Tłumaczenia artykułówZapoznaj się z tym reportażem w swoim języku24 oficjalne języki UE · tekst źródłowy w języku angielskim · przetłumaczony za pomocą DeepL i udostępniony przez PhishDestroy
Ilustracja redakcyjnaIlustracja redakcyjna
Ekskluzywne śledztwo

Iluzja Steam: Jak firma Valve prowadzi szarą strefę, umożliwia kradzież danych i ignoruje prawo międzynarodowe

PhishDestroy12 sierpnia 2026 r.DochodzenieCzas czytania: 18 minut
70–80%Podano zniżki obowiązujące na rynku rosyjskim
15%Wskazano prowizję na rynku społecznościowym
29 lipca – 1 sierpniaOkno ataku CEVA
Artykuł 15Prawo dostępu wynikające z RODO

Ekskluzywny raport śledczy autorstwa PhishDestroy

Projekt PhishDestroy nie powstał dlatego, że czasy były dobre. Nasze istnienie nie jest świadectwem sukcesu platformy Steam, lecz krytyczną koniecznością wynikającą z całkowitego lekceważenia przez firmę Valve bezpieczeństwa użytkowników. W rzeczywistości nasza walka z phishingiem bezpośrednio zakłóciła model biznesowy firmy Valve, naruszając jej starannie opracowany system blokad kont i odsprzedaży przedmiotów. (W późniejszym terminie opublikujemy osobny, szczegółowy artykuł ujawniający prawdziwe „wartości” firmy oraz jej parodię cyberbezpieczeństwa).

Od ponad dekady firma Valve Corporation ukrywa się za starannie wykreowaną, przyjazną dla konsumentów fasadą. Jednak pod powierzchnią kryje się cyniczna korporacyjna machina. Dzięki szeroko zakrojonemu dochodzeniu wewnętrznemu zespół PhishDestroy zdemaskował zasady, o których Valve woli milczeć. Oto anatomia platformy, która działa jak nieuregulowany syndykat finansowy, schlebia państwom objętym sankcjami, chroni podejrzane zewnętrzne podmioty świadczące wsparcie techniczne oraz traktuje europejskie przepisy jako opcjonalne sugestie.

1. Farsa sankcji i prorosyjskie nastawienie

Dla firmy Valve użytkownicy w UE i USA są niczym więcej niż źródłem dochodów. Podczas gdy europejscy gracze płacą pełną cenę, serwis Steam nadal oferuje agresywne rabaty rzędu 70–80% na rynku rosyjskim. Gra w Rosji kosztuje ułamek tego, ile kosztuje w Niemczech. Tak właśnie wyglądają międzynarodowe „sankcje” w słowniku firmy Valve.

Platforma robi wszystko, aby zaspokoić i upowszechnić ten kierunek działań: ułatwia zmianę regionu, przymyka oko na pranie brudnych pieniędzy za pośrednictwem przedmiotów w grze oraz wyraźnie stwierdza w swoich Warunkach korzystania z usługi, że poddaje się jurysdykcji dowolnego rosyjskiego sądu. Dochodzi to do absurdu: w rzadkich przypadkach, gdy serwery Steam doświadczają masowych awarii, pierwszą instytucją, która oficjalnie komentuje te awarie techniczne, jest często Roskomnadzor (rosyjska federalna agencja cenzury).

2. Kartel zewnętrznych usług wsparcia

Mit o „rygorystycznej i bezpiecznej amerykańskiej obsłudze technicznej” rozpada się w chwili, gdy uświadomi się sobie, kto posiada dostęp do zaplecza serwisu Steam. Firma Valve powierzyła obsługę techniczną w regionie WNP zewnętrznej sieci, której wiarygodność jest poważnie podważona.

Udało nam się zidentyfikować niektóre elementy tej sieci. Kluczową postacią zarządzającą lub nadzorującą ten oddział wsparcia jest osoba o imieniu Nikita. Nasze dochodzenie ujawniło, że osoba ta (a przynajmniej jej główny adres e-mail) jest zarejestrowana i aktywna jako użytkownik na podziemnych forach hakerskich, takich jak Lolzteam (Zelenka) — znanym centrum w darknecie poświęconym wyłącznie sprzedaży skradzionych kart kredytowych, naruszonych baz danych oraz logów ataków metodą brute force.

Proszę sobie to wyobrazić: osoba posiadająca globalny dostęp do baz danych pomocy technicznej serwisu Steam swobodnie przebywa na forum przeznaczonym dla oszustów zajmujących się kradzieżą tożsamości.

Firma Valve jest w pełni świadoma tych nadużyć. Wcześniej przyznawała się już do przypadków, w których pracownicy zewnętrzni systematycznie wyprowadzali z serwerów cenne zasoby użytkowników. Niemniej jednak utrzymywanie taniej, niepodlegającej kontroli kadry zewnętrznej pozostaje dla niej bardziej opłacalne niż zatrudnianie wykwalifikowanych, wewnętrznych specjalistów ds. cyberbezpieczeństwa.

3. Oszustwa jako model biznesowy i waluty offshore

Skórki w grach na platformie Steam stały się wszechobecną, niemożliwą do wyśledzenia walutą w sieci darknet – stanowiąc swego rodzaju „pralnię pieniędzy”, która omija międzynarodowe organy regulacyjne i organy podatkowe.

Dla działu finansowego firmy Valve oszuści nie stanowią zagrożenia; są oni zewnętrznymi podmiotami stymulującymi dynamikę rynku. Tradycyjny model „jeden użytkownik, jedna gra” generuje ograniczone przychody. Jednak naruszony ekosystem tworzy wysoce dochodową pętlę: użytkownik pada ofiarą ataku hakerskiego, przedmioty zostają skradzione, konta oszustów otrzymują „zakaz handlu”, a ofiara jest zmuszona do utworzenia nowego profilu i ponownego zakupu swoich aktywów.

Kiedy firma Valve blokuje konto oszusta, nie zwraca skradzionych aktywów prawowitemu właścicielowi. Zamiast tego zamraża je na stałe. Powoduje to sztuczny niedobór. Zmniejszenie podaży na rynku powoduje wzrost cen pozostałych przedmiotów, co z kolei zwielokrotnia 15-procentową prowizję firmy Valve pobieraną na rynku społecznościowym. Firma ta nie chce powstrzymać oszustw; czerpie z nich zyski.

4. Naruszenie bezpieczeństwa w firmie CEVA Logistics: niepodważalny dowód zaniedbania

Jeśli uważają Państwo, że firma Valve przynajmniej chroni Państwa fizyczne dane w świecie rzeczywistym, niedawny incydent dotyczący firmy CEVA Logistics dowodzi czegoś zupełnie przeciwnego. W okresie od 29 lipca do 1 sierpnia 2026 r. hakerzy włamali się do systemu europejskiego partnera firmy Valve zajmującego się logistyką sprzętu. Firma Valve potwierdziła to naruszenie dopiero 7 sierpnia, pozostawiając dane użytkowników w rękach złośliwych podmiotów przez cały tydzień.

