牛排馆事件复盘揭示:域名注册商双因素认证遭绕过导致DNS劫持

ambcrypto發佈於 2026-04-10更新於 2026-04-10

文章摘要

牛排馆(Steakhouse)发布事件报告,披露了一起由域名注册商双重认证(2FA)被绕过导致的DNS劫持事件。攻击者通过社会工程手段冒充账户持有人,成功说服注册商OVHcloud的客服人员移除了硬件双因素认证,进而全面接管账户,篡改DNS记录至其控制的钓鱼网站。 尽管链上合约和用户资金未受影响,但钓鱼网站约四小时内间歇可访问。报告指出,此类攻击暴露了加密生态中链外基础设施的脆弱性,尤其是注册商支持流程中的单点故障风险。事件后,团队已迁移至更安全的注册商,并实施持续DNS监控、硬件密钥强制验证等强化措施。

牛排馆(Steakhouse)的一份事件复盘报告揭示了3月30日安全事件的新细节。攻击者短暂劫持其域名用于提供钓鱼网站,暴露出链下基础设施而非链上系统的关键弱点。

团队确认攻击源于针对其域名注册商OVHcloud的社会工程学攻击成功。这使得攻击者能够绕过双因素认证并控制DNS记录

社会工程学导致账户接管

报告显示,攻击者冒充账户所有者联系注册商客服,说服支持人员移除了基于硬件的双因素认证。

获得访问权限后,攻击者快速执行了一系列自动化操作,包括删除现有安全凭证、注册新验证设备,以及将DNS记录重定向到其控制的服务器。

这使得攻击者能够部署嵌入钱包盗取程序的克隆版牛排馆网站,该网站在约四小时内间歇可访问。

钓鱼网站活跃但资金安全

尽管漏洞严重,牛排馆表示没有用户资金损失,也未确认任何恶意交易。

入侵仅限于域名层面。独立于前端运行的链上金库和智能合约未受影响。协议强调其不持有可访问用户存款的管理密钥。

MetaMask和Phantom等浏览器钱包提供商迅速标记了钓鱼网站,团队在检测到事件后30分钟内发布了公开警告。

复盘报告指出供应商风险与单点故障

报告指出牛排馆安全假设的关键失误:过度依赖单个注册商,其支持流程可能覆盖硬件级保护。

仅通过电话呼叫即可禁用双因素认证,且缺乏强效的跨渠道验证,使得凭证泄露直接导致完全账户接管。

牛排馆承认未充分评估该风险,将注册商描述为其基础设施中的“单点故障”。

链下漏洞仍是薄弱环节

该事件凸显了加密安全领域的更广泛问题——强大的链上保护并不能消除周边基础设施的风险。

虽然智能合约和金库保持安全,但通过控制DNS,攻击者能够针对用户进行钓鱼攻击,这种方式在生态系统中日益普遍。

攻击还涉及与“盗取即服务”操作相符的工具,凸显攻击者持续将社会工程学与现成漏洞利用工具包结合的趋势。

安全升级与后续措施

事件发生后,牛排馆已迁移至更安全的注册商。实施了持续DNS监控、凭证轮换,并启动了对供应商安全实践的全面审查。

团队还引入了更严格的域名管理控制措施,包括硬件密钥强制使用和注册商级锁定。


最终总结

  • 牛排馆事件复盘显示:注册商层面的双因素认证绕过导致DNS劫持,尽管链上系统安全,仍使用户面临钓鱼风险
  • 该事件凸显链下基础设施和供应商安全仍是加密生态系统的关键漏洞

相關問答

QSteakhouse安全事件的直接原因是什么?

A攻击者通过社会工程学攻击,成功冒充账户所有者联系域名注册商OVHcloud的客服,说服客服人员移除了基于双因素认证(2FA)的安全保护,从而完全接管了账户。

Q此次攻击对用户资金造成了什么影响?

A尽管攻击者短暂劫持了域名并部署了钓鱼网站,但没有任何用户资金损失,也没有确认发生恶意交易。链上金库和智能合约未受影响。

QSteakhouse在事件后采取了哪些安全改进措施?

ASteakhouse迁移到了更安全的注册商,实施了持续的DNS监控,更换了凭证,并对供应商安全实践进行了全面审查。此外,还引入了更严格的域名管理控制措施,包括强制使用硬件密钥和注册商级别的锁定功能。

Q这次事件暴露了加密安全领域的什么普遍问题?

A事件凸显了即使拥有强大的链上保护措施,链外基础设施(如域名注册商)和供应商安全仍然是加密生态系统中的关键薄弱环节和单点故障。

Q攻击者是如何利用被劫持的域名的?

A攻击者在获得控制权后,将DNS记录重定向到其控制的基础设施,部署了一个嵌有钱包盗取程序的克隆Steakhouse网站,该钓鱼网站在大约四小时内间歇性可访问。

你可能也喜歡

谷歌亚马逊同时砸钱养竞争对手,AI时代最荒诞的商业逻辑正在成真

谷歌和亚马逊在四天内分别宣布向AI初创公司Anthropic投资250亿美元和最高400亿美元,总额达650亿美元。这两家云服务巨头罕见地共同押注同一家竞争对手,反映出AI时代下商业逻辑的根本变化。 投资实质是“算力预售”:Anthropic必须将绝大部分资金用于购买投资方的云服务和芯片,例如承诺未来十年在AWS上投入超1000亿美元,并使用谷歌提供的5吉瓦算力。此举旨在锁定Anthropic作为算力消耗大客户,保障自身产能去化。 核心原因在于,云市场竞争已从价格和稳定性转向“谁的云上运行最优模型”。微软早先通过绑定OpenAI占据先机,而Anthropic凭借Claude模型年化收入达300亿美元,成为企业市场中不可替代的非自研模型,因此成为谷歌和亚马逊必争的战略资产。 然而,Anthropic也面临三重挑战:在两大投资方之间的独立性受侵蚀、安全叙事因模型能力过强而承压,以及未来IPO可能带来的商业化压力。 对比中美AI发展,美国正走向“三极闭环”——微软-OpenAI、谷歌-Anthropic、亚马逊-Anthropic形成排他性绑定,而中国市场上DeepSeek等开源模型提供了一种替代路径,但其可持续性仍待观察。 整体上,巨头投资Anthropic并非单纯看好其估值成长,而是为了在AI重塑一切的浪潮中避免沦为“旁观者”。这张门票正变得越来越昂贵,且无人敢缺席。

marsbit2 小時前

谷歌亚马逊同时砸钱养竞争对手,AI时代最荒诞的商业逻辑正在成真

marsbit2 小時前

交易

現貨
合約
活动图片