Curaçao datainnbrudd: Hacker Lilith Wittmann truer med å avsløre kasino-UBO-er
KI-GENERERTEt massivt datainnbrudd hos Curaçaos spillregulator truer med å avsløre de reelle eierne av alle lisensierte operatører etter en ni måneder lang infiltrasjon.
Spillverdenen på Curaçao vakler etter et digitalt jordskjelv. I årevis har den karibiske øya fungert som en anonymitetsfestning for globale spilloperatører, men den tiden kan være i ferd med å ebbe ut. Lilith Wittmann, en tysk IT-aktivist kjent for å avsløre sikkerhetshull hos myndigheter, har kunngjort et vellykket innbrudd hos Curaçao Gaming Authority (CGA). Dette er ikke en mindre lekkasje, men en omfattende eksponering av reguleringssystemets indre virkemåte, som truer med å trekke forhenget til side for den milliard-dollar offshore-industrien.
Wittmann hevder at hun fikk tilgang til CGAs servere i desember 2025 og tilbrakte ni måneder med å observere regulatorens drift i sanntid. Avgjørende er at hun hevder å nå sitte på informasjon om de reelle begunstigede (UBO) for lisensierte enheter. I en koordinert publisering på tvers av mediekanaler i fem land, har hun allerede fremhevet detaljer angående store operatører som 1Xbet, Stake.com, SoftSwiss og Platinum Casino. Konsekvensene er dystre for enkeltpersoner som lenge har stolt på Curaçaos mangel på åpenhet for å skjule sin identitet.
Tall og fakta
Omfanget av sårbarheten er svimlende. Wittmann bemerket at det tok henne mindre enn åtte timer å identifisere og utnytte et sikkerhetshull for å få full administrativ tilgang. Dette gjorde at hun kunne se alle lisenssøknader, finansielle dokumenter og interne prosesser som ble sendt til myndigheten. Ytterligere kontekst gis av andre nylige feil i regionen, som MyStake Casino-innbruddet der en PDF med 540 brukerlegitimasjoner ble lekket i mai 2025. Forensiske etterforskere fant at selv åtte måneder etter lekkasjen, hadde ingen meningsfulle tiltak – som tvungen tilbakestilling av passord – blitt tatt av operatøren, Santeda International B.V.
"I ni måneder fulgte jeg Curaçaos spillmyndighet på jobb i sanntid – uten at de ansatte visste det. Jeg kunne se hvem som eide ulovlige nettcasinoer, hvem som finansierte dem, og hva myndigheten visste om driften deres. I dag… publiserer jeg #casinosecrets." - Lilith Wittmann, IT-aktivist og hacker
En talsperson for CGA fortalte mediene at organisasjonen forblir forpliktet til åpenhet og vil snart utstede en uttalelse. Tilliten til jurisdiksjonen er imidlertid på et absolutt lavmål. Dette innbruddet følger en lignende hendelse hos Malta Gaming Authority (MGA) tidligere i år, som førte til en foreløpig rettsavgjørelse på 1300 sider mot Wittmann fra advokatfirmaet Bird & Bird LLP. Det ser ut til at forsvarsverkene på Curaçao var enda enklere å omgå enn de på Malta.
Bakgrunn
Curaçao har lenge vært et foretrukket sentrum for operatører som ønsker å unngå de strenge standardene til europeiske fastlandsreguleringer. Øyas lisenser er billige, og selskapsstrukturene skjuler ofte de sanne eierne. Den nederlandske regjeringen har imidlertid presset på for reform, og krever strengere lisensvilkår. Dette hacket kommer på et kritisk tidspunkt for CGA, som forsøker å modernisere imaget sitt. Avsløringen av sensitive data, som minner om en tidligere sak der en ElasticSearch-server etterlot 100 millioner gamblingtransaksjoner ubeskyttet, fremhever de systemiske feilene i sikkerheten til søkemotorer i utlandet.
Hvorfor det betyr noe for tyske spillere
For spillere i Tyskland tjener disse nyhetene som en sterk advarsel om farene ved gråmarkedet. Innskudd gjort hos kasinoer lisensiert av Curaçao administreres av enheter med åpenbart utilstrekkelige IT-protokoller. Den tyske mellomstatlige gamblingtraktaten fra 2021 (GlüStV 2021) ble etablert for å forhindre nettopp denne typen datainnbrudd. Kasinoer lisensiert av Gemeinsame Glücksspielbehörde der Länder (GGL) må overholde strenge lover for cybersikkerhet og databeskyttelse.