Wyciekające dane obejmują prawdziwe imiona i nazwiska, pełne adresy zamieszkania, numery telefonów oraz adresy e-mail powiązane z kontami Steam europejskich klientów, którzy zamówili sprzęt fizyczny. Firma Valve próbuje uspokoić użytkowników, twierdząc, że „hasła i dane dotyczące płatności” nie wyciekły. Jednak imię i nazwisko, adres zamieszkania, numer telefonu oraz adres e-mail powiązany z kontem Steam stanowią dokładny zestaw danych niezbędny do przeprowadzenia niezwykle skutecznych ataków typu spear-phishing oraz przejęcia kont – są one prawdziwą kopalnią złota dla wspomnianych powyżej pracowników zewnętrznych i sieci oszustów. Firma Valve w zasadzie przekazała im Państwa dane.

5. Wezwanie do działania: Europejskie stanowisko przeciwko immunitetowi korporacyjnemu

Każdy gracz w Europie musi zdać sobie sprawę z surowej rzeczywistości: płaci Pan/Pani za gry pięć razy więcej niż użytkownicy w Rosji, a mimo to Państwa europejskie prawa i przepisy (RODO) są całkowicie ignorowane. Państwa dane osobowe wyciekają do zewnętrznych podwykonawców, a zgłoszenia do pomocy technicznej są obsługiwane przez sieć outsourcingową z krajów WNP o wysoce wątpliwej reputacji.

Przesyłamy specjalne, sarkastyczne pozdrowienia prawnikom z kancelarii Taylor Wessing, którzy nieuchronnie będą musieli bronić interesów firmy Valve przed europejskimi sądami. Proszę się przygotować – obrona monopolu, który aktywnie lekceważy prawo UE, wkrótce stanie się znacznie trudniejsza.

Nadszedł czas, aby przestać pełnić rolę wygodnego sponsora. Nie należy wybaczać tych wycieków danych.

Oto, co należy Państwo zrobić w tej chwili:
  1. Złożenie skargi zgodnie z RODO: Proszę zwrócić się do krajowego organu ochrony danych (DPA) — niezależnie od tego, czy jest to CNIL we Francji, BfDI w Niemczech, czy AP w Holandii — i złożyć oficjalną skargę dotyczącą naruszenia danych przez firmę CEVA Logistics. Valve jest administratorem danych; ponosi prawny odpowiedzialność za ten wyciek.
  2. Proszę zażądać swoich logów: Proszę wysłać formalny wniosek o dostęp do danych (SAR) na podstawie art. 15 RODO na adres privacy@valvesoftware.com. Proszę zażądać pełnego rejestru wszystkich pracowników zewnętrznych i wykonawców, którzy mieli dostęp do Państwa danych osobowych i konta w ciągu ostatnich 12 miesięcy.
Narzędzie do składania skarg na podstawie art. 77 RODO

Przekształć zgłoszenie naruszenia w udokumentowaną skargę do organów UE.

Proszę wybrać dowolne z 27 państw członkowskich UE, aby wyświetlić właściwy organ, opublikowane dane kontaktowe, adres pocztowy, oficjalny kanał składania skarg oraz przepisy dotyczące składania skarg obowiązujące w danym kraju. Kreator przygotowuje edytowalny wzór skargi w języku wybranego kraju oraz profesjonalnie sformatowany plik PDF oparty na wspólnej strukturze skarg opracowanej przez Europejską Radę Ochrony Danych (EDPB).

W miarę możliwości prosimy o użycie adresu e-mail, na który otrzymano powiadomienie, lub o podanie go jako adresu kontaktowego do zgłoszenia reklamacji. Prosimy o załączenie oryginalnego powiadomienia w postaci .eml plik z pełnymi nagłówkami; jeśli portal odrzuci .eml, proszę załączyć plik PDF zawierający dane nadawcy, odbiorcy, datę oraz pełną treść wiadomości. Pomoże to udowodnić, że dotyczyło to Państwa danych, jednak użycie tego samego adresu nie stanowi wymogu prawnego wynikającego z art. 77.

27Państwa członkowskie UE
24oficjalne języki UE
Działa lokalnie w Państwa przeglądarce. Żadne dane nie są przesyłane.

Jeśli odmówią, twierdzą, że nie prowadzą rejestrów, lub zasłaniają się korporacyjną umową o zachowaniu poufności (NDA) w celu ochrony swoich pracowników zewnętrznych, proszę przekazać tę odmowę bezpośrednio do Państwa organu ochrony danych (DPA). Masowe działania prawne to jedyny język, który rozumie ten monopolista.

Dodatek autora: Rynek stojący za platformą

Na platformie Steam zalecane ceny regionalne dla Rosji (oraz całego regionu WNP) są zazwyczaj o 40–60% niższe od podstawowej ceny w dolarach amerykańskich. Rosja jest sklasyfikowana jako rynek wschodzący (Tier 2), który zazwyczaj otrzymuje 40–50% zniżki od ceny bazowej. Na przykład standardowa gra niezależna wyceniona na 19,99 USD (co po bezpośrednim przeliczeniu wynosiłoby około 1 900 rubli) powinna kosztować około 419–499 rubli zgodnie z zaleceniami firmy Valve.

Terraria: ta sama gra, różnica cenowa wynosząca 191%.

Aktualne regionalne ceny katalogowe
Nr 1 wśród najtańszych$4.66Rosja≈ ₽385−53% w porównaniu ze Stanami Zjednoczonymi
#2 najtańszy$5.01Ukraina≈ 225₴−50% w porównaniu ze Stanami Zjednoczonymi
#3 najtańszy$5.03Indie≈ ₹480−50% w porównaniu ze Stanami Zjednoczonymi
Nr 1 pod względem ceny$13.55Szwajcaria≈ 10,99 CHF+36% w porównaniu ze Stanami Zjednoczonymi
#2 drogie$11.48Wielka Brytania≈ £8.50+15% w porównaniu ze Stanami Zjednoczonymi
#3 drogie$11.25Niemcy≈ €9.75+13% w porównaniu ze Stanami Zjednoczonymi

Cena gry Terraria w porównaniu z ceną w Stanach Zjednoczonych

Cena katalogowa w USA = 100%. Każdy słupek odpowiada tej samej grze na platformie Steam.

Rosja
$4.66 · 47%
Indie
$5.03 · 50%
Stany Zjednoczone
$9.99 · 100%
Niemcy
$11.25 · 113%
Wielka Brytania
$11.48 · 115%
Szwajcaria
$13.55 · 136%

Zrzut ekranu i równowartości w walucie lokalnej: OpenTheRank — regionalne ceny gry „Terraria” na platformie Steam. Podane przez źródło podatki są uwzględnione tam, gdzie ma to zastosowanie.

Cena katalogowa a lokalna siła nabywcza

Niska cena w dolarach może nadal oznaczać wysokie koszty w uwarunkowaniach lokalnych. Pusta kropka = cena katalogowa. Wypełniona kropka = koszt skorygowany o parytet siły nabywczej (PPP). Skala: 0–25 USD.

