- Di akun Namecheap yang telah digunakan selama 13 tahun, muncul permintaan reset kata sandi untuk domain klub kampus, dan meski segera dilaporkan, tim dukungan hanya mengirim panduan pemeriksaan keamanan setelah memverifikasi identitas pelapor
- Setelah itu, ketika penanggung jawab klub mengklaim kepemilikan lewat telepon, Namecheap mengubah kata sandi akun dan alamat email yang terhubung tanpa verifikasi tambahan, lalu menyerahkan seluruh hak akses akun
- Meskipun pihak-pihak terkait akhirnya berhasil saling menghubungi dan memindahkan domain tersebut, setelah mengetahui betapa mudahnya pihak ketiga mengambil alih akun, 12 domain penting dipindahkan keluar dari Namecheap
1 komentar
Komentar Hacker News
pilingual: Namecheap sudah dimiliki private equity sejak beberapa bulan lalu. Akan bagus kalau ada registrar domain nirlaba yang tidak perlu dipindah-pindah setiap beberapa tahun
Kalau domain itu sendiri adalah sumber pendapatan, ada insentif untuk memeras pendapatan tambahan di pasar yang kompetitif, dan jika reputasi pun tidak terlalu penting, hampir tidak ada alasan untuk bertindak benar
Untuk domain yang penting di atas tingkat tertentu, dibutuhkan sesuatu seperti firma hukum yang memiliki registrar sendiri, tetapi mungkin itu masuk ranah mahal yang perlu “minta penawaran harga”. Bahkan Amazon dan Google, meski punya registrar sendiri, tidak menggunakannya untuk domain inti seperti Google.com atau Amazon.com
Adachi91: Saya meninggalkan Namecheap 2 tahun lalu karena perpanjangan otomatis gagal. Padahal perpanjangan otomatis sudah dinyalakan, tetapi domain tidak diperpanjang; domain berubah menjadi halaman penuh iklan, dan transfer juga dikunci
Setelah mengancam akan melapor ke ICANN, saya pindah ke registrar utama saya, Hover. Lebih mahal, tetapi selama puluhan tahun tidak ada masalah, dan ketika registrar lama saya tutup pada pertengahan 2000-an, Hover juga mengambil alih domainnya
happytoexplain: Beberapa minggu lalu saya pindah dari Namecheap ke Porkbun. Ini bukan iklan; saya hanya mencari registrar populer dan memilihnya, dan ini menjadi bukti bahwa Namecheap sedang berubah seperti GoDaddy
Mereka condong ke strategi jangka pendek seperti harga tinggi dan praktik data yang tidak etis, jadi sebaiknya segera pergi. Fakta bahwa mereka diakuisisi private equity beberapa minggu sebelum saya merasakan keanehan ini tampaknya bukan kebetulan, dan menurut saya akuisisi semacam ini harus dilarang secara hukum di AS
ryandrake: Saya jadi penasaran, domain paling terkenal dan bernilai apa yang bisa diambil alih hanya dengan bicara meyakinkan lewat telepon. Untuk login situs web, mereka sampai memaksa verifikasi email dengan alasan “keamanan ditingkatkan”, tetapi perusahaan ini tampaknya menyerahkan domain kalau diminta dengan sopan
geuis: Namecheap menyediakan perlindungan privasi domain secara gratis secara default untuk semua domain yang valid. Jika ini diaktifkan, pihak klub kampus tidak akan bisa melihat alamat email dan memulai reset kata sandi
Saya tidak bisa membela dukungan pelanggan maupun kebijakan perusahaan yang salah, tetapi karena sudah lama memakainya dengan puas, saya menyarankan untuk melakukan uji tuntas sendiri dan tidak buru-buru pindah hanya berdasarkan komentar lain. Dalam ulasan negatif, selain korban nyata, orang yang merasa dirugikan secara tidak adil juga cenderung lebih aktif ikut bersuara
