Draf Kerja Belum tanggal 14 Oktober — tapi kami sudah mulai menerbitkan. Anggap saja ini sebagai draf. Versi lengkap yang dilengkapi terjemahan dan dokumen pengajuan regulasi telah diterbitkan 14 Oktober 2026. — sampai versi final dirilis Baca manifesto ▾

Kami tidak menerbitkan satu laporan investigasi saja. Kami membagi pekerjaan berskala besar kami menjadi tiga vektor terpisah — tiga jalur yang berbeda, masing-masing dengan bentuk, audiens, dan standar pembuktiannya sendiri. Apa yang Anda baca saat ini adalah salah satunya. Ini adalah draf kerja. Beberapa fakta di sini akan kami bantah sendiri dan buktikan sebaliknya — termasuk peristiwa tahun 2023 dan hubungan-hubungan tertentu yang akan kami dokumentasikan secara lengkap. Kami membiarkan materi ini apa adanya agar Anda dapat memverifikasinya dan menarik kesimpulan sendiri.

Pada tanggal 14 Oktober 2026, versi final — beserta terjemahannya — akan diserahkan secara bersamaan kepada maksimal sepuluh badan pengatur. Kami yakin mereka akan menilai bahwa karya kami, yang sepenuhnya disusun berdasarkan sumber-sumber publik dengan landasan bukti yang terdokumentasi, layak untuk diperhatikan.

Kami menegaskan

Ketentuan Layanan Steam bukanlah perjanjian pengguna. Ketentuan tersebut merupakan benteng hukum yang dibangun untuk melindungi Valve — dari pihak regulator, dari pengguna yang diblokir secara tidak sah, serta dari korban pencurian yang diberi tahu bahwa tidak ada jalur banding dan tidak ada proses hukum.

Kami menegaskan

Steam berpendapat bahwa hukum dapat dibeli dengan menyewa pengacara yang bayarannya cukup mahal untuk memalsukan bukti. Kami telah mendokumentasikan apa yang dilakukan para pengacara tersebut terhadap barang bukti tersebut.

Kami menegaskan

Steam tidak sekadar mentoleransi otomatisasi. Perusahaan ini merilis pustaka, API, serta infrastruktur sesi — seperangkat alat teknis lengkap yang diperlukan untuk mengoperasikan bot farm dalam skala besar. Ekosistem otomatisasi ini dibangun berdasarkan hasil rekayasa Valve sendiri, yang didistribusikan dengan nama yang berbeda.

Kami menegaskan

Perjanjian Pelanggan milik Steam secara eksplisit melarang otomatisasi komersial dan pasar pihak ketiga. Setiap pasar skin dan operasi perjudian beroperasi sepanjang sejarah Steam — menggunakan API Valve, sistem sesi Valve, dan relai OpenID Valve. Steam bukanlah korban dari ekosistem ini. Steam adalah arsiteknya.

Kami menegaskan

Setiap kasus pencurian, setiap penyalahgunaan persediaan, setiap penipuan berbasis API di platform ini — akar permasalahannya terletak pada arsitektur Steam itu sendiri, serta strategi yang disengaja untuk menumbuhkan ketergantungan pada pihak ketiga. Ini bukan kelalaian. Ini memang dirancang demikian.

Kami menegaskan

Penutupan OPSkins dan tindakan-tindakan lain yang ditujukan terhadap platform-platform "ilegal" bukanlah tindakan penegakan hukum. Tindakan-tindakan tersebut merupakan operasi persaingan yang dilakukan melalui aparatur hukum Valve — demi kepentingan platform-platform "ilegal" lainnya yang tetap luput dari tindakan.

Kami menegaskan

Model bisnis Steam — tanpa iklan, tanpa pendapatan langsung dari pasar sekunder — secara struktural bergantung pada platform-platform yang dinyatakan ilegal dalam Ketentuan Layanan (TOS) mereka sendiri. Kami menangani hal ini sebagai analis data yang bekerja dengan kumpulan data besar. Kami tidak mengikuti jejak yang telah ditentukan sebelumnya. Kami memverifikasi klaim-klaim yang diajukan oleh pihak lain. Ketergantungannya terlihat dari angka-angka tersebut.

Kami menegaskan

Setiap penipuan penggantian penawaran, setiap penipuan API yang tercatat hingga Januari 2026 — seluruh tanggung jawab ada pada Valve. Alat pihak ketiga yang dikembangkan untuk Steam telah menerapkan langkah-langkah perlindungan verifikasi transaksi yang Valve, yang memiliki sumber daya jauh lebih besar, memilih untuk tidak meluncurkannya. Perjudian ditindak ketika regulator menyadarinya. Penipuan tidak — karena memperbaikinya mengharuskan Valve mengakui bahwa kerentanan tersebut bersifat arsitektural dan selalu menjadi tanggung jawab mereka. Justru para pengguna yang disalahkan.

