近日,一名化名为@rabbit_2333的Twitter用户公开披露了一个潜伏超过一年的高危漏洞,该漏洞可让攻击者通过点击恶意链接完全接管用户账户——包括发推、点赞、转发甚至屏蔽他人,唯独无法修改密码。然而,这名发现者非但没有获得推特官方漏洞赏金计划的奖励,反而被禁止参与该计划,引发加密货币和安全社区的广泛讨论。
漏洞细节:XSS+CSRF双重组合攻击
据@rabbit_2333披露,该漏洞存在于Twitter的 analytics 子域名中,利用了跨站脚本(XSS)和跨站请求伪造(CSRF)两种攻击手段。XSS允许攻击者在网页中注入恶意脚本,而CSRF则能诱骗已登录用户执行非自愿操作。两种技术结合,使得攻击者可以绕过浏览器的安全策略,远程获取用户账户的完整控制权。智能合约分析平台Fuzz.Lan联合创始人Chaofan Shou进一步证实,基于该未修复漏洞构建的利用工具非常容易,并详细解释了其运作机制和潜在破坏力。
漏洞发现者遭推特“惩罚”
@rabbit_2333表示,他最初按照推特漏洞赏金计划的规范提交了报告,但推特方面回复称该漏洞已存在一年,并拒绝给予赏金。他在推特上写道:“你们告诉我这个漏洞已经存在一年了。既然这么久都没修复,看来这个漏洞并不重要,所以我决定公开。”随后,推特迅速在数小时内修复了漏洞,但同时向@rabbit_2333发送了禁止参与赏金计划的通知。这一做法引发争议:安全研究员Sam Sun指出,使用Brave浏览器可防止该漏洞被利用,并建议手机浏览器用户暂时改用应用以避免风险。但多数评论认为,推特对善意的白帽黑客采取如此严厉措施并不恰当。
对加密货币行业的启示
漏洞赏金计划在加密货币领域极为常见,尤其是智能合约审计和DeFi协议中。本次事件暴露出传统社交平台在处理安全披露时与加密行业的不同文化:加密项目往往更积极与白帽合作,甚至通过链上奖励机制进行激励。此次Twitter的强硬态度可能削弱白帽黑客参与传统科技公司漏洞挖掘的意愿,但另一方面也提醒项目方:及时响应和合理激励是维护社区信任的关键。随着Web3社交协议(如Lens Protocol、Farcaster)的兴起,去中心化版本可能通过智能合约自动执行赏金规则,避免人为不公。
截至目前,推特方面未对封禁决定做出进一步解释。但该事件再次验证了安全社区的共识:任何长期存在的漏洞都可能成为系统性风险,而保护白帽报告者比快速修复漏洞本身更重要。《加密货币新闻》将持续关注后续发展。

