- Sur un compte Namecheap utilisé depuis 13 ans, une demande de réinitialisation du mot de passe a été déclenchée pour le domaine d’un club universitaire ; elle a été signalée immédiatement, mais le support, après avoir vérifié l’identité du signalant, n’a envoyé qu’un message indiquant de procéder à un contrôle de sécurité
- Ensuite, lorsqu’un responsable du club a revendiqué la propriété par téléphone, Namecheap a modifié sans vérification supplémentaire le mot de passe du compte et l’adresse e-mail associée, transférant ainsi l’accès à l’ensemble du compte
- Les personnes concernées ont pu se contacter et transférer le domaine, mais après avoir constaté à quel point la prise de contrôle du compte par un tiers était facile, 12 domaines importants ont été transférés hors de Namecheap
1 commentaires
Commentaires Hacker News
pilingual : Namecheap appartient à un fonds de private equity depuis quelques mois. Ce serait bien d’avoir un registrar de domaines à but non lucratif auquel on n’aurait pas besoin de migrer tous les quelques années.
Si le domaine lui-même est une source de revenus, il y a une incitation à extraire du chiffre d’affaires supplémentaire sur un marché concurrentiel ; et si la réputation ne compte pas vraiment, il y a très peu de raisons d’agir correctement.
Pour les domaines d’une certaine importance, il faudrait quelque chose comme un cabinet d’avocats disposant de son propre registrar, mais ce serait sans doute dans une gamme de prix où il faut « demander un devis ». Même Amazon et Google ont leurs propres registrars, mais ne les utilisent pas pour des domaines critiques comme Google.com ou Amazon.com.
Adachi91 : J’ai quitté Namecheap il y a 2 ans à cause d’un échec du renouvellement automatique. Le renouvellement automatique était activé, mais le domaine n’a pas été renouvelé ; il a été remplacé par une page pleine de publicités, et le transfert était verrouillé.
Après avoir menacé de faire un signalement à l’ICANN, je suis parti chez Hover, mon registrar principal. C’est plus cher, mais je n’ai eu aucun problème pendant des décennies, et quand mon ancien registrar a fermé au milieu des années 2000, Hover a repris mes domaines.
happytoexplain : J’ai migré de Namecheap vers Porkbun il y a quelques semaines. Ce n’est pas une pub : j’ai juste cherché des registrars populaires et j’ai choisi celui-là, ce qui montre bien que Namecheap est en train de devenir comme GoDaddy.
Ils penchent vers des stratégies de court terme comme des prix élevés et des pratiques de données contraires à l’éthique, donc mieux vaut partir immédiatement. Apprendre qu’ils ont été rachetés par un fonds de private equity quelques semaines avant que je ne sente que quelque chose clochait ne ressemble pas à une coïncidence ; aux États-Unis, je pense que ce type de rachat devrait être interdit par la loi.
ryandrake : Je me demande quel est le domaine le plus célèbre et le plus précieux qu’on pourrait prendre en se montrant simplement convaincant au téléphone. Pour se connecter au site web, ils imposent même une vérification par e-mail au nom du « renforcement de la sécurité », mais cette entreprise semble transférer un domaine dès qu’on le demande poliment.
geuis : Namecheap fournit gratuitement par défaut la protection de la confidentialité des domaines pour tous les domaines éligibles. Si elle avait été activée, le club universitaire n’aurait pas pu voir l’adresse e-mail et lancer une réinitialisation du mot de passe.
Je ne peux pas défendre le support client ni les politiques de l’entreprise, mais comme je l’utilise depuis longtemps avec satisfaction, je recommande de faire votre propre due diligence plutôt que de migrer précipitamment sur la seule base d’autres commentaires. Les avis négatifs attirent souvent davantage non seulement les vraies victimes, mais aussi les personnes qui estiment avoir été lésées à tort.
J’étais un client satisfait jusqu’à cet incident, et je suis d’accord pour dire que la due diligence est indispensable quand on choisit un service aussi critique qu’un registrar.
Ils n’ont même pas répondu publiquement sur ce qui s’est passé ni sur ce qu’ils allaient corriger.
dalmo3 : J’ai vécu exactement la même chose avec un petit registrar local. Sur un compte qui gérait plusieurs clients, le « responsable IT » d’un client a demandé une modification DNS, et le registrar lui a transféré les droits sur tout le compte, allant jusqu’à changer le mot de passe et à me bloquer l’accès.
Dès que j’ai récupéré l’accès, j’ai transféré tous les domaines ailleurs.
addaon : Rien que le nom, ce n’était déjà pas NameCompetent.
prmph : Mieux vaut ne pas garder ses domaines chez Namecheap. J’ai eu un problème inverse, mais tout aussi mauvais : j’ai perdu mes domaines simplement parce que j’avais perdu le téléphone utilisé pour l’authentification à deux facteurs.
