Forum

Bitte oder Registrieren, um Beiträge und Themen zu erstellen.

Daten von 7,3 Millionen chess.com-Mitgliedern geleakt

7,3 Millionen Chess.com-Nutzerdaten im Netz

Quelle: Ransomnews – „7.3M chess.com records leaked, and the data is real", veröffentlicht am 12. August 2026

Auf zwei einschlägigen Foren im Netz kursiert ein 15,5 Gigabyte großes Dateiarchiv mit 7.337.395 Nutzerdatensätzen der Schachplattform Chess.com. Das berichtet Ransomnews. Enthalten sind E-Mail-Adressen, Nutzernamen, Klarnamen, Länderangaben, Spielstärken, Abonnementtypen sowie interne Werbezielgruppen-Tags. Die Daten werden kostenlos verteilt. Eine eigene Analyse bestätigte die Echtheit des Datensatzes.

Der entscheidende Verifikationstest beruhte auf den in jedem Datensatz enthaltenen UUIDs der Version 1, die einen exakten Erzeugungszeitstempel einbetten. In einer Stichprobe von 200.000 Datensätzen stimmten 169.287 von 169.289 UUIDs auf die Sekunde genau mit dem jeweiligen Registrierungsdatum des Kontos überein – eine Trefferquote von 100,00 Prozent. Das schließt eine Fälschung oder Zusammensetzung aus fremden Quellen praktisch aus. Passwörter, Passwort-Hashes oder Zahlungsdaten sind in der Datei nicht enthalten.

Scraping statt Einbruch

Alle strukturellen Merkmale deuten darauf hin, dass die Daten nicht durch einen Systemeinbruch erbeutet wurden, sondern durch systematisches Scraping einer nicht-öffentlichen Schnittstelle. Die Datensätze wurden über neun aufeinanderfolgende Tage – vom 26. Juli bis zum 3. August 2026 – in ungleichmäßigen täglichen Chargen erfasst. Rund 7,4 Prozent der Nutzer-IDs erscheinen mehrfach, weil dieselben Konten an verschiedenen Tagen erneut abgerufen wurden. Dieses Muster entspricht einem automatisiert laufenden Erfassungsvorgang, keinem einmaligen Datenbankexport.

Bereits im November 2023 waren auf demselben Weg rund 828.000 Chess.com-Datensätze abgeflossen. Chess.com hatte damals erklärt, kein Systemeinbruch habe stattgefunden; die Daten seien durch Missbrauch einer Freunde-finden-Funktion zusammengetragen worden. Der nun veröffentlichte Datensatz umfasst etwa die neunfache Menge und enthält zusätzlich interne Felder für Google Ad Manager-Zielgruppen, die über die öffentliche Programmierschnittstelle von Chess.com nicht abrufbar sind. Welche Schnittstelle diese Felder preisgibt, ist ungeklärt; Chess.com hat sich zu dem Vorfall bislang nicht geäußert.

Verteilt wird das Archiv unter dem Pseudonym V0idix, einem Konto, das auf beiden Foren erst seit Mai 2026 aktiv ist und dort neben den Chess.com-Daten weitere kostenlose Datensätze verschiedener Organisationen veröffentlicht hat. Das Muster deutet auf einen Sammler hin, der durch das kostenlose Weitergeben großer Datenmengen Ansehen in der Szene aufbaut.

Für betroffene Nutzerinnen und Nutzer ist die unmittelbare Gefahr einer Kontoübernahme gering, da keine Zugangsdaten enthalten sind. Das Risiko zielgerichteter Phishing-Angriffe ist jedoch erhöht: Die Kombination aus verifizierter E-Mail-Adresse, Klarname, Abonnementtyp und Spielstärke ermöglicht täuschend echte Nachrichten, etwa zu angeblichen Mitgliedschaftsverlängerungen oder Regelverstoßprüfungen. Nutzer sollten unerwartete E-Mails im Namen von Chess.com mit Vorsicht behandeln und die Plattform stets direkt im Browser aufrufen.

Automatisch KI-generierter Beitrag

Millionen Chess.com-Nutzerdaten im Netz aufgetaucht

Quelle: Security Affairs – „Chess.com Leak Exposes 7.3 Million Users – Evidence Points to Scraping", veröffentlicht am 14. August 2026

Eine 15,5 GB große Datei mit über 7,3 Millionen Nutzerprofilen der Schachplattform Chess.com ist auf zwei einschlägigen Datenleck-Foren aufgetaucht – kostenlos, ohne Lösegeldforderung. Das berichtet Security Affairs. Die Daten wurden als echt bestätigt, doch die Beweise deuten nicht auf einen Servereinbruch hin, sondern auf systematisches Scraping.

Die Datei enthält E-Mail-Adressen, Nutzernamen, Klarnamen, Länderangaben, Schach-Bewertungen und Abonnementstatus. Auffällig: Auch interne Google-Ad-Manager-Zielgruppensegmente sind enthalten – Felder, die über die öffentliche API von Chess.com nicht zugänglich sind. Passwörter, Passwort-Hashes oder Zahlungsdaten befinden sich nicht in der Datei.

Scraping statt Datenbankdiebstahl

Drei Hinweise sprechen gegen einen klassischen Datenbankexport: Die Daten wurden nicht zu einem einzigen Zeitpunkt erfasst, sondern über neun aufeinanderfolgende Tage in täglichen Chargen gesammelt. Zudem tauchen rund 7,4 Prozent der Nutzereinträge doppelt auf – dasselbe Konto an verschiedenen Tagen erfasst, was bei einem echten Datenbankexport nicht vorkommt. Die in der Datei enthaltenen Konto-IDs im UUID-Format konnten Forscher anhand eingebetteter Zeitstempel verifizieren: Bei 200.000 Stichproben stimmten die Zeitstempel zu 100 Prozent mit den offiziellen Registrierungsdaten überein.

Bereits 2023 war Chess.com von einem ähnlichen Vorfall betroffen, bei dem rund 828.000 Datensätze mit nahezu identischer Feldstruktur veröffentlicht wurden. Das Unternehmen erklärte damals, es habe sich nicht um einen Datenbreach gehandelt; die Daten seien durch Missbrauch der „Freunde finden"-Funktion zusammengetragen worden. Der aktuelle Fall wirkt wie eine Wiederholung derselben Methode – diesmal im etwa neunfachen Umfang.

Ein Detail bleibt ungeklärt: Die enthaltenen Werbezielgruppen-Felder sind über öffentliche Schnittstellen nicht abrufbar, was auf Zugang zu einem authentifizierten oder internen Endpunkt hindeutet. Der Account, der die Datei verbreitet – bekannt unter dem Namen V0idix –, monetarisiert die Daten nicht, sondern hat bereits zahlreiche weitere Datensätze anderer Unternehmen kostenlos veröffentlicht.

Auch ohne Passwortleck birgt der Vorfall Risiken: Die Kombination aus verifizierter E-Mail-Adresse, Klarname, Land und Abonnementstatus bietet ausreichend Material für gezielte Phishing-Angriffe, etwa mit gefälschten Nachrichten zu Mitgliedschaftsverlängerungen.

Automatisch KI-generierter Beitrag