Het lek bij een private gameserver laat zien hoe fanplatforms ook geboortedata en stevige wachtwoordhashes kunnen verliezen.
Dragonica Lunaris werd op 21 mei 2026 toegevoegd aan Have I Been Pwned met 126.000 e-mailadressen, gebruikersnamen, geboortedata en bcrypt-wachtwoordhashes. De inbraak vond in december plaats; 69 procent van de adressen stond al eerder in de database van de dienst.
New breach: The Dragonica Lunaris private server suffered a breach in December which exposed 126k email addresses, usernames, dates of birth and bcrypt password hashes. 69% were already in @haveibeenpwned. Read more: https://t.co/V5rPrGZ2a0
— Have I Been Pwned (@haveibeenpwned) May 21, 2026
Dit incident draait niet om een grote uitgever, maar om een private server rond de onlinegame Dragonica. Juist dat maakt het lek opvallend: kleinere gamegemeenschappen bewaren soms meer persoonsgegevens dan spelers verwachten. De combinatie van geboortedatum, gebruikersnaam en wachtwoordhash zegt iets over hoe serieus zulke servers met accountbeheer moeten omgaan.
Een kleine server, echte gegevens
Private servers bestaan vaak buiten de officiële infrastructuur van een game-uitgever. Spelers melden zich aan omdat zij een oude versie willen spelen, een andere spelbalans zoeken of bij een specifieke community willen horen. Die informele sfeer kan de indruk wekken dat er weinig waardevolle data rondgaat, maar dit lek laat het tegendeel zien.
De gelekte gegevens zijn niet beperkt tot spelnaam of forumnaam. E-mailadressen koppelen accounts aan echte personen, terwijl geboortedata een extra vaste identificator vormen. Gebruikersnamen kunnen bovendien jaren meegaan binnen gamegemeenschappen. Daardoor kan een profiel op Dragonica Lunaris makkelijker worden verbonden met accounts op andere fora, Discord-servers of oude gameplatforms.
Bcrypt maakt kraken moeilijker
De wachtwoorden zijn niet als platte tekst genoemd, maar als bcrypt-hashes. Dat is belangrijk. Bcrypt is ontworpen om het raden van wachtwoorden traag te maken, zodat een aanvaller niet eenvoudig miljoenen pogingen per seconde kan doen. Het is daarmee een betere keuze dan verouderde methoden zoals MD5 of SHA-1 voor wachtwoordopslag.
Toch is een bcrypt-hash geen vrijbrief. Zwakke wachtwoorden blijven kwetsbaar, vooral als gebruikers korte woorden, oude game-namen of hergebruikte patronen kiezen. Voor spelers is vooral van belang of het wachtwoord van Dragonica Lunaris ook elders wordt gebruikt. In dat geval is niet de hash zelf het grootste probleem, maar het feit dat één oud gameaccount toegang kan geven tot andere diensten.
Veel adressen waren al bekend
Dat 69 procent van de e-mailadressen al in Have I Been Pwned voorkwam, plaatst de omvang in perspectief. Het betekent niet dat het lek onbelangrijk is, maar wel dat veel betrokken adressen eerder in andere incidenten opdoken. Voor die groep komt er vooral een nieuw puzzelstuk bij: een koppeling met Dragonica Lunaris en een geboortedatum.
De resterende 31 procent is anders. Voor die adressen kan dit de eerste keer zijn dat zij in een bekende datalekdatabase belanden. Onbekend blijft hoe de inbraak precies plaatsvond en wie achter de toegang zat. Ook is niet duidelijk of Dragonica Lunaris gebruikers zelf heeft gewaarschuwd. Dat antwoord bepaalt hoeveel tijd spelers krijgen om hun oude accountgedrag recht te zetten.
