Steakhouse postmortem reveals DNS hijack caused by registrar 2FA bypass

ambcryptoОпубликовано 2026-04-10Обновлено 2026-04-10

Введение

Steakhouse's postmortem of a 30 March security incident reveals that attackers hijacked its domain through a social engineering attack on its registrar, OVHcloud. The attacker impersonated the account owner, convinced support to disable hardware-based two-factor authentication, and took full control of the account. This allowed them to redirect DNS to a phishing site with a wallet drainer for about four hours. No user funds were lost, as on-chain systems remained secure, and wallet protections quickly detected the fake site. The breach underscores the risk of off-chain infrastructure vulnerabilities and over-reliance on a single registrar. Steakhouse has since migrated registrars, enhanced DNS monitoring, and implemented stricter domain security controls.

A postmortem from Steakhouse has shed new light on a 30 March security incident. Attackers briefly hijacked its domain to serve a phishing site, exposing a critical weakness in off-chain infrastructure rather than on-chain systems.

The team confirmed that the attack stemmed from a successful social engineering attempt targeting its domain registrar, OVHcloud. This allowed the attacker to bypass two-factor authentication and take control of DNS records.

Social engineering led to full account takeover

According to the report, the attacker contacted the registrar’s support desk, impersonated the account owner, and convinced a support agent to remove hardware-based two-factor authentication.

Once access was granted, the attacker rapidly executed a series of automated actions. This included deleting existing security credentials, enrolling new authentication devices, and redirecting DNS records to infrastructure under their control.

This enabled the deployment of a cloned Steakhouse website embedded with a wallet drainer, which remained intermittently accessible for roughly four hours.

Phishing site active, but funds remained safe

Despite the severity of the breach, Steakhouse stated that no user funds were lost and no malicious transactions were confirmed.

The compromise was limited to the domain layer. On-chain vaults and smart contracts, which operate independently of the frontend, were not affected. The protocol emphasized that it holds no admin keys that could access user deposits.

Browser wallet protections from providers such as MetaMask and Phantom quickly flagged the phishing site, while the team issued a public warning within 30 minutes of detecting the incident.

Postmortem highlights vendor risk and single points of failure

The report points to a key failure in Steakhouse’s security assumptions: reliance on a single registrar whose support processes could override hardware-based protections.

The ability to disable two-factor authentication via a phone call, without robust out-of-band verification, effectively turned a credential leak into a full account takeover.

Steakhouse acknowledged that it had not adequately assessed this risk, describing the registrar as a “single point of failure” in its infrastructure.

Off-chain vulnerabilities remain a weak link

The incident underscores a broader issue in crypto security — that strong on-chain protections do not eliminate risks in surrounding infrastructure.

While smart contracts and vaults remained secure, control over DNS allowed the attacker to target users through phishing, a method increasingly common in the ecosystem.

The attack also involved tools consistent with “drainer-as-a-service” operations, highlighting how attackers continue to combine social engineering with ready-made exploit kits.

Security upgrades and next steps

Following the incident, Steakhouse has migrated to a more secure registrar. It implemented continuous DNS monitoring, rotated credentials, and launched a broader review of vendor security practices.

The team also introduced stricter controls for domain management, including hardware key enforcement and registrar-level locks.


Final Summary

  • Steakhouse’s postmortem reveals that a registrar-level 2FA bypass enabled a DNS hijack, exposing users to phishing despite secure on-chain systems.
  • The incident highlights how off-chain infrastructure and vendor security remain critical vulnerabilities in crypto ecosystems.

Связанные с этим вопросы

QWhat was the root cause of the security incident at Steakhouse on March 30th?

AThe root cause was a successful social engineering attack targeting their domain registrar, OVHcloud, which allowed the attacker to bypass two-factor authentication and take control of the DNS records.

QHow did the attacker manage to bypass the two-factor authentication on the registrar account?

AThe attacker impersonated the account owner, contacted the registrar's support desk, and convinced a support agent to remove the hardware-based two-factor authentication protection.

QWere any user funds lost as a result of this DNS hijacking and phishing attack?