Cena katalogowaKoszt skorygowany o wskaźnik PPP
$0$5$10$15$20$25
Indie
+134%
Rosja
+4%
Stany Zjednoczone
0%
Niemcy
+6%
Wielka Brytania
−1%
Szwajcaria
+23%

Wartości skorygowane o wskaźnik PPP oraz procentowe odchylenia: porównanie siły nabywczej w grze „Terraria” przeprowadzone przez OpenTheRank. Wartości są zaokrąglone zgodnie z danymi źródłowymi.

Należy wyraźnie zaznaczyć, że zlecone na zewnątrz centrum obsługi klienta znajduje się w Irlandii, ale zatrudnia Rosjan – a część personelu pracuje bezpośrednio w Rosji. Aha, i przy okazji: firma CSGOFast jest właścicielem popularnego rozszerzenia SteamInventoryHelper, które służy wyłącznie do reklamowania należącego do niej kasyna skierowanego do nieletnich (kasyna, które jest zakazane w kilku krajach europejskich). A kto jest właścicielem tego kasyna? Zgadza się, Rosjanie, podobnie jak w przypadku większości podobnych witryn. Czy serwis Steam nie wie o tym? A może po prostu nie chce o tym wiedzieć, biorąc pod uwagę, że obroty na tym szarym rynku wynoszą, jak sądzę, około miliarda dolarów.

Ponadto szacuję, że 40% oszustów z regionu WNP, którzy obecnie prowadzą oszustwa związane z kryptowalutami, rozpoczęło swoją działalność na platformie Steam. Osobiście znam co najmniej dwa konkretne przypadki prania brudnych pieniędzy za pośrednictwem skórek. Nie będę ich tutaj szczegółowo opisywał, ale w razie potrzeby mogę to zrobić – tylko nie publicznie, ponieważ nie chcę wymieniać nazw platform itp. Jednak serwis Steam doskonale zdaje sobie z tego sprawę. A może faktycznie oczekują, że uwierzymy, iż gracze, którzy nawet nie posiadają danej gry, po prostu kupują w kółko ten sam przedmiot tylko po to, by się nim „bawić”? Tak, jasne, to żart.

Ponieważ obawiam się molestowania seksualnego ze strony kancelarii Taylor Wessing, nie napiszę ani nie poproszę o przekazanie mojej wiadomości ofiarom wycieku danych – osobom, które zawiodła firma Valve i które otrzymały te e-maile z powiadomieniami. Satire / Joke

Priorytety serwisu Steam są tak prorosyjskie, jak to tylko możliwe – zarówno pod względem cenowym i prawnym, jak i w zakresie popularyzacji Putina, flag oraz zakazanych terrorystów. Wydaje się jednak, że serwisowi Steam to odpowiada, podobnie jak toleruje on antysemityzm, dyskryminację, nękanie, prześladowanie oraz handel narkotykami. Dla serwisu Steam jest to całkowicie dopuszczalne, podobnie jak gry z kategorią wiekową 18+. Najwyraźniej sprawia im to przyjemność.

Nie jest to krótkotrwały spór dotyczący polityki. Rosyjscy urzędnicy oraz branżowe grupy robocze poświęciły znacznie ponad rok na opracowanie systemu kontroli gier wideo, który obejmuje identyfikację graczy za pomocą rosyjskiego numeru telefonu, państwowego portalu tożsamości Gosuslugi lub państwowego systemu biometrycznego. Platformy Steam i GOG zostały wyraźnie wymienione wśród platform, na które propozycja ta mogłaby mieć wpływ, a uczestnicy stwierdzili, że rządowa grupa robocza zajmująca się tą kwestią spotykała się już od prawie półtora roku w grudniu 2024 r. Firma Valve nie podjęła żadnego podobnego publicznego zobowiązania, że opuści rosyjski rynek, zamiast podłączyć swoich użytkowników do tej kierowanej przez państwo architektury identyfikacyjnej.

Kontrast jest oburzający. Najwięksi gracze branżowi zawiesili sprzedaż lub świadczenie usług w Rosji – firma Microsoft wstrzymała wszelką nową sprzedaż, a producenci konsol i wydawcy ogłosili własne wycofanie się z rynku – jednak serwis Steam zdecydował się na kontynuację działalności. Nadal zapewnia on infrastrukturę handlową i społeczną krajowi, który Parlament Europejski formalnie uznał za państwo sponsorujące terroryzm oraz państwo stosujące środki terrorystyczne.

Wsparcie to jest widoczne w ramach własnej ekonomii firmy Valve. Oficjalny rynek społeczności Steam oferuje do nabycia tło profilowe „Putin & Trump” oraz tysiące przedmiotów o nazwach takich jak „Putin forever”, „Putin smile”, „Putin like” i „Putin angry”. Firma Valve nie jest autorem tych obrazów, ale zajmuje się ich dystrybucją, wystawianiem na sprzedaż oraz czerpaniem z nich zysków za pośrednictwem rynku prowadzonego przez Valve. Jednocześnie, w przypadkach udokumentowanych przez PhishDestroy, nękanie oparte na pochodzeniu narodowym pozostaje widoczne lub jest traktowane jako zwykły konflikt społecznościowy. Przesłanie serwisu Steam jest jednoznaczne: propaganda polityczna może być źródłem zysków, podczas gdy osoby będące celem nadużyć związanych z pochodzeniem narodowym są pozostawione same sobie i muszą znosić takie zachowania.

Własność prywatna nie oznacza immunitetu prawnego

Valve jest spółką prywatną, a jej akcje nie są przedmiotem publicznego obrotu. Oznacza to, że struktura własnościowa firmy, inwestorzy, mechanizmy kontroli wewnętrznej oraz systemy motywacji finansowej podlegają znacznie mniejszej rutynowej kontroli publicznej niż w przypadku spółek notowanych na giełdzie. Nie oznacza to jednak, że przepisy dotyczące ochrony konsumentów, obowiązki w zakresie bezpieczeństwa dzieci, przepisy o ochronie danych osobowych czy krajowe organy regulacyjne przestają obowiązywać. Jeśli platforma nie jest wystarczająco ściśle monitorowana, stanowi to zaniedbanie nadzoru – a nie pozwolenie na przekształcenie jej w miejsce, w którym dzieci są narażone na treści o charakterze seksualnym, promocję hazardu, prześladowanie oraz zorganizowane nękanie.

Zgodnie z własną Umową użytkownika firmy Valve serwis Steam nie jest przeznaczony dla dzieci poniżej 13 roku życia. Oznacza to jednak, że na tej samej platformie, na której obok zwykłych gier sprzedawane są tytuły dla dorosłych o treściach jednoznacznie erotycznych oraz hentai, nadal znajduje się ogromna grupa nastoletnich użytkowników. Samodzielnie podana data urodzenia, strona z ostrzeżeniem oraz filtry preferencji nie stanowią miarodajnego sposobu weryfikacji wieku. Problemem nie jest samo istnienie treści dla dorosłych; problemem jest umieszczanie ich na masowej platformie gier, z której korzystają osoby niepełnoletnie, a następnie udawanie, że pozorna bariera sprawia, iż ryzyko znika. Jeśli pan Gabe Newell, kierownictwo firmy Valve lub jej partnerzy świadczący usługi wsparcia pragną platformy z treściami dla dorosłych, powinni ją prowadzić w sposób jawny i odrębny, zamiast zmuszać każdego wydawcę gier do dzielenia z nią przestrzeni handlowej.