Sampai sebelum kejadian ini saya adalah pelanggan yang puas, dan saya setuju bahwa uji tuntas itu wajib saat memilih layanan penting seperti registrar
Mereka bahkan tidak menjawab secara publik bagaimana ini terjadi dan apa yang akan diperbaiki
dalmo3: Saya mengalami hal yang sama di registrar lokal kecil. Dari akun yang mengelola beberapa pelanggan, ketika “penanggung jawab IT” salah satu pelanggan meminta perubahan DNS, registrar menyerahkan hak akses seluruh akun dan bahkan mengganti kata sandi sehingga saya terkunci
Begitu akses kembali, saya memindahkan semua domain ke tempat lain
addaon: Dari namanya saja bukan NameCompetent
prmph: Sebaiknya jangan menyimpan domain di Namecheap. Saya mengalami hal buruk juga, meski arahnya berlawanan: saya kehilangan domain hanya karena kehilangan ponsel yang dipakai untuk autentikasi dua faktor
Saya sudah memberikan semua informasi yang diminta, tetapi butuh lebih dari 1 tahun sampai mereka menjawab, dan saat itu saya sudah tidak berniat mempertahankannya. Untungnya itu domain noninti yang saya beli saat merencanakan bisnis, dan sekarang saya sedang memindahkannya ke Cloudflare
petecooper: Saya merekomendasikan Porkbun. Saat membutuhkan TLD yang tidak didukung Porkbun, saya membandingkan registrar di tld-list.com
richardchilders: Saya login ke Namecheap dan bahkan memberikan informasi kartu, tetapi pada tahap pembayaran tiba-tiba dipaksa untuk membuat akun Link dan memasukkan ulang informasi kartu. Masih menjadi pertanyaan mengapa Namecheap mengumpulkan informasi itu dan bagaimana mereka akan menggunakannya
Link bahkan meminta verifikasi SMS agar bisa mengetahui lokasi. Karena ini terjadi kurang dari 24 jam lalu, saya sedang mempertimbangkan mengganti registrar, dan merekomendasikan Paul Vixie sebagai kandidat CTO atau CEO untuk layanan domain DNS nirlaba hipotetis. Info tambahan: uggcf://fnynanir-ehalba.bet/ureovr.ugzy
Jika belakangan ini Anda membayar online dan tidak jelas siapa yang mengumpulkan informasi pembayaran, atau tampilannya seperti layar pembayaran milik situs itu sendiri, besar kemungkinan mereka memakai Stripe
dvdyzag: Membuat saya tertawa dengan gelisah. Diskusi sebelumnya dari 2022 ada di https://news.ycombinator.com/item?id=32638028, tampaknya terkait bounty, tetapi teks aslinya sudah hilang
paxys: AI supercerdas tentu saja mengkhawatirkan, tetapi jalur serangan terbesar dalam infrastruktur digital tetap rekayasa sosial. Situasinya makin buruk karena biaya dukungan pelanggan terus dipangkas
Staf call center luar negeri bergaji rendah lebih peduli untuk cepat mengakhiri panggilan dan mendapat rating kepuasan 5 bintang daripada pemilik domain yang sebenarnya. Karena itu saya menjauh dari layanan yang memaksa autentikasi dua faktor berbasis SMS, dan baru-baru ini bahkan mengganti bank
Seperti serangan yang umum di AS lima tahun lalu kini praktis menghilang, dukungan pelanggan harus dibuat tidak bisa merusak keamanan. Kuncinya harus dimasukkan ke brankas dan dikelilingi duri serta masa tunggu 5 hari
newsomix9xl: Meminta dengan sopan juga merupakan salah satu bentuk rekayasa sosial. Meski bukan teknik tingkat Mitnick yang menyamar sebagai SVP yang sedang liburan untuk meminta perubahan mendesak, inti rekayasa sosial adalah menyalahgunakan kerja sama manusia, dan cara memperoleh kerja sama itu tidak ditentukan secara ketat
