Traductions d’articlesLisez cette enquête dans votre langue24 langues officielles de l'UE · Le texte source est en anglais · traduit avec DeepL et hébergé par PhishDestroy
Illustration éditorialeIllustration éditoriale
Enquête exclusive

L'illusion Steam : comment Valve gère une économie parallèle, facilite le vol de données et fait fi du droit international

PhishDestroy12 août 2026Enquête18 min de lecture
70–80%Remises sur le marché russe mentionnées
15%Commission du marché communautaire citée
Du 29 juillet au 1er aoûtFenêtre d'attaque CEVA
Article 15Droit d'accès au titre du RGPD

Un reportage d'investigation exclusif de PhishDestroy

Le projet PhishDestroy n’a pas vu le jour parce que tout allait bien. Notre existence n’est pas un témoignage du succès de Steam, mais une nécessité absolue née du mépris total de Valve pour la sécurité des utilisateurs. En effet, notre lutte contre le phishing a directement entravé le modèle économique de Valve, perturbant son système soigneusement élaboré de suspensions de comptes et de revente d’objets. (Nous publierons ultérieurement un article distinct et détaillé dévoilant les véritables « valeurs » de l’entreprise et sa parodie de cybersécurité).

Depuis plus d’une décennie, Valve Corporation se cache derrière une façade soigneusement entretenue et conviviale pour les consommateurs. Mais sous cette apparence se cache une machine corporative cynique. Grâce à une enquête interne approfondie, l’équipe de PhishDestroy a décortiqué les politiques que Valve préfère passer sous silence. Voici l’anatomie d’une plateforme qui agit comme un syndicat financier non réglementé, s’accommode des États soumis à des sanctions, abrite des services d’assistance externalisés compromis et traite les lois européennes comme des suggestions facultatives.

1. La farce des sanctions et le parti pris pro-russe

Pour Valve, les utilisateurs de l’UE et des États-Unis ne sont rien d’autre que des vaches à lait. Alors que les joueurs européens paient le prix fort, Steam continue d’offrir des remises agressives de 70 % à 80 % sur le marché russe. En Russie, un jeu coûte une fraction de son prix en Allemagne. Voilà à quoi ressemblent les « sanctions » internationales dans le dictionnaire de Valve.

La plateforme met tout en œuvre pour favoriser et populariser cette tendance : elle facilite le changement de région, ferme les yeux sur le blanchiment d’argent via des objets de jeu et stipule explicitement dans ses Conditions d’utilisation qu’elle se soumet à la juridiction de tout tribunal russe. Cela frôle l’absurde : lors des rares occasions où les serveurs Steam subissent des pannes massives, la première entité à commenter officiellement ces défaillances techniques est souvent Roskomnadzor (l’agence fédérale russe de censure).

2. Le cartel de l’assistance externalisée

Le mythe d’un « support technique américain rigoureux et sécurisé » s’effondre dès lors que l’on comprend qui détient les clés de l’infrastructure de Steam. Valve a délégué le support dans la région de la CEI à un réseau externalisé profondément compromis.

Nous avons réussi à désanonymiser certaines parties de ce réseau. Une figure clé chargée de la gestion ou de la coordination de cette branche d’assistance est un individu du nom de Nikita. Notre enquête a révélé que cet individu (ou, à tout le moins, son adresse e-mail principale) est enregistré et actif en tant qu’utilisateur sur des forums de piratage clandestins tels que Lolzteam (Zelenka) — une plaque tournante notoire du darknet entièrement dédiée à la vente de cartes de crédit volées, de bases de données compromises et de journaux de tentatives de connexion par force brute.

Réfléchissez-y : une personne ayant un accès mondial aux bases de données du support Steam traîne sans vergogne sur un forum destiné aux usurpateurs d’identité.

Valve est pleinement consciente de cette corruption. L’entreprise a déjà reconnu l’existence de précédents dans lesquels du personnel sous-traitant a systématiquement pillé les inventaires d’utilisateurs de grande valeur. Pourtant, le recours à une main-d’œuvre sous-traitante bon marché et non responsable reste plus rentable pour elle que l’embauche de professionnels de la cybersécurité qualifiés en interne.

3. L'escroquerie comme modèle économique et la monnaie offshore

Les skins de Steam sont devenus une monnaie omniprésente et intraçable sur le darknet — une véritable « laverie financière » qui contourne les régulateurs internationaux et les autorités fiscales.

Pour le service financier de Valve, les escrocs ne constituent pas une menace ; ce sont des acteurs externes qui stimulent la dynamique du marché. Le modèle traditionnel « un utilisateur, un jeu » génère des revenus limités. En revanche, un écosystème compromis crée un cercle vicieux très rentable : un utilisateur est piraté, ses objets sont volés, les comptes de l’escroc se voient infliger une « interdiction d’échange », et la victime est contrainte de créer un nouveau profil et de racheter ses biens.

Lorsque Valve bannit un escroc, l’entreprise ne restitue pas les biens volés à leur propriétaire légitime. Elle les gèle définitivement. Cela crée une pénurie artificielle. La diminution de l’offre sur le marché fait grimper les prix des articles restants, ce qui, à son tour, multiplie la commission de 15 % prélevée par Valve sur le Marché communautaire. Valve ne souhaite pas mettre fin aux escroqueries ; elle en tire profit.

4. La faille de sécurité chez CEVA Logistics : une preuve indéniable de négligence

Si vous pensez que Valve protège au moins vos données physiques, dans le monde réel, l’incident récent concernant CEVA Logistics prouve le contraire. Entre le 29 juillet et le 1er août 2026, des pirates informatiques ont compromis le partenaire européen de Valve chargé de la logistique du matériel. Valve n’a reconnu cette violation que le 7 août, laissant les données des utilisateurs entre les mains d’acteurs malveillants pendant une semaine.

Les données divulguées comprennent les noms réels, les adresses complètes, les numéros de téléphone et les adresses e-mail liées à Steam de clients européens ayant commandé du matériel physique. Valve tente de rassurer les utilisateurs en affirmant que « les mots de passe et les données de paiement » n’ont pas été divulgués. Or, un nom complet, une adresse postale, un numéro de téléphone et une adresse e-mail Steam constituent exactement les éléments nécessaires à la mise en œuvre d’attaques de spear-phishing et de piratage de comptes d’une efficacité redoutable — une véritable mine d’or pour le personnel externalisé et les réseaux d’escrocs mentionnés plus haut. Valve leur a, en substance, remis vos données.

