
慢雾:X 账号安全排查加固指南
背景概述
近期 Web3 项目方/名人的 X 账号被盗并被用于发送钓鱼推文的事件频发,黑客善于利用各种手段盗取用户账号,较为常见的套路如下:
-
诱导用户点击假冒的 Calendly/Kakao 会议预约链接,从而窃取用户账号的授权或控制用户的设备;
-
私信诱骗用户下载带木马的程序(假冒游戏、会议程序等),木马除了会盗取私钥/助记词之外,可能还会窃取 X 账号权限;
-
利用 SIM Swap 攻击,窃取依赖手机号的 X 账号权限。
慢雾安全团队协助解决了多起类似事件,如 7 月 20 日,TinTinLand 项目方 X 账号被盗,攻击者置顶了一条含有钓鱼链接的推文。在慢雾安全团队的协助下,TinTinLand 及时解决了账号被盗问题,并对 X 账号进行了授权审查和安全加固。
考虑到屡屡出现受害者,许多用户对于如何增强 X 账号安全性不太了解,慢雾安全团队将在本文为大家讲解如何对 X 账号做授权排查和安全设置,以下是具体操作步骤。
授权排查
我们以 Web 端为例,打开 x.com 页面后,点击侧边栏的“More”,找到“Settings and privacy”选项,这里主要用于设置账号的安全和隐私。
进入“Settings”栏目后,选择“Security and account access”以对账号的安全和授权访问进行设置。
查看授权过的应用
很多钓鱼方式是利用用户误点击授权应用链接,导致把 X 账号的发推权限授权出去,随后账号被用于发送钓鱼信息。
排查方法:选择“Apps and sessions”栏目,查看账号授权给了哪些应用,如下图,演示账号授权给了这 3 个应用。
选择具体的应用后可以看到相对应的权限,用户可通过“Revoke app permissions”移除权限。
查看委托情况
排查方法:Settings → Security and account access → Delegate
如果发现当前账号开启了允许邀请管理,那么需要进入“Members you’ve delegated”查看当前账号共享给了哪些账号,在不需要共享后应第一时间取消委派。
查看异常登录日志
如果用户怀疑账号被恶意登录,可以通过排查登录日志来查看异常登录的设备,日期和地点。
排查方法:Settings → Security and account access → Apps and sessions → Account access history
如下图,进入 Account access history 可以查看登录设备的型号,登录日期,IP 和地区,如果发现异常登录信息,则说明账号可能被盗了。
查看登录设备
如果 X 账号被盗后发生恶意登录,用户可以通过查看当前账号的登录设备,然后将恶意登录的设备踢下线。
排查方法:选择“Log out the device shown”,将账号从某个设备注销退出。
安全设置
2FA 验证
用户可以通过开启 2FA 验证,为账号开启双重验证保险,避免密码泄漏后账号直接被接管的风险。
配置方法:Settings → Security and account access → Security → Two-factor authentication
可以设置如下 2FA 来增强账号的安全性,如短信验证码、身份验证器和安全密钥。
额外的密码保护
除了设置账号密码和 2FA 外,用户还可以开启额外的密码保护来进一步增强 X 账号安全性。
配置方法:Settings → Security and account access → Security → Additional password protection
总结
定期检查授权应用和登录活动是确保账号安全的关键,慢雾安全团队建议用户定期根据排查步骤对 X 账号进行授权排查,从而加强账号的安全性,降低被黑客攻击的风险。如果发现账号被黑,请立即采取措施,修改账号密码,进行授权排查,撤销可疑授权,并对账号进行安全增强设置。
比推快讯
更多 >>- 美国总统特朗普:20家领先的科技和能源公司宣布在宾夕法尼亚州投资超过920亿美元
- 数据:过去 24 小时全网爆仓 5.26 亿美元,多单爆仓 3.77 亿美元,空单爆仓 1.48 亿美元
- SpaceX计划内部股票出售,估值将达到约4000亿美元
- 小唐纳德·特朗普:加密货币将成长为一个(至少)数万亿美元规模的产业
- 美众议院未能通过加密法案程序性投票,稍后将进行二次表决