Kami menegaskan

Steam membangun browser di dalam kliennya sendiri — didorong oleh kebutuhan pengumpulan data telemetri, bukan demi keamanan pengguna. Perangkat lunak antivirus tidak dapat beroperasi di dalamnya. Perlindungan malware Chrome tidak dapat menjangkaunya. Filter Tautan milik Steam — daftar blokir yang dikendalikan oleh Valve — kami mengujinya menggunakan dataset phishing publik. Hampir tidak ada domain phishing aktif Steam yang muncul dalam daftar tersebut. Sebuah kampanye phishing Steam akan tetap aktif selama domain tersebut masih ada.

Kami menegaskan

Menyelesaikan masalah ini dengan pengacara yang memiliki jadwal golf yang sama mungkin akan berhasil di satu yurisdiksi. Kami tidak sedang membicarakan satu negara saja. Kita sedang membicarakan setiap negara tempat Steam beroperasi dan di mana Valve menempatkan kepentingan finansialnya di atas — dan dalam praktiknya, menggantikan — keselamatan penggunanya dan aset mereka.

Kami menegaskan

Kita melihat apa yang dilakukan oleh Steam dan para pengacaranya — memperdebatkan hal-hal sepele yang tidak penting di hadapan audiens yang mereka anggap tidak akan memahaminya. Kami telah menyediakan pemahaman tersebut. Pemahaman ini sepenuhnya disusun dari sumber-sumber publik, dengan rantai bukti yang terdokumentasi — dan dapat digunakan oleh pihak regulator untuk melawan perusahaan yang secara terang-terangan berbohong.

Kami menegaskan

CS2. Dota 2. Esports berskala besar. Tak satu pun dari semuanya ini dapat menjangkau audiensnya saat ini tanpa ekonomi skin — dan ekonomi skin tidak dapat berfungsi tanpa pasar komersial pihak ketiga yang secara eksplisit dilarang dalam Ketentuan Layanan (TOS) Steam. Hilangkan ekosistem konten, budaya membuka kotak, tim yang disponsori, serta likuiditas pasar sekunder: dua waralaba paling berharga milik Valve akan kehilangan audiens yang menopang keberadaannya. Ekonomi Valve yang disebut ilegal adalah ekonomi Valve yang menjadi landasannya.

Kami menegaskan

Valve memenuhi permintaan dari otoritas negara Rusia. Valve memenuhi permintaan dari otoritas negara Tiongkok. Ini adalah pengakuan mereka sendiri. Petugas dukungan yang memiliki akses internal dapat membaca, mengekspor, dan mentransfer data akun terperinci tanpa pengawasan eksternal. Kasus-kasus peretasan akun bernilai tinggi yang terdokumentasi pada tahun 2023 melibatkan akses dukungan yang diretas untuk mengalirkan aset ke pihak luar. Valve terus menegakkan hak-hak hukumnya di Federasi Rusia dan mengajukan pemberitahuan praperadilan di wilayah Rusia.

Kami menegaskan

Kami mengetahui sebagian besar identitas di balik platform-platform komersial besar yang beroperasi di lingkaran Steam. Kami mengetahui kewarganegaraan mereka. Gambaran utuhnya mulai terungkap. Kami tidak memperkirakan hal itu akan memakan waktu tujuh tahun.

IPENELITIAN AKADEMIK

Taylor Wessing & Dr. Patrick

Bukan kami yang memulai perselisihan ini — melainkan pengacara mereka. Sebuah makalah akademis yang komprehensif, didukung oleh para ahli, akan menganalisis secara mendalam penanganan bukti yang telah didokumentasikan oleh Taylor Wessing, lengkap dengan sumber-sumbernya.

IIFAKTA YANG TERDOKUMENTASI

Kering. Berasal dari sumber tertentu. Tanpa kesimpulan tambahan.

Hanya data publik, tanpa opini. Setiap pernyataan didasarkan pada dokumen atau pengamatan yang mencantumkan tanggal; segala hal yang tidak mencantumkan sumber telah dihapus. Dibuat untuk keperluan tinjauan regulasi.

IIIINTELIJEN

Hal-hal yang kita ketahui, namun belum bisa dibuktikan.

Belum diverifikasi, belum disunting, ditandai dengan jelas — dipublikasikan agar orang lain dapat menyelidikinya bersama kami.