J’ai fourni toutes les informations demandées, mais il leur a fallu plus d’un an pour répondre ; à ce moment-là, je n’avais déjà plus envie de les conserver. Heureusement, c’étaient des domaines non critiques achetés pour une idée de business, et je suis maintenant en train de les transférer vers Cloudflare.
petecooper : Je recommande Porkbun. Quand j’ai besoin d’un TLD que Porkbun ne prend pas en charge, je compare les registrars sur tld-list.com.
richardchilders : Je me suis connecté à Namecheap et j’ai même fourni les informations de ma carte, mais à l’étape du paiement on m’a soudainement imposé la création d’un compte Link et la ressaisie des informations de carte. Je me demande pourquoi Namecheap a collecté ces informations et comment il va les utiliser.
Link exige même une vérification par SMS, ce qui permet de connaître votre localisation. Comme cela date de moins de 24 heures, j’envisage de changer de registrar, et je recommande Paul Vixie comme candidat au poste de CTO ou de CEO d’un service de domaines DNS fictif à but non lucratif. Infos supplémentaires : uggcf://fnynanir-ehalba.bet/ureovr.ugzy
Si vous avez récemment payé en ligne et que l’entité qui collectait les informations de paiement n’était pas claire, ou que cela ressemblait à un écran de paiement maison, il y a de fortes chances que Stripe ait été utilisé.
dvdyzag : Ça me fait rire nerveusement. Une discussion précédente de 2022 se trouve ici : https://news.ycombinator.com/item?id=32638028 ; ça semble concerner une prime, mais le texte original a disparu.
paxys : L’IA superintelligente est évidemment inquiétante, mais dans l’infrastructure numérique, le plus grand vecteur d’attaque reste l’ingénierie sociale. La situation empire à mesure que l’on continue à réduire les coûts du support client.
Un employé de centre d’appels offshore sous-payé se soucie davantage de terminer l’appel rapidement et d’obtenir 5 étoiles de satisfaction que du véritable propriétaire du domaine. C’est pour cela que je quitte les services qui imposent l’authentification à deux facteurs par SMS ; récemment, j’ai même changé de banque.
Comme les attaques courantes aux États-Unis il y a cinq ans ont aujourd’hui pratiquement disparu, il faut faire en sorte que les employés du support client ne puissent pas casser la sécurité. Il faut mettre la clé dans un coffre-fort, entouré d’épines et d’un délai d’attente de 5 jours.
newsomix9xl : Demander poliment est aussi une forme d’ingénierie sociale. Même si ce n’est pas une technique digne de Mitnick consistant à se faire passer pour un vice-président senior en vacances afin d’exiger une modification urgente, le cœur de l’ingénierie sociale consiste à exploiter la coopération humaine, et la manière d’obtenir cette coopération n’est pas strictement définie.
thegrim33 : C’est bien le même Namecheap qui, au début de la guerre en Ukraine, a mis fin aux services de tous ses clients particuliers et entreprises associés à une adresse russe. Si vous l’utilisez encore, il faut aussi assumer les conséquences de ce choix.
n8n_and_coffee : J’étais en train de migrer progressivement de GoDaddy vers Namecheap avant les renouvellements, donc c’est décevant. Je les avais choisis parce que l’écart de prix est important et que Namecheap propose gratuitement des fonctions que GoDaddy vend en option, mais il semble qu’il y avait une raison à ces prix bas.
Je me demande si le domaine était en état verrouillé, empêchant les transferts, etc.
Moi aussi, j’ai quitté GoDaddy pour Namecheap en 2013, quand GoDaddy soutenait SOPA.
hmokiguess : L’humain est le maillon le plus faible, et cela ne me surprendrait pas que ce soit arrivé dans un centre d’appels offshore sous-payé. Cela dit, plutôt qu’une vulnérabilité, c’est une attaque d’ingénierie sociale qui utilise l’humain comme vecteur d’attaque et exploite l’usurpation d’identité.
Georgelemental : J’ai quitté Namecheap quand ils ont saisi le domaine de Databases for Palestine au motif qu’il publiait des preuves du génocide à Gaza. Cette entreprise ne mérite pas qu’on lui donne de l’argent : https://www.thecanary.co/skwawkbox/2026/01/03/namecheap-gaza...
Il est vrai que des dizaines de milliers de civils sont morts, mais les combattants du Hamas ne portent pas d’uniforme et ont placé des installations militaires autour et sous des hôpitaux, des mosquées, des écoles et des zones résidentielles ; les autorités de Gaza ne distinguent pas non plus les morts militaires des morts civiles. Elles portent aussi la responsabilité de disposer de 500 km de tunnels sans y laisser entrer les civils.
La mort massive de civils dans des combats urbains intenses relève de la guerre ; c’est un phénomène différent du génocide, et je pense que vous confondez les deux.
xyst : Namecheap a vu une participation majoritaire acquise par CVC Capital Partners en septembre 2025, pour une valorisation de 1,5 milliard de dollars, et Kirkendall a quitté son poste de CEO le 16 décembre 2025.
Il y avait déjà eu beaucoup d’incidents auparavant, donc j’ai transféré tous mes domaines chez Porkbun il y a quelques années.
userbinator : Le compte de l’auteur n’avait que 3 heures au moment de la publication, et le même concurrent apparaît plusieurs fois dans d’autres commentaires. À chacun d’en tirer ses propres conclusions.