ANo, Steakhouse confirmed that no user funds were lost and no malicious transactions were confirmed. The on-chain vaults and smart contracts were not compromised.

QWhat key security failure did the postmortem report identify in Steakhouse's infrastructure?

AThe report identified the reliance on a single registrar, whose support processes could override hardware-based protections, as a critical 'single point of failure' that was not adequately assessed.

QWhat security measures did Steakhouse implement after the incident to prevent future attacks?

ASteakhouse migrated to a more secure registrar, implemented continuous DNS monitoring, rotated credentials, enforced stricter domain management controls (like hardware keys), and launched a broader review of vendor security practices.

Похожее

Насколько высока вероятность, что TradeXYZ отделится от Hyperliquid и пойдет своим путем?

С ростом доли TradeXYZ на рынке HIP-3 Hyperliquid (свыше 90%) в сообществе растут спекуляции о возможном уходе проекта для запуска собственной торговой платформы. Анализ рассматривает «за» и «против» такого сценария. Аргументы «за» самостоятельность: TradeXYZ генерирует свыше 70% общего объема торгов и 35% открытого интереса на Hyperliquid, однако получает лишь 50% комиссий. Захват полной комиссионной выручки мог бы стать сильным финансовым стимулом для создания собственной инфраструктуры. Аргументы «против»: 1) Сложность быстрого воссоздания высокой производительности Hyperliquid; 2) Hyperliquid остается ключевым каналом привлечения пользователей для TradeXYZ; 3) Между основателями проектов существуют давние отношения взаимного доверия и уважения. Вывод: Вероятность полного отделения TradeXYZ в ближайшей перспективе низка. Такой шаг привел бы к взаимным потерям: Hyperliquid лишился бы ключевого драйвера роста и нарратива, а TradeXYZ столкнулся бы с техническими сложностями, потерей пользовательской базы и репутационными рисками. Более вероятным путем для TradeXYZ представляется переговорный процесс об условиях партнерства с Hyperliquid при сохранении текущей интеграции.

marsbit3 мин. назад

Насколько высока вероятность, что TradeXYZ отделится от Hyperliquid и пойдет своим путем?

marsbit3 мин. назад

Роботы-«Телепузики» приходят убираться домой за 200 рублей в час. Настоящий человеко-автомат

Американский стартап Tau Robotics представил услугу по уборке домов с помощью человекоподобных роботов по цене $30 в час. Роботы под именами Chelsea, Elon и Tony выполняют различные задачи: уборку кухни и ванной, регулярное обслуживание и глубокую чистку. Ключевая особенность — все действия в демонстрационных видео выполняются в реальном времени, без ускорения, что редкость для подобных демо. Однако выяснилось, что роботы в текущей версии не автономны, а управляются оператором дистанционно (так называемый «teleoperation»). Основатели объясняют этот подход как стратегический: он позволяет собирать данные в реальных домашних условиях для последующего обучения автономного ИИ, аналогично «режиму тени» в беспилотных автомобилях. В статье обсуждается сложность внедрения человекоподобных роботов в домашние условия. Автор отмечает, что, несмотря на критику «дистанционного управления», такой подход может быть практичным первым шагом для сбора данных. Также подчёркивается, что человекоподобная форма упрощает дистанционное управление, так как оператору интуитивно понятны движения, и она обладает значительной эмоциональной ценностью для пользователя. Услуга в настоящее время доступна по приглашению в Сан-Франциско.

marsbit18 мин. назад

Роботы-«Телепузики» приходят убираться домой за 200 рублей в час. Настоящий человеко-автомат

