Gegevens van ongeveer 28 miljoen Discord-accounts liggen op straat. Discord zelf is daarbij niet gehackt. Het lek zit bij Double Counter, een bot die veel Discord-servers gebruiken om nieuwe leden te controleren en nepaccounts buiten de deur te houden. Tweakers meldde op 7 oktober dat Discord daarmee opnieuw indirect is getroffen. Wat er precies is buitgemaakt, wat dat voor jou betekent en welke stappen je nu zet, lees je hieronder.
Wat er is gebeurd bij Double Counter
De aanval vond plaats op 4 oktober 2026. Volgens de uitleg van Double Counter zelf, samengevat door Cyberpress, kwam de aanvaller binnen via een verouderde server die nog openbaar bereikbaar was, terwijl hij al niet meer werd gebruikt. Een lek in een daarop draaiend analyseprogramma gaf de indringer beheerderstoegang. Hij was bijna zes uur binnen en kopieerde zo’n 12 GB aan gegevens.
Het gaat volgens Double Counter om deze gegevens.
- Ongeveer 28 miljoen Discord-ID’s met de bijbehorende gebruikersnamen
- IP-adressen met een grove locatie van zo’n 27 miljoen accounts
- Ongeveer 25 miljoen gehashte kenmerken van de browser of app waarmee iemand inlogde
- Ongeveer 1 miljoen unieke e-mailadressen
Wachtwoorden en betaalkaartgegevens zitten er volgens het bedrijf niet bij. De aanvaller wist wel een betaalsleutel van Double Counter te stelen en daarmee frauduleuze betalingen te doen op de zakelijke kaart van het bedrijf. Met een gestolen bottoken plaatste hij daarnaast spamuitnodigingen in ongeveer vijftig grote Discord-servers. Double Counter meldde het incident op 5 oktober bij de Franse privacytoezichthouder CNIL.
Dat Tweakers spreekt van weer een indirecte treffer is niet zonder reden. In oktober 2025 ging het ook al mis bij een externe partij die voor Discord werkte. Toen lekten via een klantenservicebedrijf onder meer foto’s van identiteitsbewijzen. Het patroon is hetzelfde. Discord zelf houdt de deur dicht, maar de partijen eromheen blijken telkens de zwakke plek.
Wat betekent dit voor jou?
Heb je ooit een server betreden waar je je eerst moest verifiëren via Double Counter, dan is de kans groot dat jouw gebruikersnaam en IP-adres in deze buit zitten. Van e-mailadressen zitten er veel minder in de buit, ongeveer een miljoen, dus de kans dat het jouwe erbij zit is een stuk kleiner.
Een gelekt wachtwoord zou erger zijn, maar onderschat dit niet. De combinatie van gebruikersnaam, e-mailadres en een grove locatie is precies wat oplichters nodig hebben om een geloofwaardig bericht te sturen. Denk aan een mail die zogenaamd van Discord komt en je bij je gebruikersnaam noemt, of een privébericht van een onbekende die toevallig weet in welke regio je woont. Wie streamt of in grote communities actief is, moet daarnaast rekening houden met mensen die een IP-adres gebruiken om je te intimideren of je verbinding te verstoren.
Dit zijn de stappen die je nu zet
1. Kijk welke apps toegang hebben tot je account
Ga in Discord naar je gebruikersinstellingen en open het onderdeel met geautoriseerde apps. Daar zie je welke bots en diensten ooit toegang kregen tot je account. Staat Double Counter ertussen en heb je hem niet meer nodig, trek de toegang dan in. Ruim meteen ook de rest op. Elke app die je niet meer gebruikt is een deur die onnodig openstaat.
2. Zet tweestapsverificatie aan
Je wachtwoord is niet gelekt, maar met je e-mailadres en gebruikersnaam in handen gaan criminelen het wel proberen. Tweestapsverificatie met een authenticator-app maakt een gestolen of geraden wachtwoord vrijwel waardeloos. Het zit in Discord onder je accountinstellingen en is in een paar minuten geregeld. Meer uitleg geeft Discord op de eigen veiligheidspagina.
3. Gebruik je wachtwoord nergens anders
Gebruik je hetzelfde wachtwoord voor Discord en voor bijvoorbeeld je mail of Steam, verander dat dan nu. Niet omdat het in dit lek zit, maar omdat de kans op gerichte inlogpogingen de komende tijd groter is. Een wachtwoordmanager maakt dat een stuk minder lastig.
4. Wantrouw berichten die te goed weten wie je bent
Discord vraagt nooit via een privébericht naar je wachtwoord of inlogcode. Krijg je een bericht over gratis Nitro, een melding dat je account geblokkeerd wordt of een verzoek om ergens opnieuw te verifiëren, klik dan niet. Dat geldt dubbel als de afzender je naam of woonregio noemt. Juist dat maakt een phishingbericht nu geloofwaardiger dan normaal. Eerder deze week zagen we hetzelfde patroon bij de hackmelding in de app van ASOS.
5. Beheer je zelf een server? Controleer je bots
Draai je een server met Double Counter, kijk dan of er in de afgelopen dagen vreemde uitnodigingen of berichten zijn geplaatst en verwijder ze. Controleer welke rechten de bot heeft en of je hem nog echt nodig hebt. Double Counter adviseert beheerders zelf om de acties van de bot na te lopen en leden te waarschuwen voor phishing.
Onze kijk
Discord is voor veel gamers het digitale clubhuis, en iedere server hangt vol bots die moderatie, rollen en verificatie regelen. Dat is handig, maar elke bot is ook een partij die je gegevens krijgt. Dit lek laat zien dat de zwakste schakel niet het platform hoeft te zijn, maar het hulpje dat je ooit met één klik toegang gaf. Neem vanavond vijf minuten om je geautoriseerde apps door te lopen. Grote kans dat je er een paar tegenkomt waarvan je niet eens meer wist dat ze bestonden.
Gepubliceerd op 10 oktober 2026. Klopt er iets niet? Laat het de redactie weten.