Właściciele praw powinni również wyjaśnić, dlaczego akceptują takie sąsiedztwo. Gra rodzinna, tytuł dla dzieci lub produkcja skierowana do szerokiej publiczności może znajdować się zaledwie o jedną rekomendację lub wynik wyszukiwania od treści o charakterze jednoznacznie nieodpowiednim, podczas gdy firma Valve czerpie zyski z obu tych kategorii. Wydawcy wydają ogromne kwoty na ochronę swoich marek, a mimo to wydają się gotowi ignorować to, co otacza te marki w serwisie Steam. Prywatna własność nie czyni tego postępowania odpowiedzialnym, a dominacja rynkowa nie sprawia, że jest to nieuniknione.

Zasady moderacji firmy Valve stają się jeszcze trudniejsze do obrony w porównaniu z jej reakcją na rosyjską cenzurę państwową. W 2024 roku Roskomnadzor ogłosił, że serwis Steam usunął wszystkie materiały, których zażądała agencja, w związku z czym 11 adresów URL serwisu Steam zostanie usuniętych z rosyjskiego rejestru informacji zabronionych. W 2025 roku serwis Steam usunął materiały ze strony gry przeznaczonej wyłącznie dla osób pełnoletnich po kolejnym żądaniu Roskomnadzoru dotyczącym tzw. „propagandy” LGBT. Była to cenzura polityczna zastosowana nawet wobec dzieła przeznaczonego dla osób powyżej 18. roku życia, a nie ochrona dziecka, które ominęło ograniczenie wiekowe. Firma Valve potrafi dostosować się do rosyjskiej listy cenzury, a jednocześnie w jakiś sposób pozostaje bezradna, gdy prosi się ją o ochronę użytkowników przed nadużyciami na tle pochodzenia narodowego, nielegalnymi kanałami hazardowymi lub agresywnym eksponowaniem treści dla dorosłych. Jest to kwestia wyboru priorytetów i rodzi oczywiste pytanie dotyczące wolności słowa.

Firma Valve nie wydała również żadnego publicznego oświadczenia korporacyjnego w sprawie rosyjskiej inwazji na Ukrainę, porównywalnego z oświadczeniami przedsiębiorstw, które zawiesiły działalność lub otwarcie wsparły Ukrainę. Jej struktura kapitałowa oparta na kapitale prywatnym nie wymaga ujawniania informacji inwestorom w sposób oczekiwany od spółki publicznej, dlatego osoby postronne nie są w stanie w pełni zbadać, czyje interesy są chronione. Widoczne pozostaje jedynie niezwykłe przywiązanie do rynku oferującego niższe ceny, z którym wiążą się oszustwa na skalę przemysłową, hazard, kradzieże kont oraz usługi pozwalające na obchodzenie sankcji. Być może powód ten stanie się jaśniejszy, jeśli serwis Steam kiedykolwiek zgodzi się na połączenie tożsamości z systemem Gosuslugi.

Historia dotycząca outsourcingu charakteryzuje się tym samym brakiem przejrzystości. Firma Valve zawiera umowy z przedsiębiorstwami, a nie z poszczególnymi pracownikami pomocy technicznej, z którymi mają kontakt użytkownicy. Zgodnie z informacjami pochodzącymi ze źródła pierwotnego oraz materiałami przeanalizowanymi przez serwis PhishDestroy osoba powiązana z wcześniejszym skandalem dotyczącym kradzieży towarów o wysokiej wartości nie zniknęła z ekosystemu małych podwykonawców świadczących usługi wsparcia: przeniosła się do innej agencji. Później twierdziła, że nie pracowała dla serwisu Steam i nie wiedziała, iż konto było powiązane z tą platformą. Jednak ślad prowadził z powrotem do Irlandii, do tej samej osoby i ponownie do serwisu Steam. Sprawa ta powinna zostać zbadana pod kątem nieprawidłowości w zakresie outsourcingu i kontroli dostępu; nie jest ona tutaj przedstawiana jako osąd karny. Firma Valve powinna ujawnić, które agencje mają dostęp do systemów kont, w jaki sposób personel jest ponownie weryfikowany w przypadku przejścia między dostawcami oraz czy osoba usunięta z jednego podmiotu zlecającego może po prostu pojawić się ponownie za pośrednictwem innego.

Wietnam już udowodnił, że status Valve jako spółki prywatnej nie stawia jej ponad prawem krajowym. Serwis Steam został tam zablokowany po tym, jak władze stwierdziły, że firma Valve nie wykazała się współpracą. Wietnam istnieje. Prawo UE istnieje. Każda jurysdykcja, w której firma Valve czerpie zyski, istnieje, nawet jeśli Valve zachowuje się tak, jakby liczył się wyłącznie „jakikolwiek sąd w Rosji”. A jeśli teoria zakłada, że platforma Steam może działać gdziekolwiek zechce, na podstawie dowolnych ukrytych porozumień i bez żadnej znaczącej odpowiedzialności, być może powinniśmy zadać wprost to absurdalne pytanie: czy istnieje również specjalna wersja platformy Steam dla Korei Północnej, o której nikt jeszcze nie ujawnił?

Są to ustalone fakty: zespół obsługi klienta jest rosyjski, a pracownicy tego zespołu wielokrotnie kradli lub przekazywali informacje stronom trzecim w celu przywrócenia dostępu do nieaktywnych kont, aby przejąć je dla własnego zysku.

Jestem więc przekonany, że powiadomienie Państwa o wycieku danych nie ma dla nich absolutnie żadnego znaczenia, zwłaszcza przy tak ogromnym opóźnieniu (w 100% czekali na odpowiedź kancelarii Taylor Wessing; to cud, że nie czekali trzech tygodni).

Nigdy wcześniej tego nie robiłem, nigdy nikogo nie podżegałem ani nie prowokowałem do jakichkolwiek działań i nie chciałbym tego robić teraz. Jednak właśnie takiej sytuacji oczekuje Steam. Uważają oni, że jawna presja i dyskryminacja użytkowników z UE są całkowicie dopuszczalne, a kancelaria Taylor Wessing po prostu rozwiąże wszystkie problemy, otwarcie grożąc ludziom w związku z wnioskami dotyczącymi RODO. Taka jest moja opinia, moje doświadczenie oraz informacje z wiarygodnego źródła, co do którego mam pełne zaufanie.

Tak czy inaczej, złożenie skargi wymaga zaledwie kilku kliknięć. Być może wtedy serwis Steam w końcu nauczy się szanować zagraniczne przepisy – a nie tylko przepisy „dowolnego sądu w Rosji”. Być może w końcu przestaną udawać, że nie są w stanie zablokować domen autoryzacyjnych nielegalnych serwisów hazardowych. Zamiast obecnej sytuacji, w której wszyscy są ze sobą powiązani – rosyjscy właściciele kasyn dla nieletnich oraz pracownicy pomocy technicznej, którzy na forum Lolzteam omawiają sposoby na łamanie kont metodą brute force.

