Steakhouse postmortem reveals DNS hijack caused by registrar 2FA bypass

ambcryptoPublicado a 2026-04-10Actualizado a 2026-04-10

Resumen

Steakhouse's postmortem of a 30 March security incident reveals that attackers hijacked its domain through a social engineering attack on its registrar, OVHcloud. The attacker impersonated the account owner, convinced support to disable hardware-based two-factor authentication, and took full control of the account. This allowed them to redirect DNS to a phishing site with a wallet drainer for about four hours. No user funds were lost, as on-chain systems remained secure, and wallet protections quickly detected the fake site. The breach underscores the risk of off-chain infrastructure vulnerabilities and over-reliance on a single registrar. Steakhouse has since migrated registrars, enhanced DNS monitoring, and implemented stricter domain security controls.

A postmortem from Steakhouse has shed new light on a 30 March security incident. Attackers briefly hijacked its domain to serve a phishing site, exposing a critical weakness in off-chain infrastructure rather than on-chain systems.

The team confirmed that the attack stemmed from a successful social engineering attempt targeting its domain registrar, OVHcloud. This allowed the attacker to bypass two-factor authentication and take control of DNS records.

Social engineering led to full account takeover

According to the report, the attacker contacted the registrar’s support desk, impersonated the account owner, and convinced a support agent to remove hardware-based two-factor authentication.

Once access was granted, the attacker rapidly executed a series of automated actions. This included deleting existing security credentials, enrolling new authentication devices, and redirecting DNS records to infrastructure under their control.

This enabled the deployment of a cloned Steakhouse website embedded with a wallet drainer, which remained intermittently accessible for roughly four hours.

Phishing site active, but funds remained safe

Despite the severity of the breach, Steakhouse stated that no user funds were lost and no malicious transactions were confirmed.

The compromise was limited to the domain layer. On-chain vaults and smart contracts, which operate independently of the frontend, were not affected. The protocol emphasized that it holds no admin keys that could access user deposits.

Browser wallet protections from providers such as MetaMask and Phantom quickly flagged the phishing site, while the team issued a public warning within 30 minutes of detecting the incident.

Postmortem highlights vendor risk and single points of failure

The report points to a key failure in Steakhouse’s security assumptions: reliance on a single registrar whose support processes could override hardware-based protections.

The ability to disable two-factor authentication via a phone call, without robust out-of-band verification, effectively turned a credential leak into a full account takeover.

Steakhouse acknowledged that it had not adequately assessed this risk, describing the registrar as a “single point of failure” in its infrastructure.

Off-chain vulnerabilities remain a weak link

The incident underscores a broader issue in crypto security — that strong on-chain protections do not eliminate risks in surrounding infrastructure.

While smart contracts and vaults remained secure, control over DNS allowed the attacker to target users through phishing, a method increasingly common in the ecosystem.

The attack also involved tools consistent with “drainer-as-a-service” operations, highlighting how attackers continue to combine social engineering with ready-made exploit kits.

Security upgrades and next steps

Following the incident, Steakhouse has migrated to a more secure registrar. It implemented continuous DNS monitoring, rotated credentials, and launched a broader review of vendor security practices.

The team also introduced stricter controls for domain management, including hardware key enforcement and registrar-level locks.


Final Summary

  • Steakhouse’s postmortem reveals that a registrar-level 2FA bypass enabled a DNS hijack, exposing users to phishing despite secure on-chain systems.
  • The incident highlights how off-chain infrastructure and vendor security remain critical vulnerabilities in crypto ecosystems.

Preguntas relacionadas

QWhat was the root cause of the security incident at Steakhouse on March 30th?

AThe root cause was a successful social engineering attack targeting their domain registrar, OVHcloud, which allowed the attacker to bypass two-factor authentication and take control of the DNS records.

QHow did the attacker manage to bypass the two-factor authentication on the registrar account?

AThe attacker impersonated the account owner, contacted the registrar's support desk, and convinced a support agent to remove the hardware-based two-factor authentication protection.

QWere any user funds lost as a result of this DNS hijacking and phishing attack?

