Discord is weer indirect getroffen door datalek: 28 miljoen accounts slachtoffer

Chatdienst Discord is opnieuw getroffen door een cyberaanval via een derde partij. De beveiligingsdienst Double Counter meldt dat er daarbij tot 28 miljoen Discord-gebruikersnamen en IP-adressen zijn gestolen. Ook zijn er een miljoen e-mailadressen buitgemaakt. Voor zover bekend zijn er geen gevoeligere gebruikersgegevens gestolen.

Double Counter erkent in een blogpost dat het slachtoffer is geworden van een 'gerichte meertrapsaanval'. Het gaat om een aanval op een oude server via een kwetsbaarheid in een analyticstool. Daarbij verkregen de aanvallers toegang tot de opslag van het bedrijf.

Wat is Double Counter?

Double Counter is een geautomatiseerde moderatietool. Beheerders van servers op Discord kunnen de bot toevoegen aan hun server. Vervolgens moet de tool automatisch voorkomen dat gebruikers servers ongewenst betreden met een alternatief account (alt) of als onderdeel van grote, kwaadwillende groepen.

Bij de aanval kregen de criminelen toegang tot ongeveer 28 miljoen Discord-gebruikersnamen en -accountnamen. Ook zagen zij 27 miljoen IP-adressen en de bijbehorende fysieke locaties. Het is onduidelijk hoeveel van deze gegevens daadwerkelijk gestolen zijn. Het bedrijf beschouwt de gegevens als ingezien en daarom gecompromitteerd.

Wel is duidelijk dat er 25 miljoen gehashte codes voor gebruikersidentificatie en een miljoen e-mailadressen zijn buitgemaakt. Het is onduidelijk of de aanvallers iets met de versleutelde codes kunnen. Double Counter gebruikt deze codes om alts te identificeren.

Tweede massale datalek

Het is de tweede keer in iets meer dan een jaar dat Discord indirect betrokken is bij een grootschalig datalek. Op 4 oktober 2025 werd bekend dat een extern klantenservicebedrijf was gehackt en dat daarbij ID-bewijzen werden gestolen.

Discord is een chatdienst met een videobelfunctie, servers en kanalen, streamfuncties en grootschalige game-integraties. De dienst richt zich voornamelijk op gamers. Het is onduidelijk waarom specifiek bij Discord betrokken derden nu al twee keer doelwit zijn van een gerichte cyberaanval.

Discord leeftijdsverificatie

Door Yannick Spinner

Redacteur

07-10-2026 • 20:26

18

Reacties (18)

Sorteer op:

Weergave:

Het is een schande dat Discord deze bot zo lang heeft laten bestaan. Zo verkopen ze onder andere dat je tegen betaling kan kijken welke Discord-accounts van hetzelfde IP-adres gebruikmaken (zie Doogle). Let wel op dat dit alleen om Discord users gaat die dus ooit via deze bot zichzelf hebben 'geverifieerd', iets dat sommige servers verplichten.

Ook dit datalek is op een slechte manier afgehandeld. In de gelinkte security blog (die overduidelijk volledig door AI is geschreven en afgehandeld) zie je dat de eigenaar meerdere keren de bot opnieuw start met een nieuwe token, terwijl de aanvallers gewoon nog toegang hebben tot de server. De blog is nu aangepast, maar ze probeerden de impact erg te minimaliseren.

Dit is ook het geval in de aankondiging op hun Discord-server. Deze is zondagnacht gepost, ongeveer een halve dag nadat het is gebeurd. Ik zal hem niet volledig posten, maar dit zijn een aantal quotes:
[..]
They also managed to export a small part of a Double Counter database stored on this machine, and charge our company card, before all access was cut off. At this point in time, all known access has been revoked, and Double Counter is operational. All financial data for our paying customers is entirely safe. Appropriate measures have been taken, unauthorised accesses have been revoked, all secrets rotated.
Vooral het claimen dat het om weinig data gaat is bijzonder. Ook claimen dat alle financiële data veilig is (is ook uitgelekt) en vooral focussen op dat de bot nog online is.
Given the seriousness of this attack, its malicious character and the (failed) attackers' attempts to charge our customers' credit cards, we will be starting legal proceedings as soon as tomorrow. Our lawyer has already received all logs and identities from Discord, as well as technical indicators from our machines and logs, and will be issuing a formal complaint tomorrow.
Het lijkt mij sterk dat ze binnen een halve dag dit soort data van Discord hebben ontvangen.

