返回博客

Chess.com泄露730万用户数据:九天的筛选而非黑客攻击

7.3百万个Chess.com的个人资料,460万个电子邮件和隐藏的广告细分被公开访问——没有任何黑客攻击。数据连续收集了九天,通过在好友搜索功能中插入他人的电子邮件数据库。我们分析如何通过UUID和数据导出的节奏区分抓取和黑客攻击,以及在收集公共数据和尝试个人标识符之间的界限在哪里。

📅2026年9月14日
Chess.com泄露730万用户数据:九天的筛选而非黑客攻击

2026年9月13日,Have I Been Pwned上出现了Chess.com (2026)的记录:730万条数据,460万个独特的电子邮件地址。数据泄露中没有密码,没有哈希值,也没有支付信息。根据目前的情况,似乎也没有被黑客入侵:数据是在连续九天内通过对活跃服务的常规请求收集的。这是一个“泄露”和“系统入侵”是不同的案例,值得深入了解其机制。

具体哪些信息被公开

档案于2026年8月12日在网络犯罪论坛上出现,并通过Telegram传播。解压后的文件大小为15.5 GB(744 MB在7-Zip中),其中包含7,337,395条记录,每条记录有38个字段。

  • 电子邮件地址 — 大约75%的记录(460万个独特的)。
  • 用户名、真实姓名、用户ID和UUID。
  • 国家、位置、界面语言。
  • 评级、称号、游戏水平、付费订阅状态。
  • 注册日期和最后登录日期 — 直到2026年8月。
  • Google Ad Manager广告段 — 字段gam_audiencesaudiences_member_of

最后一点是最意外的。这些是内部营销标签,比如“适合试用期”、“流失用户”、评级范围、参与教练提示实验。用户无法看到这些信息,公共API中没有这些设置,无法“查看和修改自己的广告段”。也就是说,数据泄露的不仅仅是用户资料,还有平台如何为广告标记玩家的信息。

为什么这属于抓取而非黑客攻击:三个证据

分析师在研究数据泄露时,依赖的是数据结构而非卖家的说法。

  1. 收集节奏。 记录的日期是连续九天 — 从2026年7月26日到8月3日,以不均匀的批次每天从72到267千条。一次性导出数据库并不是这样的:来自被攻破存储的泄露是一个时刻的快照。
  2. 重复记录。 7.4%的记录是重复的:同一个账户在不同的日子出现在导出中。这是自动化遍历的特征,而不是表格的导出。
  3. 第一版UUID。 Chess.com的标识符包含内置的时间戳。抽样检查显示:169,287个UUID中的169,289个与账户注册日期的精确度达到三秒。伪造这种在数百万条记录中的相关性几乎是不可能的 — 数据是真实的,但通过合法的请求获得。

HIBP还增加了一个论点:99%的电子邮件地址在之前的泄露中已经出现过。对于直接从生产环境中提取的数据库,比例会有所不同 — 在这里可以看出,这些地址来自外部并且账户进行了匹配。

机制:查找朋友功能作为搜索索引

这一向量在2023年的事件中已经显现,当时Chess.com首先泄露了82.8万条记录,随后又泄露了约47.6万条具有相同字段结构的记录。那时公司明确表示:“这不是数据泄露。我们的基础设施、账户和密码等数据是安全的。”从形式上看 — 这是事实。

机制很简单。平台有一个查找熟人的功能:您上传电子邮件地址,服务会回应是否有这样的用户,并显示其资料。我们获取一个外部的电子邮件数据库(公开可获得的有数十亿条 — 这就是99%的与过去泄露的匹配),通过这个功能运行,最终得到丰富的资料:姓名、国家、评级、最后登录日期、广告段。

这里的任何单独操作都不看起来像是攻击。它在数百万次重复中变成了攻击。分析泄露的专家直接指出了罪魁祸首:被低估的枚举抵抗、速率限制和慢速广泛抓取的监控。也就是说,虽然有防止黑客攻击的保护,但没有防止耐心的遍历。

这不是个别事件 — 这是一个类问题

同类问题的最大展示是维也纳大学对WhatsApp的研究。团队通过反向工程API联系人发现,使用一台大学服务器和五个经过认证的账户,每小时查询超过1亿个电话号码。结果 — 列出了35亿个活跃账户:号码、个人资料照片、公开密钥。速率限制一次也没有生效。实验从2024年12月进行到2025年4月,Meta在2025年10月悄悄关闭了这个漏洞,研究结果在2026年的NDSS上展示。

