牛排馆事件复盘揭示:域名注册商双因素认证遭绕过导致DNS劫持

ambcrypto發佈於 2026-04-10更新於 2026-04-10

文章摘要

牛排馆(Steakhouse)发布事件报告,披露了一起由域名注册商双重认证(2FA)被绕过导致的DNS劫持事件。攻击者通过社会工程手段冒充账户持有人,成功说服注册商OVHcloud的客服人员移除了硬件双因素认证,进而全面接管账户,篡改DNS记录至其控制的钓鱼网站。 尽管链上合约和用户资金未受影响,但钓鱼网站约四小时内间歇可访问。报告指出,此类攻击暴露了加密生态中链外基础设施的脆弱性,尤其是注册商支持流程中的单点故障风险。事件后,团队已迁移至更安全的注册商,并实施持续DNS监控、硬件密钥强制验证等强化措施。

牛排馆(Steakhouse)的一份事件复盘报告揭示了3月30日安全事件的新细节。攻击者短暂劫持其域名用于提供钓鱼网站,暴露出链下基础设施而非链上系统的关键弱点。

团队确认攻击源于针对其域名注册商OVHcloud的社会工程学攻击成功。这使得攻击者能够绕过双因素认证并控制DNS记录

社会工程学导致账户接管

报告显示,攻击者冒充账户所有者联系注册商客服,说服支持人员移除了基于硬件的双因素认证。

获得访问权限后,攻击者快速执行了一系列自动化操作,包括删除现有安全凭证、注册新验证设备,以及将DNS记录重定向到其控制的服务器。

这使得攻击者能够部署嵌入钱包盗取程序的克隆版牛排馆网站,该网站在约四小时内间歇可访问。

钓鱼网站活跃但资金安全

尽管漏洞严重,牛排馆表示没有用户资金损失,也未确认任何恶意交易。

入侵仅限于域名层面。独立于前端运行的链上金库和智能合约未受影响。协议强调其不持有可访问用户存款的管理密钥。

MetaMask和Phantom等浏览器钱包提供商迅速标记了钓鱼网站,团队在检测到事件后30分钟内发布了公开警告。

复盘报告指出供应商风险与单点故障

报告指出牛排馆安全假设的关键失误:过度依赖单个注册商,其支持流程可能覆盖硬件级保护。

仅通过电话呼叫即可禁用双因素认证,且缺乏强效的跨渠道验证,使得凭证泄露直接导致完全账户接管。

牛排馆承认未充分评估该风险,将注册商描述为其基础设施中的“单点故障”。

链下漏洞仍是薄弱环节

该事件凸显了加密安全领域的更广泛问题——强大的链上保护并不能消除周边基础设施的风险。

虽然智能合约和金库保持安全,但通过控制DNS,攻击者能够针对用户进行钓鱼攻击,这种方式在生态系统中日益普遍。

攻击还涉及与“盗取即服务”操作相符的工具,凸显攻击者持续将社会工程学与现成漏洞利用工具包结合的趋势。

安全升级与后续措施

事件发生后,牛排馆已迁移至更安全的注册商。实施了持续DNS监控、凭证轮换,并启动了对供应商安全实践的全面审查。

团队还引入了更严格的域名管理控制措施,包括硬件密钥强制使用和注册商级锁定。


最终总结

  • 牛排馆事件复盘显示:注册商层面的双因素认证绕过导致DNS劫持,尽管链上系统安全,仍使用户面临钓鱼风险
  • 该事件凸显链下基础设施和供应商安全仍是加密生态系统的关键漏洞

相關問答

QSteakhouse安全事件的直接原因是什么?

A攻击者通过社会工程学攻击,成功冒充账户所有者联系域名注册商OVHcloud的客服,说服客服人员移除了基于双因素认证(2FA)的安全保护,从而完全接管了账户。

Q此次攻击对用户资金造成了什么影响?

A尽管攻击者短暂劫持了域名并部署了钓鱼网站,但没有任何用户资金损失,也没有确认发生恶意交易。链上金库和智能合约未受影响。

QSteakhouse在事件后采取了哪些安全改进措施?