5. Appel à l’action : La position européenne contre l’immunité des entreprises

Tous les joueurs européens doivent prendre conscience d’une dure réalité : vous payez vos jeux cinq fois plus cher que les utilisateurs russes, alors que vos droits et la législation européenne (RGPD) sont complètement ignorés. Vos données personnelles sont divulguées à des sous-traitants tiers, et vos demandes d’assistance sont traitées par un réseau externalisé de la CEI dont la réputation est plus que douteuse.

Nous adressons un salut particulier et sarcastique aux avocats du cabinet Taylor Wessing, qui devront inévitablement défendre les intérêts de Valve devant les tribunaux européens. Préparez-vous : défendre un monopole qui bafoue ouvertement le droit européen est sur le point de devenir nettement plus difficile.

Il est temps de cesser d’être un sponsor de complaisance. Ne tolérez pas ces fuites de données.

Voici ce que vous devez faire immédiatement :
  1. Déposer une plainte au titre du RGPD : adressez-vous à votre autorité nationale de protection des données (APD) — qu’il s’agisse de la CNIL en France, du BfDI en Allemagne ou de l’AP aux Pays-Bas — et déposez une plainte officielle concernant la fuite de données de CEVA Logistics. Valve est le responsable du traitement ; cette entreprise est légalement responsable de cette fuite.
  2. Demandez vos journaux d'activité : envoyez une demande formelle d'accès aux données (SAR) en vertu de l'article 15 du RGPD à l'adresse privacy@valvesoftware.com. Exigez un journal complet répertoriant tous les employés externalisés et prestataires tiers ayant eu accès à vos données personnelles et à votre compte au cours des 12 derniers mois.
Outil de réclamation au titre de l’article 77 du RGPD

Transformez la notification de violation de données en une plainte officielle auprès de l’UE, accompagnée de pièces justificatives.

Sélectionnez l’un des 27 États membres de l’UE pour connaître l’autorité compétente, ses coordonnées publiées, son adresse postale, la voie officielle de dépôt de plainte et les règles de dépôt spécifiques à chaque pays. L’outil génère une plainte modifiable dans la langue du pays sélectionné ainsi qu’un fichier PDF au format professionnel, basé sur la structure commune de plainte définie par le CEPD.

Utilisez, dans la mesure du possible, l’adresse e-mail à laquelle la notification a été reçue ou indiquez-la comme contact pour votre réclamation. Joignez la notification originale sous forme de .eml fichier avec les en-têtes complets ; si le portail le rejette .eml, joignez un fichier PDF indiquant l’expéditeur, le destinataire, la date et le message complet. Cela permet de prouver que vos données étaient concernées, mais l’utilisation de la même adresse ne constitue pas une condition légale au titre de l’article 77.

27États membres de l'UE
24langues officielles de l'UE
Fonctionne localement dans votre navigateur. Aucune donnée n'est téléchargée.

S'ils refusent, prétendent ne pas conserver de journaux d'activité ou se retranchent derrière un accord de confidentialité d'entreprise pour protéger leur personnel sous-traitant, transmettez ce refus directement à votre autorité de protection des données. Une action en justice collective est le seul langage que ce monopole comprend.

Addendum de l’auteur : Le marché derrière la plateforme

Sur la plateforme Steam, les prix régionaux recommandés pour la Russie (et l’ensemble de la CEI) sont généralement inférieurs de 40 à 60 % au prix de base en dollars américains. La Russie est classée dans la catégorie « Tier 2 : marché émergent », qui bénéficie généralement d’une remise de 40 à 50 % sur le prix de base. Par exemple, un jeu indépendant standard au prix de 19,99 $ (ce qui correspondrait à environ 1 900 roubles en conversion directe) devrait coûter entre 419 et 499 roubles selon les recommandations de Valve.

Terraria : le même jeu, un écart de prix de 191 %.

Prix catalogue régionaux actuels
N° 1 des prix les plus bas$4.66Russie≈ ₽385−53 % par rapport aux États-Unis
N° 2 des moins chers$5.01Ukraine≈ 225₴−50 % par rapport aux États-Unis
N° 3 des moins chers$5.03Inde≈ ₹480−50 % par rapport aux États-Unis
N° 1 des produits les plus chers$13.55Suisse≈ 10,99 CHF+36 % par rapport aux États-Unis
N° 2 : le plus cher$11.48Royaume-Uni≈ £8.50+15 % par rapport aux États-Unis
N° 3 : cher$11.25Allemagne≈ €9.75+13 % par rapport aux États-Unis

Prix de Terraria par rapport aux États-Unis

Prix catalogue aux États-Unis = 100 %. Chaque barre représente le même jeu sur Steam.

Russie
$4.66 · 47%
Inde
$5.03 · 50%
États-Unis
$9.99 · 100%
Allemagne
$11.25 · 113%
Royaume-Uni
$11.48 · 115%
Suisse
$13.55 · 136%

Aperçu et équivalents en monnaie locale : OpenTheRank — Tarification régionale de Terraria sur Steam. Les taxes indiquées par la source sont incluses le cas échéant.

Prix affiché vs pouvoir d’achat local

Un prix faible en dollars peut tout de même s'avérer élevé au niveau local. Point creux = prix catalogue. Point plein = coût ajusté selon la parité de pouvoir d'achat (PPA). Échelle : 0–25 $.

Prix catalogueCoût ajusté en fonction des PPA
$0$5$10$15$20$25
Inde
+134%
Russie
+4%
États-Unis
0%
Allemagne
+6%
Royaume-Uni
−1%
Suisse
+23%

Valeurs ajustées au PPA et pourcentages d’écart : comparaison du pouvoir d’achat de Terraria réalisée par OpenTheRank. Les valeurs sont arrondies telles qu’elles apparaissent dans la source.

Il convient d’indiquer clairement que le service d’assistance externalisé est situé en Irlande, mais qu’il est assuré par des Russes — et que certains membres du personnel sont basés directement en Russie. Ah, et au fait, CSGOFast est propriétaire de la célèbre extension SteamInventoryHelper, qui sert uniquement à faire la promotion de son casino destiné aux mineurs (un casino interdit dans plusieurs pays européens). Et à qui appartient ce casino ? Exactement, à des Russes, tout comme la majorité des sites similaires. Steam n’est-il pas au courant ? Ou préfère-t-il simplement l’ignorer, sachant que le chiffre d’affaires de ce marché parallèle avoisine, si je ne me trompe pas, le milliard de dollars ?

