📱 Tutorial
Llamó a Namecheap, pidió mi cuenta y se la dieron en 5 minutos — 3 lecciones que todo dueño de dominio debe saber
Un tipo llamó a Namecheap, dijo que la cuenta era de él, y se la dieron. Sin verificar su identidad. Sin llamarme a mí — el dueño real. Sin enviar un correo de confirmación. Solo una llamada telefónica, un "sí, soy yo", y 13 años de historial, dominios, y acceso desaparecieron en menos de 5 minutos.
Esto no es un escenario hipotético. Le pasó a un usuario de Hacker News con 127 puntos y 25 comentarios en front page esta semana. Y podría pasarte a ti con cualquier registrador de dominios que tengas.
Te voy a contar exactamente lo que pasó, por qué esto es más común de lo que crees, y los 3 pasos que debes hacer AHORA para que no te ocurra lo mismo.
🔓 Lo que pasó: una historia de terror digital en 3 actos
Un usuario de Reddit y Hacker News (Thrashed) tenía una cuenta en Namecheap desde hace 13 años. En ella gestionaba varios dominios, incluyendo uno que le pertenecía a un club universitario del que fue miembro.
Acto 1: El club tuvo un cambio de liderazgo. El nuevo encargado quería modificar el DNS del dominio. No sabía que Thrashed era el dueño real. Intentó un password reset — el correo le llegó a Thrashed, quien inmediatamente abrió un ticket en Namecheap diciendo "yo no inicié esto".
Acto 2: Namecheap lo llamó por teléfono para verificar que él había abierto ese ticket. Todo correcto. Luego le mandaron un correo automático con consejos genéricos ("revisa tu antivirus"). Hasta aquí, todo normal.
Acto 3: El nuevo encargado del club llamó a Namecheap. Dijo que el dominio era de su club. Y Namecheap le creyó. Sin pedir documentación. Sin llamar al dueño real para confirmar. Simplemente cambiaron el email asociado a la cuenta, cambiaron la contraseña, y entregaron el control total a un desconocido.
¿La parte más absurda? Namecheap SÍ tenía el número de teléfono del dueño real — acababan de llamarle para verificar su ticket. Pero cuando el extraño llamó, no sintieron la necesidad de contrastar la información.
📊 No es un caso aislado — el patrón se repite
En los comentarios del post de HN, decenas de usuarios reportaron experiencias similares con distintos registradores:
- superkuh: Namecheap le exigió actualizar su perfil en 24 horas o le cerraban la cuenta. Lo bloquearon y no podía acceder a sus dominios.
- dalmo3: Exactamente el mismo problema con un registrador local pequeño. Un cliente llamó, dijo "dame acceso" y se lo dieron sin verificar.
- geuis: Señaló que la privacidad de WHOIS debería evitar esto — pero Namecheap ignoró sus propias protecciones.
El patrón es claro: los equipos de soporte de los registradores priorizan la "buena atención al cliente" sobre la seguridad. Un empleado con ganas de ayudar + una llamada convincente = tu cuenta regalada.
🔐 3 pasos para proteger tus dominios AHORA
Paso 1: Activa 2FA en tu registrador YA.
Si tu registrador ofrece autenticación de dos factores (Google Authenticator, SMS, llave de seguridad), actívala hoy. No mañana. La 2FA evitaría este ataque porque el soporte no puede cambiar el email sin pasar por el segundo factor. Namecheap ofrece 2FA. El usuario del HN no la tenía activada.
Paso 2: Usa un registrador con políticas de seguridad estrictas.
No todos los registradores son iguales. Cloudflare Registrar (costo +0%, solo paga la renovación del dominio) y Porkbun tienen políticas más estrictas de transferencia de cuenta. Huye de GoDaddy y Namecheap — ambos han tenido incidentes masivos de seguridad. En los comentarios del post, varios usuarios recomendaron migrar a Porkbun inmediatamente.
Paso 3: Bloquea la transferencia de tu dominio.
La mayoría de registradores ofrecen un registro lock o transfer lock que impide cualquier cambio de registrador sin autorización explícita. Actívalo y no lo desactives a menos que estés migrando activamente. Esto añade una capa extra que ni el soporte más "servicial" puede saltarse fácilmente.
💡 Bonus: el problema es más grande que Namecheap
Esto no es solo un problema de Namecheap — es un síntoma de cómo la industria de registradores de dominios prioriza el servicio al cliente sobre la seguridad. Cuando un empleado de soporte tiene el poder de cambiar el email de tu cuenta con solo una llamada, todo tu negocio online está en riesgo.
Piensa en esto: ¿cuántos servicios críticos tienes vinculados a un dominio? Correo electrónico, sitio web, tienda online, autenticación de servicios SaaS. Perder el control de tu dominio es perder el control de tu presencia digital completa.
Las empresas de tecnología más serias (Google, Microsoft, AWS) tienen procesos de verificación de varios días para cambios de cuenta sensibles. Los registradores de dominios operan como si estuvieran vendiendo pizzas por teléfono.
🤔 ¿Qué opinas?
¿Has tenido alguna experiencia similar con Namecheap, GoDaddy u otro registrador? ¿Usas 2FA en tus dominios o confías en que "nunca te va a pasar"?
Comparte esto con alguien que tenga dominios registrados — especialmente si usa Namecheap o GoDaddy. Podrías ahorrarle un dolor de cabeza monumental.