一个电话就抢走13年域名

一个电话就抢走13年域名

securitydomainnamecheap

数据源:HN · HN

2026年7月24日,Hacker News上出现了一篇令人不安的帖子。标题很直接:“Tell HN: Namecheap把我的账号交给了未经核实的第三方。”

帖子的作者化名Thrashed,他说自己用了Namecheap整整13年。13年间,他帮一个大学社团代持了一个.com域名——域名注册在他个人名下,用的是他的姓名、地址和电话号码。

这本是一个善意的帮忙:学生社团人员流动大,一旦忘了续费,域名就会被抢注者捡走,所以他一直自费续着。

直到有一天,社团换届了。

新上任的社团负责人想修改域名的DNS设置,但不知道域名是谁在管。他查到域名停在Namecheap,于是通过”忘记密码”功能发起了重置请求。Thrashed收到了重置邮件,立刻提交了工单:“我没有发起这个操作。”

Namecheap客服确实回电了——他们打给Thrashed,核实了他就是提交工单的那个人,然后发了一封模板邮件,建议他”检查一下杀毒软件”。

故事到这里还算正常。

但接下来发生的事,才是真正让人后背发凉的地方。

Hacker News 上关于 Namecheap 安全事件的讨论页面 Thrashed在Hacker News上发布的帖子,获得了301个点赞和105条评论。截至发稿时,大量用户表示正在迁移域名。

一通电话,一个账号

那位新社团负责人没有放弃。他直接拨打了Namecheap的客服电话。

在电话里,他说服了客服人员:这个域名虽然登记在别人的名下,但实际上属于他们的社团。

然后,Namecheap做了一件让所有人瞠目结舌的事——

没有任何回拨验证,没有任何额外的身份核实,仅仅因为”对方说得很有道理”,Namecheap直接修改了Thrashed的账户密码,并且更改了账户关联的邮箱地址。

是的,你没看错:修改密码的同时,连邮箱也一起改了。

这意味着什么?Thrashed即使知道新密码也登不进去,因为重置链接会发到那个新的邮箱地址。他的账号被彻底从手中夺走了——而Namecheap甚至没有给他打一个电话确认。

“Namecheap明明有能力拿起电话打给我(他们之前就打过),“Thrashed写道,“但当别人打电话过去说’我真的想要这个账号’时,他们连核实都懒得做了?”

他补充了一句让很多读到这里的人脊背发凉的话:“我甚至不太想把这叫做社会工程学。这显然是一个巨大的安全漏洞——任何第三方都能轻松接管你的Namecheap账号:只需要好好说话就行了。“

一个比骗子还容易糊弄的客服体系

让我们把这件事拆开来看。

Namecheap的安全机制在最要命的那一环失效了。

首先,当Thrashed提交密码重置的工单时,Namecheap确实回拨核实了。这一步说明他们回拨验证的流程。

但当”攻击者”(在这个案例中是一位并无恶意的社团负责人)主动打来电话时,Namecheap却没有任何流程要求客服回拨到账户注册时登记的电话号码进行核实。客服在电话中仅凭对方”说服”就完成了操作。

这暴露了一个系统性的问题:Namecheap的安全验证流程是单向的——它只验证”谁提交了工单”,而不验证”谁打来了电话”。

换句话说,Namecheap的安全体系像是一扇只有半边锁的门:

  • 从里往外推:需要验证(回拨确认)
  • 从外往里推:不需要验证(谁说都行)

这种不对称的安全设计,让整个防御体系形同虚设。

更让人不安的是,Namecheap不仅改了密码,还改了关联邮箱。这意味着即使账户开了两步验证(2FA),也未必能挡住这次攻击——因为掌控了新邮箱就等于掌控了密码重置流程,2FA反而可能在账户被接管后成为原主人找回账号的障碍。

评论区里有人问Thrashed是否开启了2FA,他说”开了,但在这个情况下不知道能有多大用。“

为什么域名比密码更值钱?

笔者想在这里解释一个很多普通用户不太了解的事实:你的域名,远比你的密码值钱。

你可能有几十个账号——微信、支付宝、微博、抖音——每个账号都有密码保护。如果其中一个被盗,你最多损失那个平台上的东西。改个密码、联系客服,大概率能找回来。

但域名不一样。

域名是你所有数字资产的”总钥匙”。如果你拥有 example.com:

  • 你所有的邮箱([email protected])都受它控制
  • 你网站上的所有内容都受它控制
  • 别人搜索到你的一切入口都受它控制

一旦域名被人拿走,对方可以:

  1. 把你的邮箱全部指向他们的服务器
  2. 用你的邮箱重置你在所有平台上的密码
  3. 把你的网站指向一个钓鱼页面
  4. 甚至把你的域名卖给别人

换句话说,失去域名控制权 ≈ 失去整个数字身份

这正是为什么域名注册商的安全要求应该比银行还高——但现实往往相反。

谁该负责?安全链条上的三个断裂点

第一环:客服培训不足

Namecheap的客服似乎完全没有接受过”账号接管防御”的培训。他们能够被一个陌生人通过一通电话说服,直接修改账户密码和邮箱。这暴露出Namecheap的客服标准操作流程(SOP)中,根本没有”第三方账号接管请求”的处理规范。