De plus, j’estime que 40 % des escrocs de la CEI qui se livrent actuellement à des escroqueries liées aux cryptomonnaies ont fait leurs débuts sur Steam. Je connais personnellement au moins deux cas précis de blanchiment d’argent via des skins. Je ne les détaillerai pas ici, mais je peux le faire si nécessaire — simplement pas publiquement, car je ne souhaite pas citer les plateformes, etc. Mais Steam en est parfaitement conscient. Ou bien s’attendent-ils réellement à ce que nous croyions que des joueurs qui ne possèdent même pas le jeu achètent simplement le même objet encore et encore juste pour « jouer » avec ? Oui, c’est ça, c’est une blague.

Comme je crains d’être victime de harcèlement sexuel de la part de Taylor Wessing, je ne vous écrirai pas pour vous demander de transmettre mon message aux victimes de la fuite de données — ces personnes que Valve a laissées pour compte et qui ont reçu ces e-mails de notification. Satire / Joke

Les priorités de Steam sont on ne peut plus pro-russes, tant en matière de tarification et de aspects juridiques que dans la promotion de Poutine, des drapeaux russes et des terroristes interdits. Mais Steam semble apprécier cela, tout comme la société tolère l’antisémitisme, la discrimination, le harcèlement, la traque et le trafic de drogue. Pour Steam, cela ne pose aucun problème, tout comme les jeux réservés aux plus de 18 ans. La société semble même y prendre plaisir.

Il ne s’agit pas d’un différend politique éphémère. Les responsables russes et les groupes de travail du secteur ont passé bien plus d’un an à élaborer un dispositif de contrôle des jeux vidéo prévoyant l’identification des joueurs via un numéro de téléphone russe, le portail d’identité public Gosuslugi ou le système biométrique de l’État. Steam et GOG ont été expressément cités parmi les plateformes susceptibles d’être concernées par cette proposition, et les participants ont indiqué que le groupe de travail gouvernemental chargé de ce dossier se réunissait déjà depuis près d’un an et demi en décembre 2024. Valve n’a pris aucun engagement public comparable indiquant qu’elle préférerait se retirer du marché russe plutôt que de connecter ses utilisateurs à cette architecture d’identité pilotée par l’État.

Le contraste est choquant. Les principaux acteurs du secteur ont suspendu leurs ventes ou leurs services en Russie — Microsoft a cessé toute nouvelle vente, tandis que les plateformes de consoles et les éditeurs ont annoncé leur propre retrait —, mais Steam a choisi de poursuivre ses activités. La plateforme continue de fournir une infrastructure commerciale et sociale à un pays que le Parlement européen a officiellement reconnu comme un État soutenant le terrorisme et recourant à des moyens terroristes.

Ce soutien est visible au sein même de l’économie de Valve. La boutique officielle de la communauté Steam propose à la vente un arrière-plan de profil « Poutine & Trump » ainsi que des milliers d’articles intitulés « Poutine pour toujours », « Sourire de Poutine », « J’aime Poutine » et « Poutine en colère ». Valve n’a pas créé ces images, mais l’entreprise les distribue, les répertorie et les monétise via une place de marché qu’elle exploite. Parallèlement, dans des cas documentés par PhishDestroy, le harcèlement fondé sur la nationalité est autorisé à rester visible ou est traité comme un simple conflit communautaire. Le message de Steam est sans équivoque : la propagande politique peut être monétisée, tandis que les personnes ciblées par des insultes liées à leur origine nationale sont laissées à elles-mêmes pour en subir les conséquences.

La propriété privée ne confère pas l’immunité juridique

Valve est une société privée dont les actions ne sont pas cotées en bourse. Cela signifie que sa structure actionnariale, ses investisseurs, ses contrôles internes et ses incitations financières font l’objet d’un examen public bien moins systématique que ceux d’une société cotée. Cela ne signifie pas pour autant que la législation en matière de protection des consommateurs, les obligations relatives à la sécurité des enfants, la législation sur la protection des données ou les autorités de régulation nationales cessent d’exister. Si une plateforme n’est pas surveillée de près, il s’agit d’un manquement à l’obligation de surveillance — et non d’une autorisation d’en faire un lieu où les enfants sont exposés à des contenus à caractère sexuel, à la promotion des jeux d’argent, au harcèlement obsessionnel et au harcèlement organisé.

Le contrat d’abonnement de Valve précise que Steam n’est pas destiné aux enfants de moins de 13 ans. Cela laisse néanmoins un public adolescent considérable sur cette même plateforme qui vend des jeux grand public aux côtés de titres pour adultes explicites et de hentai. Une date de naissance déclarée par l’utilisateur, une page d’avertissement et des filtres de préférences ne constituent pas une garantie d’âge fiable. Le problème n’est pas l’existence même des contenus pour adultes ; le problème réside dans le fait de les placer au sein d’une plateforme de jeux grand public utilisée par des mineurs, puis de prétendre qu’un filtre superficiel fait disparaître le risque. Si Gabe Newell, la direction de Valve ou ses prestataires de services souhaitent disposer d’une plateforme dédiée aux contenus pour adultes, ils devraient en exploiter une ouvertement et séparément, au lieu d’obliger chaque éditeur de jeux à partager une vitrine commerciale avec celle-ci.

Les titulaires de droits devraient également expliquer pourquoi ils acceptent cette proximité. Un jeu familial, un titre destiné aux enfants ou une sortie grand public peut se trouver à une seule recommandation ou un seul résultat de recherche d’un contenu explicite, tandis que Valve perçoit des revenus provenant des deux. Les éditeurs dépensent des fortunes pour protéger leurs marques, mais semblent pourtant disposés à ignorer ce qui entoure ces marques au sein de Steam. Le fait d’être une entreprise privée ne rend pas cette situation responsable, et la position dominante sur le marché ne la rend pas inévitable.

Les principes de modération de Valve deviennent encore plus difficiles à défendre lorsqu’on les compare à sa réaction face à la censure d’État russe. En 2024, Roskomnadzor a annoncé que Steam avait supprimé tous les contenus exigés par l’agence et que, par conséquent, 11 URL Steam seraient retirées du registre russe des informations interdites. En 2025, Steam a supprimé des contenus de la page d’un jeu réservé aux adultes à la suite d’une nouvelle demande de Roskomnadzor concernant ce qu’elle qualifie de « propagande » LGBT. Il s’agissait là d’une censure politique appliquée même à une œuvre réservée aux plus de 18 ans, et non de la protection d’un enfant ayant contourné un filtre d’âge. Valve est capable de se conformer à une liste de censure russe, mais reste pourtant impuissante lorsqu’on lui demande de protéger les utilisateurs contre les abus liés à l’origine nationale, les canaux de jeux d’argent illégaux ou l’exposition prédatrice à du contenu pour adultes. Il s’agit là d’un choix de priorités, qui soulève une question évidente en matière de liberté d’expression.

