
AI-generated summary
X Money a été ouvert cette semaine à tous les abonnés Premium et Premium+ américains, permettant des transferts d'argent directement depuis la plateforme. Le service utilise l'infrastructure de Cross River Bank et propose une option de sécurité appelée 'Password Reset Protect'.
Cette semaine, X Money s’est ouvert à tous les abonnés Premium et Premium+ américains, avec la promesse de transferts d’argent directement depuis la plateforme d’Elon Musk. Mardi, la fête a tourné court. Des milliers de comptes, dont plusieurs figures connues de l’écosystème crypto et jusqu’à des membres de l’équipe de CoinDesk et certains membres de notre équipe ont reçu une avalanche d’emails de réinitialisation de mot de passe qu’ils n’avaient jamais demandés. Certains utilisateurs en ont compté jusqu’à dix en quelques heures.
Des milliers d’emails de reset non sollicités, X Money en ligne de mire
Mridul Singhai, qui travaille sur l’équipe d’ingénierie produit de X, a confirmé l’incident mardi. « Les attaquants semblent croire que, maintenant que X Money est largement disponible, ils peuvent obtenir un accès non autorisé aux comptes », a-t-il écrit sur X. « Nous enquêtons activement et, pour l’instant, n’avons trouvé aucune preuve de compromission. » Il s’est aussi excusé pour la multitude d’emails envoyés par erreur aux utilisateurs concernés.
Mais alors pourquoi un tel capharnaüm ? X Money s’appuie sur l’infrastructure bancaire de Cross River Bank et permet d’envoyer de l’argent entre utilisateurs directement depuis l’onglet dédié de la plateforme, sans passer par une application tierce. Plusieurs utilisateurs ont partagé des captures d’écran montrant cinq, huit, parfois dix notifications reçues coup sur coup, avant même d’avoir eu le temps de comprendre ce qui se passait, selon les témoignages recensés par Crypto Briefing. Une avalanche qui a suffi à faire grimper la panique bien plus vite que les explications officielles.
Vous vous demandez comment autant de comptes ont pu être visés d’un coup ? La mécanique est presque banale. X permet à n’importe qui de lancer une demande de réinitialisation en connaissant seulement le nom d’utilisateur public d’un compte, sans avoir besoin de son adresse email. Recevoir l’email ne prouve donc pas qu’un attaquant a mis la main sur vos coordonnées, juste qu’il connaît votre pseudo.
La plateforme propose depuis un moment déjà un garde-fou baptisé « Password Reset Protect », qui ajoute une étape obligatoire : confirmer l’adresse email ou le numéro de téléphone associé au compte avant que la demande n’aboutisse. Une option qui existait déjà avant l’incident, mais que peu d’utilisateurs avaient pris la peine d’activer.
Aucune preuve de piratage à ce stade, mais la prudence reste de mise
X n’a trouvé, à ce jour, aucun signe de compromission de ses systèmes. Rien ne prouve non plus qu’un attaquant se cache derrière chacun de ces emails plutôt qu’un simple bug ou une campagne de reconnaissance automatisée testant des milliers de pseudos à la chaîne. N’empêche, la recommandation reste la même pour tout le monde. Activer l’authentification à deux facteurs, activer Password Reset Protect, et surtout ne cliquer sur aucun lien contenu dans ces emails, même s’il semble provenir de X. Une prudence qui coûte cinq minutes et qui vaut largement mieux qu’un compte vidé après coup. D’autant que ce genre de vague sert parfois d’écran de fumée. Pendant que tout le monde regarde les emails de reset, une poignée d’attaquants plus patients tentent en parallèle des méthodes bien moins visibles, ingénierie sociale ou identifiants réutilisés sur d’autres services.
AI outlook — possibilities, not facts
X va renforcer les mesures de sécurité par défaut pour les nouvelles fonctionnalités financières
Likely · Within weeks

Andrew Bailey, président du FSB et gouverneur de la Banque d'Angleterre, avertit les ministres des Finances et gouverneurs des banques centrales du G20 que les modèles d'IA les plus avancés pourraient accroître la vitesse, l'ampleur et le coût des cyberattaques, tout en amplifiant les risques financiers liés à l'endettement et à la valorisation des actifs numériques, dans un contexte de tensions économiques mondiales.

Six blockchains de l'écosystème Cosmos ont été touchées par des attaques exploitant une faille critique dans Cosmos EVM, permettant le vol d'environ 5,7 millions de dollars d'actifs après un signalement ignoré en avril.

Trois développeurs ont soumis l'EIP-8394 pour adapter le contrat de dépôt d'Ethereum aux futurs standards de cryptographie post-quantique, anticipant la vulnérabilité des signatures BLS actuelles face aux futurs ordinateurs quantiques.

Entre juillet et août 2026, une faille de sécurité vieille de cinq ans dans les portefeuilles matériels Coldcard a permis le vol d'environ 1 824 BTC, soit près de 140 millions de dollars, touchant des milliers d'adresses.

La communauté GnosisDAO a approuvé la transition de Gnosis Chain d'une blockchain layer 1 autonome vers un rollup au sein de l'Ethereum Economic Zone (EEZ), avec 123 158 GNO favorables contre 115 défavorables et 151 abstentions. Le changement, prévu pour fin 2026 ou début 2027, vise à améliorer la sécurité et l'interopérabilité en s'appuyant sur Ethereum plutôt que sur ses propres validateurs.

Manchester Airports Group a subi une intrusion informatique compromettant les données de 8,7 millions de clients. Les informations dérobées incluent des adresses e-mail, numéros de téléphone et plaques d'immatriculation, exposant les usagers à des risques de phishing.