- Politico:美国众议院对加密货币相关法案的程序性投票未能通过
- 美国货币监理署:特朗普提名的乔纳森·古尔德正式就任美国货币监理署署长
- 以太坊兼容链TAC主网上线,为TON及Telegram引入Curve等DeFi协议
- SharpLink Gaming 增持 5188 枚 ETH,约 1576 万美元
- 交易员 AguilaTrades 平多转空,以 20 倍杠杆开设名义价值 1.167 亿美元 BTC 空单
- 花旗 CEO:花旗正在探索发行稳定币的可能性
- 特朗普:数字资产代表着未来,而美国遥遥领先
- 区块链贷款公司 Figure Technology 计划 IPO
- 美财长最新放风:无需担忧美中暂停加征部分关税截止日期,双方谈判“态势良好”
- 加州州长启动突破项目,邀 Ripple、Coinbase 等加密企业高管参与政企协作改革
- 白宫人工智能和加密货币主管:美国总统特朗普政府拟禁止CBDC发行
- 彭博社:加纳正敲定加密货币交易监管框架
- LD Capital 创始人 JackYi:市场情绪高涨之际应果断降杠杆,耐心等待降息明朗
- Tether 于第二季度持有超 1270 亿美元的美国国债
- 美国司法部结束对 Polymarket 的调查
- 比特币回落至116000美元/枚下方,日内跌3.22%
- Upexi 完成 5000 万美元募资以推进 Solana 财务战略
- USDC Treasury 销毁以太坊链上 5000 万枚 USDC
- 摩根大通 CEO:玩弄美联储往往会产生不利后果
- 美国 30 年期国债收益率自 6 月以来首次升至 5%
- 某鲸鱼以 18 倍杠杆做空 ETH,目前仓位为 20474 枚 ETH
- Eclipse:ES 代币空投申领将于明日 17 时开放
- 上市公司 Planet Ventures 增持 3.02 枚 BTC,总持仓增至 19.71 枚
- Glassnode:获利了结迹象初现,比特币价格或面临调整压力
- Plasma 宣布测试网现已上线
- 特朗普:美联储应将利率下调 3 个百分点
- USDT0 已与比特币二层网络 Rootstock 集成
- 特朗普:应立即降低联邦基金利率
- 比特币项目 Roxom 计划推出以 BTC 计价的证券交易所
- 某内幕鲸鱼平仓 319.68 枚 BTC 并获利 20.5 万美元
- Ripple 计划申请 MiCA 许可拟扩张欧盟市场
- 加拿大上市公司 FRNT Financial 拟募资 200 万加元以启动现货比特币储备
- HTX DAO 完成 2025 年 Q2 代币销毁,总量近 11.8 万亿枚 HTX
- 分析师:美联储 9 月降息的前提是后续报告不会太差
- GameStop CEO:购买 BTC 为了对冲通胀,不会模仿 Strategy
- Bitwise 将推出比特币 ETF 第三方每日证明报告
- Kraken 在美国市场推出衍生品服务 Kraken Derivatives US
- 分析师:美联储当前的政策僵局可能会持续
- 美联储传声筒:今天的 CPI 报告不会改变美联储的政策走向
- 美国众议院规则委员会批准加密法案进入全院审议
- Starknet 生态钱包 Ready 购买 905 枚 ETH
- 美股上市公司 BTC Digital 拟募资 600 万美元用于购买 ETH
- 上市公司 Autris 比特币储备增至 130 万美元
- 机构:比特币被广泛采用仍有一段路要走
- CPI 公布后美联储 7 月维持利率不变的概率升至 97.4%
比推专栏
更多 >>观点
比推热门文章
- 美国总统特朗普:20家领先的科技和能源公司宣布在宾夕法尼亚州投资超过920亿美元
- 数据:过去 24 小时全网爆仓 5.26 亿美元,多单爆仓 3.77 亿美元,空单爆仓 1.48 亿美元
- SpaceX计划内部股票出售,估值将达到约4000亿美元
- 小唐纳德·特朗普:加密货币将成长为一个(至少)数万亿美元规模的产业
- 美众议院未能通过加密法案程序性投票,稍后将进行二次表决
- Politico:美国众议院对加密货币相关法案的程序性投票未能通过
- 美国货币监理署:特朗普提名的乔纳森·古尔德正式就任美国货币监理署署长
- 以太坊兼容链TAC主网上线,为TON及Telegram引入Curve等DeFi协议
- CEX-DEX套利万字长文,0-1的详细历程和感悟
- SharpLink Gaming 增持 5188 枚 ETH,约 1576 万美元