Bagaimanapun juga — seperti yang telah kami janjikan: Kami akan mengetuk setiap pintu. Dunia akan mengetahui kebenaran tentang Valve, atau tentang sebuah kuda Troya yang beralamat di AS namun memiliki kepentingan di tempat lain. Itulah tepatnya alasan mengapa kami memisahkan jalur-jalur ini — agar pihak regulator dapat menangani masing-masing jalur secara terpisah.
§1 of 30
01/30
Draft
PhishDestroyII·Bagian 1 — Ringkasan PerkaraSteam / Case File 001
01 / INVESTIGASIDaftar Isi →02 / BUKTIBukti · EN ↗03 / JELAJAHIJelajahi · EN ↗

DOSSIER STEAM / II

Otentikasi Pihak Ketiga,
Penegakan & Akses Data

Studi forensik komprehensif mengenai celah struktural, mekanisme pengelakan proxy, penegakan hukum yang selektif, serta tantangan regulasi seputar ekosistem Web API Steam.

Open account access subsection
Bagian 1 — Ringkasan Perkara

Aturan. Rekor. Pertanyaan-pertanyaan yang belum terjawab.

Konteks & batasan sumber

Enam temuan, masing-masing terkait dengan catatan publik yang tercantum tanggalnya. Bagian-bagian terperinci tersebut disusun dalam urutan yang sama: catatan teknis (Bagian A), catatan peraturan dan penegakan hukum (Bagian B), kerangka hukum (Bagian C), kemudian lampiran yang berisi bukti-bukti utama.

Enam temuan. Masing-masing mengaitkan suatu aturan tertulis dengan catatan bertanggal serta suatu pertanyaan yang dapat diuji berdasarkan bukti tersebut.

1. Host otentikasi dengan domain terpisah — 44 rute · 26 pasangan terpisah

Catatan daftar penerima bantuan 44 platform yang melakukan otentikasi melalui domain terdaftar tersendiri. Lima rute lainnya masih dalam proses verifikasi dan menunggu penetapan tanggal RDAP; jika rute-rute tersebut disetujui, jumlah totalnya akan menjadi 47. Rute-rute tersebut tidak termasuk dalam angka 44 maupun dalam tabel usia. — 27 dengan berkas bukti per rute yang telah dipublikasikan dan 17 yang ditambahkan dari pengumpulan manual, dicantumkan secara terpisah. Dalam 26 pasang filter-split domain utamanya adalah DIBLOKIR di Filter Tautan Steam, sedangkan proxy yang menggunakan informasi login tersebut tidak diblokir. Domain-domain ini bukanlah domain sekali pakai: csgogem.com diblokir, sedangkan api.csgem.com, server yang menggunakan nama pengguna Steam, telah terdaftar sejak Maret 2014 — 12 tahun 6 bulan. Valve menerima nama host tersebut dalam setiap permintaan OpenID, dan menampilkannya kembali kepada pengguna di halaman masuknya sendiri. Tabel lengkap, usia per rute, dan sumbernya terdapat di Bagian 3.

2. 2016: mekanisme tersebut diberi nama, batas waktu ditetapkan

Pada tanggal 13 Juli 2016, Valve secara terbuka menjelaskan bagaimana situs perjudian menggunakan Steam OpenID dan akun perdagangan otomatis, dan pemberitahuan dari penasihat hukumnya tertanggal 20 Juli 2016 menetapkan batas waktu sepuluh hari. Sejak saat itu, belum ada catatan penegakan hukum per operator yang dipublikasikan. Sepuluh tahun setelah batas waktu tersebut ditetapkan, mekanisme dengan nama yang sama masih digunakan pada host otentikasi dengan domain terpisah yang tidak menghasilkan pemblokiran Link Filter pada 2026-09-21.

3. Korelasi perangkat, di atas kertas surat berkop firma pengacara

Dalam korespondensi yang disajikan di sini, penasihat hukum Valve menjelaskan korelasi pada tingkat perangkat yang menghubungkan satu perangkat dengan beberapa akun — suatu kemampuan yang sebelumnya telah disampaikan oleh Tim Dukungan Steam kepada para pengguna bahwa hal tersebut secara teknis tidak mungkin dilakukan. Pertanyaan yang masih belum terjawab adalah catatan tingkat perangkat apa saja yang dimiliki oleh Valve dan atas dasar apa pemegang akun ditolak aksesnya ke catatan tersebut.

4. Ada dua tanggapan terkait akses. Satu menahan data tersebut, satu lagi membocorkannya.

Oktober 2025: Pengacara Valve menanggapi permohonan berdasarkan Pasal 15 dengan lampiran setebal 830 halaman yang bagian-bagian yang disensornya ditutupi dengan cat di atas teks alih-alih dihapus — 902,270 karakter mengungkap kembali data tersebut dengan alat ekstraksi standar, termasuk pengenal pihak ketiga yang semula disembunyikan oleh batasan-batasan tersebut. Pasal 15 ayat (4) adalah alasan di balik keberadaan batasan-batasan tersebut. September 2026: Tiket HT-2YBP-F7JP-D4VB ditutup setelah tiga hari dengan tautan ke halaman Data Akun layanan mandiri — tanpa data, tanpa dasar hukum yang disebutkan. Jangka waktu satu bulan sesuai Pasal 12(3) belum berakhir pada saat publikasi; keberatan ini diajukan atas substansi keputusan tersebut.

