Double Counter, de Discord-beveiligingsbot die meer dan 600.000 communities vertrouwen, is op 4 oktober 2026 getroffen door een gerichte databreuk. Daarbij zijn gegevens van ongeveer 28 miljoen Discord-accounts en 1 miljoen e-mailadressen blootgesteld. Beheerder Tellter SAS bevestigde dat de aanval begon via een kwetsbaarheid in een buiten gebruik gestelde Metabase-tool en eindigde met de kaping van de Discord-token van de bot, spam in circa 50 grote servers en 7.316 dollar aan betaalfraude.
Wat is Double Counter en waarom telt dit?
Double Counter is een populaire beschermingsbot die alt-accounts, raids, VPN's, proxy's en Tor-verkeer blokkeert. Sinds 2020 verifieerde de bot gebruikers in meer dan 618.000 servers met signalen van apparaat, browser, netwerk en gedrag. Die schaal maakt het incident belangrijk voor Discord-serverbeveiliging en voor miljoenen leden die zich nooit rechtstreeks aanmeldden.
Hoe de aanval verliep
Volgens het officiële incidentrapport verkende de aanvaller op 3 oktober een oude OVH-server via wisselende VPN-adressen. Om 00:47 op 4 oktober logde hij in via een kwetsbaarheid in een publiek bereikbare Metabase-instantie op die server. Het patroon wijst op bredere problemen met cloudbeveiligingspraktijken.
Van oude server naar cloudcontrole
Op de server vond de aanvaller twee cloudreferenties: een beheerderssleutel van een service-account en een opgeslagen command line-sessie. Met die sleutel voegde hij om 12:03 een SSH-sleutel toe, exporteerde een database naar een bucket (nooit gedownload) en opende om 12:26 een shell in een draaiende bot-container om de Discord-token te stelen.
Bot-kaping en databasediefstal
Met de token gaf de aanvaller zichzelf Administrator op de supportserver, hief zijn ban op en plaatste vanaf 13:30 links naar zijn eigen Discord-server in ongeveer 50 grote servers. Toen medewerkers de token roteerden, las hij de vervanger binnen twee minuten, verwijderde back-ups, wijzigde het databasewachtwoord en kopieerde circa 12 GB aan databasetabellen voordat de sessie om 15:34 werd beëindigd. De dienst werd om 19:19 UTC hersteld met nieuwe inloggegevens.
Welke gegevens zijn blootgesteld?
De breuk trof meerdere overlappende datasets; het bedrijf behandelt gedeeltelijk gekopieerde data als volledig blootgesteld:
- 28 miljoen Discord-gebruikers-ID's en gebruikersnamen
- 27 miljoen IP-adressen met land, regio, stad, postcode en provider
- 25 miljoen eenrichtings-user-agenthashes voor alt-detectie
- 1 miljoen e-mailadressen (ongeveer 275.000 unieke na ontdubbeling, volgens Have I Been Pwned)
- Enkele betalende Stripe-abonnees met namen, landen en postcodes
Er zijn geen Discord-wachtwoorden, opgeslagen kaartnummers of volledige factuurgegevens gelekt. De aparte cold-storage-database met circa 58 miljoen gebruikers bleef buiten schot. Een gestolen Stripe-sleutel werd gebruikt voor 7.316 dollar aan testbetalingen en twee kleine klantbetalingen, beide terugbetaald.
Wat moeten getroffen gebruikers doen?
Double Counter heeft de Franse toezichthouder CNIL op de hoogte gebracht en start juridische stappen in Frankrijk en de Verenigde Staten. "We hebben hun toegang afgesloten, de blootgestelde inloggegevens vervangen en de dienst om 19:19 hersteld. Onze oprechte excuses aan iedereen die getroffen is," aldus het bedrijf.
Serverbeheerders
Verwijder elk Double Counter-bericht dat op 4 oktober tussen 12:00 en 16:30 UTC naar een andere server verwees en controleer auditlogs op onverwachte botacties.
Discord-leden
Controleer je e-mail op Have I Been Pwned, schakel tweestapsverificatie in, vermijd servers die in onverwachte botberichten worden aangeprezen en blijf waakzaam voor Discord-phishing.
FAQ: databreuk bij Double Counter
Is Discord zelf gehackt?
Nee. Double Counter is een externe bot; de systemen van Discord zijn niet getroffen.
Zijn er wachtwoorden gelekt?
Nee, er zijn geen Discord-wachtwoorden of volledige kaartnummers blootgesteld, omdat Double Counter die nooit ontvangt.
Hoeveel e-mails zijn blootgesteld?
Ongeveer 1 miljoen adressen zaten in de gekopieerde database; Have I Been Pwned noemt 275.000 unieke adressen na ontdubbeling.
Is de dienst nu veilig?
Ja, de dienst werd op 4 oktober om 19:19 UTC hersteld met nieuwe inloggegevens.
Follow Discussion