In Ruhe erklärt
Ein VPN oder Proxy sorgt dafür, dass Websites nicht deine eigene Adresse sehen, sondern die der Zwischenstation. Das gilt zunächst für den gewöhnlichen Seitenabruf. WebRTC schickt seine Anfragen aber als eigene UDP-Pakete los, und die nehmen nicht zwingend denselben Weg. Geht eine davon am Tunnel vorbei, antwortet der Hilfsserver mit deiner echten Adresse — und dein Browser reicht sie an die Website weiter.
RFC 8828 beschreibt diesen Fall wörtlich: WebRTC könne neben der Adresse des VPN auch die Adresse des Anschlusses ermitteln, über den das VPN läuft. Das Dokument legt deshalb vier Betriebsarten fest. Ohne deine Zustimmung soll ein Browser nur den Weg benutzen, den auch der Seitenabruf nimmt.
Am häufigsten tritt das Leck heute über IPv6 auf. Viele VPN-Programme führen nur IPv4 durch den Tunnel. Hat dein Anschluss zusätzlich IPv6, läuft dieser Verkehr unbemerkt am VPN vorbei — nicht nur bei WebRTC, dort aber besonders leicht nachweisbar. HexWarte selbst ist über beide Familien erreichbar, und Browser bevorzugen IPv6: In diesem Fall steht deine echte IPv6-Adresse deshalb schon in Kammer 1, und die Netzmessung bestätigt sie nur noch.
HexWarte vergleicht deshalb die Adresse aus dem Seitenabruf mit der, die WebRTC nennt, getrennt nach IPv4 und IPv6. Bei IPv6 zählt das Netz, nicht die ganze Adresse, weil Geräte die hintere Hälfte absichtlich wechseln. Ein Unterschied ist eine Beobachtung, kein Urteil: Anschlüsse mit mehreren Leitungen, Mobilfunknetze und Dienste wie iCloud Private Relay erzeugen dasselbe Bild, ohne dass etwas schiefläuft.