melaporkan bahwa banyak pengguna menduga penyerang memicu proses reset secara massal menggunakan username publik, sementara Coin Bureau memperingatkan para pengikutnya soal gelombang percobaan pengambilalihan akun yang lebih luas, bertepatan dengan peluncuran X Money, dan mendesak pengguna mengamankan akun dengan autentikasi dua faktor serta fitur perlindungan reset.
Apa yang Memicu Gelombang Ini
Menurut Decrypt, aktivitas ini bersumber dari pengiriman berulang secara otomatis ke formulir pemulihan akun X, yang hanya membutuhkan username publik untuk menghasilkan email atau SMS reset asli ke alamat atau nomor telepon yang terhubung ke akun tersebut. Engineer produk X, Mridul Singhai, mengatakan penyerang tampaknya percaya bahwa dengan X Money kini tersedia luas, mereka bisa memanfaatkan metode ini untuk mendapatkan akses tanpa izin ke akun-akun pengguna — ia bahkan menyebutnya secara internal sebagai “upaya peretasan besar”. X sendiri menyatakan belum menemukan bukti sistemnya baru saja diretas, meski perusahaan tetap aktif menyelidiki.
Pola yang Dibangun di Atas Kebocoran Lama
Gelombang reset ini bertumpuk di atas sejumlah celah yang sebelumnya sudah terungkap. Sebuah celah API pada 2022 pernah membocorkan lebih dari 200 juta data pengguna, dan kumpulan data berisi 201 juta nama akun, email, serta tanggal pembuatan akun X muncul di BreachForums pada April 2025. Secara terpisah, botnet credential-stuffing yang terdeteksi pada April 2026 sempat menguji 722.763 pasang kredensial hanya dalam 12 menit, berhasil membobol 138 akun dari 4,8 juta percobaan — sebuah gelombang yang 85,6% di antaranya berhasil diblokir oleh autentikasi dua faktor. Peneliti keamanan juga menandai kampanye phishing aktif sejak Juli yang meniru notifikasi login resmi X lengkap dengan tautan verifikasi palsu, ditambah gangguan layanan email Proton yang tidak terkait namun turut mempersulit proses pemulihan akun bagi sebagian pengguna.
Baca juga: Robinhood Chain Salip Ethereum, Hyperliquid dalam Pendapatan Harian
Mengapa Ini Penting bagi X Money
Yang membuat akun-akun terkait kripto waspada adalah momentumnya: X Money merupakan proyek Elon Musk untuk mengubah X menjadi platform pembayaran, dan pola percobaan pengambilalihan akun yang kredibel di sekitar peluncurannya membawa taruhan yang jauh lebih besar dibanding sekadar akun media sosial yang terkunci. Akun yang diretas dan terhubung dengan saldo X Money merupakan risiko yang sangat berbeda dibanding akun yang diretas tanpa rel finansial apa pun — itulah sebabnya akun-akun fokus keamanan seperti Coin Bureau bergerak cepat menyebarkan saran pengamanan, alih-alih memperlakukan ini sekadar gangguan spam rutin.
Yang Perlu Diperhatikan Selanjutnya
X belum menetapkan tenggat waktu untuk menyelesaikan investigasinya, dan belum ada pengguna yang secara publik mengonfirmasi kerugian finansial yang terkait langsung dengan X Money. Sinyal berikutnya yang perlu diamati adalah apakah X akan meningkatkan responsnya — misalnya dengan membatasi laju formulir pemulihan atau mewajibkan verifikasi tambahan untuk permintaan reset berbasis username saja — dan apakah akan muncul kasus pengambilalihan akun terkonfirmasi yang melibatkan dana. Rekomendasi keamanan yang beredar pascagelombang ini mencakup beralih ke aplikasi authenticator untuk 2FA, mengaktifkan fitur “password reset protect” di pengaturan akun, dan memastikan email reset yang diterima benar-benar berasal dari alamat @x.com atau @e.x.com.
FAQ
Mengapa pengguna X menerima email reset password yang tidak mereka minta?
Pengiriman otomatis dan berulang ke formulir pemulihan akun X, yang hanya membutuhkan username publik, menghasilkan email reset asli yang dikirim ke alamat atau nomor telepon mana pun yang terhubung ke akun tersebut.
Apakah ini terkait dengan X Money?
Seorang engineer X mengatakan penyerang tampak menyasar akun-akun kini setelah X Money tersedia secara luas, meski X belum menemukan bukti adanya peretasan sistem baru.
Apakah X sudah mengonfirmasi kebocoran data?
Belum. X menyatakan masih menyelidiki namun belum menemukan bukti sistemnya baru saja disusupi per 1 September 2026.
Bagaimana pengguna X bisa melindungi akun mereka?
Rekomendasi keamanan meliputi mengaktifkan fitur “password reset protect” milik X, beralih ke aplikasi authenticator untuk autentikasi dua faktor, dan memastikan email reset berasal dari alamat @x.com resmi.