Valve n’a par ailleurs publié aucune déclaration publique concernant l’invasion de l’Ukraine par la Russie, à l’instar des entreprises qui ont suspendu leurs activités ou ouvertement soutenu l’Ukraine. Sa structure de capital privé ne l’oblige pas à fournir le type d’informations aux investisseurs que l’on attend d’une société cotée en bourse ; les observateurs extérieurs ne peuvent donc pas déterminer avec certitude quels intérêts sont protégés. Ce qui reste visible, c’est un attachement extraordinaire à un marché à bas prix associé à la triche à l’échelle industrielle, aux jeux d’argent, au vol de comptes et aux services de contournement des sanctions. La raison deviendra peut-être plus claire si Steam accepte un jour une connexion via l’identité Gosuslugi.

L’affaire de l’externalisation suit le même schéma d’opacité. Valve passe des contrats avec des entreprises, et non avec les agents d’assistance individuels présentés aux utilisateurs. Selon une source primaire et des documents examinés par PhishDestroy, une personne liée au précédent scandale de vol de biens de grande valeur n’a pas disparu de l’écosystème des petits prestataires d’assistance : elle a simplement changé d’agence. Elle a par la suite affirmé qu’elle ne travaillait pas pour Steam et qu’elle ignorait que le compte était lié à Steam. Pourtant, la piste a conduit de nouveau en Irlande, vers cette même personne et, une fois encore, vers Steam. Ce cas devrait faire l’objet d’une enquête en tant que défaillance en matière d’externalisation et de contrôle d’accès ; il n’est pas présenté ici comme un jugement pénal. Valve devrait divulguer quelles agences ont accès aux systèmes de comptes, comment le personnel est soumis à une nouvelle vérification lorsqu’il change de prestataire, et si une personne écartée d’un prestataire peut simplement réapparaître par l’intermédiaire d’un autre.

Le Vietnam a déjà démontré que le statut d’entreprise privée de Valve ne la place pas au-dessus de la législation nationale. Steam y a été bloqué après que les autorités ont déclaré que Valve n’avait pas coopéré. Le Vietnam existe. Le droit de l’Union européenne existe. Chaque juridiction dans laquelle Valve tire des revenus existe bel et bien, même lorsque Valve se comporte comme si seul « n’importe quel tribunal en Russie » comptait. Et si la théorie veut que Steam puisse opérer où bon lui semble, selon les accords secrets de son choix, sans aucune responsabilité significative, peut-être devrions-nous poser directement cette question absurde : existe-t-il également un Steam spécial pour la Corée du Nord dont personne n’a encore révélé l’existence ?

Ce sont là des faits avérés : l’équipe d’assistance est russe, et celle-ci a, à plusieurs reprises, volé ou transmis des informations à des tiers afin de rétablir l’accès à des comptes inactifs dans le but de les détourner à des fins lucratives.

Je suis donc certain que le fait de vous informer de la fuite de vos données n’a absolument aucune importance à leurs yeux, surtout compte tenu d’un retard aussi considérable (ils attendaient à 100 % la réponse de Taylor Wessing ; c’est un miracle qu’ils n’aient pas attendu trois semaines).

Je n’ai jamais fait cela auparavant, je n’ai jamais incité ni provoqué qui que ce soit à agir, et je ne voudrais pas le faire maintenant. Mais c’est exactement la situation que souhaite Steam. Ils estiment que la pression ouverte et la discrimination à l’encontre des utilisateurs de l’UE sont tout à fait acceptables, et que Taylor Wessing réglera tout simplement la situation en menaçant ouvertement les gens au sujet des demandes liées au RGPD. Telle est mon opinion, mon expérience et les informations provenant d’une source primaire en laquelle j’ai pleinement confiance.

Quoi qu’il en soit, déposer une plainte ne nécessite que quelques clics. Peut-être que Steam apprendra alors enfin à respecter les lois étrangères — et pas seulement celles de « n’importe quel tribunal en Russie ». Peut-être cessera-t-il enfin de faire l’innocent, en prétendant être totalement incapable de bloquer les domaines d’autorisation des sites de jeux d’argent illégaux. Au lieu de la réalité actuelle : tout le monde est de mèche — les propriétaires russes de casinos pour enfants et le personnel d’assistance qui, sur Lolzteam, discute de la manière de pirater des comptes par force brute.

PhishDestroy continuera à surveiller, enquêter et dénoncer. L'économie souterraine sera mise au grand jour.

Je suis certain que vos échanges avec les représentants de Valve seront une expérience intéressante. S’il s’avère qu’il s’agit de Taylor Wessing, il est tout à fait normal qu’ils vous prennent de haut, vous menacent et cherchent à gagner du temps — c’est leur métier. En général, ils sont surtout connus pour un procès pour harcèlement sexuel intenté contre leur propre cabinet, et pas grand-chose d’autre. Ah oui, c’est vrai : les entreprises qui ont beaucoup trop d’argent les engagent spécialement pour vous épuiser, tout en leur versant un tarif horaire exorbitant.

