- Na minha conta da Namecheap, usada há 13 anos, houve uma solicitação de redefinição de senha para o domínio de um clube universitário. Denunciei imediatamente, mas a equipe de suporte, após verificar minha identidade, apenas enviou orientações para uma checagem de segurança
- Depois, quando o responsável pelo clube alegou a propriedade por telefone, a Namecheap alterou sem verificação adicional a senha da conta e o endereço de e-mail vinculado, entregando o acesso à conta inteira
- As partes conseguiram se contatar e transferiram o domínio, mas, ao confirmar como era fácil para um terceiro tomar a conta, transferi 12 domínios importantes para fora da Namecheap
1 comentários
Opiniões no Hacker News
pilingual: A Namecheap passou a ser propriedade de private equity há alguns meses. Seria bom existir um registrador de domínios sem fins lucrativos para que não fosse preciso migrar a cada poucos anos
Se o domínio em si é a fonte de receita, há incentivo para extrair receita adicional em um mercado competitivo; e, se a reputação nem for tão importante, quase não há motivo para agir corretamente
Para domínios acima de certo nível de importância, seria necessário algo como um escritório de advocacia com registrador próprio, mas provavelmente isso ficaria na faixa cara de “consulte o preço”. Até a Amazon e o Google têm seus próprios registradores, mas não os usam para domínios centrais como Google.com ou Amazon.com
Adachi91: Saí da Namecheap há 2 anos por causa de uma falha na renovação automática. Eu tinha ativado a renovação automática, mas ela não aconteceu; o domínio virou uma página cheia de anúncios e a transferência foi bloqueada
Depois de dizer que faria uma denúncia à ICANN, migrei para meu registrador principal, a Hover. É mais caro, mas nunca tive problemas em décadas; e, quando meu registrador anterior fechou as portas em meados dos anos 2000, a Hover assumiu meus domínios
happytoexplain: Mudei da Namecheap para a Porkbun algumas semanas atrás. Não é propaganda; apenas pesquisei registradores populares e escolhi um, e isso é uma evidência de que a Namecheap está virando a GoDaddy
Ela está se inclinando para estratégias de curto prazo, como preços altos e práticas de dados antiéticas, então é melhor sair imediatamente. Não parece coincidência que ela tenha sido adquirida por private equity poucas semanas antes de eu perceber essa estranheza; nos EUA, acho que aquisições desse tipo deveriam ser barradas por lei
ryandrake: Fico me perguntando qual seria o domínio mais famoso e valioso que alguém conseguiria tomar só falando de forma convincente ao telefone. Para entrar no site, eles obrigam até verificação por e-mail em nome de “mais segurança”, mas parece que essa empresa entrega domínios se você pedir educadamente
geuis: A Namecheap oferece privacidade de domínio gratuitamente por padrão em todos os domínios válidos. Se isso estivesse ativado, o pessoal do clube universitário não teria visto o endereço de e-mail para iniciar uma redefinição de senha
Não dá para defender o atendimento ao cliente nem as políticas da empresa, mas, como eu a uso há muito tempo com satisfação, recomendo não migrar às pressas só com base em outros comentários e fazer sua própria diligência. Em avaliações negativas, há uma tendência de participação mais ativa não só de vítimas reais, mas também de pessoas que sentem ter sido prejudicadas injustamente
Eu era um cliente satisfeito até este incidente, e concordo que a diligência é essencial ao escolher um serviço tão importante quanto um registrador
Eles nem sequer responderam publicamente como aconteceu e o que vão corrigir
dalmo3: Passei pela mesma coisa com um pequeno registrador local. Em uma conta que gerenciava vários clientes, quando o “responsável de TI” de um cliente pediu uma alteração de DNS, o registrador entregou permissão para a conta inteira e ainda mudou a senha, me bloqueando
Assim que recuperei o acesso, transferi todos os domínios para outro lugar
addaon: Pelo nome, nunca foi NameCompetent
prmph: É melhor não manter domínios na Namecheap. Passei por algo ruim no sentido oposto: perdi meus domínios só porque perdi o celular que usava para autenticação de dois fatores
Forneci todas as informações solicitadas, mas levaram mais de 1 ano para responder; àquela altura, eu já não tinha mais vontade de mantê-los. Felizmente eram domínios não essenciais que eu tinha comprado enquanto pensava em um negócio, e agora estou migrando para a Cloudflare
petecooper: Recomendo a Porkbun. Quando preciso de um domínio de nível superior que a Porkbun não oferece, comparo registradores no tld-list.com
richardchilders: Fiz login na Namecheap e até forneci os dados do cartão, mas, na etapa de pagamento, de repente fui obrigado a criar uma conta Link e reinserir os dados do cartão. Fiquei me perguntando por que a Namecheap coletou essas informações e como vai usá-las.
