13 September 2026, ada catatan di Have I Been Pwned Chess.com (2026): 7,3 juta entri, 4,6 juta alamat email unik. Tidak ada kata sandi dalam dump, tidak ada hash, tidak ada data pembayaran. Dan sepertinya tidak ada peretasan: data dikumpulkan selama sembilan hari berturut-turut melalui permintaan biasa ke layanan yang aktif. Ini adalah kasus di mana "kebocoran" dan "peretasan" adalah hal yang berbeda, dan penting untuk memahami mekanismenya.
Apa yang tepatnya tersedia untuk publik
Arsip muncul di forum siber kriminal pada 12 Agustus 2026 dan menyebar melalui Telegram. File yang diekstrak berukuran 15,5 GB (744 MB dalam 7-Zip), di dalamnya terdapat 7.337.395 entri dengan 38 kolom di setiap entri.
- Alamat email — terdapat pada sekitar 75% entri (4,6 juta unik).
- Nama pengguna, nama asli, user ID, dan UUID.
- Negara, lokasi, bahasa antarmuka.
- Peringkat, gelar, tingkat permainan, status langganan premium.
- Tanggal pendaftaran dan terakhir masuk — hingga Agustus 2026.
- Segmen iklan Google Ad Manager — kolom gam_audiences dan audiences_member_of.
Poin terakhir adalah yang paling mengejutkan. Ini adalah label pemasaran internal seperti "cocok untuk periode percobaan", "pengguna yang pergi", rentang peringkat, partisipasi dalam eksperimen dengan saran pelatih. Pengguna tidak dapat melihatnya, tidak ada di API publik, dan pengaturan "melihat dan memperbaiki segmen Anda" tidak ada. Artinya, tidak hanya profil yang bocor, tetapi juga bagaimana platform itu sendiri menandai pemain untuk iklan.
Mengapa ini adalah scraping, bukan peretasan: tiga bukti
Para analis yang memeriksa dump tidak bergantung pada kata-kata penjual, tetapi pada struktur data.
- Ritme pengumpulan. Entri memiliki tanggal dari sembilan hari berturut-turut — dari 26 Juli hingga 3 Agustus 2026, dalam kelompok yang tidak merata dari 72 hingga 267 ribu per hari. Ekspor basis data sekaligus tidak terlihat seperti ini: dump dari penyimpanan yang dikompromikan adalah satu potongan pada satu waktu.
- Duplikasi. 7,4% entri terduplikasi: akun yang sama muncul dalam ekspor di hari yang berbeda. Ini adalah tanda penghindaran otomatis dengan jendela geser, bukan ekspor tabel.
- UUID versi pertama. Identifikasi Chess.com mengandung cap waktu bawaan. Pemeriksaan sampel menunjukkan: 169.287 dari 169.289 UUID cocok dengan tanggal pendaftaran akun dengan akurasi hingga tiga detik. Memalsukan korelasi seperti itu pada jutaan entri tidak mungkin — datanya asli, tetapi diperoleh melalui permintaan yang sah.
Di HIBP, mereka menambahkan satu argumen lagi: 99% alamat email dari dump sudah muncul dalam kebocoran sebelumnya. Untuk basis data yang diambil langsung dari produksi, proporsinya akan berbeda — di sini terlihat bahwa alamat tersebut datang dari luar dan dipasangkan dengan akun.
Mekanisme: fungsi "temukan teman" sebagai indeks pencarian
Vektornya sudah dikenal dari insiden tahun 2023, ketika dari Chess.com bocor terlebih dahulu 828 ribu, dan kemudian sekitar 476 ribu entri dengan struktur kolom yang identik. Saat itu perusahaan menyatakan dengan jelas: "Ini BUKAN kebocoran data. Infrastruktur kami, akun, dan data seperti kata sandi aman." Secara formal — itu benar.