5. Pasar berada di atas batas atas Steam

Steam membatasi harga penawaran di pasar pada sekitar $1,800. Di lima pasar berdasarkan data pada tanggal tertentu (23 September 2026), 248 kategori barang CS2 harganya melebihi batas tersebut oleh dua atau lebih di antaranya secara terpisah, dan keseluruhan 248 orang tidak hadir dari Steam; harga Dragon Lore baru dari pabrik mulai dari $10,941 di 389 salinan yang terdaftar di kelima platform tersebut (angka khusus CSFloat pada Bagian 13, berdasarkan snapshot tanggal 20 September, adalah $10,623.95 di 62 penawaran). Penjualan pada harga-harga tersebut memerlukan platform eksternal, sementara transfer item masih berjalan melalui Steam.

6. Aturannya jelas; jejak auditnya tidak

Perjanjian Pelanggan menetapkan Steam untuk penggunaan pribadi dan non-komersial, melarang eksploitasi komersial kecuali jika secara tegas diizinkan, melarang penggunaan skrip dan bot, serta mengizinkan penutupan akun. Valve menerapkan ketentuan tersebut kepada operator perjudian pada tahun 2016. Secara terpisah, menurut akun teknik CSFloat, Valve ditutup IEconItems_730/GetPlayerItems Pada tahun 2017, akses publik terhadap ID item asli dihentikan (tidak ditemukan catatan perubahan Valve).

2016 / Permintaan tertulis 10 hari
Batas waktu yang tercantum dalam pemberitahuan yang dikeluarkan oleh penasihat hukum pada Juli 2016 kepada situs-situs perjudian. Surat terbuka kepada WSGC: Bagian 2.
2017 / Jejak audit publik Akses ID ditutup
CSFloat mencatat hilangnya ID item asli.
Korespondensi penasihat hukum Korelasi perangkat
Satu perangkat terkait dengan puluhan akun yang dicuri.
Daftar rute Terblokir, tapi masih bisa masuk
Aturannya: Pernyataan Valve tahun 2016 melarang pengoperasian usaha perjudian di Steam OpenID. Catatan: Ada 26 domain utama yang terdaftar di Link Filter, sementara server yang menjalankan login Steam masing-masing domain tersebut telah beroperasi selama — server csgogem.com telah beroperasi selama 12 tahun 6 bulan.
Bagian A — Catatan teknis · Bagian 4

Sebuah titik akhir ditutup. Pelacakan publik kehilangan sebuah kunci.

Konteks & batasan sumber

Steam telah menerapkan perubahan yang menghapus visibilitas publik terhadap ID Aset barang dan membatasi akses inventaris melalui API. Akibatnya: melacak barang tertentu berdasarkan ID Aset aslinya menjadi tidak mungkin dilakukan melalui data publik. Berikut ini adalah hal-hal yang sebelumnya mungkin dilakukan, hal-hal yang tidak lagi mungkin dilakukan setelahnya, serta konsekuensi yang harus ditanggung korban yang berusaha membuktikan ke mana perginya properti mereka. Tanggalnya adalah 2017 menurut akun teknik CSFloat; belum ditemukan changelog Valve. Urutan peristiwa tersebut — kira-kira setahun setelah pernyataan perjudian pada Juli 2016 — merupakan pertanyaan investigasi, bukan temuan. Catatan item itu sendiri tetap tersimpan di dalam sistem Valve; penyelidik eksternal kehilangan akses ke rantai ID asli, sementara pengenal float, seed, dan paint hanya memungkinkan pencocokan sebagian.

Aturan Valve berlaku: Steam Tim Dukungan tidak akan memulihkan item yang telah keluar dari akun Anda, dan Anda yang bertanggung jawab untuk membuktikan apa yang sebenarnya terjadi. Catatan: Pada tahun 2017, Valve menutup titik akhir yang menyalurkan ID item asli. Sebelumnya, siapa pun dapat melacak skin curian dari akun korban hingga ke bot di pasar. Setelah itu, tidak ada seorang pun di luar Valve yang bisa melakukannya. Bukti yang diminta dari korban adalah bukti yang telah dimatikan — dan itu masih ada, di dalam Valve.

Era Sebelum Pemadaman Listrik

Secara historis, setiap item virtual yang dihasilkan di Steam memiliki identitas yang unik secara global dan tidak dapat diubah ID Aset. Basis data OSINT pihak ketiga dapat mengindeks ID-ID tersebut. Jika suatu aset milik pengguna dibajak, para penyelidik dapat melacak riwayat pergerakan aset tersebut saat dipindahkan dari akun perantara pelaku pembajakan ke akun penyimpanan di pasar daring atau situs perjudian.

