@CrazyPlayer2020
Zunächst einmal möchte ich dir versichern, dass der Fehler nicht bei eurer Interaktion mit den Tätern liegt. Oft suchen sich solche Leute einfach einen Server, dem sie von Anfang an schaden wollen. An "Aufmerksamkeit" durch die Opfer sind diese auch nicht unbedingt interessiert, es kann dabei auch um einen Ban, ein abgelehntes "Hilfsangebot", Aufmerksamkeit durch Freunde oder YouTube-Zuschauer, eine Art "Machtgefühl" oder einfach nur blanken Neid gehen.
Wo ist also der Fehler zu suchen? Ausschließlich auf der technischen Seite. Kein öffentlicher Server hat Bestand, wenn man vom Wohlwollen der Scriptkiddy-Szene abhängig ist oder sich darauf verlässt, dass diese dich nicht, aus welchem verqueren Grund auch immer, als Ziel "auserwählen". Somit ist das "aussitzen" oder "wegignorieren" solcher Angriffe völlig nutzlos.
Es gilt also, einen öffentlichen Server, möglichst vor der Veröffentlichung (oder in eurem Fall so früh wie möglich), präventiv zumindest gegen die bekannten Sicherheitsprobleme abzusichern. Die Rede ist zwar häufig von verschiedenen "Crash-Methoden", die allermeisten basieren jedoch einfach darauf, in kurzer Zeit präparierte und/oder zu viele Daten an den Server zu übertragen, damit dieser unter der Last oder einem unerwarteten Fehler bei der Verarbeitung zusammenbricht. Beides ist der fundamental schlechten Umsetzung der Minecraft-Serversoftware von Mojang geschuldet, auf der auch Bukkit, Spigot und Paper basieren.
Fakt ist: Ohne richtige Absicherung ist jeder Minecraft-Server sehr leicht angreifbar. Es gibt jedoch viele Plugins, die solche Sicherheitslücken, sofern sie bekannt genug sind, nachträglich schließen. Für ein höheres Angriffsvolumen, effizientere Absicherung oder weniger bekannte Probleme existieren auch abgewandelte Spigot- oder BungeeCord-Versionen.
Allerdings kann ich mir ohne genauere Informationen kein Bild von eurer Situation machen. Daher hätte ich einige Fragen:
1. Wie ist der Server aufgebaut? (BungeeCord-Netzwerk, einzelner Minecraft-Server, etc.)
2. Welches Hosting wird genutzt? (Game-, V-/Root-/Dedicated-Server)
2a. (Nicht bei Gameservern) Ist eine Firewall eingerichtet?
3. Gibt es bereits Sicherungsmaßnahmen?
4. Wird ViaVersion genutzt?
5. Was stürzt ab?
6. Wie sieht der "Crash" aus? Gibt es in den Logs (von BungeeCord und/oder Spigot/Paper) Fehler? Ist es ein starker Lag, oder ein sofortiger Absturz? Bei ersterem: Gibt es eine "Server has stopped responding"-Meldung?
Edit:
@Malfrador
Der OP hat uns keine ausreichenden Informationen genannt. Da gleich wieder die größte aller Holzhammermethoden rauszuholen und ohne Rücksicht auf Verluste die Version zu wechseln, macht wenig Sinn.
Wie ich schon häufiger sagte: Mojang macht keine Sicherheitsupdates. Die "haufenweise Ingame-Exploits"
gibt es weiterhin, ohne nennenswerte Reduktion. Selbst eines wäre zu viel.
Ja, durch deinen Vorschlag betreibt man ein wenig Schadensbegrenzung. Bis die Scriptkiddies sich einen Client für eine neuere Version raussuchen und darüber dann eine der
noch immer massenhaft vorhandenen Sicherheitslücken ausnutzen. Viel hilft das also nicht, es vermittelt höchstens ein falsches Gefühl von Sicherheit. Eine gesonderte Absicherung ist immer erforderlich.
Auch muss man bedenken, dass sich die Minecraft-Server-Performance stetig verschlechtert. Der Beginn des Performanceeinbruchs liegt bereits bei der 1.13, wieso sollte diese also "besser" sein? Zudem fangen gerade ab dieser Version die Kompatibilitätsprobleme für Plugins an, was ein Update erschweren oder sogar unmöglich machen könnte. Für eine überschaubare Menge an serverseitigen Bugfixes lohnt sich das nicht.