
Double Counter是一项保护Discord服务器免受突袭和替代账户影响的服务,近期遭遇数据泄露,约有100万个邮箱地址被曝光,同时还有数百万用户的Discord ID和IP地址也被泄露。
根据公司通过RPS发布的事件报告,10月4日发生了一次“蓄意的多阶段攻击”。攻击者利用遗留服务器上一个公开可访问的分析工具漏洞,获取了云端凭证,攻击持续时间不到六小时。
Double Counter表示,大约2800万个账户的Discord ID和用户名被部分复制,约2700万个账户的IP地址和粗略地理位置数据也被泄露,公司将所有这些数据视为已暴露。
数据泄露追踪网站Have I Been Pwned称,目前已有274,900个邮箱地址和Discord用户名被公开发布。付费客户的记录还包括姓名、国家和邮政编码。
攻击者还窃取了一个机器人令牌,并利用它在约50个大型Discord服务器中发布恶意链接。此外,他们还在另一个支付账户上进行了7,316美元的欺诈性收费。
Double Counter表示已禁用被盗凭证,更新了密钥,并将数据库迁移至私有网络。服务于10月4日恢复,并于10月5日通知了法国数据保护机构CNIL。
公司称,服务器成员无需对其Discord账户采取任何操作,建议服务器管理员删除10月4日发布的任何可疑Double Counter消息。
此次泄露事件发生之际,Discord正试图重新启动其年龄验证系统。2月,Discord宣布将从3月起要求所有用户进行年龄验证,但因隐私问题推迟至2026年下半年实施。
联合创始人兼首席技术官Stanislav Vishnevskiy承认,Discord“本应提供更多关于意图和流程的细节”,公司仅在上月底引入无需视频自拍或身份证的替代验证方式后,才重新启动验证工作。