Ein Hacker namens 0mid16B bot am 19. November 2024 Daten von 5,1 Millionen Kunden der The1 Card der Central Group in einem Hackerforum zum Verkauf an. Der Angriff fand zwischen August und November 2024 statt. Dieser erfolgte über ein kompromittiertes API-Endpunkt des Netzwerks von Central Retail. Dabei stahl er Namen, Mitgliedsnummern, nationale Personalausweisnummern, Mobiltelefonnummern und E-Mail-Adressen.
Nachdem die Verhandlungen mit der Central Group scheiterten, entschied sich der Hacker, die Daten zu verkaufen. Er stellte eine Stichprobe zur Verfügung, um die Authentizität zu beweisen. Ein Sprecher der Central Group entschuldigte sich für das Datenleck und erklärte, dass frühere externe Prüfungen keine Sicherheitslücken aufdeckten.