Skemanya sederhana. Platform memiliki fungsi pencarian teman: Anda mengunggah alamat email, layanan menjawab apakah pengguna tersebut ada, dan menunjukkan profilnya. Kita mengambil basis email orang lain (yang tersedia secara publik dalam miliaran — dari sini juga 99% kecocokan dengan kebocoran sebelumnya), menjalankannya melalui fungsi ini dan mendapatkan profil yang diperkaya: nama, negara, peringkat, tanggal terakhir masuk, segmen iklan.
Tidak ada operasi terpisah di sini yang terlihat seperti serangan. Ini menjadi serangan pada jutaan pengulangan. Para ahli yang memeriksa dump menyebutkan penyebabnya secara langsung: kurangnya enumeration resistance, pembatasan laju, dan pemantauan pengumpulan lambat yang luas. Artinya, ada perlindungan dari peretasan, tetapi tidak ada dari pengulangan yang sabar.
Ini bukan kasus tunggal — ini adalah kelas masalah
Demonstrasi terbesar dari kelas yang sama adalah penelitian Universitas Wina tentang WhatsApp. Tim tersebut melalui rekayasa balik API penemuan kontak menanyakan lebih dari 100 juta nomor telepon per jam, menggunakan satu server universitas dan lima akun terautentikasi. Hasilnya — terdaftar 3,5 miliar akun aktif: nomor, foto profil, kunci publik. Pembatasan laju tidak berfungsi sama sekali. Eksperimen berlangsung dari Desember 2024 hingga April 2025, Meta diam-diam menutup celah pada Oktober 2025, dan pekerjaan tersebut dipresentasikan di NDSS 2026.
Detail yang mencolok dari penelitian yang sama: 58% nomor telepon dari kebocoran Facebook 2021 yang lama masih aktif di WhatsApp. Data yang dikumpulkan sekali tidak menjadi usang — mereka menjadi bahan awal untuk pengulangan berikutnya. Chess.com pada 2026 terkena hal ini: mereka diserang dengan daftar yang dikumpulkan oleh orang lain sebelumnya.
Apa yang berubah bagi mereka yang mengumpulkan data secara sah
Setiap insiden seperti ini tidak hanya mempengaruhi pelanggar, tetapi juga semua orang yang bekerja dengan data publik. Reaksi platform dapat diprediksi: setelah pengungkapan, batasan diperketat, analisis perilaku diterapkan, endpoint pencarian dan penemuan disembunyikan di balik otorisasi dan captcha. Parser produk publik yang rapi tidak ada hubungannya dengan pengulangan email — tetapi akan terpengaruh oleh aturan baru bersama dengan yang lainnya. Kami telah membahas pendekatan umum terhadap masalah ini dalam analisis pembatasan API dan cara kerjanya.
Oleh karena itu, penting untuk menjaga batas yang jelas — batas itu tidak ditentukan oleh teknik, tetapi oleh apa yang Anda lakukan dengan identifikasi orang.
- Data publik — apa yang ditampilkan layanan kepada pengunjung anonim melalui tautan langsung: kartu produk, harga, profil publik, pos terbuka. Mengumpulkan — adalah hal yang normal.
- Enumeration — penyisipan daftar email, telepon, atau ID eksternal ke dalam fungsi pencarian untuk mengetahui siapa pemiliknya. Ini bukan lagi pengumpulan data publik, tetapi pencocokan identifikasi pribadi, dan di yurisdiksi dengan rezim mirip GDPR, itu dikualifikasikan sesuai — terlepas dari apakah endpoint terbuka.
- Kolom tersembunyi. Segmen iklan Chess.com tidak pernah bersifat publik dalam bentuk apa pun. Jika dari respons API muncul informasi yang tidak ada di antarmuka, itu bukan "bonus", tetapi sinyal untuk berhenti.
Checklist praktis untuk pengumpulan yang baik: jangan masukkan data kontak orang lain ke dalam fungsi pencarian dan penemuan; pertahankan laju yang dapat ditangani oleh layanan tanpa penurunan kualitas; hormati robots.txt dan tawaran publik; ambil hanya kolom yang terlihat di antarmuka; jangan simpan yang tidak perlu. Kami telah membahas sisi hukum masalah ini secara mendetail dalam materi tentang cara mengumpulkan data secara sah melalui proxy.
