Curaçao dataintrång: Hackaren Lilith Wittmann hotar att avslöja kasinonas verkliga huvudmän
AI-GENERERADEtt massivt dataintrång hos Curaçaos spelmyndighet hotar att avslöja de verkliga huvudmännen (UBOs) för alla licensierade operatörer efter en nio månader lång infiltration.
Spelvärlden med offshore-licenser skakas av en digital jordbävning. I åratal har den karibiska ön Curaçao fungerat som en fästning av anonymitet för globala speloperatörer, men den eran kan vara på väg att ta slut. Lilith Wittmann, en tysk IT-aktivist känd för att avslöja statliga säkerhetsbrister, har meddelat en lyckad intrång hos Curaçao Gaming Authority (CGA). Detta är inte en mindre läcka utan en omfattande exponering av tillsynssystemets inre funktioner, som hotar att dra undan ridån för den mångmiljardindustri som verkar utanför lagstiftarens räckhåll.
Wittmann hävdar att hon fick tillgång till CGA:s servrar i december 2025 och tillbringade nio månader med att observera tillsynsmyndighetens verksamhet i realtid. Avgörande är att hon hävdar att hon nu innehar information om de verkliga huvudmännen (UBO) för licensierade enheter. I en samordnad lansering via mediekanaler i fem länder har hon redan lyft fram detaljer om stora operatörer som 1Xbet, Stake.com, SoftSwiss och Platinum Casino. Konsekvenserna är allvarliga för individer som länge har förlitat sig på Curaçaos brist på transparens för att dölja sina identiteter.
Siffror och fakta
Sårbarhetens omfattning är hisnande. Wittmann noterade att det tog henne mindre än åtta timmar att identifiera och utnyttja en säkerhetsbrist för att få full administrativ åtkomst. Detta gjorde det möjligt för henne att se varje licensansökan, finansiellt dokument och intern process som lämnats in till myndigheten. Ytterligare kontext ges av andra nyliga misslyckanden i regionen, såsom intrånget hos MyStake Casino där en PDF med 540 användaruppgifter läcktes i maj 2025. Brottsutredare fann att även åtta månader efter läckan hade ingen meningsfull åtgärd – som tvångsåterställning av lösenord – vidtagits av operatören, Santeda International B.V.
"I nio månader observerade jag Curaçaos spelmyndighet i arbete i realtid – utan att personalen visste om det. Jag kunde se vem som ägde illegala onlinekasinon, vem som finansierade dem och vad myndigheten visste om deras verksamhet. Idag ... publicerar jag #casinosecrets." - Lilith Wittmann, IT-aktivist och hackare
En talesperson för CGA meddelade medierna att organisationen är fortsatt engagerad i transparens och kommer att utfärda ett uttalande snart. Förtroendet för jurisdiktionen är dock på en rekordlåg nivå. Detta intrång följer en liknande incident hos Malta Gaming Authority (MGA) tidigare under året, vilket ledde till en preliminär kvarstad på 1 300 sidor mot Wittmann från advokatbyrån Bird & Bird LLP. Det verkar som att försvaret på Curaçao var ännu lättare att kringgå än det på Malta.
Bakgrund
Curaçao har länge varit en favorithubb för operatörer som vill undvika de rigorösa standarderna för europeiska fastlandsregleringar. Öns licenser är billiga, och företagsstrukturerna döljer ofta de verkliga ägarna. Den nederländska regeringen har dock pressat på för reformer och krävt strängare licensvillkor. Denna hackning kommer vid en kritisk tidpunkt för CGA, som försöker modernisera sin image. Exponeringen av känsliga data, som påminner om ett tidigare fall där en ElasticSearch-server lämnade 100 miljoner speltransaktioner oskyddade, belyser de systemiska bristerna i offshore-sökmotorers säkerhet.
Varför det spelar roll för tyska spelare
För spelare i Tyskland fungerar dessa nyheter som en skarp varning om farorna med gråmarknaden. Insättningar som görs på kasinon med licens från Curaçao hanteras av enheter med tydligt otillräckliga IT-protokoll. Den tyska mellanstatliga spelavtalet 2021 (GlüStV 2021) upprättades för att förhindra just denna typ av dataexponering. Kasinon som är licensierade av Gemeinsame Glücksspielbehörde der Länder (GGL) måste följa strikta lagar om cybersäkerhet och dataskydd.