同一研究的一个显著细节:58%的电话号码在2021年Facebook的旧泄露中仍然活跃于WhatsApp。一次收集的数据不会过时 — 它们成为下次遍历的输入材料。Chess.com在2026年正是因为这个原因受到攻击:它被一个早期收集的列表攻击。

这对合法收集数据的人有什么影响

每一次这样的事件都打击的不是罪犯,而是所有处理公开数据的人。平台的反应是可预测的:在曝光后,限制会收紧,行为分析会推出,搜索和发现的端点会隐藏在授权和验证码后面。您的精确商品卡片解析器与电子邮件的遍历无关 — 但会与所有人一起受到新规则的影响。我们在分析中讨论了这一问题的总体方法API限制和处理.

因此,必须明确划定界限 — 这条界限并不在技术上,而在于您对个人标识符的处理。

  • 公开数据 — 服务通过直接链接向匿名访客展示的内容:商品卡片、价格、公开资料、开放帖子。收集是正常的。
  • 枚举 — 将外部电子邮件、电话或ID列表插入搜索功能,以了解它们属于谁。这已经不是公开数据的收集,而是个人标识符的匹配,在GDPR类似的管辖区内,这会被相应地分类 — 无论端点是否开放。
  • 隐藏字段。 Chess.com的广告段在任何形式上都不是公开的。如果API的响应中出现了界面中没有的内容,这不是“奖励”,而是停止的信号。

合法收集的实用检查清单:不要在搜索和发现功能中插入他人的联系信息;保持服务在不降级的情况下能够承受的速度;尊重robots.txt和公开报价;仅收集界面中可见的字段;不存储多余的信息。我们在关于如何合法通过代理收集数据的材料中详细讨论了法律方面的问题。

如果您的地址在这个泄露中该怎么办

泄露中没有密码,因此仅仅因为被泄露而更改密码的意义不大 — 但风险并非为零,且风险是特定的。

  1. 在Have I Been Pwned中检查地址。 记录名为Chess.com (2026),于2026年9月13日上传,共460万个地址。
  2. 等待针对性的网络钓鱼。 “电子邮件 + 真实姓名 + 国家 + 评级 + 最后登录日期 + 订阅状态”的组合 — 是一封看似来自平台的说服力强的邮件的材料。普通的邮件不会这样;知道您评级的邮件则显得可信。
  3. 检查该地址还在哪里使用过。 99%的地址已经在之前的泄露中出现过 — 这意味着您的电子邮件早已在他人的列表中,并将在下一个具有开放搜索功能的平台上被使用。
  4. 在可能的情况下,将电子邮件与公共资料解绑。 如果服务允许禁止通过电子邮件或电话搜索自己 — 这正是关闭上述向量的开关。

对于那些建立自己服务的人来说,从事件中得出的简短结论更简单:任何通过外部标识符回应“有这样的用户,这里是他的资料”的功能 — 都是一个对您数据库的搜索索引,外部可访问。它需要对账户和IP子网的速率限制,而不仅仅是对一个地址的限制,加上对广泛慢速采样的监控,这在每小时的指标中看起来像是正常的背景。

代理的角色 — 以及它绝对不是的

需要明确指出,因为在每次这样的事件后,都会浮现出“这一切都是通过代理完成的”这一论点。代理解决三个问题:IP地址的声誉和ASN,查询的地理位置,负载分配,以便在合法的收集量下不超过一个地址的限制。住宅代理在网站根据地区提供不同内容或切割数据中心子网时是必要的 — 例如在不同国家的价格监控和结果中。

代理不会将他人的电子邮件遍历转变为合法的收集,也不会保护您免受后果。在Chess.com的案例中,按地址的分配可能确实允许在未被注意的情况下收集数据长达九天,但这反映的是平台保护的薄弱,而不是支持这种场景的论据。从技术上讲,枚举在正常流量中是无法区分的,直到有人将流量与日志进行比较 — 然后讨论的就不是限制,而是监管者的问题。

结论

Chess.com的故事是三年来同一攻击面上的第三个事件,而没有一次真正的黑客入侵。对于平台来说,结论是严厉的:只将入侵基础设施视为事件的保护轮廓,无法看到数据库是如何通过正常功能逐步被盗取的。对于专业收集数据的人来说 — 也是一个实用的结论:限制的收紧并不是因为价格解析器,而是因为这样的故事,每一波新的限制都将成本转嫁给整个数据收集行业。区分公开收集和个人标识符的遍历 — 这不仅关乎礼仪,而是关乎公开数据是否仍然可用。