Lo que pasó: una oleada de correos de reset en las primeras 72 horas
El 31 de agosto, X Money se abrió a todos los suscriptores de Premium y Premium+ con cuenta en EEUU mediante un anuncio en la cuenta oficial @XMoney. Al día siguiente, 1 de septiembre, el ingeniero de producto de X Mridul Singhai confirmó públicamente que la plataforma estaba investigando una ola de correos de restablecimiento de contraseña que estaban llegando en masa a usuarios sin que estos los hubieran solicitado (Crypto Briefing).
El propio Singhai lo atribuyó al cambio de valor de las cuentas: «los atacantes parecen creer que, ahora que @XMoney está ampliamente disponible, pueden obtener acceso no autorizado a las cuentas». La cronología es la parte importante: pasar del lanzamiento abierto a una respuesta pública de la ingeniería en 24 horas es exactamente el patrón que cualquier founder con un producto fintech debe tener en su radar.
¿Qué tipo de ataque es este y por qué importa?
X aclaró que no había evidencia de una brecha de sus sistemas al cierre de la información disponible (Mashable). Lo que estaba ocurriendo era un ataque de enumeración masiva: los atacantes automatizaban el formulario de restablecimiento de contraseña usando solo el nombre de usuario público de cada cuenta.
👥 ¿Quieres ir más allá de la noticia?
En nuestra comunidad discutimos las tendencias, compartimos oportunidades y nos ayudamos entre emprendedores. Sin humo, solo acción.
👥 Unirme a la comunidadCada disparo del formulario generaba un correo legítimo enviado por X al propietario real de la cuenta. El usuario, sin haber pedido nada, veía llegar un email con el asunto habitual de cambio de contraseña. Algunos reportaron hasta diez correos en pocas horas (wwwhatsnew.com). Es una técnica con baja sofisticación técnica pero alto impacto operativo: inunda buzones, confunde al usuario y crea el caldo de cultivo perfecto para el siguiente paso.
El verdadero riesgo: phishing de seguimiento disfrazado de X
El formulario de reset no era lo peligroso; lo peligroso era lo que venía justo después. Según reportó Mashable, varios usuarios empezaron a recibir correos de phishing que imitaban el estilo de X y los invitaban a cambiar su contraseña a través de un enlace falso (Mashable). Singhai calificó ese escenario de «plausible».
La mecánica es simple y brutal: el usuario recibe un correo legítimo de reset que no pidió, está en alerta, y minutos después llega otro correo —también con estética de X— pidiéndole que cambie la contraseña urgentemente. El segundo correo es el ataque real. Es la ventaja del ataque de enumeración: crea el estado de ansiedad en el que el phishing funciona mejor.
Por qué X Money cambió el perfil de riesgo de cada cuenta
X Money no es un experimento de cripto ni una wallet desligada de la cuenta. Funciona sobre la infraestructura bancaria de Cross River Bank y permite transferencias peer-to-peer, depósitos y una tarjeta Visa con la marca de X (The Business Journal). El producto ofrece, además, un 6% de rendimiento sobre depósitos mayores a US$1.000 y 3% de cashback en compras elegibles como anzuelo de adopción inicial.
Eso significa que una cuenta de X sin X Money vale lo que siempre valió: spam, suplantación, desinformación. Una cuenta de X con X Money vale lo que vale una cuenta bancaria: cualquier atacante recalibra su valuation hacia arriba en tiempo real. La «everything app» que Elon Musk lleva años promoviendo —mensajería, contenido, pagos en un solo lugar— convierte una brecha de credenciales en una potencial pérdida financiera directa.
X ya vio variantes de este patrón: en 2020, una brecha comprometió cuentas verificadas para difundir una estafa de Bitcoin; en 2022, un exempleado fue acusado de espiar usuarios para Arabia Saudí (wwwhatsnew.com). La superficie de ataque cambia cada vez que la plataforma absorbe una nueva función de alto valor.
Cómo respondió X (y qué告诉你 sobre la madurez del incidente)
X no publicó un comunicado oficial técnico; la respuesta llegó por dos canales informales: el tweet del ingeniero Singhai y la declaración del asesor legal James Burnham, que prometió persecución penal contra «cualquier persona en cualquier lugar del mundo» que intentara victimizar usuarios (Mashable). Es el lenguaje habitual de respuesta pública a incidentes sin origen identificado ni sospechosos detenidos.
La ausencia de un postmortem técnico es relevante. Una empresa que opera un wallet con dinero de usuarios debería, al menos, publicar vectores mitigados y un cronograma de refuerzo. Lo que tenemos hoy es un «estamos investigando» más una promesa legal. Para un usuario con depósitos, esa asimetría entre respuesta pública y respuesta técnica es una señal a vigilar.
¿Qué significa esto para tu startup?
Si estás lanzando o integrando un producto fintech —sea wallet, pagos P2P, tarjeta o yield— dentro de una plataforma con credenciales unificadas, este incidente te entrega tres lecciones operativas:
- Las primeras 72 horas son la ventana de mayor ataque. Cada vez que una nueva función de alto valor se activa, el valor percibido de cada cuenta sube de golpe y los sistemas antifraude aún no aprendieron a distinguir tráfico legítimo del malicioso. Planifica un frozen window de monitoreo intensivo los primeros tres días.
- Una sola identidad para todo es un single point of failure. Si tu producto depende de las mismas credenciales que el resto del funnel (login social, OAuth, etc.), un compromiso escala a dinero real. Considera autenticación separada para acciones financieras: segundo factor obligatorio, re-verificación por dispositivo o step-up auth antes de mover dinero.
- El phishing de seguimiento convierte el incidente en amplificador. El usuario que recibió diez correos legítimos está más ansioso y más propenso a clicar el siguiente enlace falso. Tu respuesta de seguridad debe incluir comunicación proactiva multicanal durante el incidente: email, in-app, push, redes oficiales, todo verificable.
Protege tu cuenta de X (y la de tu empresa) hoy mismo
Si usas X y todavía no configuraste estas capas, hazlo antes de seguir leyendo:
- Activa Password Reset Protect en X: Configuración y privacidad → Seguridad y acceso a la cuenta → Seguridad → Protección de restablecimiento de contraseña. Esto bloquea que alguien dispare un reset usando solo tu nombre de usuario.
- Activa verificación en dos pasos (2FA) usando una app autenticadora, no SMS.
- Si recibes un correo de reset que no pediste, no hagas clic en nada dentro del email. Verifica el dominio remitente (debe ser
x.comcon el BIMI check azul), y entra a tu cuenta escribiendo x.com en el navegador o abriendo la app. - Usa una contraseña única para X, generada y guardada en un gestor como Bitwarden o KeePass. Tu contraseña de X ya no protege solo tu timeline; protege tu dinero.
Fuentes
- X Money atrae a los atacantes: oleada de correos tras el lanzamiento (fuente original)
- Wave of X password reset emails could be hiding a sneak phishing attack
- X users report wave of suspicious password reset emails following X Money rollout
- X Money launches with payments, debit card and 6% yield
👥 ¿Quieres ir más allá de la noticia?
En nuestra comunidad discutimos las tendencias, compartimos oportunidades y nos ayudamos entre emprendedores. Sin humo, solo acción.
👥 Unirme a la comunidad