ANo, Steakhouse confirmed that no user funds were lost and no malicious transactions were confirmed. The on-chain vaults and smart contracts were not compromised.

QWhat key security failure did the postmortem report identify in Steakhouse's infrastructure?

AThe report identified the reliance on a single registrar, whose support processes could override hardware-based protections, as a critical 'single point of failure' that was not adequately assessed.

QWhat security measures did Steakhouse implement after the incident to prevent future attacks?

ASteakhouse migrated to a more secure registrar, implemented continuous DNS monitoring, rotated credentials, enforced stricter domain management controls (like hardware keys), and launched a broader review of vendor security practices.

Lecturas Relacionadas

Una ‘diosa’ de la caridad con 3 millones de seguidores era todo una IA: la farsa del ‘orfanato falso’ desmonta de la noche a la mañana una beneficencia transnacional

La australiana Lily Jay, una influencer de Instagram con casi 3 millones de seguidores, es investigada por ABC NEWS Verify por una supuesta red de estafa benéfica utilizando contenido generado por IA. A través de su 'Lily Jay Foundation', publicaba videos de proyectos en Uganda, Gaza, Nepal y Sudán, incluyendo la inauguración de un orfanato en Uganda, donde la imagen de ella con niños mostraba anomalías típicas de la IA, como letras mal escritas. Las autoridades de Uganda confirmaron que no existe registro de dicho orfanato. Además, imágenes de un premio humanitario que recibió contenían la marca de agua invisible SynthID de ChatGPT. La investigación revela que la fundación, que operaba desde Kosovo, se define en su sitio web como "no una organización benéfica". Aunque solicitaba donaciones, no figuraba como entidad benéfica registrada en Australia, lo que evita la obligación de transparencia financiera. Tres personas figuran como directores, uno vinculado a una firma de relaciones públicas que promocionó el falso premio. Tras la investigación de ABC, el sitio web eliminó para visitantes australianos los botones de donación y la advertencia sobre su estatus, aunque se mantuvieron activos para el extranjero. Expertos advierten que este caso explota la confianza y el deseo de creer en actos de bondad, marcando un peligroso precedente del uso del 'deepfake' y la IA para defraudar en el sector humanitario.

marsbitHace 14 min(s)

Una ‘diosa’ de la caridad con 3 millones de seguidores era todo una IA: la farsa del ‘orfanato falso’ desmonta de la noche a la mañana una beneficencia transnacional

marsbitHace 14 min(s)

L2 'Recalibrating': Cuando L1 se convierte en su propio Rollup, ¿cuál es el final del camino de Ethereum?

"L2 «recalibración»: cuando L1 se convierte en su propio Rollup, ¿cuál es el final de Ethereum?" La relación entre L1 y L2 en Ethereum está evolucionando. Originalmente, L2 (como los Rollups) se centraban en ofrecer espacio de transacción barato, mientras que L1 priorizaba la descentralización y seguridad. Sin embargo, los avances en Ethereum, como el aumento del límite de Gas y el desarrollo de zkEVM, permiten que L1 también escale significativamente. Esto obliga a repensar el valor de L2, que ya no puede basarse solo en costos bajos, sino que debe ofrecer funciones diferenciadas como privacidad o modelos de gobernanza flexibles. La creciente fragmentación entre múltiples L2 plantea problemas de interoperabilidad y experiencia de usuario. La comunidad está trabajando en soluciones como marcos de intenciones (intents) y una capa de interoperabilidad nativa (EIL) para que Ethereum "vuelva a sentirse como una sola cadena", facilitando las interacciones entre diferentes entornos de ejecución sin que el usuario note la complejidad subyacente. Acortar el tiempo de finalidad de L1 también es crucial para aplicaciones cross-chain. Un concepto provocador sugiere que, con la adopción de sistemas de prueba (zkEVM) en la red principal, Ethereum L1 podría, en un sentido arquitectónico, convertirse en una especie de "Rollup de sí mismo", donde la ejecución y la verificación se separan. Esto, junto con la visión de "Native Rollup", podría difuminar los límites tradicionales entre L1 y L2, transformándolos en un espectro de entornos de ejecución con diferentes funcionalidades pero que comparten seguridad, liquidez y un sistema de estado común. En conclusión, el futuro de Ethereum no es que L1 reemplace a L2 o viceversa. En cambio, el ecosistema podría evolucionar hacia un conjunto unificado de entornos de ejecución especializados que, trabajando en conjunto, ofrezcan escalabilidad, diversidad de funciones y una experiencia de usuario cohesiva. El reto es volver a ensamblar, sin perder los beneficios de la escalabilidad, un Ethereum que funcione como un todo integrado para el usuario final.

