- En una cuenta de Namecheap usada durante 13 años, hubo una solicitud de restablecimiento de contraseña para el dominio de un club universitario; se reportó de inmediato, pero el equipo de soporte solo envió instrucciones de revisión de seguridad tras verificar la identidad de quien hizo el reporte.
- Luego, cuando la persona responsable del club reclamó la propiedad por teléfono, Namecheap cambió sin verificación adicional la contraseña de la cuenta y la dirección de correo asociada, entregando el acceso a toda la cuenta.
- Las partes lograron contactarse y transferir el dominio, pero tras comprobar lo fácil que era que un tercero tomara control de la cuenta, se transfirieron 12 dominios importantes fuera de Namecheap.
1 comentarios
Comentarios de Hacker News
pilingual: Namecheap pasó a ser propiedad de capital privado hace unos meses. Ojalá existiera un registrador de dominios sin fines de lucro al que no hubiera que mudarse cada pocos años
Si el dominio en sí es la fuente de ingresos, en un mercado competitivo aparece el incentivo de exprimir ingresos extra, y si la reputación tampoco importa, casi no hay motivo para actuar correctamente
Para dominios importantes por encima de cierto nivel, quizá haga falta algo como un bufete con su propio registrador, aunque seguramente ya sea territorio de “consultar precio”. Incluso Amazon y Google tienen sus propios registradores, pero no los usan para dominios clave como Google.com o Amazon.com
Adachi91: Dejé Namecheap hace 2 años por un fallo en la renovación automática. Tenía activada la renovación automática, pero no se renovó, el dominio pasó a una página llena de anuncios y además quedó bloqueada la transferencia
Después de decir que lo reportaría a ICANN, me cambié a Hover, mi registrador principal. Es más caro, pero no me ha dado problemas en décadas, y cuando mi registrador anterior cerró a mediados de los 2000, Hover también rescató mis dominios
happytoexplain: Hace unas semanas me cambié de Namecheap a Porkbun. No fue por publicidad; solo busqué registradores populares y elegí uno, lo cual ya dice mucho de que Namecheap se está volviendo como GoDaddy
Se está inclinando hacia estrategias de corto plazo como precios altos y prácticas de datos poco éticas, así que conviene irse de inmediato. Que lo haya comprado capital privado unas semanas antes de que yo notara cosas raras no parece coincidencia, y en EE. UU. este tipo de adquisiciones debería bloquearse por ley
ryandrake: Me hace preguntarme cuál es el dominio más famoso y valioso que alguien podría tomar control solo sonando convincente por teléfono. Para iniciar sesión en un sitio web hasta te exigen confirmar por correo “por seguridad reforzada”, pero esta empresa parece entregar dominios con solo pedirlo amablemente
geuis: Namecheap ofrece por defecto y gratis privacidad de dominio para todos los dominios válidos. Si eso hubiera estado activado, la gente del club universitario no habría podido ver la dirección de correo e iniciar el restablecimiento de contraseña
No puedo defender los errores del soporte ni de las políticas de la empresa, pero la he usado satisfecho durante mucho tiempo, así que recomendaría no mudarse solo por leer otros comentarios y hacer tu propia diligencia. En las reseñas negativas suelen participar con más fuerza no solo las víctimas reales, sino también quienes sienten que fueron perjudicados injustamente
Hasta este incidente era un cliente satisfecho, y sí estoy de acuerdo en que hacer diligencia es indispensable al elegir un servicio tan crítico como un registrador
Ni siquiera respondieron públicamente cómo ocurrió ni qué van a corregir
dalmo3: Me pasó exactamente lo mismo con un registrador regional pequeño. En una cuenta desde la que administraba varios clientes, el “encargado de TI” de una de las empresas pidió cambios de DNS, y el registrador le entregó control total de toda la cuenta, incluso cambió la contraseña y me dejó fuera
En cuanto recuperé el acceso, transferí todos los dominios a otro lado
