Twitter惊现致命XSS漏洞可致账户被接管,白帽黑客公布后惨遭封禁

Twitter惊现致命XSS漏洞可致账户被接管,白帽黑客公布后惨遭封禁

N
News Editor 01
2026-07-05 15:45:11
匿名白帽黑客@rabbit_2333发现Twitter Analytics子域名存在XSS+CSRF组合漏洞,攻击者点击恶意链接即可完全控制账户(除改密外)。该漏洞已存在超一年,Twitter未修复也未发放赏金,黑客公开后反遭赏金计划封禁。事件引发行业对漏洞披露伦理的讨论。

12月12日,一名化名为@rabbit_2333的Twitter用户公开披露了一个潜伏超过一年的严重安全漏洞。该漏洞结合跨站脚本攻击(XSS)跨站请求伪造(CSRF)技术,攻击者只需诱导目标点击一个精心构造的链接,即可完全接管其Twitter账户——除了修改密码之外的所有操作均可执行,包括发推、转推、点赞、屏蔽用户,甚至删除账户。

漏洞细节:一键接管账户的“双引擎”攻击

该漏洞位于Twitter的Analytics子域名。@rabbit_2333在PoC(概念验证)中展示:攻击者可注入恶意脚本,通过XSS绕过浏览器的同源策略,再利用CSRF伪造认证用户的合法请求。ChaoFan Shou,智能合约分析平台Fuzz.Lan的联合创始人,在跟进分析中详细解释了攻击链:“任何人只需要一点前端知识,就能基于这个未修复的漏洞构建出强大的利用工具。”他发布的线程获得了数万次浏览。

安全研究人员Sam Sun(@samczsun)补充了实际风险:手机浏览器用户最危险,因为他们无法安装安全扩展。他建议“立即注销网页版,改用官方App”,并指出使用Brave浏览器(默认屏蔽XSS攻击)的用户则相对安全。此时距离漏洞公开不足12小时。

Twitter的快速修复与争议性回应

Twitter安全团队在漏洞公开后数小时内完成了修补,Sam Sun确认该漏洞已无法利用。但讽刺的是,发现者@rabbit_2333并未收到任何赏金,反而收到了一封“被移除出漏洞赏金计划”的通知邮件。“谢谢你,Twitter,”该用户在截图推文中写道,语气中充满不满。

根据其晒出的对话记录,@rabbit_2333最初按照正规流程提交了漏洞报告,但Twitter官方回复称该漏洞“已存在超过一年”,并判定其不符合赏金条件。用户因此认为平台不重视该风险,才选择公开披露。这一做法引发了社区激烈争论:支持者认为“拖延一年不修复是平台失职”,反对者则认为公开未修复的0-day漏洞可能被恶意利用,不符合负责任披露原则。

对加密货币世界的启示:漏洞赏金计划的信任危机

虽然Twitter本身并非加密货币平台,但此次事件对整个数字资产行业的漏洞赏金计划(Bug Bounty)敲响了警钟。在加密领域,DeFi协议、智能合约和中心化交易所几乎都设有赏金计划,但标准参差不齐。Fuzz.Lan创始人ChaoFan Shou在后续评论中指出:“如果安全研究员在加密平台遇到同样的事——提交漏洞后被告知‘不重要’,那白帽社区会迅速失去信任。”币安、Coinbase等头部交易所的赏金计划动辄数十万美元,但中小项目方常以“非关键问题”为由拒绝奖励。

此次事件的深层教训在于:赏金计划的时效性至关重要。一个存在一年的高危漏洞,即便最终被修复,也可能已被地下黑客暗中利用。区块链审计公司CertiK曾在2023年报告指出,约30%的DeFi攻击利用了已知但未及时修复的漏洞。“漏洞发现者选择公开,往往是最后的手段——如果他们得不到尊重,黑帽交易会变得更加猖獗。”安全研究员Sam Sun总结道。

截至发稿,Twitter未就移除@rabbit_2333的赏金资格做出进一步解释。但该事件已成为网络安全社群的热门议题:当平台对安全漏洞的定价与危害严重不符时,白帽黑客的回报机制是否正在走向崩溃?

本文最初由 Bit.Fan 发布。 欲了解更多加密货币新闻与市场洞察,请访问 www.bit.fan.
100

免责声明:

本平台展示的市场信息、项目资料与第三方内容仅用于行业信息分享,不构成任何形式的投资建议或收益承诺。

加密资产交易具有较高风险,用户应充分评估自身风险承受能力并独立作出决策,相关盈亏及法律责任由用户自行承担。