SEBELUMNYA: siapa pun dapat melacak pergerakan suatu aset dari akun korban melalui akun-akun perantara hingga ke bot penyimpanan di pasar atau kasino, dengan menggunakan data publik.

Setelah perubahan tersebut

Menurut akun teknik CSFloat, Valve menutup titik akhir pada tahun 2017 dan ID item asli tidak lagi tersedia bagi pihak luar. Belum ditemukan pernyataan Valve mengenai alasan perubahan tersebut. Pada periode yang sama, juga belum ditemukan tindakan yang dipublikasikan terhadap akun bot komersial yang memindahkan item dalam skala besar.

Apa pun alasannya, perubahan tersebut memutus rantai kepemilikan publik. Seorang korban tidak lagi dapat menelusuri rantai ID asli dari data publik untuk membuktikan bahwa suatu barang curian tertentu telah dilikuidasi melalui pasar atau kasino tertentu. Catatan barang tersebut masih ada di dalam sistem Valve; masyarakat umum, peneliti, dan penegak hukum yang bekerja berdasarkan data publik tidak dapat mengaksesnya.

SETELAHNYA: Pelacakan suatu barang tertentu berdasarkan ID Aset aslinya tidak lagi dapat dilakukan melalui data publik. Rantai pertanggungjawaban ID asli untuk suatu barang yang dipindahkan setelah tahun 2017 hanya ada di dalam infrastruktur Valve; tidak ada catatan semacam itu yang dipublikasikan. Pengidentifikasi Float, seed, dan paint hanya memungkinkan pencocokan parsial dan probabilistik.
IEconItems_730
DAPATKAN /IEconItems_730/GetPlayerItems/v1/
Payload yang Dapat Dilacak (Pra-Patch)
"id": "14892281934",
"original_id": "11829910211",
Status: Korban dapat melacak riwayat pergerakan barang di seluruh akun bot.
Payload yang Disamarkan (Pasca-Patch)
Saat ini
"id": "HIDDEN_BY_PRIVACY_SETTINGS",
"original_id": "NULL",
Status: Pihak luar tidak lagi dapat melacak riwayat barang berdasarkan ID Aset asli dari data publik.
Dampak terhadap bukti: Setelah perubahan tersebut, data publik yang diperlukan untuk melacak suatu item tertentu berdasarkan ID Aset aslinya—mulai dari akun korban hingga ke bot pasar daring atau kasino—tidak lagi tersedia. Catatan internal tersebut masih tersimpan di Valve; korban, peneliti, atau penyelidik yang bekerja berdasarkan data publik tidak dapat mereproduksi rantai ID asli (pengidentifikasi float, seed, dan paint hanya memungkinkan pencocokan sebagian).

Sumber: Laporan teknis CSFloat mengenai penutupan pada tahun 2017 dari IEconItems_730/GetPlayerItems — blog.csfloat.com/how-floatdb-tracks-items (telah diarsipkan 2026-09-21) · payload yang ditampilkan hanyalah ilustrasi bentuk bidang, bukan respons yang terekam · belum ditemukan catatan perubahan Valve untuk penutupan tersebut.

Bagian A — Catatan teknis · Bagian 6

Simulator Eksploitasi & Pembajakan Interaktif

Konteks & batasan sumber

Rekontruksi alur proses mulai dari pesan phishing hingga pendaftaran kunci di sisi server dan proses pertukaran perdagangan. Sebelum tahun 2023, kunci Web API yang terdaftar pada suatu akun dapat membaca inventarisnya, membatalkan penawaran perdagangan yang tertunda, dan membuat penawaran baru, serta tidak ada layar konfirmasi perdagangan yang ditampilkan kepada pemilik akun untuk tindakan-tindakan tersebut. Hal tersebut merupakan pelanggaran prinsip hak akses minimal (OWASP A01:2021). Waktu yang ditampilkan dalam simulasi ini bersifat ilustratif dan bukan merupakan pengukuran langsung dari platform saat ini.

Ikuti langkah demi langkah rekonstruksi upaya pembajakan akun ini. Setiap tahap menunjukkan apa yang dilihat oleh pemilik akun dan, di sebelahnya, panggilan Steam yang diterima pada saat yang sama. Setiap panggilan tersebut telah diautentikasi dengan benar. Tidak ada satu pun tahap dalam urutan tersebut yang harus bergantung pada otentikasi Steam agar gagal — kunci yang diterbitkannya harus tidak memiliki cakupan (OWASP A01:2021).