任何负责的域名注册商都应该有一条铁律:任何通过电话请求修改账户核心信息(密码、邮箱)的操作,客服必须回拨到账户注册时登记的电话号码进行确认。

这是最基本的防线。Namecheap没有这道防线。

第二环:系统设计缺陷

Thrashed指出,Namecheap的密码重置页面允许通过”域名名称”来发起重置——不需要用户名、不需要邮箱、不需要任何只有账户主人知道的信息。这就像一个保险箱的密码盘上写着:“不知道密码?报一下保险箱的编号就行。”

评论区有用户指出,Namecheap提供了Whois隐私保护(隐藏域名注册信息),但这个功能在这个场景下毫无作用——因为攻击者不需要查Whois,他们只要知道域名名称就能发起重置。

这意味着Namecheap的密码重置逻辑本身就是不安全的。

第三环:收购后的连锁反应

有好几位评论者提到了一个关键背景:2025年9月,私募股权公司CVC Capital Partners以15亿美元估值收购了Namecheap的多数股权。创始人兼CEO在2025年12月卸任。

私募的逻辑很简单:提高利润,安全是成本。削减安全预算短期内不会出事——直到出事。

为什么普通用户最受伤?

这起事件中有一个很微妙的细节:Thrashed本来就是一个”好人”。他代持域名、自费续费,纯粹是为了帮社团的忙。他最终也愿意把域名转给新社团。但Namecheap不知道这些——在它的系统里,Thrashed就是一个付了13年账单的忠实用户。当有人打来电话说要接管账号时,Namecheap选择了相信来电者。

评论区里一位用户写道:“客服拿着第三世界的工资,不在乎谁是域名的真正主人。他们只想赶紧挂掉电话,拿到五星好评。”

这才是最核心的问题:当客服的考核指标是”解决率”和”通话时长”,而不是”安全性”时,“让来电者满意”就成了唯一的目标。

域名的”搬家潮”

截至发稿时,Thrashed的帖子在Hacker News上获得了301个点赞和105条评论。评论区里充满了类似的经历:

  • 有用户说自己的域名被Namecheap错误地暂停了,因为系统bug开启了不支持的Whois隐私保护
  • 有用户说自己在Namecheap丢失了域名,仅仅因为丢了2FA手机
  • 有用户说Namecheap在付款环节强制跳转到第三方支付平台Link,要求注册并短信验证

大量用户表示正在迁移域名。Cloudflare成了最热门的目的地——因为它以成本价提供域名注册(.com域名每年仅10.46美元),而且安全性口碑更好。Porkbun、NearlyFreeSpeech、Dynadot也被频繁提及。

但也有冷静的声音。有用户提醒:“Cloudflare现在对域名注册有个限制——你不能更改域名服务器,必须用Cloudflare自己的DNS。这意味着你失去了掌控权。”

还有用户提出了更深层的问题:“我们需要一个非营利性的域名注册商,这样就不用每隔几年搬一次家了。”

但现实是,域名注册这个行业本身就是一个低利润、高责任的事。Google选择关掉了Google Domains(卖给了Squarespace)。Cloudflare只把它当作生态的附属品。真正专注于域名注册的公司,要么最终被私募收购,要么不得不提高价格来维持运营。

Namecheap 客服系统安全流程示意图——缺少回拨验证 Hacker News上关于此事件的讨论中,多名用户报告了类似的安全问题,并开始讨论迁移方案。

我们能做什么?

写这篇文章的目的不是为了把Namecheap钉在耻辱柱上——虽然它确实值得被批评。笔者更想说的是:你的域名安全,不能指望域名注册商的良心。

以下是一些可以在现有体系下做的事:

1. 不要代持域名

如果你在帮别人管理域名,尽快正式转移过去。代持关系在法律上模糊,在安全上脆弱。

2. 开启两步验证

2FA仍是抵御密码泄露的最有效防线。优先使用硬件密钥或TOTP应用,避免短信验证码。

3. 使用注册局锁定

Registry Lock是当前最强的域名保护措施。任何修改都需要额外线下验证。对关键域名来说,这笔付费值得花。

4. 选择注册商时关注安全口碑

看看它们的客服验证流程、安全历史和对待私募收购的态度。

5. 使用专用邮箱注册

不要用域名邮箱来注册域名账户。一旦域名被接管,找回账号的路就被彻底堵死了。

尾声

Thrashed最后写道,他最终和新社团负责人取得了联系,双方友好地解决了问题。域名被正式转移到了社团名下。“我本来就很高兴把域名给他们,“他说,“但Namecheap没有任何办法知道这一点。在他们眼里,这就是一个我的个人账号。”

这句话道出了整个事件最荒谬的地方:一个做对了所有事的人(付费、续费、开2FA、及时提交工单),因为一通来自第三方的电话,就失去了用了13年的账号。

这无关社会工程学。这无关密码强度。这甚至无关用户的任何操作。

这是一个系统性的安全失败——而为之付出代价的,是用户对注册商的信任。


参考链接:

  • HN 讨论:Namecheap gave my account to an unverified third party (item?id=49028037)
  • Namecheap 官方安全建议:Two-Factor Authentication 与账户保护
  • Cloudflare 域名注册安全最佳实践
  • Namesilo 博客:Social Engineering Bypasses Domain Locks
  • dn.org 报告:2026年十大域名账户劫持骗局分析