Double Counter, le bot de sécurité Discord utilisé par plus de 600 000 communautés, a subi une fuite de données ciblée le 4 octobre 2026, exposant les données personnelles d'environ 28 millions de comptes Discord et 1 million d'adresses e-mail. Exploité par Tellter SAS, le service anti-alt et anti-VPN confirme que l'attaque a débuté par une vulnérabilité dans un outil d'analyse Metabase retiré, avant un détournement du token Discord du bot, du spam sur une cinquantaine de grands serveurs et 7 316 $ de fraude.
Double Counter : pourquoi cette fuite compte
Ce bot de protection bloque les comptes alt, les raids, les VPN, les proxys et le trafic Tor. Depuis 2020, il a vérifié des utilisateurs sur plus de 618 000 serveurs grâce à des signaux d'appareil, de navigateur, de réseau et de comportement. Cette échelle rend l'incident important pour la sécurité des serveurs Discord et pour des millions de membres jamais inscrits directement.
Comment l'attaque s'est déroulée
Selon le rapport d'incident officiel, l'attaquant a sondé un serveur OVH obsolète le 3 octobre depuis des adresses VPN changeantes. À 00h47 le 4 octobre, il s'est connecté en exploitant une vulnérabilité d'une instance Metabase accessible publiquement sur ce serveur retiré — un échec classique des bonnes pratiques de sécurité cloud lié aux infrastructures oubliées.
D'un serveur obsolète au contrôle du cloud
Deux identifiants cloud s'y trouvaient : une clé de compte de service administrateur et une session en ligne de commande enregistrée. À 12h03, l'attaquant a ajouté une clé SSH, exporté une base vers un bucket (jamais téléchargée), puis ouvert un shell à 12h26 pour voler le token Discord du bot.
Détournement du bot et exfiltration
Muni du token, il s'est accordé les droits d'administrateur, a débanni son compte et, dès 13h30, a publié des liens vers son propre serveur dans environ 50 grands serveurs. Lorsque l'équipe a renouvelé le token, il a lu le remplacement en deux minutes, supprimé les sauvegardes, changé le mot de passe de la base et copié environ 12 Go de tables avant l'arrêt de la session à 15h34. La dernière action cloud est datée de 17h54 ; le service a été rétabli à 19h19 UTC.
Quelles données ont été exposées ?
L'entreprise considère les données partiellement copiées comme entièrement exposées :
- 28 millions d'identifiants et noms d'utilisateur Discord
- 27 millions d'adresses IP avec pays, région, ville, code postal et FAI
- 25 millions de hachages user-agent à sens unique
- 1 million d'adresses e-mail (275 000 uniques après déduplication, selon Have I Been Pwned)
- Quelques abonnés payant via Stripe (noms, pays, codes postaux)
Aucun mot de passe Discord, numéro de carte stocké ou détail de facturation complet n'a fuité. La base séparée de stockage froid (58 millions d'utilisateurs) n'a pas été affectée. Une clé Stripe volée a servi à 7 316 $ de fraude, dont deux débits clients (3 $ et 15 $), tous remboursés.
Que doivent faire les utilisateurs concernés ?
Double Counter a notifié la CNIL et engage des poursuites en France et aux États-Unis. « Nous avons coupé leur accès, constaté l'absence de persistance, remplacé les identifiants exposés et rétabli le service à 19h19. Nous présentons nos excuses les plus sincères », déclare l'entreprise.
Administrateurs de serveurs
Supprimez tout message Double Counter envoyé entre 12h00 et 16h30 UTC le 4 octobre invitant vers un autre serveur, et vérifiez les journaux d'audit.
Membres Discord
Vérifiez votre adresse sur Have I Been Pwned, activez l'authentification à deux facteurs et méfiez-vous des arnaques de phishing Discord.
FAQ : fuite de données Double Counter
Discord a-t-il été piraté ?
Non. Double Counter est un bot tiers ; les systèmes de Discord n'ont pas été compromis.
Des mots de passe ont-ils fuité ?
Non, aucun mot de passe Discord ni numéro de carte complet, car Double Counter ne les reçoit jamais.
Combien d'e-mails ont été exposés ?
Environ 1 million d'adresses figuraient dans la base copiée ; Have I Been Pwned en recense 275 000 uniques.
Le service est-il sûr désormais ?
Oui, Double Counter a été rétabli le 4 octobre à 19h19 UTC avec des identifiants renouvelés et une surveillance continue.
Follow Discussion