Tyska invånare bör alltid kontrollera den officiella GGL-vitlistan. Endast dessa leverantörer erbjuder obligatoriska spelarskydd, såsom insättningsgränsen på 1 000 euro per månad genom LUGAS och gränsen på 1 euro per snurr på spelautomater. Läckan från MyStake visar att offshore-operatörer ofta ignorerar dataintrång i månader, vilket lämnar spelare sårbara för identitetsstöld och nätfiske. När ett kasino på Curaçao misslyckas finns det praktiskt taget ingen juridisk möjlighet för en tysk medborgare att skydda sin personliga information.
Vad det innebär för GGL-licensierade kasinon
Legala tyska operatörer kan se denna skandal som en möjlighet att demonstrera regleringens värde. Medan offshore-regulatorer som CGA avslöjas som osäkra, ger det tyska regelverket en säker hamn för konsumentdata. Anonymiteten som för närvarande rivs bort på Curaçao existerar inte för GGL-licensierade företag, där ägandet måste vara helt transparent innan en licens beviljas. Denna transparens bygger det förtroende som offshore-enheter snabbt förlorar. Tyska operatörer bör betona sina överlägsna säkerhetsstandarder för att locka spelare tillbaka till den lagliga, reglerade marknaden.
Vanliga frågor
Vem är Lilith Wittmann och vad gjorde hon?
Lilith Wittmann är en tysk IT-aktivist som utnyttjade en sårbarhet i Curaçao Gaming Authoritys portal. Hon hävdar att hon har haft full tillgång till deras servrar, finansiella register och ägaridentiteter sedan december 2025.
Vilka onlinecasinon påverkas av denna dataintrång?
Dokument som hittills har släppts nämner stora varumärken som 1Xbet, Stake.com, SoftSwiss och Platinum Casino. Dessutom drabbades MyStake Casino av ett separat intrång som involverade 540 användarkonton.
Vilken typ av data exponerades i dessa läckor?
Data inkluderar Ultimate Beneficial Owner (UBO) listor, finansiella rapporter och interna regulatoriska dokument. I tidigare läckor exponerades även namn, adresser och transaktionshistorik för miljontals spelare.
Hur har Curaçao Gaming Authority svarat?
CGA har uppgett att de avser att förbli transparenta och kommer att släppa ett formellt uttalande inom kort, även om ingen teknisk åtgärdsplan har bekräftats ännu.
Är min data säkrare på ett tyskt casino med GGL-licens?
Ja, casinon med GGL-licens måste följa strikta tyska dataskyddslagar och IT-säkerhetsstandarder. Dessa leverantörer övervakas för att förhindra systematiska säkerhetsbrister som ses i offshore-jurisdiktioner som Curaçao.
Dela
Om skribenten

Lisa Lustich
Chefredaktör och casinotestare
Lisa Lustich har testat tyskspråkiga onlinecasinon sedan 1997 och leder redaktionen på Lustich.de. Över 400 publicerade recensioner, certifierad rådgivare inom spelarskydd (BZgA-utbildning, 2019).
Alla artiklar av Lisa Lustich →Källor och vidare läsning
Vitlista över tillåtna onlineoperatörer
Redaktionella riktlinjer Lustich.de
BZgA hjälplinje för spelberoende: 0800 1 372 700
Spel om pengar kan vara beroendeframkallande. Spela ansvarsfullt. Hjälp och rådgivning: 0800 1 372 700 (BZgA, gratis och anonymt).
Relaterade ämnen
Relaterade Artiklar
AI-GENERERADFrankrike skärper AML-kontroller: ANJ ökar trycket på speloperatörer
Den franska tillsynsmyndigheten ANJ skärper efterlevnadskontrollerna. Efter en bot mot Betsson France måste operatörer nu avsevärt förbättra sina AML-system och rapportering av misstänkta transaktioner.
AI-GENERERADKirgizistan rapporterar 24 licensierade onlinekasinooperatörer trots strikt inhemsk bannlysning
iGaming-marknaden i Kirgizistan expanderar snabbt med 24 licensierade operatörer nu aktiva, även om lokala medborgare fortsätter att använda utländska sajter trots lagliga förbud.
AI-GENERERADAmerikanska kryptoregleringar: CFTC lanserar Plan B efter CLARITY Act-nederlag
CFTC driver vidare med ett nytt regelpaket för kryptomarknader efter att CLARITY Act misslyckades i senaten med siffrorna 49-50.











