Tömeges jelszó-visszaállítási támadás érte az X felhasználóit, miközben a platform egyre nagyobb szerepet szán a pénzügyi szolgáltatásainak. Az Egyesült Államok igazságügyi minisztériuma már vizsgálja az ügyet, Todd Blanche igazságügyi miniszter pedig azt ígérte, hogy a hatóságok megpróbálják azonosítani és elfogni a támadás mögött álló kiberbűnözőket.
Az X közlése szerint a támadók nem tudtak széles körben fiókokat eltéríteni, a vállalat biztonsági csapata ugyanis időben megszakította a műveletet.
A történtek ugyanakkor komoly kérdéseket vetnek fel azzal kapcsolatban, hogy mennyire felkészült a közösségi platform az új, pénzügyi funkciókat is tartalmazó korszakára.
Mi történt az X-en?
2026. szeptember 2-án Todd Blanche egy X-en közzétett bejegyzésben arról írt, hogy több százezer felhasználót érintett egy összehangolt támadási kísérlet. A bűnözők a jelszó-helyreállítási folyamatot próbálták kihasználni annak érdekében, hogy hozzáférjenek a kiszemelt fiókokhoz.
This week, sophisticated cyber criminals attempted a password-recovery attack on hundreds of thousands of X users. X disrupted the attack to prevent user accounts from being captured. But, as we’ve shown, the Justice Department will stop at nothing in its pursuit of cyber…
— Attorney General Todd Blanche (@AGToddBlanche) September 2, 2026
Blanche szerint az X-nek sikerült megakadályoznia a fiókok tömeges feltörését, az amerikai hatóságok pedig szorosan együttműködnek a vállalattal. A vizsgálat célja annak feltárása, hogy kik indították az akciót, milyen infrastruktúrát használtak, és valóban az X új pénzügyi szolgáltatása állt-e a támadók célkeresztjében.
A problémára 2026. szeptember 1-jén figyeltek fel a felhasználók. Többen arról számoltak be, hogy rövid idő alatt egymás után érkeztek hozzájuk a jelszó-visszaállításról szóló üzenetek. A CoinDesk beszámolója szerint egyes postafiókokban néhány óra alatt akár tíz ilyen e-mail is megjelent.
A levelek azért okoztak különösen nagy riadalmat, mert valóban az X hivatalos rendszeréből érkeztek, és tartalmazták a jelszócsere befejezéséhez szükséges hatjegyű kódot. Ez azonban önmagában még nem jelenti azt, hogy a támadók megszerezték a felhasználók e-mail-címét vagy hozzáfértek volna a fiókokhoz.
Az X mérnöke, Mridul Singhai a közösségi platformon elnézést kért az üzenetek tömeges kiküldése miatt. A vállalat eddig nem talált bizonyítékot arra, hogy újabb belső adatvédelmi incidens történt volna.
Singhai szerint a támadók vélhetően úgy gondolják, hogy az X Money szélesebb körű elérhetőségével értékesebbé váltak a felhasználói fiókok.
Ez a feltételezés különösen fontos lehet a kriptoközösség számára. Az X hosszú ideje a projektek, tőzsdék, alapkezelők és influenszerek egyik legfontosabb kommunikációs csatornája.
Ha a platformhoz pénztárca-, bankkártya- vagy fizetési funkciók is kapcsolódnak, egy feltört fiók már nem csupán reputációs kockázatot jelenthet, hanem közvetlen pénzügyi veszteséget is okozhat.
Új adatlopásról van szó?
Jelenleg nincs nyilvánosan megerősített bizonyíték arra, hogy az X rendszereit újabb adatbázis-feltörés érte volna. A jelszó-visszaállítási folyamat egy nyilvános felhasználónév alapján is elindítható, így a támadók akár automatizált eszközökkel is nagy mennyiségű kérelmet küldhettek ki.
Az X biztonsági beállításai között elérhető a Password Reset Protect funkció. Ennek bekapcsolásával a jelszó-visszaállítást kezdeményező személynek az e-mail-címet vagy a telefonszámot is meg kell erősítenie.
Ez jelentősen megnehezíti, hogy valaki pusztán egy nyilvános felhasználónév ismeretében átvegye az irányítást egy fiók felett.
A támadás időzítése azonban nem tűnik véletlennek. Az X Money megjelenése növeli az X-fiókok potenciális értékét, különösen akkor, ha a szolgáltatás később kriptovalutás tranzakciókat, digitális eszközökhöz kapcsolódó fizetéseket vagy alkotói kifizetéseket is támogat.
Magyarországon és a régióban sok kriptobefektető egyetlen X-fiókon keresztül kezeli a nyilvános kommunikációját, ezért egy eltérített profil gyorsan csalási kampány eszközévé válhat.
Az X-nek korábban is voltak biztonsági problémái
A platform biztonsági előzményei miatt a mostani esetet a felhasználók érthetően nem kezelik egyszerű technikai hibaként. 2025 áprilisában egy „ThinkingOne” néven működő adatgyűjtő egy több tízmilliárd bájtos fájlt tett közzé, amely a beszámolók szerint több mint 201 millió X-rekordot tartalmazott.