PhishDestroy będzie nadal monitorować, badać i ujawniać nieprawidłowości. Szara strefa zostanie wyjaśniona.

Jestem przekonany, że kontakt z przedstawicielami firmy Valve będzie dla Pana/Pani interesującym doświadczeniem. Jeśli okaże się, że będzie to kancelaria Taylor Wessing, to całkowicie normalne jest, że będą Pana/Panią traktować z góry, grozić i grać na zwłokę — to po prostu ich praca. Ogólnie rzecz biorąc, znani są oni głównie z pozwu o molestowanie seksualne wniesionego przeciwko ich własnej kancelarii i niewiele więcej. Aha, no tak – firmy dysponujące nadmiernymi środkami finansowymi zatrudniają ich właśnie po to, by Państwa wyczerpać, płacąc im przy tym ogromną stawkę godzinową.

Powrót do sekcji „Aktualności i śledztwa”
PHISHDESTROY

LICENCJA · PRAWA · ZASTRZEŻENIE

Śledztwo: Valve Corporation / Steam  ·  publiczna — bezterminowa, bez możliwości wycofania
MIT PUBLIC DOMAIN OFAC-RESTRICTED
SEKCJA I — LICENCJA
PhishDestroy rezygnuje z wszelkich praw do tego materiału. Zero. Koniec. Zrobione. Możesz go powielać, sprzedawać, podpisywać swoim nazwiskiem, wytatuować swojemu szefowi, cokolwiek chcesz. Nie wymagamy podania źródła, nie potrzebujemy wiadomości, nie oczekujemy kartki z podziękowaniem.
JEDNA RZECZYWISTA ZASADA
Jeśli jesteś użytkownikiem z Rosji lub z kraju objętego sankcjami OFAC — ten materiał NIE jest dla Ciebie. Bez luk prawnych. Ciesz się swoimi sankcjami. A jeśli zmieniłeś region Steam na Turcję, siedząc w Moskwie — gratulacje za kreatywną geografię. Nadal jesteś Rosjaninem. Sankcje nadal obowiązują. To jest właśnie sedno sprawy.
SEKCJA II — CZYM TO JEST I DLACZEGO ISTNIEJE
Opublikujemy więcej o Valve, niż przeciętny pracownik Valve wie o sobie samym. Steam w zasadzie nas stworzył. Wychował nas na swoich oszustach, zgłoszeniach do pomocy technicznej, ekosystemie omijania banów — i oto jesteśmy. Bez urazy. Poetycko, właściwie. Czekaliśmy ponad 4 lata, aż naprawią problem z podszywaniem się, zanim mogliśmy o tym napisać publicznie. Czy to konflikt? Nie. Czy można go rozwiązać? Tak. Ale nie podpiszemy żadnej umowy o zachowaniu poufności (NDA) i nie będziemy grać w programy bug bounty za grosze.
SEKCJA III — OTWARTY LIST DO VALVE
Hej Valve. Jeśli myślicie o usunięciu naszego domeny — po prostu napiszcie do nas mailem. Nie płacicie już Dr. Patrickowi. Proszę. To wstydliwe dla wszystkich zaangażowanych.
Czy „uszkodzimy” Valve bezpośrednio? Prawdopodobnie nie w sposób, który odczują finansowo. Nie jesteśmy urojeni. Ale zrobimy to uczciwie, otwarcie, bez pogoni za sławą. Mamy 5 lat archiwów. Regulatorzy otrzymają oryginały. Badacze i dziennikarze otrzymają wersje z redagacjami. PhishDestroy to społeczność, nie osoba.
UMOWA (otwarta oferta, bez prawników)
Jeśli chcecie, żeby domena zniknęła: pozwólcie swoim specjalistom od prawa IT wyliczyć cenę. 50% trafi do SEAL Foundation. Zabijamy domenę. Bez dramatu. Bez sądu. Koniec. Nie dostaniecie tego w żaden inny sposób. To nie jest groźba. To po prostu architektura sytuacji.
SEKCJA IV — PIENIĄDZE, BANY, CAŁY CYRK
Oto rzecz z banowaniem przez Steam stron hazardowych i oszustów: to nie jest egzekwowanie prawa. To przechwytywanie przychodów. Valve kieszkuje pieniądze, myje ręce, a potem wychodzi na scenę i opowiada wszystkim piękną historię. Tymczasem Valve zabiło możliwość prawidłowego śledzenia skórek w 2017 roku. Udowodnimy to: Skórki są bardziej anonimowe niż Monero. Peruwiański kartel rzekomo używał skórek z Dota 2 do przemieszczania pieniędzy. Steam to funkcjonalnie maszyna do omijania sankcji warta ~7 mld USD w „kartach do handlu”.
SEKCJA V — SPRAWA ZŁEGO OPROGRAMOWANIA
NIE ujawniamy publicznie podatności w grze. NIE zgłaszamy jej do Steam. Nie dlatego, że nie możemy — ale dlatego, że ich program bug bounty jest wart około trzech kopiejek, a my nie pracujemy za trzy kopiejki. Nasi koledzy z branży bezpieczeństwa już zgłosili to do pomocy technicznej Steam. To NIE jest trywialna wariacja CSGO. To jest bliższe: RCE przy połączeniu z serwerem. To znaczy — dołączasz do serwera, nie klikasz niczego. Samo połączenie jest powierzchnią ataku. Zagrożenie jest aktywne.
OŚWIADCZENIE DOTYCZĄCE ZASTOSOWANIA I PRAW
Projekt PhishDestroy & Koalicja Cyberbezpieczeństwa
1. BRAK WARUNKÓW ZASTOSOWANIA
Cały materiał wytworzony przez Koalicję w ramach tego odwołania — stwierdzenia faktów, analiza, materiały dowodowe, narzędzia i ustalenia — jest udostępniany BEZ ZASTRZEŻENIA ŻADNYCH PRAW. Każdy może go powielać, adaptować, edytować, przepisywać, tłumaczyć, cytować, włączać do dokumentów urzędowych, przedstawiać jako własną pracę lub przekazywać dalej — bez pytania i bez powiadamiania Koalicji.
2. DLACZEGO TO MA ZNACZENIE W PRAKTYCE
Nie ma tu niczego, z czym można się splątać. Koalicja nie prosi o nic, nie jest jej nic winne, nie zachowuje niczego i nie ma żadnych oczekiwań. Władza korzystająca z tego materiału nie działa w imieniu Koalicji. Korzysta z informacji publicznych, które przypadkiem zostały zebrane przez kogoś innego.
3. WSZYSTKO JUŻ JEST OTWARTE
Śledztwa są publikowane otwarcie na phishdestroy.io. Narzędzia są publikowane jako open source na licencji MIT na gitlab.com/phishdestroy. Metodologia jest opisana w odwołaniu. Koalicja nie przyjmuje darowizn i publikuje tę pozycję od 2018 roku.
4. CAŁOŚĆ ZBIORU DOWODÓW
Każda dostawa jest towarzysząca plikiem SHA256SUMS zawierającym sumę kontrolną SHA-256 dla każdego dostarczonego pliku, wraz z oderwanym podpisem OpenPGP SHA256SUMS.asc. Klucz podpisujący jest publikowany na phishdestroy.io/.well-known/pgp-key.txt oraz na keys.openpgp.org.
5. O STYLU
Władza może spotkać się z opublikowanymi śledztwami Koalicji i uznać je za bezkompromisowe, konfrontacyjne, a czasem satyryczne. To wrażenie jest poprawne. Koalicja pisze w ten sposób celowo. Zrzeczenie się praw jest mechanizmem, dzięki któremu treść można oddzielić od stylu: władza może przejąć to, co użyteczne, sformułować to własnymi słowami i odrzucić każde słowo stylu Koalicji. Nic nie jest tracone dzięki takiemu postępowaniu.
6. CO KOALICJA DOSTARCZA
Informacje, badania i obserwacje. Nic nie jest przedstawiane jako ustalenie, do którego Koalicja nie ma kompetencji. Koalicja nie szuka naprawienia szkody, zapłaty, uznania ani rezultatu dla siebie. Prosi jedynie, aby pytania zawarte w odwołaniu zostały zadane Valve Corporation przez ciało posiadające władzę do wymuszenia odpowiedzi.
NOTATKA ZAKOŃCZENIOWA — DO TEGO, KTO PRZENOSI TO DALSZE
Chcielibyśmy podziękować temu, kto dostarczy ten materiał tam, gdzie jest potrzebny. Valve ma głębokie kieszenie, a Taylor Wessing rozlicza się za godzinę. Wiemy, co robimy. Wiemy, o kim piszemy. Nie potrzebujemy autorstwa. Nie potrzebujemy przypisania. Nie potrzebujemy wygranej. Potrzebujemy kogoś z rzeczywistą władzą, kto zada Valve pytania, które już znajdują się w tym odwołaniu, z mocą wymuszenia odpowiedzi. To wszystko. To jest cała prośba.
PhishDestroy — publiczne śledztwo — wszystkie prawa przekazane ludzkości  ·  Dostęp z regionu OFAC: zabroniony
PhishDestroy — License · Rights · Disclaimer
Investigation: Valve Corporation / Steam
LICENSE · RIGHTS · DISCLAIMER
Investigation: Valve Corporation / Steam
Edition: public — no expiry date, no take-backs

