X essuie une vague d’emails de reset non sollicités, juste après le lancement de X Money
Cette semaine, X Money s’est ouvert à tous les abonnés Premium et Premium+ américains, avec la promesse de transferts d’argent directement depuis la plateforme d’Elon Musk. Mardi, la fête a tourné court. Des milliers de comptes, dont plusieurs figures connues de l’écosystème crypto et jusqu’à des membres de l’équipe de CoinDesk et certains membres de notre équipe ont reçu une avalanche d’emails de réinitialisation de mot de passe qu’ils n’avaient jamais demandés. Certains utilisateurs en ont compté jusqu’à dix en quelques heures.
- X Money a été lancé pour les abonnés Premium américains, promettant des transferts d’argent directs, mais a été rapidement perturbé par des incidents de sécurité.
- Des milliers d’emails de réinitialisation de mot de passe ont été envoyés, suscitant inquiétudes et spéculations sur des tentatives d’accès non autorisées.
Des milliers d’emails de reset non sollicités, X Money en ligne de mire
Mridul Singhai, qui travaille sur l’équipe d’ingénierie produit de X, a confirmé l’incident mardi. « Les attaquants semblent croire que, maintenant que X Money est largement disponible, ils peuvent obtenir un accès non autorisé aux comptes », a-t-il écrit sur X. « Nous enquêtons activement et, pour l’instant, n’avons trouvé aucune preuve de compromission. » Il s’est aussi excusé pour la multitude d’emails envoyés par erreur aux utilisateurs concernés.
Mais alors pourquoi un tel capharnaüm ? X Money s’appuie sur l’infrastructure bancaire de Cross River Bank et permet d’envoyer de l’argent entre utilisateurs directement depuis l’onglet dédié de la plateforme, sans passer par une application tierce. Plusieurs utilisateurs ont partagé des captures d’écran montrant cinq, huit, parfois dix notifications reçues coup sur coup, avant même d’avoir eu le temps de comprendre ce qui se passait, selon les témoignages recensés par Crypto Briefing. Une avalanche qui a suffi à faire grimper la panique bien plus vite que les explications officielles.
Comment un simple pseudo public suffit à déclencher un reset
Vous vous demandez comment autant de comptes ont pu être visés d’un coup ? La mécanique est presque banale. X permet à n’importe qui de lancer une demande de réinitialisation en connaissant seulement le nom d’utilisateur public d’un compte, sans avoir besoin de son adresse email. Recevoir l’email ne prouve donc pas qu’un attaquant a mis la main sur vos coordonnées, juste qu’il connaît votre pseudo.
La plateforme propose depuis un moment déjà un garde-fou baptisé « Password Reset Protect », qui ajoute une étape obligatoire : confirmer l’adresse email ou le numéro de téléphone associé au compte avant que la demande n’aboutisse. Une option qui existait déjà avant l’incident, mais que peu d’utilisateurs avaient pris la peine d’activer.
Aucune preuve de piratage à ce stade, mais la prudence reste de mise
X n’a trouvé, à ce jour, aucun signe de compromission de ses systèmes. Rien ne prouve non plus qu’un attaquant se cache derrière chacun de ces emails plutôt qu’un simple bug ou une campagne de reconnaissance automatisée testant des milliers de pseudos à la chaîne. N’empêche, la recommandation reste la même pour tout le monde. Activer l’authentification à deux facteurs, activer Password Reset Protect, et surtout ne cliquer sur aucun lien contenu dans ces emails, même s’il semble provenir de X. Une prudence qui coûte cinq minutes et qui vaut largement mieux qu’un compte vidé après coup. D’autant que ce genre de vague sert parfois d’écran de fumée. Pendant que tout le monde regarde les emails de reset, une poignée d’attaquants plus patients tentent en parallèle des méthodes bien moins visibles, ingénierie sociale ou identifiants réutilisés sur d’autres services.
L’épisode arrive au pire moment pour la crédibilité de X Money, tout juste sorti de sa phase de déploiement restreint. Les comptes X liés à la crypto sont une cible récurrente pour ce genre de manœuvre, qu’il s’agisse de phishing classique ou de détournement pour pousser un memecoin frauduleux. Chaque nouvelle brique financière ajoutée à la plateforme d’Elon Musk élargit un peu plus la surface que les attaquants peuvent tester, avec ou sans succès.