marsbit18 мин. назад

Из Кореи в США: благодаря ИИ рабочие профессии становятся всё востребованнее

Искусственный интеллект меняет структуру рынка труда, повышая спрос и зарплаты квалифицированных рабочих специальностей, в то время как традиционное высшее образование теряет привлекательность. Данные из США показывают, что доходы профессиональных училищ выросли на 11.4% в 2025 году, а число увольнений из-за внедрения ИИ достигло рекордных 38 579 в мае. Молодое поколение всё чаще выбирает рабочие профессии, считая их более стабильными в эпоху автоматизации. В США зарплаты таких специалистов, как электрики и сантехники, уже сравнялись или превзошли доходы многих офисных работников. В Корее выпускники профильных школ, например, полупроводниковой, практически гарантированно получают работу в таких компаниях, как Samsung. Дефицит кадров усугубляется массовым выходом на пенсию старшего поколения и бумом строительства инфраструктуры, в том числе для дата-центров. Крупные компании, такие как Meta и JPMorgan, инвестируют миллионы в программы обучения. Несмотря на растущий интерес, преодоление стереотипов о "непрестижности" рабочих профессий остаётся ключевой задачей для полного удовлетворения рыночного спроса.

marsbit1 ч. назад

Из Кореи в США: благодаря ИИ рабочие профессии становятся всё востребованнее

marsbit1 ч. назад

От TPU к самосовершенствующимся агентам: как Джефф Дин видит следующий шаг в развитии ИИ

В статье на основе выступления Джеффа Дина на YC Startup School обсуждается эволюция ИИ от больших моделей к системам с долгосрочными агентами. Дин подчеркивает, что следующий этап ИИ — не просто более умные модели, а создание систем, способных к продолжительной автономной работе, самообучению и автоматизированным экспериментам. Ключевые темы включают смещение фокуса с размера моделей на организацию интеллекта, важность контекстной инженерии, аппаратной эффективности (особенно для вывода), а также возможности для стартапов в нишевых областях, где большие модели слабы. Он отмечает, что по мере удешевления генерации кода возрастает ценность четких спецификаций, правильной постановки задач и "вкуса" в выборе направлений. В итоге, главным становится не ответ модели, а создание надежных систем, способных выполнять сложные, многошаговые задачи.

marsbit1 ч. назад

От TPU к самосовершенствующимся агентам: как Джефф Дин видит следующий шаг в развитии ИИ

marsbit1 ч. назад

Qualcomm: спад ажиотажа вокруг ИИ. Когда наступит выздоровление на рынке смартфонов?

Компания Qualcomm (QCOM.O) опубликовала финансовый отчёт за третий квартал 2026 финансового года (по состоянию на июнь 2026 года). Выручка составила 9,95 млрд долларов США, что на 4% меньше, чем годом ранее, но превысило рыночные ожидания. Однако маржинальность снизилась до 53,1%, не достигнув прогнозируемых 54,6%, главным образом из-за роста себестоимости, включая затраты на производство и память. Основное давление на выручку оказал сегмент мобильных устройств, который упал на 19,6% до 5,09 млрд долларов. Это связано со снижением глобальных поставок смартфонов (кроме Apple) на 11%, а также с тенденцией производителей использовать старые платформы для снижения затрат. В то же время автомобильный бизнес продемонстрировал рост на 61% до 1,59 млрд долларов, а сегмент IoT вырос на 9% до 1,83 млрд. Чистая прибыль составила 2 млрд долларов, однако операционная прибыль снизилась на 41% из-за падения маржинальности и роста расходов. Прогноз на следующий квартал по выручке (97-105 млрд долларов) соответствует ожиданиям, но прогноз по прибыли на акцию оказался ниже рыночных оценок. На фоне слабости основного бизнеса Qualcomm активно развивает направление центров обработки данных (ЦОД) в сфере ИИ, представив четыре продуктовые линии: ускорители ИИ, коммерческие CPU, индивидуальные чипы и решения для подключения. Компания сотрудничает с Microsoft и Meta и ставит амбициозную цель по выручке от этого направления в 15 млрд долларов к 2029 финансовому году. Однако, поскольку данный бизнес ещё не вносит существенного вклада в выручку, а ожидания рынка в отношении ИИ снижаются, акции компании откатились с пиков, достигнутых на волне энтузиазма по поводу ИИ. В краткосрочной перспективе производительность компании по-прежнему зависит от восстановления рынка смартфонов и снижения цен на компоненты, такие как память.

marsbit1 ч. назад

Qualcomm: спад ажиотажа вокруг ИИ. Когда наступит выздоровление на рынке смартфонов?

marsbit1 ч. назад

Торговля

Спот
活动图片