Apa yang harus dilakukan jika alamat Anda ada dalam dump ini
Tidak ada kata sandi dalam ekspor, jadi mengganti kata sandi hanya untuk fakta bahwa Anda terlibat tidak ada artinya — tetapi risikonya tidak nol, dan spesifik.
- Periksa alamat di Have I Been Pwned. Catatan tersebut bernama Chess.com (2026), diunggah pada 13 September 2026, 4,6 juta alamat.
- Tunggu phishing yang ditargetkan. Kombinasi "email + nama asli + negara + peringkat + tanggal terakhir masuk + status langganan" — adalah bahan siap pakai untuk surat yang meyakinkan seolah-olah dari platform. Pengiriman biasa tidak terlihat seperti itu; surat yang mengetahui peringkat Anda, terlihat.
- Periksa di mana alamat ini digunakan lagi. 99% alamat sudah muncul dalam kebocoran sebelumnya — artinya, email Anda sudah lama ada dalam daftar orang lain dan akan diproses melalui platform berikutnya dengan fungsi pencarian terbuka.
- Pisahkan email dari profil publik di mana pun memungkinkan. Jika layanan memungkinkan untuk melarang pencarian diri berdasarkan email atau telepon — itu adalah saklar yang mematikan vektor yang dijelaskan secara pribadi untuk Anda.
Bagi mereka yang membangun layanan sendiri, kesimpulan singkat dari insiden ini bahkan lebih sederhana: setiap fungsi yang merespons "pengguna ini ada, berikut kartu mereka" berdasarkan identifikasi eksternal — adalah indeks pencarian dari basis data Anda, yang dapat diakses dari luar. Ini memerlukan pembatasan laju pada akun dan subnet IP, bukan hanya pada satu alamat, ditambah pemantauan pengambilan lambat yang luas, yang dalam metrik per jam terlihat seperti latar belakang normal.
Peran proxy — dan apa yang pasti bukan
Perlu dikatakan secara langsung, karena setelah setiap insiden seperti ini muncul tesis "semua ini dilakukan melalui proxy". Proxy menyelesaikan tiga tugas: reputasi dan ASN alamat IP, pengikatan geografis permintaan, distribusi beban, agar tidak melanggar batas satu alamat saat mengumpulkan secara sah. Proxy residensial diperlukan di mana situs memberikan konten berbeda berdasarkan wilayah atau memotong subnet pusat data — misalnya saat memantau harga dan hasil di berbagai negara.
Apa yang tidak dilakukan proxy — tidak mengubah pengulangan email orang lain menjadi pengumpulan yang sah dan tidak melindungi dari konsekuensi. Dalam kasus Chess.com, distribusi berdasarkan alamat, kemungkinan besar, memungkinkan untuk menarik data selama sembilan hari tanpa terdeteksi, tetapi ini adalah karakteristik perlindungan yang lemah dari platform, bukan argumen untuk skenario seperti itu. Secara teknis, enumeration tidak dapat dibedakan dari lalu lintas normal hingga saat seseorang mencocokkan volume dengan log — dan selanjutnya, pembicaraan bukan tentang batasan, tetapi tentang regulator.
Kesimpulan
Sejarah Chess.com adalah episode ketiga dalam tiga tahun dengan permukaan serangan yang sama dan tanpa satu pun peretasan. Bagi platform, kesimpulannya tegas: kontur perlindungan yang hanya menganggap insiden sebagai penetrasi ke infrastruktur tidak melihat bagaimana basis data dibawa keluar secara bertahap melalui fitur yang ada. Bagi mereka yang mengumpulkan data secara profesional — juga praktis: pembatasan diperketat bukan karena parser harga, tetapi karena cerita seperti ini, dan biaya setiap gelombang baru jatuh pada seluruh industri pengumpulan data. Memisahkan pengumpulan publik dan pengulangan identifikasi pribadi — bukan hanya soal etika, tetapi tentang apakah data publik akan tetap tersedia sama sekali.
