Namecheap重大安全漏洞曝光,无需验证即可接管用户域名账号
2026年7月24日,HackerNews曝光一起高危域名安全事故,知名域名注册商Namecheap被曝存在严重流程漏洞,第三方仅凭一通电话、口头说辞,即可无验证篡改用户账号密码与绑定邮箱,直接接管用户域名账号。该帖子迅速收获301个点赞、105条评论,大量用户曝出同类安全隐患,纷纷启动域名迁移,引发行业广泛热议,也彻底暴露了域名服务商的系统性安全短板。

一、事件始末:13年老用户账号被无故接管
事件当事人Thrashed是Namecheap长达13年的忠实用户,长期自费代持某大学社团的.com域名,全程负责续费与运维,域名注册信息均为个人真实资料。社团换届后,新任负责人因不了解域名托管情况,尝试通过密码重置功能修改DNS设置。
收到重置提醒后,Thrashed第一时间提交工单否认操作,Namecheap客服也主动回拨核实了本人身份,初步排除风险。但后续新任负责人致电Namecheap客服,口头声称域名归属社团,未提供任何权属证明、未经过二次核验,客服便擅自修改账号密码与绑定邮箱,彻底剥夺原用户账号权限,全程未通知、未回拨原账号持有人。
二、核心漏洞:不对称验证机制,安全防线形同虚设
此次事件的核心问题并非单一操作失误,而是Namecheap不对称的安全验证体系,存在致命设计缺陷。平台针对用户主动工单申诉,具备回拨核验流程,但针对外部来电的账号变更请求,无任何强制核验机制,仅凭客服主观判断处理。
同时,平台密码重置逻辑存在重大漏洞,仅需知晓域名名称即可发起重置,无需用户名、专属邮箱等私密信息。更危险的是,账号核心信息(密码、邮箱)可同步篡改,即便用户开启2FA两步验证,也会因绑定邮箱被篡改彻底失效,完全失去账号找回渠道。
三、深层原因:安全让位于运营,流程监管缺失
深究根源,2025年9月Namecheap被私募机构收购、创始人卸任后,平台大幅压缩安全成本,将客服考核重心放在通话时长、问题解决率,而非安全风控。客服为快速结案,无视账号权属安全规范,缺乏专业的账号接管防御培训,无标准化第三方核验SOP,最终酿成安全事故。
域名作为数字资产核心枢纽,掌控域名即可操控企业邮箱、官网入口、各类平台账号重置权限,其安全等级本应高于普通账号。但Namecheap的漏洞,让普通用户与企业的核心数字身份面临裸奔风险。
四、用户防护方案,规避域名接管风险
事件曝光后,大量用户迁移至Cloudflare、Porkbun等安全口碑更优的平台。同时用户需主动做好防护:杜绝域名代持,及时完成权属转移;开启硬件密钥级2FA验证;开通RegistryLock域名锁定服务;使用独立专用邮箱注册域名账号,从源头规避账号接管风险。
此次Namecheap安全漏洞事件,为全行业敲响警钟。域名安全无小事,服务商不能牺牲安全换取运营效率,用户也需摒弃侥幸心理,主动搭建多层防护体系,守护自身数字资产安全。


闽公网安备 35021102000564号