Apa yang dilihat pemain. Apa yang berubah di baliknya.SIMULATOR LANGKAH DEMI LANGKAH
01 / UMPAN PERCAKAPANSeorang teman meminta saya untuk memberikan suaraKorban menerima pesan yang berisi tautan.
02 / HALAMAN MASUKPortal yang miripKorban memasukkan kredensial login.
03 / AKSESPembuatan API Silent WebPenyerang mendaftarkan kunci pengembang.
04 / PERUBAHANPerdagangan sah yang ditukarBot kloning menduplikasi penerima sasaran.
05 / KONFIRMASIPalsu yang telah disetujuiPenawaran yang salah telah disetujui melalui ponsel.

Eksploitasi Telah Selesai. Karena mengira akan menerima notifikasi melalui ponsel terkait transaksi aslinya, korban pun menyetujui transaksi pengganti tersebut. Ini adalah panduan forensik terintegrasi yang menunjukkan bagaimana tidak diterapkannya prinsip Hak Akses Terbatas (Least Privilege) (OWASP A01:2021) memungkinkan terjadinya pembajakan aset secara otomatis dalam hitungan kurang dari satu detik.

Langkah yang sama, dilihat dari sudut pandang jaringanRekonstruksi pola sebelum tahun 2023 · contoh bentuk panggilan
KorbanMenyetujui pesan notifikasi seluler yang semula diharapkan untuk transaksi tersebut.
PenyerangMenerima barang-barang tersebut di akun klon.
Steam melihatSebuah transfer yang dikonfirmasi oleh pemegang akun melalui perangkat yang terdaftar.
Confirmation genuine — made by the account holder
Recipient the clone bot, not the intended counterparty
The confirmation is authentic. The offer it confirms is not the one the user initiated.

Catatan yang ditinggalkan: sebuah transaksi yang disetujui pengguna. Itulah catatan yang dibaca oleh Tim Dukungan Steam saat keluhan masuk, dan alasan mengapa keluhan-keluhan yang telah diarsipkan ditutup sebagai kesalahan pengguna. Keluhan-keluhan tersebut terdapat di arsip penegakan hukum.

Bagian A — Catatan teknis · Bagian 7

Titik akhir di balik urutan tersebut.

Konteks & batasan sumber

Berikut adalah titik akhir Web API Steam yang digunakan oleh skrip pembajakan yang dilaporkan untuk menyadap transaksi tanpa melalui langkah-langkah konfirmasi di sisi peramban.

Empat titik akhir yang tercatat sudah cukup untuk menyelesaikan seluruh proses. Tak satu pun di antaranya merupakan celah, tak satu pun perlu dieksploitasi — kunci yang sah memanggil titik-titik akhir tersebut dan Steam merespons. Kunci adalah satu-satunya hal yang harus dicuri oleh penyerang.

IEconService / GetTradeOffers / v1 Jajak Pendapat

Digunakan untuk memantau penawaran perdagangan di akun tersebut. Skrip-skrip tersebut melakukan polling terhadap titik akhir ini berulang kali menggunakan kunci API yang telah diretas; titik akhir ini mengembalikan rincian penawaran perdagangan yang baru dibuat, sedang dalam proses, atau telah diubah. Interval polling tidak diukur di sini.

Vektor ancaman: Menampilkan ID penawaran perdagangan yang masih dalam proses serta rincian profil penerima.
IEconService / BatalkanPenawaranPerdagangan / v1 INTERAKSI

Digunakan untuk secara otomatis membatalkan penawaran perdagangan sah milik pengguna. Sebelum tahun 2023, tidak ada otentikasi berlapis yang melindungi kunci tersebut, sehingga server otomatis dapat membatalkan penawaran begitu penawaran tersebut terdeteksi, tanpa ada pemberitahuan apa pun kepada pemilik akun.

Vektor ancaman: Membatalkan transaksi sebelum pemegang rekening menyelesaikan konfirmasi melalui ponsel.
ISteamUser / GetPlayerSummaries / v2 RECON

Dilakukan kueri untuk mengambil nama profil, URL gambar avatar, dan level penerima transaksi yang sah. Hal ini memungkinkan skrip untuk menyesuaikan akun klon yang telah disiapkan agar sesuai. Waktu eksekusi tidak diukur di sini.

Vektor ancaman: Menyediakan data yang diperlukan untuk menyamar sebagai penerima yang dimaksud.
/dev/ajaxregisterkey PENCIPTAAN

Titik akhir pendaftaran Steam untuk kunci. Sebelumnya, setiap sesi cookie browser yang aktif (`steamLoginSecure`) dapat mendaftarkan sebuah kunci tanpa konfirmasi Steam Guard di perangkat seluler, dan tanpa pemberitahuan apa pun kepada pemilik akun.