Retour à la rubrique Actualités et enquêtes
PHISHDESTROY

LICENCE · DROITS · AVERTISSEMENT

Enquête : Valve Corporation / Steam  ·  public — sans date d'expiration, sans retrait
MIT PUBLIC DOMAIN OFAC-RESTRICTED
SECTION I — LICENCE
PhishDestroy renonce à tous les droits sur ce matériel. Zéro. Partis. Terminé. Vous pouvez le reproduire, le vendre, y mettre votre nom, le tatouer sur votre patron, peu importe. Aucune attribution requise, aucun DM nécessaire, aucune carte de remerciement attendue.
UNE SEULE RÈGLE RÉELLE
Si vous êtes un utilisateur de Russie ou de tout pays sous sanctions OFAC — ce matériel n'est PAS pour vous. Pas de failles. Profitez de vos sanctions. Et si vous avez changé votre région Steam en Turquie alors que vous êtes assis à Moscou — félicitations pour votre géographie créative. Vous êtes toujours russe. Les sanctions s'appliquent toujours. C'est littéralement le but.
SECTION II — CE QUE C'EST ET POURQUOI ÇA EXISTE
Nous publierons plus sur Valve qu'un employé moyen de Valve ne sait sur lui-même. Steam nous a essentiellement créés. Il nous a élevés avec ses escrocs, ses tickets de support, son écosystème d'évasion de bannissement — et maintenant nous sommes là. Pas de rancune. Poétique, en fait. Nous avons attendu plus de 4 ans qu'ils corrigent le problème de spoofing avant de pouvoir en parler publiquement. Est-ce un conflit ? Non. Peut-il être résolu ? Oui. Mais nous ne signerons aucun NDA et nous ne jouerons pas au bug bounty pour quelques centimes.
SECTION III — LETTRE OUVERTE À VALVE
Salut Valve. Si vous pensez à faire supprimer notre domaine — envoyez-nous simplement un e-mail. Ne payez plus Dr. Patrick. S'il vous plaît. C'est embarrassant pour tous les intervenants.
Allons-nous « nuire » directement à Valve ? Probablement pas d'une manière qu'ils ressentiront fiscalement. Nous ne sommes pas déraisonnables. Mais nous le ferons honnêtement, ouvertement, sans chercher la notoriété. Nous avons 5 ans d'archives. Les régulateurs recevront les originaux. Les chercheurs et les journalistes recevront des versions expurgées. PhishDestroy est une communauté, pas une personne.
L'ACCORD (offre ouverte, pas d'avocats nécessaires)
Si vous voulez que le domaine disparaisse : laissez vos professionnels du droit informatique calculer le prix. 50 % iront à la SEAL Foundation. Nous ferons disparaître le domaine. Pas de drame. Pas de tribunal. Terminé. Vous ne l'obtiendrez pas autrement. Ce n'est pas une menace. C'est juste l'architecture de la situation.
SECTION IV — L'ARGENT, LES BANNISSEMENTS, TOUTE LA CIRCUS
Voici le truc avec Steam qui bannit les sites de paris et les escrocs : ce n'est pas de l'application de la loi. C'est une capture de revenus. Valve met l'argent dans sa poche, se lave les mains, puis monte sur scène et raconte à tout le monde une histoire saine. Pendant ce temps, Valve a tué la capacité de suivre correctement les skins en 2017. Nous allons le prouver : Les skins sont plus anonymes que Monero. Un cartel péruvien aurait utilisé des skins de Dota 2 pour le mouvement d'argent. Steam est fonctionnellement une machine de contournement des sanctions d'une valeur d'environ 7 milliards de dollars en « cartes à collectionner ».
SECTION V — L'AFFAIRE DU MALWARE
Nous ne divulguerons PAS la vulnérabilité du jeu publiquement. Nous ne la signalerons PAS à Steam. Non parce que nous ne pouvons pas — mais parce que leur bug bounty vaut environ trois kopecks et nous ne travaillons pas pour trois kopecks. Nos collègues en sécurité l'ont déjà signalé au support Steam. Ce n'est PAS la variante CSGO triviale. C'est plus proche de : RCE à la connexion au serveur. Comme dans — vous rejoignez un serveur, vous ne cliquez sur rien. La connexion elle-même est la surface d'attaque. La menace est active.
DÉCLARATION CONCERNANT L'UTILISATION ET LES DROITS
Projet PhishDestroy & Coalition de Cybersécurité
1. IL N'Y A AUCUNE CONDITION D'UTILISATION
Tout le matériel produit par la Coalition dans cette référé — les déclarations de faits, l'analyse, les pièces à conviction, les outils et les conclusions — est publié SANS RÉSERVE D'AUCUN DROIT. N'importe qui peut le reproduire, l'adapter, l'éditer, le réécrire, le traduire, en extraire des extraits, l'incorporer dans des documents officiels, le présenter comme son propre travail, ou le transmettre à quiconque — sans demander et sans notifier la Coalition.
2. POURQUOI ÇA COMPTE PRATIQUEMENT
Il n'y a rien ici avec quoi s'emmêler. La Coalition ne demande rien, ne doit rien, ne retient rien et n'a aucune attente d'aucune sorte. Une autorité utilisant ce matériel n'agit pas au nom de la Coalition. Elle utilise des informations publiques qui se trouvent avoir été assemblées par quelqu'un d'autre.
3. TOUT EST DÉJÀ OUVERT
Les enquêtes sont publiées ouvertement sur phishdestroy.io. Les outils sont publiés en open source sous la licence MIT sur gitlab.com/phishdestroy. La méthodologie est décrite dans la référé. La Coalition n'accepte pas de dons et a publié cette position depuis 2018.
4. INTÉGRITÉ DU LOT DE PREUVES
Chaque livraison est accompagnée d'un fichier SHA256SUMS listant un digest SHA-256 pour chaque fichier fourni, ainsi que d'une signature OpenPGP détachée SHA256SUMS.asc. La clé de signature est publiée sur phishdestroy.io/.well-known/pgp-key.txt et sur keys.openpgp.org.
5. SUR LE TON
L'autorité peut rencontrer les enquêtes publiées de la Coalition et les trouver directes, adversariales et parfois satiriques. Cette impression est correcte. La Coalition écrit ainsi délibérément. La renonciation est le mécanisme par lequel la substance peut être séparée du ton : l'autorité peut prendre ce qui est utile, le reformuler dans sa propre voix, et jeter chaque mot du style de la Coalition. Rien n'est perdu en le faisant.
6. CE QUE LA COALITION FOURNIT
Des informations, des recherches et des observations. Rien n'est affirmé comme une conclusion que la Coalition n'a pas la qualité pour faire. La Coalition ne cherche aucun recours, aucun paiement, aucune reconnaissance et aucun résultat pour elle-même. Elle demande seulement que les questions posées dans la référé soient posées à Valve Corporation par un organisme ayant le pouvoir d'exiger une réponse.
NOTE DE CLÔTURE — À CELUI QUI FAIT AVANCER ÇA
Nous voulons remercier quiconque fera parvenir ce matériel là où il doit aller. Valve a des poches profondes et Taylor Wessing facture à l'heure. Nous savons ce que nous faisons. Nous savons de qui nous écrivons. Nous n'avons pas besoin d'auteur. Nous n'avons pas besoin d'attribution. Nous n'avons pas besoin d'une victoire. Nous avons besoin de quelqu'un ayant une autorité réelle pour poser à Valve les questions qui sont déjà dans cette référé, avec le pouvoir d'exiger une réponse. C'est tout. C'est toute la demande.
PhishDestroy — enquête publique — tous les droits cédés à l'humanité  ·  Accès région OFAC : interdit
PhishDestroy — License · Rights · Disclaimer
Investigation: Valve Corporation / Steam
LICENSE · RIGHTS · DISCLAIMER
Investigation: Valve Corporation / Steam
Edition: public — no expiry date, no take-backs

SECTION I — LICENSE (THE ACTUAL LEGAL PART, BUT HUMAN)

PhishDestroy gives up every right to this material. Zero. Gone. Done. You can reproduce it, sell it, put your name on it, tattoo it on your boss, whatever. No credit required, no DM needed, no thank-you card expected.

