域名的「转移密码」:注册商这一侧的门锁怎么配、怎么被绕过 图 1
域名的「转移密码」:注册商这一侧的门锁怎么配、怎么被绕过 · 图 1

域名的「转移密码」:注册商这一侧的门锁怎么配、怎么被绕过

不少人用自有域名的邮箱注册了交易所、钱包服务和各类账号,图的是「邮箱归我管」。但他们很少意识到,这个安排把一整套账号的命脉挂到了一个平时根本想不起来的东西上——域名。域名不是账号密码层面的资产,它归注册商体系管理,有自己的钥匙和门锁。这套机制的默认配置通常只够防「不小心」,不够防「有人惦记」。

域名世界的三把钥匙

理解域名劫持,先理解它的钥匙有哪几把。

第一把是注册商账号的登录密码。域名、解析记录、转移操作大多在这个账号里完成,密码加双重验证是底线配置。

第二把是转移密码。想把域名从 A 注册商挪到 B 注册商,需要向 A 索取一串授权性质的代码,新注册商凭它发起变更。注意流程细节:在很多注册商后台,获取转移密码这步操作本身只需要登录——也就是说,谁控制了你的注册商账号登录态,谁就可能直接读到这串码。转移密码不是「第二因素」,它更像「拿到后台就等于拿到」的凭据,真正的防线在别处。

第三把是注册人邮箱。注册商的敏感操作——改地址、改名称服务器、发起转移——常会向注册人邮箱发验证邮件或确认链接。这就形成了一个循环依赖:如果你的域名本来就用来收这个确认邮件,攻破域名就成了拿到域名的手段。这正是为什么用自有域名邮箱管理自有域名,本身是个需要拆环的设计。

域名的「转移密码」:注册商这一侧的门锁怎么配、怎么被绕过 图 2
域名的「转移密码」:注册商这一侧的门锁怎么配、怎么被绕过 · 图 2

转移锁与另一道确认

注册商体系里有一项关键的防御开关:转移锁。锁定时,即便有人弄到了转移密码,转移请求也会被挂起。多数注册商的锁可以自助开关,日常应当保持锁定状态,只在真要转移时临时打开、办完立刻锁回。

第二道确认来自流程本身:发起转移后,原注册商通常会向注册人邮箱发送确认邮件,给出同意或拒绝的选项与一段等待期。这道机制拦的是「悄悄搬走」——攻击者被迫多过一次邮箱。所以你的处置重点也要放在这里:把注册商的每一封告警邮件都当作高优先级信号。

把域名当资产管理的配置清单

给用自有域名收验证码的人,按优先级列一遍:

一、注册商账号开启双重验证,转移锁保持锁定。两项都在账号安全页面,一次配置长期有效。

二、给账号绑定一个不在这个域名上的备用联系邮箱,并在注册商设置里确认敏感通知同时发到这个备用地址。这一步拆掉「用域名邮箱守域名」的循环依赖——域名失守那天,你至少还能从另一条线收到警报。

三、检查注册人信息里的邮箱是否仍然有效。注册商近年普遍会做注册人邮箱验证,发到那个邮箱的验证邮件如果没人点,域名可能被暂停解析——这是失效问题,不是被盗问题,但后果同样让邮箱收不到信。

四、日历里记两个日期:域名到期日、注册人邮箱的验证状态。到期前注册商通常会提前发续期提醒邮件——把其中至少一封设成日历事件,别只依赖邮件,因为邮件通道本身就是被攻击面。

五、名称服务器(DNS 解析的服务指向)改动的权限收紧,若注册商支持对解析变更单独设验证,把它打开。

收到「转移申请」邮件的那一刻

如果你收到一封「有人正在申请转移你的域名」的邮件,而你不是那个申请人,按这个顺序处理:

第一步,不要点邮件里的任何链接做「取消」——告警邮件本身可能就是钓鱼。独立打开浏览器、手动输入注册商网址登录后台,确认转移锁状态与是否有进行中的转移。

第二步,若确认转移未被批准:立即锁定转移锁,修改注册商账号密码,撤下所有已登录设备会话,重新配置双重验证。若转移密码曾在本机浏览器里被查看过,视为已泄露。

第三步,若转移已经发生:联系注册商客服走申诉通道,同时把该域名邮箱能触达的所有账号(交易所、邮箱、云服务)的登录凭据全部轮换——从域名被搬走到你发现之间的每一分钟,对方都可能用这个邮箱完成「忘记密码」。

第四步,事后补备:把最关键的账号从域名邮箱迁到独立邮箱,域名邮箱降级为次要通道。这不是否定域名邮箱,而是把鸡蛋分筐。

一句话收尾:域名是会过期的、可以被搬走的、有独立钥匙串的资产。既然用它接住了验证码,就值得花一个晚上,把转移锁、双重验证和备用邮箱这三把锁配齐。本文只提供防御配置与处置建议,不构成任何投资建议。