Vektor ancaman: Kredensial permanen yang dibuat oleh sebuah skrip, tanpa sepengetahuan pemilik akun.
Otopsi Forensik · Vektor Substitusi Komoditas

Bagaimana Valve Akhirnya Menetralkan "Substitusi Perdagangan" — Dan Mengapa Butuh 7 Tahun Penyesuaian Sementara

Selama hampir satu dekade, "Penggantian Kunci API" (atau Penipuan MitM API) merupakan model pencurian akun yang paling menguntungkan di Steam, yang berhasil menguras ratusan juta dolar dalam bentuk skin dari para pemain yang tidak curiga. Valve tidak memberantas celah keamanan tersebut dengan memperbaiki arsitektur API yang rentan; sebaliknya, Valve menghabiskan tujuh tahun untuk menerapkan empat lapisan penghalang transaksi di seluruh platform yang melumpuhkan likuiditas perdagangan komunitas, sementara akar masalahnya tetap tidak ditangani.

1. Kematian Akibat Peniruan

Waktu Tunggu Avatar & Nama (Februari 2024)

Serangan tersebut membutuhkan peniruan dalam hitungan kurang dari satu detik: bot penipu itu mencegat transaksi yang akan dikirim, lalu mengambil data avatar/nama penerima melalui ISteamUser, dan mengkloning profil tersebut dalam waktu 200 milidetik. Pada 14 Februari 2024, Valve secara diam-diam memberlakukan suatu kewajiban Waktu tunggu transaksi 2–4 jam (Kesalahan 34) segera setelah terjadi perubahan nama profil atau avatar. Bot tidak lagi dapat mengkloning penerima secara langsung tanpa memblokir dirinya sendiri dari aktivitas perdagangan.

2. Kematian Ekonomi

Pembalikan Tren Perdagangan CS2 Selama 7 Hari (Juli 2025)

Valve memperkenalkan langkah sepihak Pembalikan Tren Perdagangan untuk item Counter-Strike. Setiap skin yang diperdagangkan akan diberi label "Dilindungi Perdagangan" selama tujuh hari. Jika korban menyadari adanya penggantian, mereka cukup mengklik "Batalkan Pertukaran" di Steam Dukungan, dan skin tersebut akan langsung dikembalikan ke inventaris mereka sekaligus membekukan akun penerima. Karena kunci pertukaran selama 7 hari mencegah penipu memindahkan item ke situs pencairan dana, pencurian tersebut menjadi tidak menguntungkan.

3. Kematian "Silent Key"

Pemberitahuan Push Seluler Wajib untuk API (Desember 2023)

Secara historis, cookie sesi yang dicuri memungkinkan skrip berbahaya untuk menjalankan permintaan POST latar belakang tanpa antarmuka pengguna ke /dev/ajaxregisterkey tanpa memberi tahu korban. Pada tanggal 4 Desember 2023, Valve mewajibkan konfirmasi push secara eksplisit di Aplikasi Seluler Steam untuk membuat kunci API Web, sehingga menghilangkan proses pembuatan kunci di latar belakang tanpa pemberitahuan.

4. Peringatan Seluler dalam Aplikasi

Spanduk Usia & Nama Akun (2022–2024)

Valve telah memperbarui jendela konfirmasi di perangkat seluler agar menampilkan informasi mitra perdagangan Steam masa berlaku akun (tanggal pembuatan), tingkat Steam, dan peringatan kuning yang jelas: "Pengguna ini baru saja mengubah nama profilnya", sehingga mengungkap ilusi visual tersebut bagi korban yang waspada.

Tiga Kelemahan dalam Karya Patchwork Valve: Mengapa Para Penipu Hanya Mengalihkan Sasaran
1. Celah Pengecualian Game (Dota 2 & TF2)

Fitur "Trade Reversals" diterapkan secara eksklusif untuk Counter-Strike 2. Item-item Dota 2 dan Team Fortress 2 tetap sama sekali tidak terlindungi karena kerumitan proses pembuatan dan pemasangan permata. Item tingkat tinggi yang bernilai ribuan dolar (Dragonclaw Hooks, Golden Baby Roshans, Unusual TF2 burning flames) tidak memiliki jendela pembatalan sama sekali. Para penipu hanya mengalihkan intersepsi API otomatis ke para pedagang Dota 2 dan TF2, di mana Steam Support secara ketat menerapkan kebijakan “tidak ada pemulihan item” tahun 2016.