O Link exige até verificação por SMS para poder saber sua localização. Como isso aconteceu há menos de 24 horas, estou considerando trocar de registrador; e, como candidato a CTO ou CEO de um serviço fictício sem fins lucrativos de domínios DNS, recomendo Paul Vixie. Mais informações: uggcf://fnynanir-ehalba.bet/ureovr.ugzy
Se você pagou algo online recentemente e não ficou claro quem estava coletando os dados de pagamento, ou se parecia uma tela de pagamento própria, é bem provável que usassem Stripe.
dvdyzag: Ri de nervoso. A discussão anterior de 2022 está em https://news.ycombinator.com/item?id=32638028; parece ser sobre uma recompensa, mas o texto original desapareceu.
paxys: Uma IA superinteligente, claro, também é preocupante, mas o maior vetor de ataque na infraestrutura digital continua sendo a engenharia social. Com os custos de suporte ao cliente sendo reduzidos continuamente, a situação só está piorando.
Um funcionário mal pago de um call center no exterior está mais interessado em encerrar a ligação rapidamente e receber 5 estrelas de satisfação do que em saber quem é o verdadeiro proprietário do domínio. Por isso, estou deixando serviços que impõem autenticação de dois fatores baseada em SMS; recentemente até troquei de banco.
Assim como um ataque comum nos EUA há 5 anos praticamente desapareceu hoje, é preciso fazer com que funcionários de suporte não consigam quebrar a segurança. A chave deve ser colocada em um cofre e cercada de espinhos e de um período de espera de 5 dias.
newsomix9xl: Pedir com educação também é uma forma de engenharia social. Mesmo que não seja um truque nível Mitnick, como se passar por um vice-presidente sênior em férias para exigir uma mudança urgente, a essência da engenharia social é explorar a cooperação humana, e a forma de obter essa cooperação não é rigidamente definida.
thegrim33: É a mesma Namecheap que, quando a guerra na Ucrânia começou, encerrou os serviços de todos os clientes individuais e empresariais vinculados a endereços russos. Se você ainda a usa, precisa arcar com as consequências dessa escolha.
n8n_and_coffee: Eu estava migrando aos poucos da GoDaddy para a Namecheap antes das renovações, então isso é decepcionante. A diferença de preço é grande, e recursos que a GoDaddy cobra a Namecheap oferece de graça; foi por isso que escolhi, mas parece que havia um motivo para ser mais barato.
Fico curioso se o domínio estava em estado bloqueado, impedindo transferência etc.
Eu também migrei da GoDaddy para a Namecheap em 2013, quando a GoDaddy apoiou a SOPA.
hmokiguess: Humanos são o elo mais fraco, e não me surpreenderia se isso tivesse acontecido em um call center no exterior com baixos salários. Mas, mais do que uma vulnerabilidade, é um ataque de engenharia social que usa humanos como vetor de ataque e explora roubo de identidade.
Georgelemental: Saí da Namecheap quando eles tomaram o domínio da Databases for Palestine por ela ter publicado evidências do genocídio em Gaza. Essa empresa não merece receber dinheiro: https://www.thecanary.co/skwawkbox/2026/01/03/namecheap-gaza...
É fato que dezenas de milhares de civis morreram, mas combatentes do Hamas não usam uniforme e posicionaram instalações militares em torno e abaixo de hospitais, mesquitas, escolas e áreas residenciais; as autoridades de Gaza também não distinguiram mortes de militares e civis. Também há responsabilidade por haver 500 km de túneis sem permitir a entrada de civis neles.
A morte em larga escala de civis em combates urbanos intensos é guerra, um fenômeno diferente de genocídio; vejo isso como uma confusão entre os dois.
xyst: Em setembro de 2025, a CVC Capital Partners adquiriu uma participação majoritária na Namecheap, a empresa foi avaliada em US$ 1,5 bilhão, e Kirkendall deixou o cargo de CEO em 16 de dezembro de 2025.
Mesmo antes disso já havia muitos incidentes, então transferi todos os meus domínios para a Porkbun alguns anos atrás.
userbinator: A conta do autor tinha sido criada havia apenas 3 horas no momento da publicação, e o mesmo concorrente aparece várias vezes em outros comentários. Como interpretar isso fica a critério de cada um.
