Curaçao-Datenleck: Hackerin Lilith Wittmann droht mit Enthüllung der Casino-Hintermänner
KI-GENERIERTEin massiver Hack bei der Glücksspielbehörde von Curaçao könnte die Identitäten sämtlicher Lizenzinhaber offenlegen. Hackerin Lilith Wittmann hatte bereits seit Dezember 2025 Zugriff auf die Systeme.
Die Welt des Offshore-Glücksspiels bebt. Was jahrelang in den Hinterzimmern der karibischen Insel Curaçao als sicher galt, liegt nun offen auf den Servern einer deutschen Hackerin. Lilith Wittmann, bekannt für ihre digitalen Streifzüge durch Behördensysteme, hat den Zugriff auf die Curaçao Gaming Authority (CGA) öffentlich gemacht. Es ist kein kleiner Fischzug, sondern ein digitaler Kahlschlag, der die gesamte Branche der dort lizenzierten Online-Casinos in ihren Grundfesten erschüttert. Die Anonymität, mit der viele Betreiber bisher ihre Milliardenumsätze verschleierten, steht vor dem Ende.
Wittmann behauptet, sie habe sich bereits im Dezember 2025 Zugang verschafft und über neun Monate hinweg die Arbeit der Regulierungsbehörde in Echtzeit beobachtet. Dabei geht es nicht nur um technische Details, sondern um das Herzstück der Offshore-Welt: die Ultimate Beneficial Owners (UBO), also die tatsächlichen wirtschaftlichen Eigentümer hinter den oft komplexen Firmengeflechten. In einer koordinierten Aktion mit Medien aus fünf Ländern wurden bereits erste Details zu namhaften Akteuren wie Stake.com, 1Xbet, SoftSwiss und Platinum Casino publik gemacht.
Zahlen und Fakten
Die Dimensionen des Datenlecks sind gewaltig. Wittmann gibt an, dass sie weniger als acht Stunden benötigte, um eine simple Sicherheitslücke auszunutzen und volle Serverrechte zu erlangen. Damit landeten nicht nur Lizenzanträge, sondern auch interne Finanzberichte und persönliche Dokumente der Inhaber in ihren Händen. Parallel dazu verdeutlichen Berichte über den Anbieter MyStake die prekäre Lage: Dort wurden bereits im Mai 2025 Zugangsdaten von 540 Nutzerkonten in einem PDF-Dokument geleakt. Forensic-Experten konnten bei Audits fast jedes dieser Konten übernehmen, da der Betreiber Santeda International B.V. über acht Monate lang keine Sicherheitsmaßnahmen wie erzwungene Passwort-Resets einleitete.
„Neun Monate lang habe ich der Glücksspielbehörde von Curaçao bei der Arbeit zugesehen - in Echtzeit, ohne dass die Mitarbeiter davon wussten. Ich konnte sehen, wem illegale Online-Casinos gehören, wer sie finanziert und was die Behörde über deren Betrieb wusste. Heute veröffentliche ich die Casinosecrets.“ - Lilith Wittmann, IT-Aktivistin und Hackerin
Die betroffene Behörde in Curaçao reagiert bisher verhalten. Ein Sprecher gab lediglich an, man wolle transparent bleiben und zeitnah eine Erklärung veröffentlichen. Doch der Schaden ist bereits angerichtet. Schon Anfang des Jahres hatte Wittmann eine ähnliche Sicherheitslücke bei der Malta Gaming Authority (MGA) ausgenutzt, was ihr eine 1.300 Seiten starke einstweilige Verfügung der Kanzlei Bird & Bird LLP einbrachte. In Curaçao scheinen die Hürden für sie jedoch noch niedriger gewesen zu sein.
Hintergrund
Curaçao gilt seit Jahrzehnten als Hafen für Anbieter, die den strengen Regeln der europäischen Festland-Regulierungen entgehen wollen. Die Lizenzen sind günstig, die Steuern niedrig und die Identität der Hintermänner bleibt meist ein gut gehütetes Geheimnis. Doch der Druck auf die Karibikinsel wächst, insbesondere durch die niederländische Regierung, die eine Verschärfung der Aufsicht fordert. Dieser Hack kommt zu einem Zeitpunkt, an dem die CGA ohnehin versucht, ihr Image als Paradies für „schwarze Schafe“ loszuwerden. Wenn nun Dokumente über über 100 Millionen Glücksspieltransaktionen, wie sie in ähnlichen Fällen bei ElasticSearch-Servern offenlagen, an die Öffentlichkeit gelangen, verliert das Modell Curaçao seinen wichtigsten Verkaufsfaktor: die Diskretion.
Was heißt das für deutsche Spieler?
Für deutsche Spieler ist die Nachricht ein zweischneidiges Schwert. Einerseits zeigt es, wie riskant das Spiel bei Anbietern ohne deutsche Lizenz ist. Wer bei einem Casino einzahlt, das lediglich in Curaçao lizenziert ist, vertraut seine Daten einer Behörde an, die offensichtlich massive IT-Sicherheitslängel aufweist. Der deutsche Glücksspielstaatsvertrag 2021 (GlüStV 2021) wurde genau deshalb geschaffen, um solche Risiken zu minimieren. In Deutschland lizenzierte Anbieter müssen strengste IT-Sicherheitsvorgaben der Gemeinsamen Glücksspielbehörde der Länder (GGL) erfüllen.
