Double Counter, el servicio que sirve para frenar raids y cuentas alternas en Discord, sufrió un hackeo que dejó expuestos cerca de un millón de correos y datos de millones de usuarios más. Además, los atacantes usaron un token robado del bot para mandar links maliciosos a servidores grandes.
El ataque fue el 4 de octubre y, según la propia empresa, no fue algo al azar: dicen que fue un ataque planeado, en varias etapas. Los atacantes encontraron una falla en una herramienta de analítica que estaba abierta al público en un servidor viejo, y de ahí sacaron credenciales de la nube. Estuvieron adentro casi seis horas.
Qué se llevaron
Copiaron parcialmente los IDs y nombres de usuario de Discord de unas 28 millones de cuentas, y de unas 27 millones también agarraron la IP y la ubicación aproximada. Double Counter ya dijo que da todo eso por expuesto.
Los correos son cerca de un millón. Have I Been Pwned ya registró el caso y dice que 274,900 correos con su nombre de usuario ya se publicaron. Si eras cliente de paga, además salen tu nombre, país y código postal.
Links raros en unos 50 servidores
Con el token robado del bot, los atacantes soltaron links maliciosos en unos 50 servidores grandes. También hicieron cargos fraudulentos por 7,316 dólares en una cuenta de pagos aparte.
Qué hizo la empresa y qué te toca
Double Counter ya desactivó las credenciales robadas, cambió sus claves y metió sus bases de datos a redes privadas. El servicio volvió a funcionar ese mismo 4 de octubre y el 5 avisaron a la CNIL, la autoridad francesa de protección de datos.
Si solo eres miembro de un servidor, dicen que no tienes que hacer nada en tu cuenta de Discord. Si eres admin, sí: borra cualquier mensaje sospechoso de Double Counter del 4 de octubre.
Discord ya venía con la confianza por el piso
Todo esto pasa mientras Discord intenta volver a lanzar su verificación de edad. En febrero dijo que sería obligatoria para todos desde marzo, y tuvo que posponerla a la segunda mitad de 2026 por la queja de la gente y las dudas de privacidad. Su CTO, Stanislav Vishnevskiy, aceptó que debieron explicar mejor cómo funciona, y a finales del mes pasado retomaron todo con opciones que no piden selfie en video ni ID.
El hackeo fue a un servicio externo y no a Discord, pero a quien ya no quería dejar sus datos en la plataforma no le ayuda en nada. Y la parte absurda es que el bot que debía cuidar los servidores terminó siendo el que repartió los links raros, todo por una herramienta de analítica olvidada en un servidor viejo.