thegrim33: Ini Namecheap yang sama yang, saat perang Ukraina dimulai, menghentikan semua layanan untuk pelanggan individu dan perusahaan yang terhubung dengan alamat Rusia. Jika Anda masih memakainya, Anda juga harus menanggung konsekuensi pilihan itu
n8n_and_coffee: Saya sedang perlahan memindahkan domain dari GoDaddy ke Namecheap sebelum perpanjangan, jadi ini mengecewakan. Saya memilihnya karena selisih harga besar dan fitur yang dijual GoDaddy secara berbayar diberikan gratis oleh Namecheap, tetapi tampaknya ada alasan mengapa harganya murah
Saya penasaran apakah domainnya berada dalam status terkunci yang mencegah transfer dan sebagainya
Saya juga pindah dari GoDaddy ke Namecheap pada 2013 ketika GoDaddy mendukung SOPA
hmokiguess: Manusia adalah mata rantai terlemah, dan saya tidak akan heran jika ini terjadi di call center luar negeri bergaji rendah. Namun ini bukan sekadar kerentanan, melainkan serangan rekayasa sosial yang menjadikan manusia sebagai jalur serangan dan menyalahgunakan pencurian identitas
Georgelemental: Saya meninggalkan Namecheap ketika mereka mengambil domain Databases for Palestine karena mempublikasikan bukti genosida Gaza. Perusahaan ini tidak layak diberi uang: https://www.thecanary.co/skwawkbox/2026/01/03/namecheap-gaza...
Memang benar puluhan ribu warga sipil tewas, tetapi pejuang Hamas tidak memakai seragam dan menempatkan fasilitas militer di sekitar serta di bawah rumah sakit, masjid, sekolah, dan permukiman; otoritas Gaza juga tidak membedakan korban tewas militer dan sipil. Mereka juga bertanggung jawab karena memiliki terowongan sepanjang 500 km tetapi tidak memasukkan warga sipil ke dalamnya
Kematian warga sipil dalam jumlah besar dalam pertempuran kota yang sengit adalah perang, berbeda dari genosida, jadi menurut saya Anda mencampuradukkan keduanya
xyst: Namecheap diakuisisi kepemilikan mayoritasnya oleh CVC Capital Partners pada September 2025, valuasinya dinilai 1,5 miliar dolar, dan Kirkendall mundur dari posisi CEO pada 16 Desember 2025
Bahkan sebelumnya pun sudah banyak insiden, jadi beberapa tahun lalu saya memindahkan semua domain ke Porkbun
userbinator: Akun pengunggah baru dibuat 3 jam pada saat tulisan ini dibuat, dan pesaing yang sama beberapa kali disebut di komentar lain. Bagaimana menafsirkannya terserah masing-masing
Bahkan ada yang mengatakan Porkbun juga bisa menjadi target pemburukan berikutnya; hal seperti itu sulit dikatakan jika dia promotor. Dalam kasus ini, dugaan iklan tidak masuk akal
captn3m0: Domain utama saya juga ditangguhkan karena bug di pihak Namecheap: https://captnemo.in/blog/2026/05/05/namecheap-whois/
Setelah Namecheap mengaktifkan Domain Privacy yang tidak diizinkan oleh registry .in, mereka menangguhkan domain dengan alasan informasi WHOIS disembunyikan. Saya tahu beberapa orang lain yang mengalami hal yang sama
sandeepkd: Karena tidak ada informasi spesifik, sulit mengetahui atas dasar apa keputusan itu dibuat. Kalau menebak, mereka mungkin membuktikan kepemilikan domain dengan menunjukkan kendali atas web server yang meng-host konten
Ini bisa dilihat sebagai rekayasa sosial, tetapi juga masih bisa diklasifikasikan sebagai pemulihan akun yang memverifikasi kendali atas konten domain. Namun jika ada kartu kredit yang tertaut ke akun itu, penanganannya sangat fatal