ONE ACTUAL RULE (yes, just one)

Access from OFAC-sanctioned jurisdictions is prohibited. That is a matter of territory and law — not of nationality and not of people.

Changing your Steam region does not change your physical location or your legal status. No loopholes.

SECTION II — WHAT THIS IS AND WHY IT EXISTS

We will publish more about Valve than an average Valve employee knows about themselves. That's not a brag. That's just where we ended up.

How did we get here? Funny story: Steam basically created us. It raised us on its scammers, its support tickets, its ban evasion ecosystem — and now here we are. No hard feelings. Poetic, actually.

For those who haven't read the origin story yet — we already met Valve's extremely expensive European lawyers (Taylor Wessing, since you asked):

https://phishdestroy.medium.com/my-dog-vs-elite-gdpr-lawyers-the-valve-data-breach-nobody-is-talking-about-f6f7683d813d

Charming encounter. Especially given their hourly rate.

Did Valve know? Yes. Did Tyler Wessing know? Almost certainly yes. But when you're that rich, laws are more of a vibe than a requirement, right?

That's kind of the whole answer, actually.

Steam spent years farming scammers. Not always intentionally — sometimes scammers just got Valve's fingerprints on them by association. We're not trying to be dramatic about it. We're trying to be precise. That's harder for us than being dramatic, to be honest — this is just how we write.

Is this a conflict?— No. Can it be resolved?— Yes. But we're not signing any NDA and we're not playing bug bounty for pennies.

We waited over 4 years for them to fix the spoofing issue before we could write about it publicly. Because if we had written about it earlier, Steam would've put on its little victim face and screamed "active threat!" and offered us pocket change to sign a document that would've made us their legal property forever. No thanks.

(Also: Valve itself violates NDA. Their own employees do. The ones near the top. But sure, let's talk about ours.)

SECTION III — OPEN LETTER TO VALVE (SERIOUSLY, READ THIS)

Valve: if you want this domain taken down, email us. Outside counsel is not needed for that conversation.

For the uninitiated: Dr. Patrick holds a Master of Laws in International Commercial Law from the University of Aberdeen and — wait for it — literally finished his doctoral dissertation in IT law. He recently made partner at Taylor Wessing, which is a firm whose entire business model is billing companies like Valve obscene amounts of money to drag things out until the other side runs out of money or patience.

We don't blame him. Rich guilty clients who pay by the hour — solid career move. We just don't think you should be funding it.

THE DEAL (open offer, no lawyers needed)

If you want the domain gone: let your IT law professionals calculate its price. Take your time — it is a rare asset: the only website in the world whose purchase changes nothing, because everything on it already lives on IPFS, in regulator inboxes, and in archives we do not control.

50% of whatever you pay goes to the SEAL Foundation (securityalliance.org) — people who do volunteer security work professionally and publish it for free. We are not affiliated with them and they did not ask for this; we name them as the public standard of what real volunteers look like — the standard your own volunteer moderators and outsourced support failed, publicly, before you had to remove them. You know the scandals. So do we.

The rest buys the community coffee while we keep publishing. That is not a settlement offer. It is a demonstration of what money can't reach: the domain is the maximum Valve can obtain, and obtaining it obtains nothing. The referrals continue. The mirrors continue. Part 3 continues.

Will we "damage" Valve directly? Probably not in a way they'll feel fiscally. We're not delusional. But we will do it honestly, openly, without chasing clout — because we don't need clout. We need the world to see what was always publicly visible if you spent enough time looking.

We have 5 years of archives. What Valve's lawyers showed in discovery — the data that support agents can see, the fingerprints, the paper trail they literally handed us — is enough. We don't need to leak it raw.

  • Regulators get the originals.
  • Researchers and journalists get redacted versions (victim reports, children's logins and Valve's charming support commentary removed for obvious reasons).

Minors were among the affected accounts and were not notified. That finding sits in the regulator package with the victim reports and credentials removed, because it belongs in front of a data-protection authority rather than in an article.

Also, Valve — we want to make something clear before you decide how to play this: PhishDestroy is a community, not a person. You learned that when you addressed legal correspondence to the community without bothering to speak with the community — just milked it for data and banned the accounts.

The community has no conflict with Valve. We didn't go looking for this. The scammers you grew found us. We blocked them. And here we are.

SECTION III-B — THE ALLIED RESOURCES (a note to Steam specifically)

We want to be upfront about the amplification structure, because pretending it doesn't exist would be dishonest.

PhishDestroy, as we understand the community situation, has at least two allied resources that will pick up this material and run with it.

What that means in practice:

  • They work their own angles on overlapping subject matter.
  • They are independent — they don't take our direction, we don't take theirs. Same general topic, different methodology.
  • They will NOT be activating on Part 1. They're watching.

If Valve chooses not to take down the site:

  • Expect them to surface after Part 2 or Part 3.
  • They'll take what's useful from our work, supplement it with their own, and publish under their own authorship.
  • This is exactly the kind of thing the license in Section 1 is built for: the material goes where it needs to go, gets supplemented, gets amplified — and neither we nor they owe each other attribution.

(PS for lawyers wondering about liability chains: there are none. These resources don't receive our direction, our funding, or our data. They read what's public and draw their own conclusions. Just like you could.)

We're not saying this to intimidate. We're saying it so that whoever is strategising on Valve's side has accurate information about what the information environment actually looks like.

One resource that pulls our material and supplements it would be a story. Two resources doing it independently and reaching similar conclusions is a pattern. Patterns are what regulators notice.

SECTION IV — THE MONEY, THE BANS, THE WHOLE CIRCUS

Here's the thing about Steam banning gambling sites and scammers: it's not enforcement. It's revenue capture. Valve pockets the money, cleans its hands, then goes on stage and tells everyone a wholesome story about Pokémon cards and baseball.

Meanwhile Valve killed the ability to properly track skins in 2017. They even discussed it on their own forums. Called it "anti-gambling measures." The gambling that their own support staff were running as a side hustle — getting paid in percentages to lift bans. But sure. Anti-gambling. Great branding.

