Curaçao Data Breach: Hacker Lilith Wittmann đe dọa tiết lộ UBO của các sòng bạc
TẠO BỞI AIVụ vi phạm dữ liệu lớn tại cơ quan quản lý cờ bạc Curaçao đe dọa tiết lộ chủ sở hữu hưởng lợi cuối cùng của tất cả các nhà điều hành được cấp phép sau chín tháng xâm nhập.
Thế giới cờ bạc trực tuyến hải ngoại đang rung chuyển bởi một cơn địa chấn kỹ thuật số. Trong nhiều năm, đảo quốc Caribe Curaçao đã đóng vai trò như một pháo đài ẩn danh cho các nhà điều hành trò chơi toàn cầu, nhưng kỷ nguyên đó có thể sắp kết thúc. Lilith Wittmann, một nhà hoạt động IT người Đức nổi tiếng với việc phơi bày các lỗ hổng bảo mật của chính phủ, đã thông báo về một vụ xâm nhập thành công vào Cơ quan Quản lý Cờ bạc Curaçao (CGA). Đây không phải là một vụ rò rỉ nhỏ mà là một sự phơi bày toàn diện về hoạt động nội bộ của hệ thống quản lý, đe dọa kéo bức màn che khỏi ngành công nghiệp hải ngoại trị giá hàng tỷ đô la.
Wittmann tuyên bố cô đã xâm nhập vào máy chủ của CGA vào tháng 12 năm 2025 và dành chín tháng để quan sát hoạt động của cơ quan quản lý trong thời gian thực. Quan trọng là, cô khẳng định mình hiện đang nắm giữ thông tin về Chủ sở hữu Hưởng lợi Cuối cùng (UBO) của các thực thể được cấp phép. Trong một thông cáo phối hợp trên các phương tiện truyền thông ở năm quốc gia, cô đã nêu bật chi tiết về các nhà điều hành lớn như 1Xbet, Stake.com, SoftSwiss và Platinum Casino. Hệ lụy là vô cùng nghiêm trọng đối với những cá nhân đã dựa vào sự thiếu minh bạch của Curaçao để che giấu danh tính của họ.
Số liệu và sự thật
Quy mô của lỗ hổng là đáng kinh ngạc. Wittmann lưu ý rằng cô chỉ mất chưa đầy tám giờ để xác định và khai thác một lỗ hổng bảo mật để có quyền truy cập quản trị đầy đủ. Điều này cho phép cô xem mọi đơn xin cấp phép, tài liệu tài chính và quy trình nội bộ được gửi lên cơ quan. Bối cảnh bổ sung được cung cấp bởi các thất bại gần đây khác trong khu vực, chẳng hạn như vụ xâm nhập MyStake Casino, nơi một tệp PDF chứa 540 thông tin xác thực người dùng đã bị rò rỉ vào tháng 5 năm 2025. Các nhà điều tra pháp y phát hiện ra rằng ngay cả tám tháng sau vụ rò rỉ, không có hành động đáng kể nào—như buộc phải đặt lại mật khẩu—được thực hiện bởi nhà điều hành, Santeda International B.V.
"Trong chín tháng, tôi đã theo dõi cơ quan quản lý cờ bạc Curaçao hoạt động trong thời gian thực—mà không có nhân viên nào hay biết. Tôi có thể thấy ai sở hữu các sòng bạc trực tuyến bất hợp pháp, ai tài trợ cho chúng và cơ quan quản lý biết gì về hoạt động của họ. Hôm nay... tôi đang công bố những bí mật của sòng bạc." - Lilith Wittmann, Nhà hoạt động IT và Hacker
Một phát ngôn viên của CGA nói với giới truyền thông rằng tổ chức này cam kết minh bạch và sẽ sớm đưa ra một tuyên bố. Tuy nhiên, niềm tin vào khu vực pháp lý này đang ở mức thấp nhất mọi thời đại. Vụ xâm nhập này theo sau một sự cố tương tự tại Cơ quan Quản lý Cờ bạc Malta (MGA) vào đầu năm, dẫn đến lệnh cấm sơ bộ dài 1.300 trang chống lại Wittmann bởi công ty luật Bird & Bird LLP. Có vẻ như các biện pháp phòng thủ ở Curaçao còn dễ dàng vượt qua hơn cả ở Malta.