Az adatállományban nevek, felhasználónevek, e-mail-címek és követőszámok is szerepeltek. A háttérben egy korábbi, 2021–2022 között kihasználható API-hiba állhatott, amely lehetővé tette, hogy egy e-mail-címet vagy telefonszámot egy X-profilhoz kapcsoljanak.
Ez az adat nem feltétlenül alkalmas közvetlen belépésre, de a célzott támadásokhoz komoly segítséget adhat. A támadók például felhasználónevek és e-mail-címek alapján azonosíthatják a nagy követőtáborral rendelkező profilokat, majd jelszó-visszaállítási kérelmekkel, adathalász üzenetekkel vagy kiszivárgott jelszavak tesztelésével próbálkozhatnak.
Az egyik lehetséges módszer a credential stuffing, vagyis a hitelesítő adatok tömeges kipróbálása. Ilyenkor a bűnözők korábbi adatlopásokból származó felhasználónév–jelszó párokat automatizált eszközökkel tesztelnek más szolgáltatásokban. A módszer azért működhet, mert sokan ugyanazt vagy hasonló jelszót használják több platformon.
2026-ban egy X-fiókokra specializálódott botnet működését is megfigyelték. A nyilvánosságra került adatok szerint a rendszer mindössze tizenkét perc alatt 722.763 hitelesítő adatot ellenőrzött. A biztonsági szakértők arra is felhívták a figyelmet, hogy a kétfaktoros hitelesítés a próbálkozások jelentős részét képes megállítani.
A kockázatot tovább növeli, hogy 2026 nyarán egy 24 milliárd ellopott hitelesítő adatot tartalmazó adatbázis létezéséről is beszámoltak. Nem minden rekord egyedi vagy aktív, mégis jól mutatja, mekkora nyersanyag áll a fiókfeltörésekre szakosodott csoportok rendelkezésére.
Az amerikai hatóságok fokozzák a fellépést
Az amerikai igazságügyi minisztérium az elmúlt napokban több jelentős kiberbiztonsági műveletet is bejelentett. 2026. augusztus 26-án a DOJ és az FBI bírósági engedéllyel lefoglalta a QScan és QTRouter nevű hackerrendszerekhez kapcsolódó domaineket.
A hatósági közlés szerint a platformokat egy Kínához köthető, állami támogatású csoport használta sérülékeny rendszerek felderítésére és támadások végrehajtására. A célpontok között a NASA, a Federal Reserve, az amerikai energiaügyi minisztérium, az igazságügyi tárca és az amerikai szenátus is szerepelt.
Néhány nappal később nemzetközi együttműködésben a Sality nevű, Oroszországhoz köthető botnet infrastruktúráját is megzavarták.
A műveletben az Egyesült Államok mellett Bulgária, Magyarország és Románia is részt vett, a technikai munkát pedig többek között a CrowdStrike és a Shadowserver Foundation támogatta.
A Sality több mint egy évtizeden át működött, és a jelentések szerint több mint 11 millió eszköz megfertőzésében játszott szerepet.
A magyar részvétel különösen fontos közép-európai szempontból: a régió infrastruktúrája nem elszigetelt része a globális kiberbűnözési ökoszisztémának, hanem gyakran tranzit- és vezérlési pontként is megjelenik.
Az X elleni támadás egyelőre nem hasonlítható ezekhez az állami vagy bűnözői infrastruktúrákat célzó akciókhoz. A tanulság azonban ugyanaz: a digitális identitás ma már önmagában is érték.
Ha ehhez fizetési és kriptográfiai funkciók társulnak, a felhasználóknak és a szolgáltatóknak egyaránt magasabb biztonsági szintre kell felkészülniük.
Olvastad már? 21 millió euróért vásárolt bitcoint a Capital B
Makrogazdasági és piaci elemző, a Kriptoworld.hu külsős szerzője
Fókuszom az, hogyan csapódnak le a kamatdöntések, az infláció, az energiaárak és a geopolitika a hétköznapi pénzügyi döntésekben – és végül a kriptopiacon. Nem „árjóslásban” utazom, hanem a háttérfolyamatokban: mit üzennek a hozamok, a dollár, a likviditás és a kockázatvállalási kedv. A célom, hogy a gyors hírek mögött látható legyen a logika: mi változott, mi miért fontos, és mire érdemes figyelni.
📅 Megjelenés: 2026. szeptember 5. • 🕓 Utolsó frissítés: 2026. szeptember 4.
Tájékoztatás: A kriptoworld.hu oldalon található információk és elemzések a szerzők magánvéleményét tükrözik. A jelen oldalon megjelenő írások, cikkek nem valósítanak meg a 2007. évi CXXXVIII. törvény (Bszt.) 4. § (2). bek 8. pontja szerinti befektetési elemzést és a 9. pont szerinti befektetési tanácsadást.
Bármely befektetési döntés meghozatala során az adott befektetés megfelelőségét csak az adott befektető személyére szabott vizsgálattal lehet megállapítani, melyre a jelen oldal nem vállalkozik és nem is alkalmas. Az egyes befektetési döntések előtt éppen ezért tájékozódjon részletesen és több forrásból, szükség esetén konzultáljon befektetési tanácsadóval!
A cikkekben megjelenő esetleges hibákért téves információkból eredendő anyagi károkért a kriptoworld.hu felelősséget nem vállal.