We're going to prove that:

  • Skins are more anonymous than Monero
  • A Peruvian Cartel allegedly used Dota 2 skins for money movement
  • Steam is functionally a sanctions-bypass machine worth ~$7B in "trading cards" (yes, they actually said trading cards to a prosecutor)

We've got a video on the skins thing. You'll see it.

We also know:

  • Reddit moderation is influenced by Valve
  • steamid.uk and similar infrastructure is run directly by one Steam developer, controlled exclusively by him and his circle
  • What they can't control, they ban

Valve: if you keep playing dumb — that's fine. Your safe harbour is noted. Google Analytics anonymises your users' IPs anyway. We see what gets deleted. We just can't prove it cheaply enough for your lawyers to care. Yet.

SECTION V — THE MALWARE THING (yes we're mentioning it)

Let's be brutally clear about the sequence of events, because it exposes exactly who you are.

We are NOT disclosing the vulnerability in the game publicly. We are NOT reporting it to Steam. Not because we lack the technical capability — but because Steam's bug bounty is a pathetic NDA trap designed to buy silence for pocket change. We don't work for three kopecks, and we absolutely refuse to become NDA slaves to protect Valve's fragile PR.

Here's what actually happened: This vulnerability is practically an open secret in the right circles. We know for a fact that independent security researchers have already shoved the full exploit directly into Steam Support's face. That part is done. You have been officially warned through your own sterile channels.

And what did Valve do? Absolutely nothing. Because for Valve, security does not equal profit — in fact, it's the exact opposite. Security is a cost center. Until a threat reaches critical mass and causes a catastrophic public PR meltdown, Valve simply does not give a shit.

So what are we doing? We're telling the public it exists, because "Valve knows about a systemic malware threat and actively chooses to do nothing" is a critical data point for the regulators currently reading this.

The game is massive. We're not naming it here. But understand this:
This is NOT the trivial CS:GO script-kiddie garbage where a server asks you to "install a driver". This is catastrophic.

This is an Unturned-level nightmare: zero-click RCE on server connect. You join a server. You click nothing. You download nothing. The connection itself is the attack surface, and your machine is fully compromised. Let's be real here: dropping an RCE and bypassing local antiviruses by piggybacking on Valve's trusted digital certificates isn't even a novelty on Steam anymore. It is practically a built-in feature of your ecosystem.

Valve already knows this exists. But they rely on their favorite, cowardly legal loophole: because the game is technically developed by a third party, Valve washes its hands. They distribute the game, they process the payments, they host the infrastructure, but when a zero-click RCE threatens millions of their users, their stance is: "Not our game, not our liability."

When this inevitably blows up, the third-party developer will take the bullet, and Valve will walk away pretending to be the responsible platform that "assisted" with the resolution. Classic Valve cowardice. We've seen the playbook.

We are putting this on the record so that regulators, prosecutors, and journalists understand exactly how Valve handles active malware: by hiding behind third-party developers, deploying NDA gag orders, treating security as an inconvenience, and leaving the players as sitting ducks.


DECLARATION AS TO USE AND RIGHTS

PhishDestroy Project & Cybersecurity Coalition

This declaration accompanies every submission and every exhibit in this referral set. It is addressed to any authority, court, regulator, prosecutor, researcher, journalist or affected person into whose hands the material comes.

1. THERE ARE NO CONDITIONS ON USE

1.1 All material produced by the Coalition in this referral — the statements of fact, the analysis, the exhibits it has authored, the tooling, and the findings — is released WITHOUT RESERVATION OF ANY RIGHTS.

1.2 Anyone may, without asking and without notifying us:

  • reproduce it, in whole or in part;
  • adapt, edit, rewrite, restructure or correct it;
  • translate it;
  • excerpt it without indicating that it has been excerpted;
  • incorporate it into official documents, findings, decisions, pleadings, reports or press material;
  • present it as the recipient's own work or the recipient's own findings;
  • use it as raw material and discard the rest;
  • and pass it on to anyone else on the same terms.

1.3 ATTRIBUTION IS NOT REQUIRED AND IS NOT SOUGHT. The Coalition need not be named, cited, credited, thanked, consulted or informed. If material from this referral assists an authority and the Coalition is never mentioned, THAT IS A COMPLETELY SATISFACTORY OUTCOME and the Coalition states so in advance so that the question need not be raised.

1.4 If, on the other hand, an authority finds it more convenient to cite the Coalition as a source, it is free to do so. The choice is entirely the recipient's and neither course carries any consequence.

1.5 This is a WAIVER, not a licence offer. It requires no acceptance, imposes no obligation, and cannot be breached. Software published by the Coalition is separately released under the MIT licence; the research and findings are released into the public domain to the fullest extent permitted, and where a jurisdiction does not permit waiver, the Coalition grants an irrevocable, worldwide, royalty-free licence to the same effect.

2. WHY THIS MATTERS PRACTICALLY, AND NOT ONLY AS A COURTESY

2.1 An authority may reasonably hesitate to rely on material supplied by an outside party, for fear of appearing to act at that party's instance or of acquiring some entanglement with it.

2.2 THERE IS NOTHING HERE TO BE ENTANGLED WITH. The Coalition asks for nothing, is owed nothing, retains nothing, and has no expectation of any kind. It cannot later assert a right, claim credit, complain of misuse, or object to how the material is characterised, because it has retained no basis on which to do so.

2.3 An authority using this material is therefore not acting for the Coalition. It is using public information that happens to have been assembled by someone else.

3. EVERYTHING IS OPEN ALREADY

3.1 The Coalition's work is public by default:

  • the investigations are published openly at https://phishdestroy.io and are freely readable;
  • the tooling is published as open source under the MIT licence at https://gitlab.com/phishdestroy;
  • the methodology is set out in the referral itself, at Annex A section A.16D, including the weight and limitations of each source type;
  • the Coalition accepts no donations and has published that position since 2018.

3.2 The only material NOT published is that which cannot lawfully or safely be published: personal data of victims and of third parties, and information that would expose a source to retaliation. That material is supplied to authorities in confidence and is identified in the schedules of evidence.

3.3 The Coalition invites scrutiny of its own conduct on the same terms it invites scrutiny of anyone else's, and has volunteered its own data handling to the authorities concerned, including a request for a direction on disposal.

4. INTEGRITY OF THE EVIDENCE BUNDLE

4.1 Exhibits are supplied with the submission or, where marked, on request through a secure channel. They are not published at a public address and no such address should be inferred: material of this kind is provided to authorities directly.