[Reactie gewijzigd door Frikandel op 7 oktober 2026 21:13]

Geen data buitgemaakt maar gefaalt in het uitbuiten van de CC gegevens, idd compleet tegenstrijdige bullshit van die gasten!
Hierom ben ik blij dat er geen age verification is.
Op dit moment zou mijn Id of een deel ervan buitegemaakt kunnen zijn.
Wat dus inhoudt dat iemand met mijn Identeit kan frauderen in verweggistan.
Mocht ik ooit op vakantie gaan daarheen dan kan ik zo maar aangehouden worden terwijl ik niks gedaan heb.
Zolang er geen veilige manier is om gevoelige gegevens digitaal te bewaren zal ik niet meedoen met Age Verification of ID verification want alles wat naar een bedrijf gaat kan gehacked worden... Nu kan ik mijn ID laten zien en daarmee is het klaar niemand die iets opslaat alleen de geboorte datum checken of ik oud genoeg ben.
Discord wordt mij iets te vaak gehacked...
volgens mij al de 2e of 3e keer dit jaar...
Digitale ID/Age verification ect ect ect allemaal onveilig....
Nou inderdaad, gaat nog wel een probleem worden. En ik hoor de voorstanders van die ID checks al weer roepen om een gecentraliseerd platvorm in plaats van individuele sites en diensten die de gegevens gaan vragen en opslaan. Men vraagt gewoon zelf om meer beperking en surveillance.

Typisch gevalletje: Problem, Reaction, Solution.

[Reactie gewijzigd door Bulls op 7 oktober 2026 20:53]

Hm, gelukkig gebruik ik alleen valse identiteiten bij Discord (en bij eigenlijk alle social media). Ik heb er een stuk of wat accounts. Maar blij dat ik dat gedaan heb.

Ik moet al die mailboxen eens nalezen of mijn accounts getroffen zijn hierdoor, want die lees ik normaal niet omdat het niet mijn echte mailboxen zijn.

Je echte online identiteit is te waardevol om aan bedrijven te geven, ik doe dat eigenlijk alleen als ze me iets moeten sturen of het echt iets belangrijks is als een bank. Helaas wordt het wel steeds moeilijker door al die leeftijdsverificatie onzin.

[Reactie gewijzigd door Llopigat op 7 oktober 2026 20:35]

Vraag is alleen hoe lang men dat nog vol gaat houden, want "om kinderen te beschermen" moeten mensen bij dit type diensten hun echte ID opgeven op ten duur (wat helemaal niet nodig zou moeten zijn, but oh well)

Maar dat zei je zelf ook al net.

Ik gebruik Discord niet (geen behoefte eraan ook al ben ik een gamer), qua Reddit ben ik weer puur een lurker, ik heb daar geen account en irriteer mij ook mateloos aan gepush daarvoor.

Blijft schandalig, maar al die bedrijven weten dat ze er binnen 3 tellen en een "sowwy" meestal vanaf komen.

[Reactie gewijzigd door Mizgala28 op 7 oktober 2026 21:41]

Voor zo ver ik weet is dit alleen van toepassing als je ooit een Discord 'server' bent gejoined en je hebt geverifieerd via de doublecounter bot.

Het is dus (gelukkig) niet vanzelfsprekend dat wanneer je Discord hebt dat je automatisch meteen getroffen bent. Dit was voor mij na het lezen van het artikel niet helemaal duidelijk, maar na wat research dus wel.

[Reactie gewijzigd door MineTurtle op 7 oktober 2026 20:52]

Ik gebruik altijd neo namen spambox emails. Daar mogen ze alles naar toe sturen . Dit vult de dirtyness en spams door de Google servers
Daarom voor mij geen Discord, geen vertrouwen in de zaken daar. Aangezien het niet de eerste keer is daar. Maarja gezien de hoeveelheid lekken overal is je data wel ergens anders gelekt helaas😵‍💫.
Maar in hoeverre kan je hier Discord de schuld van geven? Moeten ze striktere checks op partijen waar ze mee koppelen? Dat lijkt me niet te doen toch?
Waarom moet er uberhaupt een derde partij zijn voor deze functie?
Als je iemand toegang geeft tot je zij-ingang, moet je hem toch kunnen vertrouwen.
ochja tegenwoordig heeft elk bedrijf wel een datalek. zie het dagelijks op social media, nieuw enzovoort.. het nieuwe normaal..

[Reactie gewijzigd door blitzah op 7 oktober 2026 20:59]

Weet iedereen nog? Discord van te voren: “de age verificatie is volledig veilig, we zullen na de vorige hack nooit meer gehackt worden”
Bij ID-plicht wil je geen lekken. Maar geen ID-plicht omdat platforms lekken is de omgekeerde wereld. Platforms moeten zorgen dat gegevens niet lekken. En er zijn er best een aantal die dat lukt. Voor de rest is misschien geen bestaansrecht meer.

Om te kunnen reageren moet je ingelogd zijn