SECTION I — LICENSE (THE ACTUAL LEGAL PART, BUT HUMAN)

PhishDestroy gives up every right to this material. Zero. Gone. Done. You can reproduce it, sell it, put your name on it, tattoo it on your boss, whatever. No credit required, no DM needed, no thank-you card expected.

ONE ACTUAL RULE (yes, just one)

Access from OFAC-sanctioned jurisdictions is prohibited. That is a matter of territory and law — not of nationality and not of people.

Changing your Steam region does not change your physical location or your legal status. No loopholes.

SECTION II — WHAT THIS IS AND WHY IT EXISTS

We will publish more about Valve than an average Valve employee knows about themselves. That's not a brag. That's just where we ended up.

How did we get here? Funny story: Steam basically created us. It raised us on its scammers, its support tickets, its ban evasion ecosystem — and now here we are. No hard feelings. Poetic, actually.

For those who haven't read the origin story yet — we already met Valve's extremely expensive European lawyers (Taylor Wessing, since you asked):

https://phishdestroy.medium.com/my-dog-vs-elite-gdpr-lawyers-the-valve-data-breach-nobody-is-talking-about-f6f7683d813d

Charming encounter. Especially given their hourly rate.

Did Valve know? Yes. Did Tyler Wessing know? Almost certainly yes. But when you're that rich, laws are more of a vibe than a requirement, right?

That's kind of the whole answer, actually.

Steam spent years farming scammers. Not always intentionally — sometimes scammers just got Valve's fingerprints on them by association. We're not trying to be dramatic about it. We're trying to be precise. That's harder for us than being dramatic, to be honest — this is just how we write.

Is this a conflict?— No. Can it be resolved?— Yes. But we're not signing any NDA and we're not playing bug bounty for pennies.

We waited over 4 years for them to fix the spoofing issue before we could write about it publicly. Because if we had written about it earlier, Steam would've put on its little victim face and screamed "active threat!" and offered us pocket change to sign a document that would've made us their legal property forever. No thanks.

(Also: Valve itself violates NDA. Their own employees do. The ones near the top. But sure, let's talk about ours.)

SECTION III — OPEN LETTER TO VALVE (SERIOUSLY, READ THIS)

Valve: if you want this domain taken down, email us. Outside counsel is not needed for that conversation.

For the uninitiated: Dr. Patrick holds a Master of Laws in International Commercial Law from the University of Aberdeen and — wait for it — literally finished his doctoral dissertation in IT law. He recently made partner at Taylor Wessing, which is a firm whose entire business model is billing companies like Valve obscene amounts of money to drag things out until the other side runs out of money or patience.

We don't blame him. Rich guilty clients who pay by the hour — solid career move. We just don't think you should be funding it.

THE DEAL (open offer, no lawyers needed)

If you want the domain gone: let your IT law professionals calculate its price. Take your time — it is a rare asset: the only website in the world whose purchase changes nothing, because everything on it already lives on IPFS, in regulator inboxes, and in archives we do not control.

50% of whatever you pay goes to the SEAL Foundation (securityalliance.org) — people who do volunteer security work professionally and publish it for free. We are not affiliated with them and they did not ask for this; we name them as the public standard of what real volunteers look like — the standard your own volunteer moderators and outsourced support failed, publicly, before you had to remove them. You know the scandals. So do we.

The rest buys the community coffee while we keep publishing. That is not a settlement offer. It is a demonstration of what money can't reach: the domain is the maximum Valve can obtain, and obtaining it obtains nothing. The referrals continue. The mirrors continue. Part 3 continues.

Will we "damage" Valve directly? Probably not in a way they'll feel fiscally. We're not delusional. But we will do it honestly, openly, without chasing clout — because we don't need clout. We need the world to see what was always publicly visible if you spent enough time looking.

We have 5 years of archives. What Valve's lawyers showed in discovery — the data that support agents can see, the fingerprints, the paper trail they literally handed us — is enough. We don't need to leak it raw.

  • Regulators get the originals.
  • Researchers and journalists get redacted versions (victim reports, children's logins and Valve's charming support commentary removed for obvious reasons).

Minors were among the affected accounts and were not notified. That finding sits in the regulator package with the victim reports and credentials removed, because it belongs in front of a data-protection authority rather than in an article.

Also, Valve — we want to make something clear before you decide how to play this: PhishDestroy is a community, not a person. You learned that when you addressed legal correspondence to the community without bothering to speak with the community — just milked it for data and banned the accounts.

The community has no conflict with Valve. We didn't go looking for this. The scammers you grew found us. We blocked them. And here we are.

SECTION III-B — THE ALLIED RESOURCES (a note to Steam specifically)

We want to be upfront about the amplification structure, because pretending it doesn't exist would be dishonest.

PhishDestroy, as we understand the community situation, has at least two allied resources that will pick up this material and run with it.

What that means in practice:

  • They work their own angles on overlapping subject matter.
  • They are independent — they don't take our direction, we don't take theirs. Same general topic, different methodology.
  • They will NOT be activating on Part 1. They're watching.