Bối cảnh
Curaçao từ lâu đã là một trung tâm được ưa chuộng cho các nhà điều hành tìm cách tránh các tiêu chuẩn nghiêm ngặt của các quy định trên đất liền châu Âu. Giấy phép của hòn đảo này có giá cả phải chăng, và các cấu trúc doanh nghiệp thường che giấu chủ sở hữu thực sự. Tuy nhiên, chính phủ Hà Lan đã gây áp lực cải cách, yêu cầu các điều kiện cấp phép chặt chẽ hơn. Vụ hack này xảy ra vào thời điểm quan trọng đối với CGA, vốn đang cố gắng hiện đại hóa hình ảnh của mình. Việc tiết lộ dữ liệu nhạy cảm, gợi nhớ đến một vụ án trước đó, nơi một máy chủ ElasticSearch khiến 100 triệu giao dịch cờ bạc không được bảo vệ, nêu bật những thất bại mang tính hệ thống của bảo mật công cụ tìm kiếm ngoài khơi.
Tại sao điều này lại quan trọng đối với người chơi Đức
Đối với người chơi ở Đức, tin tức này là một lời cảnh báo nghiêm khắc về những nguy hiểm của thị trường xám. Tiền gửi được thực hiện tại các sòng bạc được cấp phép tại Curaçao được quản lý bởi các thực thể có quy trình CNTT rõ ràng là không đủ. Hiệp ước Liên bang về Cờ bạc 2021 (GlüStV 2021) của Đức được thiết lập để ngăn chặn chính xác loại rò rỉ dữ liệu này. Các sòng bạc được cấp phép bởi Gemeinsame Glücksspielbehörde der Länder (GGL) phải tuân thủ luật an ninh mạng và bảo vệ dữ liệu nghiêm ngặt.
Cư dân Đức nên luôn kiểm tra danh sách trắng chính thức của GGL. Chỉ những nhà cung cấp này mới cung cấp sự bảo vệ người chơi bắt buộc, chẳng hạn như giới hạn gửi tiền hàng tháng 1.000 Euro thông qua LUGAS và giới hạn 1 Euro mỗi vòng quay trên các máy đánh bạc. Vụ rò rỉ MyStake cho thấy các nhà điều hành ngoài khơi thường bỏ qua các vụ vi phạm dữ liệu trong nhiều tháng, khiến người chơi dễ bị đánh cắp danh tính và lừa đảo. Khi một sòng bạc Curaçao gặp sự cố, hầu như không có biện pháp pháp lý nào để công dân Đức bảo vệ thông tin cá nhân của họ.
Điều này có ý nghĩa gì đối với các sòng bạc được GGL cấp phép
Các nhà điều hành hợp pháp của Đức có thể xem vụ bê bối này như một cơ hội để chứng minh giá trị của quy định. Trong khi các cơ quan quản lý ngoài khơi như CGA bị phơi bày là không an toàn, thì khuôn khổ pháp lý của Đức cung cấp một nơi trú ẩn an toàn cho dữ liệu người tiêu dùng. Sự ẩn danh đang bị tước bỏ ở Curaçao không tồn tại đối với các công ty được GGL cấp phép, nơi mà quyền sở hữu phải hoàn toàn minh bạch trước khi giấy phép được cấp. Sự minh bạch này xây dựng lòng tin mà các thực thể ngoài khơi đang nhanh chóng đánh mất. Các nhà điều hành Đức nên nhấn mạnh các tiêu chuẩn bảo mật vượt trội của họ để thu hút người chơi trở lại thị trường hợp pháp, được quy định.
Các nguồn khác: [curacaochronicle.com, partycasino.com]
Câu hỏi thường gặp
Lilith Wittmann là ai và cô ấy đã làm gì?