addaon: Desde el nombre ya se veía que no era NameCompetent
prmph: Es mejor no tener dominios en Namecheap. A mí me pasó algo malo también, aunque en el sentido contrario: perdí mis dominios solo porque perdí el teléfono que usaba para la autenticación de dos factores
Entregué toda la información que me pidieron, pero tardaron más de un año en responder, y para entonces ya se me habían quitado las ganas de conservarlos. Por suerte eran dominios no críticos que había comprado pensando en un negocio, y ahora los estoy moviendo a Cloudflare
petecooper: Recomiendo Porkbun. Cuando necesito un TLD que Porkbun no soporta, comparo registradores en tld-list.com
richardchilders: Inicié sesión en Namecheap e incluso proporcioné la información de mi tarjeta, pero en la etapa de pago de repente me obligaron a crear una cuenta de Link y volver a ingresar los datos de la tarjeta. Queda la duda de por qué Namecheap recopiló esa información y cómo piensa usarla
Link incluso exige verificación por SMS, así que puede conocer tu ubicación. Como esto pasó hace menos de 24 horas, estoy considerando cambiar de registrador, y recomiendo a Paul Vixie como posible CTO o CEO de un servicio virtual sin fines de lucro de dominios DNS. Información adicional: uggcf://fnynanir-ehalba.bet/ureovr.ugzy
Si pagaste recientemente en línea y no estaba claro quién recopilaba la información de pago, o parecía una pantalla de pago propia, es muy probable que hayan usado Stripe
dvdyzag: Da una risa nerviosa. La discusión anterior de 2022 está en https://news.ycombinator.com/item?id=32638028; parece tratarse de una recompensa, pero el texto original ya no existe
paxys: La IA superinteligente obviamente también da miedo, pero la mayor vía de ataque en la infraestructura digital sigue siendo la ingeniería social. La situación empeora aún más mientras se siguen recortando los costos de atención al cliente
A un empleado mal pagado de un call center en el extranjero le importa más terminar rápido la llamada y conseguir 5 estrellas de satisfacción que el verdadero dueño del dominio. Por eso me estoy alejando de los servicios que fuerzan la autenticación de dos factores por SMS, y recientemente hasta cambié de banco
Así como un ataque común en EE. UU. hace 5 años ahora prácticamente desapareció, hay que diseñar sistemas donde el personal de soporte no pueda romper la seguridad. Hay que meter la llave en una caja fuerte y rodearla de espinas y una espera de 5 días
newsomix9xl: Pedir algo con cortesía también es una forma de ingeniería social. Aunque no sea una maniobra al nivel de Mitnick de hacerse pasar por un vicepresidente ejecutivo de vacaciones para exigir un cambio urgente, la esencia de la ingeniería social es explotar la cooperación humana, y la manera de obtener esa cooperación no está estrictamente definida
thegrim33: Es el mismo Namecheap que, cuando empezó la guerra en Ucrania, canceló los servicios de todos los clientes particulares y corporativos vinculados con direcciones rusas. Si todavía lo usas, también tienes que asumir la responsabilidad de esa decisión
n8n_and_coffee: Me estaba pasando lentamente de GoDaddy a Namecheap antes de renovar, y esto decepciona. Lo elegí porque la diferencia de precio es grande y funciones que GoDaddy vende por separado Namecheap las ofrece gratis, pero parece que había una razón para que fuera tan barato
Me pregunto si el dominio estaba en estado de bloqueo para impedir transferencias y cosas así
Yo también me cambié de GoDaddy a Namecheap en 2013, cuando GoDaddy apoyó SOPA
hmokiguess: Los humanos son el eslabón más débil, y no sorprendería que esto hubiera ocurrido en un call center mal pagado en el extranjero. Pero más que una vulnerabilidad, fue un ataque de ingeniería social que usó a las personas como vector y abusó del robo de identidad
Georgelemental: Dejé Namecheap cuando le quitaron el dominio a Databases for Palestine por publicar evidencia del genocidio en Gaza. No vale la pena darle dinero a esta empresa: https://www.thecanary.co/skwawkbox/2026/01/03/namecheap-gaza...