Spieler in Deutschland sollten prüfen, ob ihr Anbieter auf der offiziellen GGL-Whitelist steht. Nur dort greifen Schutzmechanismen wie das monatliche Einzahlungslimit von 1.000 Euro über das LUGAS-System und das Einsatzlimit von 1 Euro pro Spin an virtuellen Automaten. Datenlecks wie bei MyStake zeigen, dass im Falle eines Hacks bei Offshore-Casinos oft keinerlei Hilfe zu erwarten ist. Dortige Betreiber ignorieren oft über Monate hinweg, dass Kundendaten wie Namen, Adressen und sogar Teile von Zahlungsinformationen im Netz kursieren. Das Risiko von Identitätsdiebstahl ist bei diesen Anbietern immens hoch.
Was das für GGL-Casinos heißt
Die legalen deutschen Anbieter können diesen Skandal als Bestätigung ihres Geschäftsmodells verbuchen. Während Offshore-Regulierer wie die CGA als unsicher entlarvt werden, bietet die deutsche Regulierung durch die GGL ein Höchstmaß an Datenschutz. Die Anonymität der Hintermänner, die in Curaçao nun auffliegt, gibt es bei GGL-lizenzierten Unternehmen nicht. Hier müssen alle Eigentumsverhältnisse gläsern sein, bevor eine Erlaubnis erteilt wird. Dies schafft Vertrauen, das durch solche Hacks bei der Konkurrenz in Übersee nur weiter gestärkt wird. Deutsche Anbieter sollten nun proaktiv mit ihrer Sicherheit werben, um Spieler aus dem Graumarkt in den sicheren, regulierten Raum zu holen.
Häufige Fragen
Wer ist Lilith Wittmann und was hat sie getan?
Lilith Wittmann ist eine deutsche IT-Aktivistin, die eine Sicherheitslücke bei der Glücksspielbehörde von Curaçao ausgenutzt hat. Sie behauptet, seit Dezember 2025 vollen Zugriff auf Serverdaten, Eigentümerlisten und interne Prozesse zu haben.
Welche Online-Casinos sind von dem Datenleck betroffen?
In den Veröffentlichungen werden namhafte Betreiber wie 1Xbet, Stake.com, SoftSwiss und Platinum Casino genannt. Zudem gibt es Berichte über ein separates Leck bei MyStake, das 540 Nutzerkonten betraf.
Welche Daten wurden genau gestohlen?
Die Hackerin hat Zugriff auf die Liste der wirtschaftlich Berechtigten (UBO), Finanzunterlagen, Lizenzanträge und interne Korrespondenzen der Behörde. Bei anderen Vorfällen in Curaçao wurden auch Namen, Adressen und Transaktionsdaten von Spielern geleakt.
Wie reagiert die Glücksspielbehörde von Curaçao?
Die Behörde (CGA) hat angekündigt, eine offizielle Stellungnahme abzugeben und betont ihre Verpflichtung zur Transparenz. Bisher wurden jedoch keine konkreten technischen Gegenmaßnahmen oder Entschädigungen für Betroffene bestätigt.
Sind meine Daten in einem deutschen Online-Casino sicher?
Ja, Anbieter mit einer GGL-Lizenz müssen strengste deutsche Datenschutz- und IT-Sicherheitsstandards erfüllen. Im Gegensatz zu Curaçao-Casinos werden diese Anbieter regelmäßig überwacht, um Vorfälle wie den aktuellen Hack zu verhindern.
Teilen
Über die Autorin

Lisa Lustich
Chefredakteurin & Casino-Testerin
Lisa Lustich testet seit 1997 deutschsprachige Online-Casinos und leitet die Redaktion von Lustich.de. Über 400 veröffentlichte Reviews, zertifizierte Spielerschutz-Beraterin (BZgA-Schulung 2019).
Alle Artikel von Lisa Lustich →Quellen & weiterführende Links
Whitelist erlaubter Online-Anbieter
Redaktionsrichtlinien Lustich.de
BZgA Spielsucht-Hotline: 0800 1 372 700
Glücksspiel kann süchtig machen. Spielen Sie verantwortungsbewusst. Hilfe und Beratung unter 0800 1 372 700 (BZgA, kostenlos & anonym).
Verwandte Themen
Weiterführende Artikel
KI-GENERIERTFrankreich verschärft Geldwäsche-Kontrollen: ANJ setzt Anbieter unter Druck
Die französische Glücksspielbehörde ANJ zieht die Zügel an. Nach einer Strafe gegen Betsson France müssen Anbieter nun ihre AML-Systeme und die Meldung verdächtiger Transaktionen massiv verbessern.
KI-GENERIERTKrypto-Regeln in den USA: CFTC startet Plan B nach Scheitern des CLARITY Acts
Die US-Börsenaufsicht CFTC bringt ein neues Regelpaket für Krypto-Märkte auf den Weg, nachdem der CLARITY Act im Senat mit 49 zu 50 Stimmen knapp scheiterte.
KI-GENERIERTStreit um Vorhersagemärkte: Tunica-Biloxi Stamm bringt Kalshi-App gegen Widerstand
Der Tunica-Biloxi Stamm aus Louisiana startet eine App für Vorhersagemärkte. Tribal-Glücksspielverbände kritisieren die Zusammenarbeit mit Kalshi scharf als illegales Class-III-Gaming.