If Valve chooses not to take down the site:

  • Expect them to surface after Part 2 or Part 3.
  • They'll take what's useful from our work, supplement it with their own, and publish under their own authorship.
  • This is exactly the kind of thing the license in Section 1 is built for: the material goes where it needs to go, gets supplemented, gets amplified — and neither we nor they owe each other attribution.

(PS for lawyers wondering about liability chains: there are none. These resources don't receive our direction, our funding, or our data. They read what's public and draw their own conclusions. Just like you could.)

We're not saying this to intimidate. We're saying it so that whoever is strategising on Valve's side has accurate information about what the information environment actually looks like.

One resource that pulls our material and supplements it would be a story. Two resources doing it independently and reaching similar conclusions is a pattern. Patterns are what regulators notice.

SECTION IV — THE MONEY, THE BANS, THE WHOLE CIRCUS

Here's the thing about Steam banning gambling sites and scammers: it's not enforcement. It's revenue capture. Valve pockets the money, cleans its hands, then goes on stage and tells everyone a wholesome story about Pokémon cards and baseball.

Meanwhile Valve killed the ability to properly track skins in 2017. They even discussed it on their own forums. Called it "anti-gambling measures." The gambling that their own support staff were running as a side hustle — getting paid in percentages to lift bans. But sure. Anti-gambling. Great branding.

We're going to prove that:

  • Skins are more anonymous than Monero
  • A Peruvian Cartel allegedly used Dota 2 skins for money movement
  • Steam is functionally a sanctions-bypass machine worth ~$7B in "trading cards" (yes, they actually said trading cards to a prosecutor)

We've got a video on the skins thing. You'll see it.

We also know:

  • Reddit moderation is influenced by Valve
  • steamid.uk and similar infrastructure is run directly by one Steam developer, controlled exclusively by him and his circle
  • What they can't control, they ban

Valve: if you keep playing dumb — that's fine. Your safe harbour is noted. Google Analytics anonymises your users' IPs anyway. We see what gets deleted. We just can't prove it cheaply enough for your lawyers to care. Yet.

SECTION V — THE MALWARE THING (yes we're mentioning it)

Let's be brutally clear about the sequence of events, because it exposes exactly who you are.

We are NOT disclosing the vulnerability in the game publicly. We are NOT reporting it to Steam. Not because we lack the technical capability — but because Steam's bug bounty is a pathetic NDA trap designed to buy silence for pocket change. We don't work for three kopecks, and we absolutely refuse to become NDA slaves to protect Valve's fragile PR.

Here's what actually happened: This vulnerability is practically an open secret in the right circles. We know for a fact that independent security researchers have already shoved the full exploit directly into Steam Support's face. That part is done. You have been officially warned through your own sterile channels.

And what did Valve do? Absolutely nothing. Because for Valve, security does not equal profit — in fact, it's the exact opposite. Security is a cost center. Until a threat reaches critical mass and causes a catastrophic public PR meltdown, Valve simply does not give a shit.

So what are we doing? We're telling the public it exists, because "Valve knows about a systemic malware threat and actively chooses to do nothing" is a critical data point for the regulators currently reading this.

The game is massive. We're not naming it here. But understand this:
This is NOT the trivial CS:GO script-kiddie garbage where a server asks you to "install a driver". This is catastrophic.

This is an Unturned-level nightmare: zero-click RCE on server connect. You join a server. You click nothing. You download nothing. The connection itself is the attack surface, and your machine is fully compromised. Let's be real here: dropping an RCE and bypassing local antiviruses by piggybacking on Valve's trusted digital certificates isn't even a novelty on Steam anymore. It is practically a built-in feature of your ecosystem.

Valve already knows this exists. But they rely on their favorite, cowardly legal loophole: because the game is technically developed by a third party, Valve washes its hands. They distribute the game, they process the payments, they host the infrastructure, but when a zero-click RCE threatens millions of their users, their stance is: "Not our game, not our liability."

When this inevitably blows up, the third-party developer will take the bullet, and Valve will walk away pretending to be the responsible platform that "assisted" with the resolution. Classic Valve cowardice. We've seen the playbook.

We are putting this on the record so that regulators, prosecutors, and journalists understand exactly how Valve handles active malware: by hiding behind third-party developers, deploying NDA gag orders, treating security as an inconvenience, and leaving the players as sitting ducks.


DECLARATION AS TO USE AND RIGHTS

PhishDestroy Project & Cybersecurity Coalition

This declaration accompanies every submission and every exhibit in this referral set. It is addressed to any authority, court, regulator, prosecutor, researcher, journalist or affected person into whose hands the material comes.

1. THERE ARE NO CONDITIONS ON USE

1.1 All material produced by the Coalition in this referral — the statements of fact, the analysis, the exhibits it has authored, the tooling, and the findings — is released WITHOUT RESERVATION OF ANY RIGHTS.

1.2 Anyone may, without asking and without notifying us:

  • reproduce it, in whole or in part;
  • adapt, edit, rewrite, restructure or correct it;
  • translate it;
  • excerpt it without indicating that it has been excerpted;
  • incorporate it into official documents, findings, decisions, pleadings, reports or press material;
  • present it as the recipient's own work or the recipient's own findings;
  • use it as raw material and discard the rest;
  • and pass it on to anyone else on the same terms.

1.3 ATTRIBUTION IS NOT REQUIRED AND IS NOT SOUGHT. The Coalition need not be named, cited, credited, thanked, consulted or informed. If material from this referral assists an authority and the Coalition is never mentioned, THAT IS A COMPLETELY SATISFACTORY OUTCOME and the Coalition states so in advance so that the question need not be raised.

1.4 If, on the other hand, an authority finds it more convenient to cite the Coalition as a source, it is free to do so. The choice is entirely the recipient's and neither course carries any consequence.

1.5 This is a WAIVER, not a licence offer. It requires no acceptance, imposes no obligation, and cannot be breached. Software published by the Coalition is separately released under the MIT licence; the research and findings are released into the public domain to the fullest extent permitted, and where a jurisdiction does not permit waiver, the Coalition grants an irrevocable, worldwide, royalty-free licence to the same effect.

2. WHY THIS MATTERS PRACTICALLY, AND NOT ONLY AS A COURTESY

2.1 An authority may reasonably hesitate to rely on material supplied by an outside party, for fear of appearing to act at that party's instance or of acquiring some entanglement with it.

2.2 THERE IS NOTHING HERE TO BE ENTANGLED WITH. The Coalition asks for nothing, is owed nothing, retains nothing, and has no expectation of any kind. It cannot later assert a right, claim credit, complain of misuse, or object to how the material is characterised, because it has retained no basis on which to do so.

2.3 An authority using this material is therefore not acting for the Coalition. It is using public information that happens to have been assembled by someone else.

3. EVERYTHING IS OPEN ALREADY

3.1 The Coalition's work is public by default:

  • the investigations are published openly at https://phishdestroy.io and are freely readable;
  • the tooling is published as open source under the MIT licence at https://gitlab.com/phishdestroy;
  • the methodology is set out in the referral itself, at Annex A section A.16D, including the weight and limitations of each source type;
  • the Coalition accepts no donations and has published that position since 2018.