Es cierto que murieron decenas de miles de civiles, pero los combatientes de Hamas no usan uniforme y colocaron instalaciones militares alrededor y debajo de hospitales, mezquitas, escuelas y zonas residenciales, y las autoridades de Gaza tampoco distinguieron entre muertes de militares y civiles
También tienen responsabilidad por contar con 500 km de túneles sin admitir a la población civil. La muerte masiva de civiles en combates urbanos intensos es guerra, un fenómeno distinto del genocidio, así que creo que se están confundiendo ambos conceptos
xyst: Namecheap fue adquirida en su participación mayoritaria por CVC Capital Partners en septiembre de 2025, fue valorada en 1.500 millones de dólares, y Kirkendall dejó el cargo de CEO el 16 de diciembre de 2025
Ya había tenido muchos incidentes antes de eso, así que hace unos años moví todos mis dominios a Porkbun
userbinator: La cuenta del autor tenía solo 3 horas de creada al momento de publicar, y en otros comentarios aparece varias veces el mismo competidor. Cada quien sabrá cómo interpretarlo
Incluso se dijo que Porkbun podría ser el próximo en empeorar, algo que sería difícil decir si fueras un promotor. En este caso, la sospecha de publicidad no parece razonable
captn3m0: Un bug de Namecheap también suspendió mi dominio principal: https://captnemo.in/blog/2026/05/05/namecheap-whois/
Namecheap configuró Domain Privacy aunque el registro .in no lo permite, y luego suspendió el dominio porque la información de WHOIS estaba oculta. Conozco a varias personas más a las que les pasó lo mismo
sandeepkd: Sin información concreta, es difícil saber con qué fundamento tomaron la decisión. Supongo que pudo haber demostrado la propiedad del dominio mostrando control del servidor web que aloja el contenido
Podría verse como ingeniería social, pero también podría clasificarse como una recuperación de cuenta basada en verificar el control del contenido del dominio. Aun así, si la cuenta tenía una tarjeta de crédito vinculada, fue un manejo desastroso
jacobgkau: Dejé de confiar en Namecheap cuando echó a todos los usuarios rusos por la guerra en Ucrania. Como permitió las transferencias, no violó las reglas de ICANN, pero aplicarlo incluso a personas y pequeñas empresas no sancionadas parecía ir en contra del espíritu de la medida
Dejé algunos dominios especiales porque eran mucho más baratos que en Hover, pero ahora Porkbun es más barato en todos los dominios que uso, así que en el último año los transferí todos
superkuh: Esta semana recibí un correo de Namecheap diciendo que si no actualizaba la información de mi perfil, cerrarían mi cuenta en 24 horas. Mientras tanto, bloquearon la cuenta para que yo mismo no pudiera iniciar sesión
La información de WHOIS cumplía completamente con la ley y sí pensaba actualizar el perfil, pero la respuesta por correo llegó cuando solo quedaba 1 hora del plazo. Logré salvar la cuenta y los dominios, pero la velocidad con la que esto empeora está aumentando, así que planeo mudarme a otro registrador
Después de investigar, planeo mover mi dominio personal
system2: Tengo dominios importantes en Namecheap y estoy pensando si moverlos a Porkbun o Cloudflare. Cloudflare me parece una empresa demasiado grande como para dar buen soporte a un dominio de 10 dólares, así que lo uso solo para dominios baratos y desechables, y dejaba los dominios importantes en Namecheap aunque costaran el doble
Quiero una empresa estadounidense con soporte al cliente real, excluyendo a GoDaddy
OutOfHere: Como no se aclaró si la cuenta tenía activada la autenticación de dos factores, asumo que estaba desactivada
phendrenad2: Los incidentes relacionados con Namecheap aparecen constantemente en HN: https://hn.algolia.com/?dateRange=all&page=0&prefix=true&que...
terminalbraid: Porkbun es realmente bueno
bellowsgulch: No pienso mover un dominio de trabajo a una empresa pequeña llamada Porkbun
ButlerianJihad: Viendo los huecos en la historia, parece que no era directivo ni miembro del club, ni tenía relación con la universidad, y que el dominio no se usaba realmente sino que estaba guardado. Parece que los directivos legítimos del club universitario demostraron sus derechos sobre el nombre del club en internet y que Namecheap les dio el control a ellos en lugar del dueño de la última tarjeta con la que se pagó
Si estaba en una cuenta personal, quizá Namecheap tenía elementos para decidir quién era el propietario legítimo. Los bienes del club no deberían pagarse directamente por una persona, sino comprarse con el tesorero y una cuenta del club, y si quería ayudar, debería haber donado al club o a la universidad. Parece que ahora se corrigió el error
El registrador no debería entregar google.com solo porque alguien produzca documentos convincentes diciendo que posee “Google Foods”. Si alguien reclama la propiedad, debe demostrar ante un tribunal que es el propietario legítimo y obtener una orden de transferencia; si no lo logra, que Google lo conserve sigue siendo la única forma normal de proceder
assimpleaspossi: Pensándolo mientras revisaba los comentarios, he usado Namecheap tanto tiempo que ya ni recuerdo cuánto, y nunca he tenido ningún problema
linsomniac: Cloudflare también tiene pros y contras, pero registra dominios a precio de costo. Por ejemplo,
.comno sigue el esquema de dar descuento solo el primer año y luego subirlo, sino que cuesta 10.46 dólares cada año