marsbitHace 15 min(s)

L2 'Recalibrating': Cuando L1 se convierte en su propio Rollup, ¿cuál es el final del camino de Ethereum?

marsbitHace 15 min(s)

Fragmentos Eternos del Dinero: Los Pagos de Terceros no tienen una Primera Naturaleza

**Fragmentos eternos del dinero: Los pagos de terceros carecen de una primera naturaleza** El sector de pagos vive una época convulsa, con Stripe intentando adquirir PayPal. Stripe, que alcanzó una valoración de 100.000 millones de dólares durante la pandemia pero no salió a bolsa, busca ahora nuevas narrativas de crecimiento a través de adquisiciones y la expansión hacia las stablecoins y la economía de los agentes. El artículo argumenta que la industria de pagos es inherentemente fragmentada y está subordinada a la banca tradicional, lo que limita el potencial disruptivo de cualquier jugador. Los esfuerzos de Stripe en stablecoins (como OUSD) y su red de pago para agentes (Tempo) son vistos como apuestas de futuro, pero enfrentan el desafío de la adopción real más allá del ámbito cripto. Se destaca que los modelos de negocio basados solo en procesamiento de pagos son limitados. El futuro podría estar en los servicios de valor añadido, especialmente en las redes de liquidación. Empresas como Stripe y Circle, al obtener licencias bancarias, podrían desarrollar sistemas de liquidación más eficientes que capturen parte del valor tradicionalmente retenido por los bancos. En conclusión, Stripe se enfrenta a una guerra de trincheras en un sector fragmentado. Su éxito depende de si puede trascender el simple procesamiento y capitalizar las oportunidades en stablecoins, agentes y, sobre todo, en la infraestructura de liquidación, para escapar de la eterna fragmentación del dinero.

marsbitHace 39 min(s)

Fragmentos Eternos del Dinero: Los Pagos de Terceros no tienen una Primera Naturaleza

marsbitHace 39 min(s)

La odisea legislativa del proyecto de ley cripto 'Clarity': El camino del compromiso bipartidista en EE.UU. está plagado de espinas

Los legisladores estadounidenses intentan avanzar la ley Clarity para regular el mercado de criptomonedas, pero el camino hacia un acuerdo bipartidista está lleno de obstáculos. Tras un acuerdo inicial roto en enero, se logró un compromiso en mayo sobre los rendimientos ("yield"), pero la inclusión de cláusulas éticas para los funcionarios electos se ha convertido en una línea roja para los demócratas, dejando el proyecto sin su apoyo en un comité clave. En julio, los republicanos apuran una votación en el pleno del Senado, pero las divisiones persisten. Algunos republicanos se alían con los grandes bancos en la disputa sobre los rendimientos, mientras que las agencias de aplicación de la ley se oponen a las protecciones para desarrolladores. Aunque hay consenso sobre la necesidad de una ley de estructura de mercado, las cuestiones de financiación ilícita y protección al consumidor siguen siendo preocupaciones centrales. Se espera un texto de compromiso entre comités del Senado, pero su éxito bipartidista es incierto. Los demócratas insisten en que sin fuertes disposiciones éticas, no habrá votos a favor. El proceso continúa con reuniones y debates, pero el resultado final—ya sea una votación simbólica, una ley para 2026 o un nuevo marco de compromiso—sigue siendo una incógnita en esta carrera contra el reloj legislativo.

Foresight NewsHace 1 hora(s)

La odisea legislativa del proyecto de ley cripto 'Clarity': El camino del compromiso bipartidista en EE.UU. está plagado de espinas

Foresight NewsHace 1 hora(s)

Trading

Spot
活动图片