jacobgkau: Saya berhenti memercayai Namecheap ketika mereka mengusir semua pengguna Rusia dengan alasan perang Ukraina. Karena mereka mengizinkan transfer keluar, itu bukan pelanggaran aturan ICANN, tetapi penerapannya sampai ke individu dan usaha kecil yang tidak terkena sanksi tampak bertentangan dengan tujuan awalnya
Beberapa TLD khusus jauh lebih murah daripada Hover, jadi saya sempat membiarkannya di sana, tetapi sekarang Porkbun lebih murah untuk semua domain yang saya gunakan, dan selama setahun terakhir saya sudah memindahkan semuanya
superkuh: Minggu ini saya menerima email dari Namecheap yang mengatakan bahwa jika saya tidak memperbarui informasi profil, akun akan ditutup dalam 24 jam. Padahal mereka justru mengunci akun sehingga saya tidak bisa login sendiri
Informasi WHOIS saya sepenuhnya sesuai hukum dan saya juga bersedia memperbarui profil, tetapi balasan email baru datang ketika tenggat tinggal 1 jam. Akun dan domain berhasil diselamatkan, tetapi laju memburuknya makin cepat, jadi saya akan pindah ke registrar lain
Setelah meneliti, saya akan memindahkan domain pribadi saya
system2: Saya punya domain penting di Namecheap dan sedang mempertimbangkan apakah akan pindah ke Porkbun atau Cloudflare. Cloudflare terlihat seperti perusahaan besar yang tidak akan memberi dukungan layak untuk domain 10 dolar, jadi saya hanya memakainya untuk domain sekali pakai yang murah, sementara domain penting saya tetap di Namecheap meski harganya dua kali lipat
Saya ingin perusahaan AS dengan dukungan pelanggan yang nyata, selain GoDaddy
OutOfHere: Karena belum dijelaskan apakah autentikasi dua faktor diaktifkan pada akun itu, saya berasumsi itu dimatikan
phendrenad2: Insiden terkait Namecheap terus bermunculan di HN: https://hn.algolia.com/?dateRange=all&page=0&prefix=true&que...
terminalbraid: Porkbun benar-benar bagus
bellowsgulch: Saya tidak berencana memindahkan domain kerja ke perusahaan kecil bernama Porkbun
ButlerianJihad: Dari celah dalam ceritanya, sepertinya orang itu bukan pengurus atau anggota klub, tidak terkait dengan universitas, dan domainnya tidak benar-benar dipakai, hanya disimpan. Pengurus sah klub yang berafiliasi dengan universitas membuktikan hak mereka atas nama klub di internet, dan Namecheap tampaknya menyerahkan kendali kepada mereka alih-alih kepada pemilik kartu pembayaran terakhir
Jika domain itu disimpan di akun pribadi, Namecheap mungkin punya bahan untuk menilai siapa pemilik yang sah. Aset klub seharusnya tidak dibeli langsung oleh individu dengan uang pribadi, melainkan oleh bendahara dan akun klub; kalau ingin membantu, seharusnya menyumbang ke klub atau universitas. Tampaknya kesalahan itu kini sudah diperbaiki
Registrar tidak boleh menyerahkan google.com hanya karena seseorang membuat dokumen meyakinkan yang mengklaim memiliki “Google Foods”. Jika mengklaim kepemilikan, ia harus membuktikan di pengadilan bahwa ia pemilik yang sah dan memperoleh perintah transfer; jika gagal, satu-satunya cara yang normal adalah Google tetap memilikinya
assimpleaspossi: Setelah menelusuri komentar, saya terpikir bahwa saya sudah memakai Namecheap begitu lama sampai tidak ingat sejak kapan, tetapi tidak pernah ada masalah
linsomniac: Cloudflare juga punya kelebihan dan kekurangan, tetapi mereka mendaftarkan domain dengan harga pokok. Misalnya, .com bukan hanya didiskon pada tahun pertama lalu dinaikkan setelahnya, melainkan 10,46 dolar AS setiap tahun