Lilith Wittmann là một nhà hoạt động IT người Đức, người đã khai thác lỗ hổng trong cổng thông tin của Cơ quan Quản lý Cờ bạc Curaçao. Cô ấy tuyên bố đã có toàn quyền truy cập vào máy chủ, hồ sơ tài chính và danh tính chủ sở hữu của họ kể từ tháng 12 năm 2025.
Những sòng bạc trực tuyến nào bị ảnh hưởng bởi vụ vi phạm này?
Các tài liệu được công bố cho đến nay đề cập đến các thương hiệu lớn như 1Xbet, Stake.com, SoftSwiss và Platinum Casino. Ngoài ra, MyStake Casino còn bị một vụ vi phạm riêng liên quan đến 540 tài khoản người dùng.
Loại dữ liệu nào đã bị lộ trong các vụ rò rỉ này?
Dữ liệu bao gồm danh sách Chủ sở hữu Hưởng lợi Cuối cùng (UBO), báo cáo tài chính và các tài liệu quản lý nội bộ. Trong các vụ rò rỉ trước đây, tên, địa chỉ và lịch sử giao dịch của hàng triệu người chơi cũng đã bị lộ.
Cơ quan Quản lý Cờ bạc Curaçao đã phản ứng như thế nào?
CGA đã tuyên bố họ có ý định duy trì tính minh bạch và sẽ sớm đưa ra một tuyên bố chính thức, mặc dù chưa có kế hoạch khắc phục kỹ thuật nào được xác nhận.
Dữ liệu của tôi có an toàn hơn tại sòng bạc Đức được cấp phép GGL không?
Có, các sòng bạc có giấy phép GGL phải tuân thủ luật bảo vệ dữ liệu nghiêm ngặt của Đức và các tiêu chuẩn an ninh IT. Các nhà cung cấp này được giám sát để ngăn chặn các lỗi bảo mật hệ thống như đã thấy ở các khu vực pháp lý ngoài khơi như Curaçao.
Chia sẻ
Về tác giả

Lisa Lustich
Tổng biên tập và người kiểm định sòng bạc
Lisa Lustich đã kiểm định các sòng bạc trực tuyến tiếng Đức từ năm 1997 và điều hành ban biên tập Lustich.de. Hơn 400 bài đánh giá đã xuất bản, cố vấn bảo vệ người chơi được chứng nhận (khóa BZgA, 2019).
Tất cả bài viết của Lisa Lustich →Nguồn & đọc thêm
Danh sách nhà điều hành trực tuyến được cấp phép
Nguyên tắc biên tập Lustich.de
Đường dây hỗ trợ nghiện cờ bạc BZgA: 0800 1 372 700
Cờ bạc có thể gây nghiện. Hãy chơi có trách nhiệm. Tư vấn: 0800 1 372 700 (BZgA, miễn phí và ẩn danh).
Chủ đề liên quan
Đọc thêm
TẠO BỞI AIPháp Tăng Cường Kiểm Soát AML: ANJ Gia Tăng Áp Lực Lên Các Nhà Điều Hành Cờ Bạc
Cơ quan quản lý Pháp ANJ đang đẩy mạnh thực thi. Sau khoản phạt đối với Betsson France, các nhà điều hành giờ đây phải cải thiện đáng kể hệ thống AML và báo cáo hoạt động đáng ngờ.
TẠO BỞI AIKyrgyzstan Báo cáo 24 Nhà điều hành Casino Trực tuyến được Cấp phép Bất chấp Lệnh Cấm Trong nước Nghiêm ngặt
Thị trường iGaming ở Kyrgyzstan đang mở rộng nhanh chóng với 24 nhà điều hành được cấp phép hiện đang hoạt động, mặc dù công dân trong nước tiếp tục sử dụng các trang web ở nước ngoài bất chấp các lệnh cấm pháp lý.
TẠO BỞI AIQuy định Tiền điện tử tại Hoa Kỳ: CFTC Phát động Kế hoạch B Sau Thất bại của Đạo luật CLARITY
CFTC đang thúc đẩy gói quy tắc mới cho thị trường tiền điện tử sau khi Đạo luật CLARITY thất bại tại Thượng viện với tỷ lệ 49-50.