Tyske innbyggere bør alltid sjekke den offisielle GGL-hvitelisten. Kun disse leverandørene tilbyr obligatoriske spillerbeskyttelser, som 1000 Euro innskuddsgrense per måned via LUGAS og 1 Euro per spinn-grense på spilleautomater. MyStake-lekkasjen viser at operatører i utlandet ofte ignorerer datainnbrudd i måneder, og etterlater spillere sårbare for identitetstyveri og phishing. Når et kasino på Curaçao svikter, er det praktisk talt ingen juridiske muligheter for en tysk statsborger til å beskytte sin personlige informasjon.
Hva det betyr for GGL-lisensierte kasinoer
Lovlige tyske operatører kan se på denne skandalen som en mulighet til å demonstrere verdien av regulering. Mens utenlandske regulatorer som CGA avsløres som usikre, gir det tyske regelverket en trygg havn for forbrukerdata. Anonymiteten som nå fjernes på Curaçao, eksisterer ikke for GGL-lisensierte firmaer, der eierskap må være fullstendig transparent før en lisens innvilges. Denne åpenheten bygger tilliten som utenlandske enheter raskt mister. Tyske operatører bør fremheve sine overlegne sikkerhetsstandarder for å tiltrekke spillere tilbake til det lovlige, regulerte markedet.
Vanlige spørsmål
Hvem er Lilith Wittmann og hva gjorde hun?
Lilith Wittmann er en tysk IT-aktivist som utnyttet en sårbarhet i Curaçao Gaming Authoritys portal. Hun hevder å ha hatt full tilgang til deres servere, finansielle registre og eieridentiteter siden desember 2025.
Hvilke nettcasinoer er berørt av dette bruddet?
Dokumenter som hittil er frigitt nevner store merkevarer som 1Xbet, Stake.com, SoftSwiss og Platinum Casino. I tillegg led MyStake Casino et separat brudd som involverte 540 brukerkontoer.
Hva slags data ble eksponert i disse lekkasjene?
Dataene inkluderer lister over reelle, endelige eiere (UBO), årsregnskap og interne reguleringsdokumenter. I tidligere lekkasjer ble også navn, adresser og transaksjonshistorikk for millioner av spillere eksponert.
Hvordan har Curaçao Gaming Authority respondert?
CGA har uttalt at de har til hensikt å forbli transparente og vil utstede en formell uttalelse snarlig, selv om ingen teknisk utbedringsplan er bekreftet ennå.
Er dataene mine tryggere i et tysk casino med GGL-lisens?
Ja, casinoer med GGL-lisens må følge strenge tyske databeskyttelseslover og IT-sikkerhetsstandarder. Disse tilbyderne overvåkes for å forhindre de systemiske sikkerhetsfeilene som er sett i offshore jurisdiksjoner som Curaçao.
Del
Om forfatteren

Lisa Lustich
Sjefredaktør og casinotester
Lisa Lustich har testet tyskspråklige nettcasinoer siden 1997 og leder redaksjonen i Lustich.de. Over 400 publiserte anmeldelser, sertifisert rådgiver innen spillerbeskyttelse (BZgA-kurs, 2019).
Alle artikler av Lisa Lustich →Kilder og videre lesning
Hviteliste over tillatte nettoperatører
Redaksjonelle retningslinjer Lustich.de
BZgA hjelpelinje for spilleavhengighet: 0800 1 372 700
Pengespill kan være avhengighetsskapende. Spill ansvarlig. Hjelp og rådgivning: 0800 1 372 700 (BZgA, gratis og anonymt).
Relaterte emner
Videre Lesning
KI-GENERERTOhios iGaming-skifte: Foreslåtte online bonuser knyttet til besøk på landbaserte kasinoer
En ny lovgivningsinnsats i Ohio har som mål å legalisere online kasinoer innen 2026, og generere opptil 400 millioner dollar i skatter, samtidig som det kreves digitale bonuser for å drive trafikk til fysiske arenaer.
KI-GENERERTUSA: Kryptoreguleringer – CFTC lanserer Plan B etter CLARITY Act-nederlag
CFTC presser videre med en ny regelpakke for kryptomarkeder etter at CLARITY Act feilet i Senatet med 49-50 stemmer.
KI-GENERERTKirgisistan rapporterer 24 lisensierte online kasinooperatører til tross for strengt innenlandsk forbud
iGaming-markedet i Kirgisistan utvider seg raskt med 24 lisensierte operatører nå aktive, selv om lokale borgere fortsetter å bruke utenlandske nettsteder til tross for lovlige forbud.











