近日,一名化名为 @rabbit_2333 的Twitter用户公开披露了一个影响巨大的安全漏洞。该漏洞结合了跨站脚本(XSS)和跨站请求伪造(CSRF),恶意攻击者只需诱导用户点击一个特制链接,即可完全接管其Twitter账户——包括发推、点赞、转发甚至屏蔽其他用户,唯无法修改密码。令人震惊的是,该漏洞在Twitter的系统中已存在超过一年,而举报者不仅未获得任何赏金,反被永久禁止参与官方漏洞赏金计划。
漏洞细节:一次点击即可沦陷
根据 @rabbit_2333 在12月12日发布的推文,漏洞位于Twitter分析子域(analytics.twitter.com)上。攻击者可通过构造恶意页面或链接,利用XSS脚本注入绕过同源策略,再配合CSRF诱骗已登录用户执行非意在操作。安全研究员 Chaofan Shou(智能合约分析平台Fuzz.Lan联合创始人)随后提供了技术细节,证实该漏洞“极其容易”被武器化,攻击者可调用几乎所有Twitter API接口。
知名网络安全研究员 Sam Sun 补充指出,即使用户在手机浏览器上使用Twitter也无法幸免,因为移动端无法安装扩展程序来阻止此类攻击。他建议用户暂时改用Twitter官方App,或使用注重隐私的 Brave浏览器(该浏览器默认阻止XSS攻击)。
赏金计划漏洞:举报者反遭封禁
@rabbit_2333 表示,他最初通过Twitter官方的漏洞赏金计划私下提交了报告,但被告知该漏洞已存在一年多,且不符合赏金条件。在等待修复无果后,他决定公开披露。Twitter的回应迅速而严厉:数小时内修复了漏洞,但同时向他发送了封禁通知,禁止其未来参与任何赏金活动。
“谢谢你,Twitter。”该用户讽刺地附上了封禁截图。此举引发了社区对漏洞赏金计划公平性的广泛讨论。传统赏金计划要求白帽子在漏洞修复前保密,但通常也设定合理的时间期限,若厂商长期不处理,安全研究人员有权披露。此次事件中,Twitter似乎同时忽视了内部催办与外部贡献。
对加密行业的安全启示
尽管该漏洞直接针对的是社交平台,但加密社区必须引以为戒。漏洞赏金计划在 加密货币和智能合约 领域极为普遍,是发现DeFi协议漏洞、保护用户资产的关键机制。如果项目方像Twitter一样对报告者敷衍了事甚至惩罚,将严重打击白帽子的积极性,最终损害整个生态的安全基础。
Fuzz.Lan 联合创始人 Chaofan Shou 也强调,此次漏洞的修复时间线与加密行业常见的‘漏洞披露后48小时热修复’形成鲜明对比。Twitter的反应表明,即便是大型科技公司在安全响应上也可能存在严重官僚主义。加密项目方应当吸取教训,建立透明、公正的赏金机制,并在发现漏洞后及时与研究人员沟通,而非将其边缘化。
截至发稿,Twitter官方未就此事件发表进一步评论。但该案例已再次提醒所有依赖Web技术的平台:忽视底层安全漏洞的代价,远比支付一笔赏金高昂得多。

