Am 13. September 2026 erschien im Have I Been Pwned-Eintrag Chess.com (2026): 7,3 Millionen Zeilen, 4,6 Millionen einzigartige E-Mail-Adressen. Im Dump gibt es keine Passwörter, keine Hashes, keine Zahlungsdaten. Und es scheint auch keinen Hack gegeben zu haben: Die Daten wurden neun Tage lang durch reguläre Anfragen an den aktiven Dienst gesammelt. Das ist der Fall, in dem „Datenleck“ und „Systemeinbruch“ unterschiedliche Dinge sind, und es lohnt sich, genau die Mechanik zu betrachten.
Was genau öffentlich zugänglich wurde
Das Archiv erschien am 12. August 2026 in einem Cyberkriminalitätsforum und verbreitete sich über Telegram. Die entpackte Datei hat eine Größe von 15,5 GB (744 MB in 7-Zip) und enthält 7.337.395 Einträge mit jeweils 38 Feldern.
- E-Mail-Adressen – etwa 75 % der Einträge (4,6 Millionen einzigartig).
- Benutzernamen, echte Namen, Benutzer-ID und UUID.
- Land, Standort, Sprache der Benutzeroberfläche.
- Bewertungen, Ränge, Spielstufen, Status des Premium-Abonnements.
- Registrierungs- und letzte Anmeldedaten – bis August 2026.
- Werbesegmente von Google Ad Manager – die Felder gam_audiences und audiences_member_of.
Der letzte Punkt ist der unerwartetste. Dies sind interne Marketing-Tags wie „geeignet für die Testphase“, „abgewanderter Benutzer“, Bewertungsbereiche, Teilnahme an Experimenten mit Trainerhinweisen. Für den Benutzer sind sie nicht sichtbar, im öffentlichen API sind sie nicht vorhanden, die Einstellung „mein Segment ansehen und bearbeiten“ existiert nicht. Das bedeutet, dass nicht nur das Profil, sondern auch die Art und Weise, wie die Plattform selbst den Spieler für Werbung kategorisiert, im Dump enthalten ist.
Warum es sich um Scraping und nicht um einen Hack handelt: drei Beweise
Analysten, die den Dump untersucht haben, stützten sich nicht auf die Aussagen des Verkäufers, sondern auf die Datenstruktur.
- Rhythmus der Sammlung. Die Einträge sind über neun aufeinanderfolgende Tage datiert – vom 26. Juli bis 3. August 2026, in unregelmäßigen Chargen von 72 bis 267 Tausend pro Tag. Ein einmaliger Export der Datenbank sieht nicht so aus: Ein Dump aus einem kompromittierten Speicher ist ein einzelner Schnitt zu einem bestimmten Zeitpunkt.
- Dubletten. 7,4 % der Einträge wiederholen sich: dasselbe Konto wurde an verschiedenen Tagen in den Export aufgenommen. Ein Zeichen für automatisiertes Crawling mit einem gleitenden Fenster, nicht für den Export einer Tabelle.
- UUID der ersten Version. Die Identifikatoren von Chess.com enthalten einen eingebetteten Zeitstempel. Eine Stichprobenprüfung ergab: 169.287 von 169.289 UUIDs stimmten mit dem Registrierungsdatum des Kontos bis auf drei Sekunden genau überein. Eine solche Korrelation bei Millionen von Einträgen zu fälschen, ist unmöglich – die Daten sind echt, aber durch legale Anfragen erhalten worden.
Im HIBP wurde ein weiteres Argument hinzugefügt: 99 % der E-Mail-Adressen aus dem Dump waren bereits in früheren Leaks zu finden. Für eine Datenbank, die direkt aus der Produktion stammt, wäre der Anteil anders – hier ist klar zu sehen, dass die Adressen von außen kamen und zugeordnet wurden.
Mechanik: Die Funktion „Freunde finden“ als Suchindex
Der Vektor ist bereits aus dem Vorfall von 2023 bekannt, als von Chess.com zunächst 828.000 und dann weitere etwa 476.000 Einträge mit identischer Feldstruktur geleakt wurden. Damals erklärte das Unternehmen direkt: „Das ist KEIN Datenleck. Unsere Infrastruktur, Konten und Daten wie Passwörter sind sicher.“ Formal ist das wahr.
