牛排馆事件复盘揭示:域名注册商双因素认证遭绕过导致DNS劫持

ambcrypto發佈於 2026-04-10更新於 2026-04-10

文章摘要

牛排馆(Steakhouse)发布事件报告,披露了一起由域名注册商双重认证(2FA)被绕过导致的DNS劫持事件。攻击者通过社会工程手段冒充账户持有人,成功说服注册商OVHcloud的客服人员移除了硬件双因素认证,进而全面接管账户,篡改DNS记录至其控制的钓鱼网站。 尽管链上合约和用户资金未受影响,但钓鱼网站约四小时内间歇可访问。报告指出,此类攻击暴露了加密生态中链外基础设施的脆弱性,尤其是注册商支持流程中的单点故障风险。事件后,团队已迁移至更安全的注册商,并实施持续DNS监控、硬件密钥强制验证等强化措施。

牛排馆(Steakhouse)的一份事件复盘报告揭示了3月30日安全事件的新细节。攻击者短暂劫持其域名用于提供钓鱼网站,暴露出链下基础设施而非链上系统的关键弱点。

团队确认攻击源于针对其域名注册商OVHcloud的社会工程学攻击成功。这使得攻击者能够绕过双因素认证并控制DNS记录

社会工程学导致账户接管

报告显示,攻击者冒充账户所有者联系注册商客服,说服支持人员移除了基于硬件的双因素认证。

获得访问权限后,攻击者快速执行了一系列自动化操作,包括删除现有安全凭证、注册新验证设备,以及将DNS记录重定向到其控制的服务器。

这使得攻击者能够部署嵌入钱包盗取程序的克隆版牛排馆网站,该网站在约四小时内间歇可访问。

钓鱼网站活跃但资金安全

尽管漏洞严重,牛排馆表示没有用户资金损失,也未确认任何恶意交易。

入侵仅限于域名层面。独立于前端运行的链上金库和智能合约未受影响。协议强调其不持有可访问用户存款的管理密钥。

MetaMask和Phantom等浏览器钱包提供商迅速标记了钓鱼网站,团队在检测到事件后30分钟内发布了公开警告。

复盘报告指出供应商风险与单点故障

报告指出牛排馆安全假设的关键失误:过度依赖单个注册商,其支持流程可能覆盖硬件级保护。

仅通过电话呼叫即可禁用双因素认证,且缺乏强效的跨渠道验证,使得凭证泄露直接导致完全账户接管。

牛排馆承认未充分评估该风险,将注册商描述为其基础设施中的“单点故障”。

链下漏洞仍是薄弱环节

该事件凸显了加密安全领域的更广泛问题——强大的链上保护并不能消除周边基础设施的风险。

虽然智能合约和金库保持安全,但通过控制DNS,攻击者能够针对用户进行钓鱼攻击,这种方式在生态系统中日益普遍。

攻击还涉及与“盗取即服务”操作相符的工具,凸显攻击者持续将社会工程学与现成漏洞利用工具包结合的趋势。

安全升级与后续措施

事件发生后,牛排馆已迁移至更安全的注册商。实施了持续DNS监控、凭证轮换,并启动了对供应商安全实践的全面审查。

团队还引入了更严格的域名管理控制措施,包括硬件密钥强制使用和注册商级锁定。


最终总结

  • 牛排馆事件复盘显示:注册商层面的双因素认证绕过导致DNS劫持,尽管链上系统安全,仍使用户面临钓鱼风险
  • 该事件凸显链下基础设施和供应商安全仍是加密生态系统的关键漏洞

相關問答

QSteakhouse安全事件的直接原因是什么?

A攻击者通过社会工程学攻击,成功冒充账户所有者联系域名注册商OVHcloud的客服,说服客服人员移除了基于双因素认证(2FA)的安全保护,从而完全接管了账户。

Q此次攻击对用户资金造成了什么影响?

A尽管攻击者短暂劫持了域名并部署了钓鱼网站,但没有任何用户资金损失,也没有确认发生恶意交易。链上金库和智能合约未受影响。

QSteakhouse在事件后采取了哪些安全改进措施?

ASteakhouse迁移到了更安全的注册商,实施了持续的DNS监控,更换了凭证,并对供应商安全实践进行了全面审查。此外,还引入了更严格的域名管理控制措施,包括强制使用硬件密钥和注册商级别的锁定功能。

Q这次事件暴露了加密安全领域的什么普遍问题?

A事件凸显了即使拥有强大的链上保护措施,链外基础设施(如域名注册商)和供应商安全仍然是加密生态系统中的关键薄弱环节和单点故障。

Q攻击者是如何利用被劫持的域名的?

