Puede que sea legítimo el correo. Las cuentas @facebook.com que puede sacar cualquier usuario, son iguales al username que elijan en facebook, y la que comentas no existe: facebook.com/enforcement
Lo ideal si queres sacarte la duda es responder el corrreo (cerciorate de que el reply-to sea al remitente que figura ahí y no a otro). De todas formas si el dominio fuese mio no lo dejaría vencer y lo seguría usando y renovandolo, a no ser que me llegue una intimiación por parte de Facebook de tu país. En Argentina por ejemplo sería mediante carta a documento para ser considerada una intimación. De todas formas en ese caso lo vería con un abogado y no dejaría el dominio tan facilmente libre.
A mi me pasó una vez algo similar con un .com.ar y es el día de hoy que me arrepiento de haberlo cedido a quienes me intimaron vía carta documento.