Das Schema ist einfach. Die Plattform hat eine Funktion zur Suche nach Bekannten: Sie laden eine E-Mail-Adresse hoch, der Dienst antwortet, ob es einen solchen Benutzer gibt, und zeigt sein Profil an. Wir nehmen eine fremde E-Mail-Datenbank (es gibt Milliarden davon im öffentlichen Zugang – daher die 99 % Übereinstimmungen mit früheren Leaks), laufen sie durch diese Funktion und erhalten ein angereichertes Profil: Name, Land, Bewertung, Datum des letzten Logins, Werbesegment.
Keine einzelne Operation sieht hier wie ein Angriff aus. Es wird zu einem Angriff bei Millionen von Wiederholungen. Experten, die den Dump untersucht haben, nannten den Schuldigen direkt: unterschätzte Enumeration Resistance, Ratenbegrenzung und Überwachung langsamer, breiter Sammlungen. Das heißt, es gibt Schutz vor Hacks, aber keinen gegen geduldiges Ausprobieren.
Das ist kein Einzelfall – das ist eine Klasse von Problemen
Die größte Demonstration derselben Klasse ist die Studie der Universität Wien zu WhatsApp. Das Team befragte über 100 Millionen Telefonnummern pro Stunde durch Reverse Engineering des API zur Kontaktsuche, indem es einen Universitätsserver und fünf authentifizierte Konten nutzte. Das Ergebnis – 3,5 Milliarden aktive Konten: Nummern, Profilbilder, öffentliche Schlüssel. Die Ratenbegrenzung hat kein einziges Mal funktioniert. Das Experiment lief von Dezember 2024 bis April 2025, Meta schloss das Loch stillschweigend im Oktober 2025, die Arbeit wurde auf der NDSS 2026 vorgestellt.
Ein bemerkenswerter Punkt derselben Studie: 58 % der Telefonnummern aus dem alten Facebook-Leak von 2021 waren immer noch aktiv bei WhatsApp. Einmal gesammelte Daten veralten nicht – sie werden zum Ausgangsmaterial für die nächste Abfrage. Chess.com wurde 2026 genau davon betroffen: Es wurde mit einer Liste angegriffen, die jemand anderes zuvor gesammelt hatte.
Was ändert sich für diejenigen, die Daten legal sammeln
Jeder solcher Vorfall trifft nicht den Übeltäter, sondern alle, die mit öffentlichen Daten arbeiten. Die Reaktion der Plattformen ist vorhersehbar: Nach der Bekanntmachung werden die Limits verschärft, Verhaltensanalysen eingeführt, Such- und Entdeckungsendpunkte hinter Authentifizierung und Captchas versteckt. Ihr sorgfältiger Parser für öffentliche Produktkarten hat nichts mit dem Ausprobieren von E-Mails zu tun – wird aber unter die neuen Regeln fallen, zusammen mit allen anderen. Über allgemeine Ansätze zu diesem Problem haben wir in der Analyse von API-Limits und deren Handhabung geschrieben.
Deshalb ist es wichtig, eine klare Grenze zu ziehen – sie verläuft nicht nach Technik, sondern danach, was Sie mit den Identifikatoren von Personen tun.
- Öffentliche Daten – das, was der Dienst einem anonymen Besucher über einen direkten Link zeigt: Produktkarte, Preis, öffentliches Profil, öffentlicher Beitrag. Das Sammeln ist in Ordnung.
- Enumeration – das Einfügen einer externen Liste von E-Mails, Telefonnummern oder IDs in die Suchfunktion, um herauszufinden, wem sie gehören. Das ist kein Sammeln öffentlicher Daten mehr, sondern das Zuordnen persönlicher Identifikatoren, und in Jurisdiktionen mit GDPR-ähnlichem Regime wird es entsprechend qualifiziert – unabhängig davon, dass der Endpunkt offen ist.
- Verborgene Felder. Die Werbesegmente von Chess.com waren in keiner Form öffentlich. Wenn aus der API-Antwort etwas kommt, das nicht in der Benutzeroberfläche vorhanden ist, ist das kein „Bonus“, sondern ein Signal, anzuhalten.
Eine praktische Checkliste für eine ordnungsgemäße Datensammlung: Setzen Sie keine fremden Kontaktdaten in Such- und Entdeckungsfunktionen ein; halten Sie ein Tempo, das der Dienst ohne Verschlechterung aushält; respektieren Sie robots.txt und das öffentliche Angebot; sammeln Sie nur die Felder, die in der Benutzeroberfläche sichtbar sind; speichern Sie nichts Überflüssiges. Die rechtlichen Aspekte haben wir ausführlich in dem Material behandelt, wie man Daten legal über Proxys sammelt.