A攻击者在获得控制权后,将DNS记录重定向到其控制的基础设施,部署了一个嵌有钱包盗取程序的克隆Steakhouse网站,该钓鱼网站在大约四小时内间歇性可访问。

你可能也喜歡

韩国交易所“大战”监管机构,挑战执法、立法边界

韩国加密行业正与金融监管机构FIU(金融情报分析院)爆发正面冲突。过去FIU通过反洗钱法规对交易所严格处罚,但近期交易所开始通过法律诉讼和行业倡议系统性挑战其监管依据。 首尔行政法院在一审中撤销了FIU对Upbit运营公司Dunamu的部分营业停止处分,认为FIU对违规标准和处罚依据说明不足。法院强调,监管机构实施重罚必须证明交易所在明确规则下存在故意或重大过失。FIU已就此案提出上诉。同样,法院也暂停了FIU对Bithumb的六个月营业停止处分,以避免审理期间造成不可逆的损失。 在立法层面,韩国拟修订《特定金融信息法》,计划将1000万韩元以上加密资产转移一律纳入可疑交易报告范围。行业自律组织DAXA强烈反对,指出该“毒丸条款”可能违反法律保留原则,并将导致STR报告量暴增85倍,淹没真正的高风险信号,反而削弱反洗钱效率。 深层矛盾在于,韩国加密市场活跃但综合监管框架尚未成熟,目前主要依赖FIU的执法。交易所从被动接受转向通过司法和立法程序挑战监管,标志着韩国加密监管进入新阶段,监管规则本身的正当性将受到更严格审视。这场冲突短期内可能升级,但长期或有助于推动韩国建立更成熟、可持续的加密监管体系。

marsbit53 分鐘前

韩国交易所“大战”监管机构,挑战执法、立法边界

marsbit53 分鐘前

50倍存储后,孙宇晨永远在看下一个十年

孙宇晨以拍下巴菲特午餐、吃下天价香蕉等出位行为闻名,也面临SEC诉讼等争议,但其投资眼光常被忽略。早在2016年,他就建议年轻人投资比特币、英伟达、特斯拉等。以英伟达为例,若当时投资1万元,至2026年5月价值约240万元。 2025年底,他预言“存储是新的石油”,随后西部数据分拆的闪迪(SNDK)股价一年内大涨近50倍。当市场狂热追逐存储概念时,孙宇晨已将目光投向更具未来感的赛道:具身智能、无人机、空间计算和太空探索。 他认为,具身智能(如人形机器人)正从执行代码转向“看世界做事”,是AI在物理世界落地的关键。无人机已在军事、农业、物流等领域跑通商业闭环。空间计算(如苹果Vision Pro)旨在让AI理解物理空间,是机器人、自动驾驶等的基础。在太空领域,他本人于2025年乘坐蓝色起源飞船完成亚轨道飞行,并看好太空经济与区块链的结合。 他的投资逻辑是:押注确定性的赛道,两端布局,不赌单家公司。例如在机器人领域,既押注特斯拉(身体/制造),也押注英伟达(大脑/AI芯片);在无人机领域,看好其在军事应用中替代传统装备的趋势;在太空领域,关注即将IPO的SpaceX及其产业链。 孙宇晨将这些趋势串联起来,描绘出一幅“物理AI”改变现实世界运行方式的图景:从工厂机器人到自动驾驶,从无人机蜂群到星际探索。他认为,过去互联网改变了信息流动,而未来AI将重塑物理世界本身。

marsbit1 小時前

50倍存储后,孙宇晨永远在看下一个十年

marsbit1 小時前

史上最昂贵中期选举背后的亿万富翁们

彭博社分析指出,2026年美国中期选举已成为史上最昂贵的一选战,联邦政治委员会已募集超47亿美元,预计政治广告支出将达108亿美元。亿万富豪成为关键资金力量,其捐款不仅争夺国会控制权,也直接影响与自身利益密切相关的政策走向,如财富税、加密货币与人工智能监管等。 目前巨额资金多流向共和党阵营。顶级个人捐赠者包括:乔治·索罗斯(1.026亿美元)主要支持进步主义事业;埃隆·马斯克(8480万美元)大力支持特朗普阵营及共和党竞选委员会;Jeff Yass(8180万美元)是特朗普MAGA Inc.的最大金主之一,关注择校权等议题;OpenAI联合创始人Greg Brockman夫妇(5000万美元)支持特朗普及人工智能议题。 其他重要捐赠者有:Richard Uihlein(4530万美元)资助保守派议程;风投家Marc Andreessen(4470万美元)和Ben Horowitz(4440万美元)聚焦加密货币与人工智能政策;Miriam Adelson(4260万美元)长期支持特朗普及亲以色列政策;对冲基金大佬Paul Singer(3392万美元)转向支持特朗普对以强硬立场;建材巨头Diane Hendricks(2579万美元)亦是特朗普的坚定支持者。 匿名政治捐款的占比持续攀升。随着11月选举日临近,预计将有更多富豪加入顶级捐赠者行列。这场选举的结果将深刻影响美国未来两年的政策方向。

marsbit1 小時前

史上最昂贵中期选举背后的亿万富翁们

marsbit1 小時前

交易

現貨
合約
活动图片