Double Counter Datenleck: 28 Mio. Discord-IDs

Datenleck bei Double Counter: 28 Mio. Discord-IDs, 27 Mio. IP-Adressen und 275.000 eindeutige E-Mails. Ursache war eine Metabase-Lücke. So schützt ihr euch.

Double Counter Datenleck: 28 Mio. Discord-IDs
Teilen
Artikel teilen Wähle ein Netzwerk oder eine App auf deinem Gerät.
E-Mail

Ausgabe: DE

Double Counter, der von über 600.000 Communities genutzte Discord-Sicherheitsbot, wurde am 4. Oktober 2026 Opfer eines gezielten Datenlecks. Betroffen sind Daten von rund 28 Millionen Discord-Konten und 1 Million E-Mail-Adressen. Der von Tellter SAS betriebene Dienst bestätigte, dass der Angriff über eine Schwachstelle im stillgelegten Analyse-Tool Metabase begann. Der Angreifer übernahm den Discord-Token des Bots, versandte Spam in rund 50 großen Servern und verursachte 7.316 US-Dollar Betrugsschaden.

Was ist Double Counter – und warum ist das Leck wichtig?

Double Counter ist ein beliebter Schutzbot für Discord-Server, der Alt-Accounts, Raids, VPNs, Proxys und Tor-Verkehr blockiert. Seit 2020 hat er Nutzer auf über 618.000 Servern anhand von Geräte-, Browser-, Netzwerk- und Verhaltenssignalen verifiziert. Diese Reichweite macht den Vorfall für die Discord-Serversicherheit und für Millionen Mitglieder bedeutsam, die sich nie direkt registriert haben.

Wie der Angriff ablief

Laut dem offiziellen Sicherheitsbericht sondierte der Angreifer am 3. Oktober über rotierende VPN-Adressen einen alten OVH-Server. Um 00:47 Uhr am 4. Oktober meldete er sich an, indem er eine Schwachstelle in einer öffentlich erreichbaren Metabase-Instanz auf diesem stillgelegten Server ausnutzte. Der Fall reiht sich in ein Muster von Fehlern bei Cloud-Sicherheits-Best-Practices ein, bei denen vergessene Infrastruktur zum Einfallstor wird.

Vom Altserver zur Cloud-Kontrolle

Auf dem Server fand er zwei Cloud-Zugangsdaten: einen Administrator-Schlüssel für ein Servicekonto und eine gespeicherte Kommandozeilen-Sitzung. Um 12:03 Uhr nutzte er den Schlüssel, um einen SSH-Schlüssel hinzuzufügen, eine Datenbank in einen Bucket zu exportieren (nie heruntergeladen) und um 12:26 Uhr eine Shell in einem laufenden Bot-Container zu öffnen, um den Discord-Bot-Token zu stehlen.

Bot-Übernahme und Datenabfluss

Mit dem Token verschaffte sich der Angreifer Administratorrechte auf dem Support-Server, entsperrte sein eigenes Konto und verbreitete ab 13:30 Uhr in rund 50 großen Servern Links zu seinem eigenen Discord-Server. Als das Team den Token rotierte, las der Angreifer den Ersatz innerhalb von zwei Minuten, löschte Backups, änderte das Datenbankpasswort und kopierte rund 12 GB Datenbanktabellen, bevor die Sitzung um 15:34 Uhr beendet wurde. Die letzte Cloud-Aktion wurde um 17:54 Uhr protokolliert; der Dienst wurde um 19:19 UTC mit neuen Zugangsdaten wiederhergestellt.

Welche Daten wurden offengelegt?

Betroffen sind mehrere überlappende Datensätze. Teilweise kopierte Daten behandelt das Unternehmen als vollständig offengelegt:

  • 28 Millionen Discord-Nutzer-IDs und Benutzernamen
  • 27 Millionen IP-Adressen mit Land, Region, Stadt, Postleitzahl und ISP
  • 25 Millionen Einweg-User-Agent-Hashes zur Alt-Erkennung
  • 1 Million E-Mail-Adressen (rund 275.000 eindeutige nach Deduplizierung, laut Have I Been Pwned)
  • Einige wenige zahlende Stripe-Abonnenten mit Namen, Land und Postleitzahl

Keine Discord-Passwörter, gespeicherten Kartennummern oder vollständigen Abrechnungsdaten waren betroffen. Die separate Cold-Storage-Datenbank mit rund 58 Millionen Nutzern blieb unberührt. Mit einem gestohlenen Stripe-Schlüssel verursachte der Angreifer zudem 7.316 Dollar an eskalierenden Testabbuchungen auf Tellters eigener Karte sowie zwei kleine Kundenabbuchungen (3 und 15 Dollar), beide erstattet.

Was sollten betroffene Nutzer tun?

Double Counter hat die französische Datenschutzbehörde CNIL informiert und geht rechtlich in Frankreich und den USA vor. „Wir haben den Zugang unterbrochen, keine Persistenz gefunden, die offengelegten Zugangsdaten ersetzt und den Dienst um 19:19 Uhr wiederhergestellt. Wir entschuldigen uns aufrichtig bei allen Betroffenen“, so das Unternehmen.

Server-Administratoren

Löscht jede Double-Counter-Nachricht zwischen 12:00 und 16:30 UTC am 4. Oktober, die Nutzer auf einen anderen Server einlädt, und prüft Audit-Logs auf unerwartete Bot-Aktionen.

Discord-Mitglieder

Prüft eure E-Mail bei Have I Been Pwned, aktiviert Zwei-Faktor-Authentifizierung, tretet keinen Servern bei, die in unerwarteten Bot-Nachrichten beworben werden, und seid wachsam gegenüber Discord-Phishing-Betrug.

FAQ: Double Counter Datenleck

Wurde Discord selbst gehackt?

Nein. Double Counter ist ein Drittanbieter-Bot; Discords eigene Systeme wurden nicht kompromittiert.

Wurden Passwörter geleakt?

Nein, es wurden keine Discord-Passwörter oder vollständigen Kartennummern offengelegt, da Double Counter sie nie erhält.

Wie viele E-Mails waren betroffen?

Rund 1 Million E-Mail-Adressen lagen in der kopierten Datenbank; Have I Been Pwned identifiziert 275.000 eindeutige Adressen nach Deduplizierung.

Ist der Dienst jetzt sicher?

Ja, Double Counter wurde am 4. Oktober um 19:19 UTC mit rotierten Zugangsdaten und kontinuierlicher Überwachung wiederhergestellt.

Eng verwandt