Il a même été dit que Porkbun pourrait être la prochaine cible d’une dégradation, ce qui serait difficile à dire pour quelqu’un qui ferait de la pub. Dans ce cas, le soupçon de publicité n’est pas raisonnable.
captn3m0 : Mon domaine principal a lui aussi été suspendu à cause d’un bug côté Namecheap : https://captnemo.in/blog/2026/05/05/namecheap-whois/
Après que Namecheap a activé Domain Privacy, qui n’est pas autorisé par le registre .in, ils ont suspendu le domaine au motif que les informations WHOIS étaient masquées. Je connais quelques autres personnes qui ont subi le même préjudice.
sandeepkd : Sans informations précises, il est difficile de savoir sur quelle base la décision a été prise. À titre d’hypothèse, la personne a peut-être prouvé la propriété du domaine en montrant qu’elle contrôlait le serveur web qui hébergeait le contenu.
On peut y voir de l’ingénierie sociale, mais on pourrait aussi classer cela comme une récupération de compte fondée sur la vérification du contrôle du contenu du domaine. Cela dit, si une carte de crédit était liée au compte, c’est un traitement catastrophique.
jacobgkau : J’ai cessé de faire confiance à Namecheap quand ils ont expulsé tous les utilisateurs russes en invoquant la guerre en Ukraine. Comme ils autorisaient les transferts, ce n’était pas une violation des règles de l’ICANN, mais l’appliquer aussi à des particuliers et petites entreprises non visés par des sanctions me semblait contraire à l’esprit de la mesure.
J’avais gardé provisoirement certains domaines de premier niveau spéciaux, car ils étaient beaucoup moins chers que chez Hover, mais désormais Porkbun est moins cher pour tous les domaines que j’utilise, et j’ai tout transféré au cours de l’année écoulée.
superkuh : Cette semaine, j’ai reçu de Namecheap un e-mail disant que si je ne mettais pas à jour les informations de mon profil, mon compte serait fermé sous 24 heures. En même temps, ils avaient verrouillé mon compte, m’empêchant de me connecter moi-même.
Les informations WHOIS étaient parfaitement conformes légalement et j’étais disposé à mettre mon profil à jour, mais la réponse par e-mail n’est arrivée qu’alors qu’il ne restait plus qu’une heure avant l’échéance. J’ai sauvé le compte et les domaines, mais la dégradation s’accélère, donc je vais les transférer vers un autre registrar.
Après m’être renseigné, je vais transférer mon domaine personnel.
system2 : J’ai des domaines importants chez Namecheap et j’hésite entre les transférer chez Porkbun ou Cloudflare. Cloudflare me donne l’impression d’être une grosse entreprise qui ne fournira pas vraiment de support pour un domaine à 10 dollars, donc je ne l’utilise que pour des domaines jetables bon marché, tandis que j’ai laissé les domaines importants chez Namecheap même si cela coûte deux fois plus cher.
Je veux une entreprise américaine avec un vrai support client, en excluant GoDaddy.
OutOfHere : Comme il n’a pas été précisé si l’authentification à deux facteurs était activée sur le compte, je suppose qu’elle était désactivée.
phendrenad2 : Les affaires concernant Namecheap reviennent régulièrement sur HN : https://hn.algolia.com/?dateRange=all&page=0&prefix=true&que...
terminalbraid : Porkbun est vraiment bien.
bellowsgulch : Je ne compte pas transférer mes domaines professionnels vers une petite entreprise appelée Porkbun.
ButlerianJihad : Vu les trous dans le récit, il semble que la personne n’était ni responsable ni membre du club, n’avait aucun lien avec l’université, et que le domaine n’était pas réellement utilisé mais seulement conservé. La direction légitime d’un club affilié à l’université a apparemment prouvé son droit sur le nom du club sur Internet, et Namecheap leur a transféré le contrôle plutôt qu’au propriétaire de la dernière carte de paiement.
Si le domaine était détenu sur un compte personnel, Namecheap pouvait disposer d’éléments pour déterminer qui était le propriétaire légitime. Les actifs d’un club ne devraient pas être payés directement par un particulier, mais achetés par le trésorier et via un compte du club ; si la personne voulait aider, elle aurait dû faire un don au club ou à l’université. Il semble maintenant que l’erreur ait été corrigée.
Un registrar ne devrait pas transférer google.com parce que quelqu’un produit des documents plausibles prétendant posséder « Google Foods ». Pour revendiquer la propriété, il faut prouver devant un tribunal qu’on est le propriétaire légitime et obtenir une ordonnance de transfert ; en cas d’échec, Google continue à le détenir. C’est la seule façon normale de faire.
assimpleaspossi : En parcourant les commentaires, je me suis rendu compte que j’utilise Namecheap depuis si longtemps que je ne sais même plus depuis combien de temps, et je n’ai jamais eu le moindre problème.
linsomniac : Cloudflare a aussi ses avantages et ses inconvénients, mais ils enregistrent les domaines au prix coûtant. Par exemple, un .com coûte 10,46 $ par an, au lieu d’être remisé uniquement la première année puis augmenté ensuite.