账号安全
海角社区在 2022 年 7 月底发生过用户数据库泄露,波及账号以千万计;2026 年初,这批数据又以整包形式在暗网重新流通。注册过账号的人,这一页值得从头读到尾。
泄露了什么,什么时候的事
2022 年 7 月底,安全研究员发现社区的一台数据库服务器处于无认证暴露状态,用户表被整库导出并出现在黑客论坛。泄露字段包括用户名、昵称、邮箱、手机号、bcrypt 加密的密码哈希、注册与最后登录的 IP 和时间,以及头像、VIP 等级、粉丝数、账户余额、性别、标签等账号资料——拼起来就是一张完整的人像卡。
当年公开流通的版本约一千三百万条,密码哈希六成以上已被破解。2026 年 2 月,一个约一千五百七十万条的更完整版本(含手机号与登录记录字段)在暗网论坛重新挂牌出售。多家安全媒体的核查结论一致:这不是新的攻击,是 2022 年那批数据的再流通,但危害不减——手机号和登录记录是新的,能用的攻击面更大了。
真正的风险在哪
密码哈希虽是 bcrypt 加密,弱口令照样能被跑出来;跑出来的密码一旦和你在其他网站用的密码相同,遭殃的就不只是社区账号,邮箱、支付、社交账号会被成批试撞。另一层风险更阴损:泄露数据里有身份信息,黑产拿着「你在某某社区注册过」做剧本,敲诈、钓鱼、冒充客服的精准度都比乱枪打鸟高得多。
现在就做四件事
- 登录后进账号安全设置,直接改密码。新密码别和旧密码有任何相似,更别和别的网站共用。
- 翻一遍自己的常用网站,凡是用过同一套密码的,全部换掉——撞库不认站点边界。
- 能开两步验证就开。社区支持的两步验证在账号安全设置里,开了它,密码泄露也多一道锁。
- 邮箱同样处理。注册邮箱是找回密码的凭据,邮箱密码如果和社区旧密码相关,一起改。
改密入口就在站内:登录页进「我的」,选账号安全,选修改密码,输入新密码确认即可。忘记旧密码的走登录页「忘记密码」,用注册邮箱收重置信。收不到重置信、账号被占这些异常,别找任何站外「客服」——只信站内渠道,其余全是剧本。
收到「你的账号出现在泄露名单,交钱帮你删除」之类的私信、短信,直接拉黑。泄露数据已经在暗网流通多年,谁也删不回来,能做的只有把密码换新、把两步验证打开。