Chegaram até a dizer que a Porkbun pode ser a próxima a piorar, algo difícil de um divulgador dizer. Neste caso, a suspeita de propaganda não é razoável.
captn3m0: Meu domínio principal também foi suspenso por causa de um bug da Namecheap: https://captnemo.in/blog/2026/05/05/namecheap-whois/
A Namecheap ativou Domain Privacy, algo que o registro .in não permite, e depois suspendeu o domínio alegando que as informações WHOIS estavam ocultas. Conheço mais algumas pessoas que sofreram o mesmo problema
sandeepkd: Sem informações concretas, é difícil saber com base em que tomaram a decisão. Supondo, a pessoa pode ter provado a posse do domínio mostrando controle sobre o servidor web que hospedava o conteúdo
Dá para chamar isso de engenharia social, mas também há espaço para classificar como recuperação de conta baseada na verificação do controle do conteúdo do domínio. Ainda assim, se havia um cartão de crédito vinculado à conta, foi um tratamento desastroso
jacobgkau: Deixei de confiar na Namecheap quando ela expulsou todos os usuários russos por causa da guerra na Ucrânia. Como permitiram a transferência, não foi violação das regras da ICANN, mas aplicar isso até a pessoas físicas e pequenas empresas que não estavam sob sanções pareceu contrariar o espírito da medida
Mantive alguns domínios de topo especiais por um tempo, porque eram muito mais baratos que na Hover, mas agora a Porkbun é mais barata para todos os domínios que uso, então transferi tudo no último ano
superkuh: Esta semana recebi um e-mail da Namecheap dizendo que, se eu não atualizasse minhas informações de perfil, minha conta seria encerrada em 24 horas. Só que eles bloquearam a conta, impedindo que eu fizesse login diretamente
As informações WHOIS estavam totalmente em conformidade com a lei e eu estava disposto a atualizar o perfil, mas a resposta ao e-mail só chegou quando faltava apenas 1 hora para o prazo. Consegui salvar a conta e os domínios, mas a velocidade com que isso está piorando está aumentando, então pretendo mudar para outro registrador
Vou pesquisar e depois transferir meus domínios pessoais
system2: Tenho domínios importantes na Namecheap e estou em dúvida se transfiro para a Porkbun ou para a Cloudflare. A Cloudflare parece uma empresa grande demais para dar suporte adequado a um domínio de 10 dólares, então uso só para domínios baratos e descartáveis; os importantes mantive na Namecheap mesmo pagando o dobro
Quero uma empresa dos EUA com suporte ao cliente de verdade, excluindo a GoDaddy
OutOfHere: Como não foi esclarecido se a autenticação em dois fatores estava ativada na conta, vou assumir que estava desativada
phendrenad2: Casos envolvendo a Namecheap aparecem regularmente no HN: https://hn.algolia.com/?dateRange=all&page=0&prefix=true&que...
terminalbraid: A Porkbun é realmente boa
bellowsgulch: Não pretendo transferir domínios de trabalho para uma pequena empresa chamada Porkbun
ButlerianJihad: Pelas lacunas da história, parece que a pessoa não era dirigente nem membro do clube, não tinha relação com a universidade, e o domínio não estava realmente em uso, apenas guardado. A diretoria legítima do clube vinculado à universidade provou seus direitos sobre o nome do clube na internet, e a Namecheap parece ter dado o controle a eles em vez de ao titular do último cartão usado para pagamento
Se estava em uma conta pessoal, a Namecheap pode ter tido elementos para avaliar quem era o proprietário legítimo. Ativos de um clube não deveriam ser comprados diretamente por um indivíduo com dinheiro próprio, mas pelo tesoureiro e pela conta do clube; se quisesse ajudar, deveria ter doado ao clube ou à universidade. Parece que agora o erro foi corrigido
Um registrador não deve entregar google.com só porque alguém apresenta documentos plausíveis dizendo ser dono da “Google Foods”. Para reivindicar a propriedade, é preciso provar no tribunal que é o proprietário legítimo e obter uma ordem de transferência; se isso falhar, o único procedimento normal é a Google continuar com ele
assimpleaspossi: Pensando enquanto passava os olhos pelos comentários, uso a Namecheap há tanto tempo que nem lembro há quantos anos, e nunca tive problema algum
linsomniac: A Cloudflare também tem seus prós e contras, mas registra domínios pelo preço de custo. Por exemplo, .com custa US$ 10,46 por ano, em vez de dar desconto só no primeiro ano e aumentar depois