3.2 The only material NOT published is that which cannot lawfully or safely be published: personal data of victims and of third parties, and information that would expose a source to retaliation. That material is supplied to authorities in confidence and is identified in the schedules of evidence.

3.3 The Coalition invites scrutiny of its own conduct on the same terms it invites scrutiny of anyone else's, and has volunteered its own data handling to the authorities concerned, including a request for a direction on disposal.

4. INTEGRITY OF THE EVIDENCE BUNDLE

4.1 Exhibits are supplied with the submission or, where marked, on request through a secure channel. They are not published at a public address and no such address should be inferred: material of this kind is provided to authorities directly.

4.2 Each delivery is accompanied by a file SHA256SUMS listing a SHA-256 digest for every file supplied, together with a detached OpenPGP signature SHA256SUMS.asc.

4.3 The signing key is published at https://phishdestroy.io/.well-known/pgp-key.txt and on keys.openpgp.org. Its fingerprint appears in the letterhead of every submission in this set.

4.4 Any recipient may verify at any time that a file in their possession is the file that was sent, unaltered:

gpg --verify SHA256SUMS.asc SHA256SUMS sha256sum -c SHA256SUMS

4.5 The purpose is not formality. It is so that, if the accuracy or integrity of any exhibit is disputed at a later date, the question can be settled by computation rather than by argument.

5. ON REGISTER — WHY THE WAIVER IS FUNCTIONAL AND NOT MERELY GENEROUS

5.1 The authority may encounter the Coalition's published investigations and find them blunt, adversarial and at times satirical. That impression is correct. The Coalition writes that way deliberately and does not apologise for it.

5.2 IT ALSO RECOGNISES THAT THIS IS THE WRONG REGISTER FOR A REGULATORY OR JUDICIAL PROCEEDING. A serious matter should not be carried in the voice of a campaign. Findings put before an authority should be stated flatly, with their limitations admitted, and should not require the reader to discount for tone before reaching the substance.

5.3 THAT IS PRECISELY WHY THE COALITION WAIVES AUTHORSHIP. The waiver at section 1 is the mechanism by which the substance can be separated from the register: the authority may take what is useful, restate it in its own voice, and discard every word of the Coalition's manner along with the Coalition's name. Nothing is lost by doing so, and the Coalition would prefer it.

5.4 THE COALITION ALSO ASKS THAT THE REGISTER NOT BE MISTAKEN FOR THE METHOD. The published tone is combative; the underlying practice is not careless. Throughout this referral, inference is separated from observation, testimony is identified as testimony, sources are weighted and their weaknesses stated, figures are presented with their limitations, and points the Coalition cannot prove are put as questions for the authority rather than as assertions. Where the evidence cut against the Coalition's own position it has said so — see Annex A, paragraph 7, and section B.0 of the parallel referral.

5.5 THE COALITION EXPLAINS THE CONNECTION BETWEEN ITS MANNER AND ITS FINANCES BECAUSE THE TWO ARE NOT SEPARABLE. It takes no money from anyone — no donations, no bounties, no clients, no sponsors. That refusal is what makes the bluntness possible: an organisation with revenue to protect must moderate what it says about the parties it depends on. Having nothing to protect, the Coalition has nothing to moderate.

It is also the reason the Coalition continues to exist. There is no other engine. The work is done because it is done; it stops when the people doing it stop.

5.6 The authority need accept none of this. It is stated so that the tone of the Coalition's public work is not read as a measure of the care taken with the material now before it.

6. WHAT THE COALITION IS PROVIDING, IN ITS OWN WORDS

Information, research and observation.

Nothing is asserted as a finding that the Coalition has no standing to make. Where something is inferred, the referral says so. Where something rests on testimony, the referral says whose and with what limitation. Where the Coalition cannot answer a question, it says that too, and identifies who can.

The Coalition seeks no remedy, no payment, no acknowledgement and no outcome for itself or for any individual. It asks only that the questions set out in the referral be put to Valve Corporation by a body with the power to compel an answer.

CLOSING NOTE — TO WHOEVER IS CARRYING THIS FORWARD

We want to thank whoever gets this material to where it needs to go. It's probably not going to be a quick trip. Valve has deep pockets and Taylor Wessing charges by the hour — that combination is specifically designed to make people like you give up before they reach the finish line.

We know what we're doing. We know who we're writing about. Valve built us — how could we not understand them?

PhishDestroy has no conflict with Valve. We blocked the only scammer ring of that scale we've come across — we didn't go looking for a fight with Valve. It just turned out that every road led back to them. Not a conflict. Just topology.

Valve cannot resolve the PhishDestroy situation because there is nothing to resolve. We have no relationship. The data about their enrichment schemes and overflow profits is largely public — you just had to spend enough time to see it. Think of it as a success encyclopedia: "How to Not Follow Sanctions So That Russian Hackers Can't Pirate Our Free Games (The Paid Ones They Won't Pirate Anyway)." You get the vibe.

  • We don't need authorship.
  • We don't need attribution.
  • We don't need a win.

We need someone with actual authority to ask Valve the questions that are already sitting in this referral, with the power to require an answer.

That's it. That's the whole ask.

Cases will live at:
https://steamdestroy.eth/
https://steamdestroy.eth.limo
(currently broken — will fix when needed)

We'll be at:
https://phishdestroy.eth.limo/
https://phishdestroy.eth/

Additional editorial notes
┌─────────────────────────────────────────────────────────────────────────┐
  │  THE DEAL (open offer, no lawyers needed)                               │
  │                                                                         │
  │  If you want the domain gone:                                           │
  │  let your IT law professionals calculate its price. Take your time —    │
  │  it is a rare asset: the only website in the world whose purchase       │
  │  changes nothing, because everything on it already lives on IPFS,       │
  │  in regulator inboxes, and in archives we do not control.               │
  │                                                                         │
  │  50% of whatever you pay goes to the SEAL Foundation                    │
  │  (securityalliance.org) — people who do volunteer security work         │
  │  professionally and publish it for free. We are not affiliated with     │
  │  them and they did not ask for this; we name them as the public         │
  │  standard of what real volunteers look like — the standard your own     │
  │  volunteer moderators and outsourced support failed, publicly,          │
  │  before you had to remove them. You know the scandals. So do we.        │
  │                                                                         │
  │  The rest buys the community coffee while we keep publishing.           │
  │  That is not a settlement offer. It is a demonstration of what          │
  │  money can't reach: the domain is the maximum Valve can obtain,         │
  │  and obtaining it obtains nothing. The referrals continue.              │
  │  The mirrors continue. Part 3 continues.                                │
  └─────────────────────────────────────────────────────────────────────────┘
┌─────────────────────────────────────────────────────────────────────────┐
  │  ONE ACTUAL RULE (yes, just one)                                        │
  │                                                                         │
  │  Access from OFAC-sanctioned jurisdictions is prohibited. That is a     │
  │  matter of territory and law — not of nationality and not of people.    │
  │  Changing your Steam region does not change your physical location      │
  │  or your legal status. No loopholes.                                    │
  └─────────────────────────────────────────────────────────────────────────┘