Was tun, wenn Ihre Adresse in diesem Dump ist
Im Export gibt es keine Passwörter, daher macht es wenig Sinn, das Passwort nur wegen des Vorfalls zu ändern – aber das Risiko ist nicht null und es ist spezifisch.
- Überprüfen Sie die Adresse in Have I Been Pwned. Der Eintrag heißt Chess.com (2026), wurde am 13. September 2026 hochgeladen, 4,6 Millionen Adressen.
- Erwarten Sie gezieltes Phishing. Die Kombination „E-Mail + echter Name + Land + Bewertung + Datum des letzten Logins + Abonnementstatus“ ist Material für eine überzeugende E-Mail angeblich von der Plattform. Eine gewöhnliche Massenmail sieht so nicht aus; eine E-Mail, die Ihre Bewertung kennt, sieht so aus.
- Überprüfen Sie, wo diese Adresse noch verwendet wird. 99 % der Adressen waren bereits in früheren Leaks zu finden – das bedeutet, Ihre E-Mail ist schon lange in fremden Listen und wird durch die nächste Plattform mit offener Suchfunktion laufen.
- Trennen Sie die E-Mail von öffentlichen Profilen, wo immer möglich. Wenn der Dienst es erlaubt, die Suche nach Ihnen über E-Mail oder Telefon zu verbieten – das ist genau der Schalter, der den beschriebenen Vektor persönlich für Sie ausschaltet.
Für diejenigen, die ihren eigenen Dienst aufbauen, ist die kurze Schlussfolgerung aus dem Vorfall noch einfacher: Jede Funktion, die auf einen externen Identifikator antwortet mit „so ein Benutzer existiert, hier ist sein Profil“ – das ist ein Suchindex Ihrer Datenbank, der von außen zugänglich ist. Er erfordert eine Ratenbegrenzung pro Konto und pro IP-Subnetz, nicht nur für eine Adresse, plus die Überwachung breiter langsamer Abfragen, die in stündlichen Metriken wie ein normaler Hintergrund erscheinen.
Die Rolle von Proxys – und was sie definitiv nicht sind
Es ist wichtig, das klar zu sagen, denn nach jedem solchen Vorfall taucht das Argument auf „das alles geschieht über Proxys“. Proxys lösen drei Aufgaben: Reputation und ASN der IP-Adresse, geografische Zuordnung der Anfrage, Lastverteilung, um das Limit einer Adresse bei legalem Sammelvolumen nicht zu überschreiten. Residential Proxys sind dort erforderlich, wo die Website unterschiedliche Inhalte je nach Region ausliefert oder Subnetze von Rechenzentren blockiert – zum Beispiel beim Preismonitoring und bei der Ausgabe in verschiedenen Ländern.
Was Proxys nicht tun – sie verwandeln das Ausprobieren fremder E-Mails nicht in legales Sammeln und schützen nicht vor den Konsequenzen. Im Fall von Chess.com hat die Verteilung auf Adressen wahrscheinlich ermöglicht, die Daten neun Tage unbemerkt zu ziehen, aber das ist ein Zeichen für schwachen Schutz der Plattform, nicht ein Argument für ein solches Szenario. Technisch ist Enumeration nicht von normalem Verkehr zu unterscheiden, bis jemand das Volumen mit den Logs abgleicht – und dann beginnt das Gespräch nicht über Limits, sondern über den Regulator.
Fazit
Die Geschichte von Chess.com ist der dritte Vorfall in drei Jahren mit derselben Angriffsoberfläche und ohne einen einzigen Hack. Für die Plattformen ist die Schlussfolgerung hart: Ein Schutzrahmen, der nur einen Vorfall als Eindringen in die Infrastruktur betrachtet, sieht nicht, wie die Daten stückweise abgezogen werden durch eine reguläre Funktion. Für diejenigen, die Daten professionell sammeln, ist es ebenfalls praktisch: Die Einschränkungen werden nicht wegen Preisparsers verschärft, sondern wegen solcher Geschichten, und die Kosten jeder neuen Welle lasten auf der gesamten Datenbeschaffungsindustrie. Öffentliches Sammeln und das Ausprobieren persönlicher Identifikatoren zu trennen – das ist nicht nur eine Frage der Etikette, sondern auch, ob öffentliche Daten überhaupt zugänglich bleiben.
