牛排馆事件复盘揭示:域名注册商双因素认证遭绕过导致DNS劫持

ambcrypto发布于2026-04-10更新于2026-04-10

文章摘要

牛排馆(Steakhouse)发布事件报告,披露了一起由域名注册商双重认证(2FA)被绕过导致的DNS劫持事件。攻击者通过社会工程手段冒充账户持有人,成功说服注册商OVHcloud的客服人员移除了硬件双因素认证,进而全面接管账户,篡改DNS记录至其控制的钓鱼网站。 尽管链上合约和用户资金未受影响,但钓鱼网站约四小时内间歇可访问。报告指出,此类攻击暴露了加密生态中链外基础设施的脆弱性,尤其是注册商支持流程中的单点故障风险。事件后,团队已迁移至更安全的注册商,并实施持续DNS监控、硬件密钥强制验证等强化措施。

牛排馆(Steakhouse)的一份事件复盘报告揭示了3月30日安全事件的新细节。攻击者短暂劫持其域名用于提供钓鱼网站,暴露出链下基础设施而非链上系统的关键弱点。

团队确认攻击源于针对其域名注册商OVHcloud的社会工程学攻击成功。这使得攻击者能够绕过双因素认证并控制DNS记录

社会工程学导致账户接管

报告显示,攻击者冒充账户所有者联系注册商客服,说服支持人员移除了基于硬件的双因素认证。

获得访问权限后,攻击者快速执行了一系列自动化操作,包括删除现有安全凭证、注册新验证设备,以及将DNS记录重定向到其控制的服务器。

这使得攻击者能够部署嵌入钱包盗取程序的克隆版牛排馆网站,该网站在约四小时内间歇可访问。

钓鱼网站活跃但资金安全

尽管漏洞严重,牛排馆表示没有用户资金损失,也未确认任何恶意交易。

入侵仅限于域名层面。独立于前端运行的链上金库和智能合约未受影响。协议强调其不持有可访问用户存款的管理密钥。

MetaMask和Phantom等浏览器钱包提供商迅速标记了钓鱼网站,团队在检测到事件后30分钟内发布了公开警告。

复盘报告指出供应商风险与单点故障

报告指出牛排馆安全假设的关键失误:过度依赖单个注册商,其支持流程可能覆盖硬件级保护。

仅通过电话呼叫即可禁用双因素认证,且缺乏强效的跨渠道验证,使得凭证泄露直接导致完全账户接管。

牛排馆承认未充分评估该风险,将注册商描述为其基础设施中的“单点故障”。

链下漏洞仍是薄弱环节

该事件凸显了加密安全领域的更广泛问题——强大的链上保护并不能消除周边基础设施的风险。

虽然智能合约和金库保持安全,但通过控制DNS,攻击者能够针对用户进行钓鱼攻击,这种方式在生态系统中日益普遍。

攻击还涉及与“盗取即服务”操作相符的工具,凸显攻击者持续将社会工程学与现成漏洞利用工具包结合的趋势。

安全升级与后续措施

事件发生后,牛排馆已迁移至更安全的注册商。实施了持续DNS监控、凭证轮换,并启动了对供应商安全实践的全面审查。

团队还引入了更严格的域名管理控制措施,包括硬件密钥强制使用和注册商级锁定。


最终总结

  • 牛排馆事件复盘显示:注册商层面的双因素认证绕过导致DNS劫持,尽管链上系统安全,仍使用户面临钓鱼风险
  • 该事件凸显链下基础设施和供应商安全仍是加密生态系统的关键漏洞

相关问答

QSteakhouse安全事件的直接原因是什么?

A攻击者通过社会工程学攻击,成功冒充账户所有者联系域名注册商OVHcloud的客服,说服客服人员移除了基于双因素认证(2FA)的安全保护,从而完全接管了账户。

Q此次攻击对用户资金造成了什么影响?

A尽管攻击者短暂劫持了域名并部署了钓鱼网站,但没有任何用户资金损失,也没有确认发生恶意交易。链上金库和智能合约未受影响。

QSteakhouse在事件后采取了哪些安全改进措施?

ASteakhouse迁移到了更安全的注册商,实施了持续的DNS监控,更换了凭证,并对供应商安全实践进行了全面审查。此外,还引入了更严格的域名管理控制措施,包括强制使用硬件密钥和注册商级别的锁定功能。

Q这次事件暴露了加密安全领域的什么普遍问题?

A事件凸显了即使拥有强大的链上保护措施,链外基础设施(如域名注册商)和供应商安全仍然是加密生态系统中的关键薄弱环节和单点故障。

Q攻击者是如何利用被劫持的域名的?

A攻击者在获得控制权后,将DNS记录重定向到其控制的基础设施,部署了一个嵌有钱包盗取程序的克隆Steakhouse网站,该钓鱼网站在大约四小时内间歇性可访问。

你可能也喜欢

比特币将涨至40万美元?分析师用黄金走势叠加做出2026年大胆预测

一位名为Vivek Sen的分析师近日发布图表分析,提出大胆预测:如果比特币(BTC)能够复制黄金历史上的突破结构,其价格可能在2026年达到40万美元。这一论断的核心依据是将比特币当前的市场走势图与黄金过去的长期突破形态进行叠加比较。 分析师认为,随着现货比特币ETF的推出,比特币作为一种数字价值储存手段,与黄金的类比更加常见,两者在投资组合配置中的角色日益接近。图表叠加展示了一种相似的宏观上升趋势。 然而,文章明确指出,这种基于图表视觉对比的预测存在重大局限。比特币和黄金在市场深度、流动性、波动性以及投资者构成上存在根本差异。黄金的历史走势并非比特币未来的可靠蓝图。比特币价格受到衍生品持仓、ETF资金流、交易所流动性和加密货币领域特有的高杠杆影响,其波动更为剧烈和敏感。 要实现如此高的价格目标,市场需要一系列条件的支持,包括持续强劲的机构资金流入、改善的流动性、有利于硬资产需求的宏观经济环境,以及整体的加密货币风险偏好上升。此外,比特币必须维持其宏观上升趋势。 因此,这篇报道强调,40万美元的目标应被视为一种基于社交媒体分析的看涨情景设想,而非严谨的概率加权预测。它更像是提供了一个讨论上行空间的框架,其实现需要实际市场资金流和价格行为的进一步确认。投资者在参考此类乐观类比时,应同时关注更实际的价格水平、资金流动数据等基本面信息。

bitcoinist3小时前

比特币将涨至40万美元?分析师用黄金走势叠加做出2026年大胆预测

bitcoinist3小时前

交易

现货
合约
活动图片