La compañía descarta por ahora una filtración de sus sistemas, pero reconoce que atacantes automatizaron el formulario de recuperación de cuentas apuntando a usuarios del ecosistema cripto
Una cantidad inusual de usuarios de X denunció haber recibido, sin haberlo pedido, varios correos seguidos para restablecer la contraseña de sus cuentas. Algunos hablaron de hasta diez avisos en pocas horas. Entre los afectados aparecen nombres conocidos de la industria cripto, lo que instaló la sospecha de que alguien estaba intentando forzar el acceso a cuentas de forma masiva.
El truco no necesita robar tu email
Lo llamativo del caso es que no hace falta tener los datos personales de nadie para generar este tipo de alerta. Cualquiera puede arrancar el trámite de recuperación con solo escribir el nombre de usuario público de una cuenta, y desde ahí el sistema dispara el correo hacia la casilla vinculada. Eso abre la puerta a que un bot recorra listas enteras de usuarios conocidos y dispare pedidos de forma automática, sin que eso implique que alguien accedió realmente a esas casillas. Por eso, especialistas insistieron en activar cuanto antes la opción de seguridad que pide confirmar el teléfono o el correo antes de mandar cualquier restablecimiento.
Desde el equipo de ingeniería de X, Mridul Singhai (parte del equipo de X) salió a dar la cara y a pedir disculpas por el bombardeo de mensajes. Según su lectura, detrás de la ola habría gente probando suerte para meterse en cuentas ajenas, motivada por el crecimiento reciente de X Money, la herramienta de pagos de la plataforma. Por ahora, aclaró, no encontraron pruebas de que hayan entrado a sus sistemas internos.
No es la primera vez que pasa
La red social ya había pasado por una situación parecida antes: en 2021, un agujero en su API dejó expuestos los correos y teléfonos de millones de cuentas, información que terminó dando vueltas por foros clandestinos recién en 2023. No hay nada que conecte ese episodio con lo que pasó esta semana, pero sirve para entender por qué tantos usuarios reaccionaron con desconfianza apenas vieron el primer correo sospechoso.
Más allá de que todavía no haya certeza sobre un ataque exitoso, el episodio funciona como recordatorio de que la seguridad de una cuenta no depende solo de la plataforma: activar el doble factor de autenticación y la verificación extra para restablecer contraseñas sigue siendo la defensa más efectiva. Con X convertido en un canal casi obligado para el día a día del ecosistema cripto, cualquier sospecha de brecha (confirmada o no) alcanza para poner nerviosa a toda la comunidad.