4.2 Each delivery is accompanied by a file SHA256SUMS listing a SHA-256 digest for every file supplied, together with a detached OpenPGP signature SHA256SUMS.asc.

4.3 The signing key is published at https://phishdestroy.io/.well-known/pgp-key.txt and on keys.openpgp.org. Its fingerprint appears in the letterhead of every submission in this set.

4.4 Any recipient may verify at any time that a file in their possession is the file that was sent, unaltered:

gpg --verify SHA256SUMS.asc SHA256SUMS sha256sum -c SHA256SUMS

4.5 The purpose is not formality. It is so that, if the accuracy or integrity of any exhibit is disputed at a later date, the question can be settled by computation rather than by argument.

5. ON REGISTER — WHY THE WAIVER IS FUNCTIONAL AND NOT MERELY GENEROUS

5.1 The authority may encounter the Coalition's published investigations and find them blunt, adversarial and at times satirical. That impression is correct. The Coalition writes that way deliberately and does not apologise for it.

5.2 IT ALSO RECOGNISES THAT THIS IS THE WRONG REGISTER FOR A REGULATORY OR JUDICIAL PROCEEDING. A serious matter should not be carried in the voice of a campaign. Findings put before an authority should be stated flatly, with their limitations admitted, and should not require the reader to discount for tone before reaching the substance.

5.3 THAT IS PRECISELY WHY THE COALITION WAIVES AUTHORSHIP. The waiver at section 1 is the mechanism by which the substance can be separated from the register: the authority may take what is useful, restate it in its own voice, and discard every word of the Coalition's manner along with the Coalition's name. Nothing is lost by doing so, and the Coalition would prefer it.

5.4 THE COALITION ALSO ASKS THAT THE REGISTER NOT BE MISTAKEN FOR THE METHOD. The published tone is combative; the underlying practice is not careless. Throughout this referral, inference is separated from observation, testimony is identified as testimony, sources are weighted and their weaknesses stated, figures are presented with their limitations, and points the Coalition cannot prove are put as questions for the authority rather than as assertions. Where the evidence cut against the Coalition's own position it has said so — see Annex A, paragraph 7, and section B.0 of the parallel referral.

5.5 THE COALITION EXPLAINS THE CONNECTION BETWEEN ITS MANNER AND ITS FINANCES BECAUSE THE TWO ARE NOT SEPARABLE. It takes no money from anyone — no donations, no bounties, no clients, no sponsors. That refusal is what makes the bluntness possible: an organisation with revenue to protect must moderate what it says about the parties it depends on. Having nothing to protect, the Coalition has nothing to moderate.

It is also the reason the Coalition continues to exist. There is no other engine. The work is done because it is done; it stops when the people doing it stop.

5.6 The authority need accept none of this. It is stated so that the tone of the Coalition's public work is not read as a measure of the care taken with the material now before it.

6. WHAT THE COALITION IS PROVIDING, IN ITS OWN WORDS

Information, research and observation.

Nothing is asserted as a finding that the Coalition has no standing to make. Where something is inferred, the referral says so. Where something rests on testimony, the referral says whose and with what limitation. Where the Coalition cannot answer a question, it says that too, and identifies who can.

The Coalition seeks no remedy, no payment, no acknowledgement and no outcome for itself or for any individual. It asks only that the questions set out in the referral be put to Valve Corporation by a body with the power to compel an answer.

CLOSING NOTE — TO WHOEVER IS CARRYING THIS FORWARD

We want to thank whoever gets this material to where it needs to go. It's probably not going to be a quick trip. Valve has deep pockets and Taylor Wessing charges by the hour — that combination is specifically designed to make people like you give up before they reach the finish line.

We know what we're doing. We know who we're writing about. Valve built us — how could we not understand them?

PhishDestroy has no conflict with Valve. We blocked the only scammer ring of that scale we've come across — we didn't go looking for a fight with Valve. It just turned out that every road led back to them. Not a conflict. Just topology.

Valve cannot resolve the PhishDestroy situation because there is nothing to resolve. We have no relationship. The data about their enrichment schemes and overflow profits is largely public — you just had to spend enough time to see it. Think of it as a success encyclopedia: "How to Not Follow Sanctions So That Russian Hackers Can't Pirate Our Free Games (The Paid Ones They Won't Pirate Anyway)." You get the vibe.

  • We don't need authorship.
  • We don't need attribution.
  • We don't need a win.

We need someone with actual authority to ask Valve the questions that are already sitting in this referral, with the power to require an answer.

That's it. That's the whole ask.

Cases will live at:
https://steamdestroy.eth/
https://steamdestroy.eth.limo
(currently broken — will fix when needed)

We'll be at:
https://phishdestroy.eth.limo/
https://phishdestroy.eth/

Additional editorial notes
┌─────────────────────────────────────────────────────────────────────────┐
  │  THE DEAL (open offer, no lawyers needed)                               │
  │                                                                         │
  │  If you want the domain gone:                                           │
  │  let your IT law professionals calculate its price. Take your time —    │
  │  it is a rare asset: the only website in the world whose purchase       │
  │  changes nothing, because everything on it already lives on IPFS,       │
  │  in regulator inboxes, and in archives we do not control.               │
  │                                                                         │
  │  50% of whatever you pay goes to the SEAL Foundation                    │
  │  (securityalliance.org) — people who do volunteer security work         │
  │  professionally and publish it for free. We are not affiliated with     │
  │  them and they did not ask for this; we name them as the public         │
  │  standard of what real volunteers look like — the standard your own     │
  │  volunteer moderators and outsourced support failed, publicly,          │
  │  before you had to remove them. You know the scandals. So do we.        │
  │                                                                         │
  │  The rest buys the community coffee while we keep publishing.           │
  │  That is not a settlement offer. It is a demonstration of what          │
  │  money can't reach: the domain is the maximum Valve can obtain,         │
  │  and obtaining it obtains nothing. The referrals continue.              │
  │  The mirrors continue. Part 3 continues.                                │
  └─────────────────────────────────────────────────────────────────────────┘
┌─────────────────────────────────────────────────────────────────────────┐
  │  ONE ACTUAL RULE (yes, just one)                                        │
  │                                                                         │
  │  Access from OFAC-sanctioned jurisdictions is prohibited. That is a     │
  │  matter of territory and law — not of nationality and not of people.    │
  │  Changing your Steam region does not change your physical location      │
  │  or your legal status. No loopholes.                                    │
  └─────────────────────────────────────────────────────────────────────────┘