ASteakhouse迁移到了更安全的注册商,实施了持续的DNS监控,更换了凭证,并对供应商安全实践进行了全面审查。此外,还引入了更严格的域名管理控制措施,包括强制使用硬件密钥和注册商级别的锁定功能。

Q这次事件暴露了加密安全领域的什么普遍问题?

A事件凸显了即使拥有强大的链上保护措施,链外基础设施(如域名注册商)和供应商安全仍然是加密生态系统中的关键薄弱环节和单点故障。

Q攻击者是如何利用被劫持的域名的?

A攻击者在获得控制权后,将DNS记录重定向到其控制的基础设施,部署了一个嵌有钱包盗取程序的克隆Steakhouse网站,该钓鱼网站在大约四小时内间歇性可访问。

你可能也喜歡

比特币的规则由谁决定?BIP-110 引爆治理分歧

BIP-110提案旨在通过临时软分叉,在共识层限制比特币链上非货币数据(如铭文、Runes),将部分当前有效的交易变为无效,以应对区块空间占用和节点负担问题。此举引发了比特币社区关于治理权的深刻分歧。 支持者(如部分节点运营者)认为,默认的节点转发策略已因绕行工具(如直接提交API)而失效,必须将边界推至共识层。反对者则有多重理由:MicroStrategy创始人Michael Saylor列出110条理由,认为该提案门槛(55%矿工信号)过低,且可能开创危险的治理先例;Blockstream联合创始人Adam Back主张,比特币无需许可的本质意味着无人有权强加价值判断,技术共识过程本身就是防止轻率变更的“免疫系统”;此外,该提案即使激活,也可能无法完全阻止数据嵌入,且被曝存在晚升级节点的共识漏洞风险。 争论还涉及各方的权力依据:矿工内部意见分裂(如Ocean支持,F2Pool反对,Foundry交客户投票);节点运营者强调每个节点的平等验证权;Core开发者能改变默认软件行为但缺乏问责;大型持币机构(如MicroStrategy)则以市场和叙事权介入。BIP-110已演变为一场关于“谁有权决定比特币规则”的治理压力测试,暴露了社区在协议升级合法性来源(PoW算力、节点执行、技术共识等)上的根本性分歧。

链捕手25 分鐘前

比特币的规则由谁决定?BIP-110 引爆治理分歧

链捕手25 分鐘前

复刻“DeepSeek时刻”?华尔街齐称:Kimi K3 反而强化算力需求

市场将Kimi K3的发布视为“DeepSeek时刻2.0”,担忧其会削弱全球算力需求。然而,瑞银、野村、美银美林和花旗等华尔街投行的最新研报给出了截然不同的判断:Kimi K3不是算力需求的终结者,反而是加速器。 Kimi K3是由月之暗面于2026年7月发布的开源模型,拥有2.8万亿参数、1M token上下文窗口、常开推理和原生多模态能力,其规模与性能已接近Claude、GPT等海外前沿闭源模型。与更注重“效率”的DeepSeek R1不同,K3的“规模”特征显著,其庞大的参数、长上下文和MoE架构将推高推理、内存、网络和存储的整体需求。 投行核心观点认为:第一,模型能力逼近将加剧中美AI实验室的竞争,迫使各方投入更多算力以维持领先优势;第二,遵循“杰文斯悖论”,模型成本下降将刺激更多应用开发和token消耗,最终拉高算力需求;第三,K3等开源模型通常需要更长的上下文窗口,导致KV缓存占用更大,对HBM、服务器内存和存储的需求更强。 因此,Kimi K3的发布被解读为对AI基础设施价值链的利好。具体受益板块包括:存储(如美光、三星)、算力芯片(英伟达、台积电)、网络设备(光模块)以及云平台(阿里巴巴)。尽管市场短期可能出现波动,但中长期看,随着AI应用渗透和token使用量增长,算力及相关硬件需求依然强劲。唯一的尾部风险是,若模型效率提升速度远超工作负载增长,才可能导致基础设施需求回落。

链捕手43 分鐘前

复刻“DeepSeek时刻”?华尔街齐称:Kimi K3 反而强化算力需求

链捕手43 分鐘前

交易

現貨
活动图片