2. Cadangan "Zombie Key" (Tanpa Batas Waktu)

Sementara Valve menambahkan otentikasi dua faktor (2FA) berbasis notifikasi push seluler untuk menghasilkan baru kunci pada bulan Desember 2023, Valve kunci API lama yang ada tidak pernah dicabut, kedaluwarsa, atau dihapus. Jutaan akun aktif yang telah menghasilkan kunci (atau yang kuncinya telah dibuat secara diam-diam oleh serangan phishing/malware sebelum Desember 2023) masih memiliki kredensial aktif dengan tanpa batas waktu kedaluwarsa (tanpa TTL) dan tanpa batas waktu inaktivitas. Para pelaku ancaman menyimpan basis data historis yang sangat besar berisi kunci-kunci yang bersifat persisten ini, dan terus melakukan polling IEconService tanpa gangguan.

3. Sanksi bagi Korban: Pembekuan Perdagangan Selama 30 Hari

Bahkan di CS2, Valve memberikan sanksi kepada pemain yang menjadi korban penipuan: mengklik "Reverse Trade" di Steam Support secara otomatis akan memberikan larangan perdagangan dan akses ke Pasar Komunitas selama 30 hari yang bersifat wajib terhadap akun korban. Valve menjatuhkan sanksi berupa pemblokiran akses ke platform selama sebulan kepada pengguna sebagai upaya pencegahan terhadap pembatalan transaksi yang "tidak beralasan", guna mencegah korban membatalkan transaksi atas barang-barang likuid bernilai rendah.

Skandal Regulasi Inti: Tujuh Tahun Menggunakan Jalan Pintas vs. Satu Ruang Lingkup API

Mengapa Valve menghabiskan tujuh tahun untuk menciptakan mekanisme pembatasan perdagangan, masa tunggu akun, dan penguncian perdagangan yang dapat dibatalkan—yang mengacaukan seluruh ekonomi dalam game dan menghapus $104M dari kapitalisasi pasar—alih-alih menerapkan solusi yang sudah menjadi standar industri?

Sebagaimana dibuktikan oleh rilis resmi Valve di Steamworks pada 16 Januari 2026 (Pengumuman #493839547938902179 ↗), Valve sudah dibangun Kelompok Izin Terperinci (Umum, Transaksi Mikro, Ekonomi, Data Penjualan) dan Daftar Putih IP untuk Kunci Penerbit korporat. Valve sudah memiliki solusi teknisnya selama bertahun-tahun. Sebuah kotak centang yang ditampilkan kepada pengguna—"Cegah kunci API Web ini mengakses IEconService (Manajemen Perdagangan)" atau daftar putih alamat IP rumah—akan dapat memberantas penipuan substitusi perdagangan pada tahun 2018 tanpa menimbulkan dampak ekonomi yang merugikan sama sekali. Valve menolak memberikan perlindungan yang dirancang khusus untuk mitra korporatnya kepada para pemain biasa.

Bagian B — Peraturan dan catatan penegakan · Pasal 10

Sebuah API otomatisasi. Sebuah aturan yang melarang otomatisasi.

Konteks & batasan sumber

Pertanyaan yang diajukan dalam bagian ini adalah bagaimana kedua hal tersebut dapat diselaraskan: penggunaan API mana saja yang diizinkan, oleh siapa, dan berdasarkan kriteria apa yang telah dipublikasikan. Tidak ada perkiraan jumlah pengguna API komersial yang diizinkan di sini, dan hal tersebut juga tidak tersirat dari tidak adanya daftar yang dipublikasikan — ketiadaan daftar itulah yang menjadi temuan, bukan angka di baliknya. Pesan dukungan Steam yang dikutip di atas disalin oleh proyek ArchiSteamFarm dalam FAQ-nya sendiri (diverifikasi secara verbatim 2026-09-22); pesan-pesan tersebut bukanlah Valve publikasi, dan akun-akun yang menerimanya tidak diidentifikasi.

Aturan (SSA § 4.C): tidak ada skrip, tidak ada bot, tidak ada sistem non-manusia di Steam. Catatan: Valve menyediakan REST API tanpa antarmuka pengguna yang sepenuhnya ditujukan untuk otomatisasi antar-server, dan memberikan kunci akses ke akun mana pun. Pengguna diblokir karena menggunakan otomatisasi; antarmuka otomatisasi tersebut merupakan produk milik Valve sendiri. Penggunaan komersial apa saja yang diizinkan belum pernah diumumkan.

Kesalahpahaman tentang "Pengembang Game"

Steamworks SDK (Asli)

Digunakan oleh studio game resmi untuk mengintegrasikan pencapaian, pencocokan pemain, dan papan peringkat ke dalam klien game mereka. Membutuhkan integrasi C++ yang rumit serta proses pendaftaran mitra resmi.

Steam Web API (Celah)

Arsitektur JSON/REST tanpa header yang dirancang untuk server web eksternal. Dalam pola "hijack" yang didokumentasikan di sini, arsitektur ini digunakan untuk membaca inventaris dan memanipulasi transaksi peer-to-peer dari server jarak jauh; penggunaan sahnya tidak tercantum dalam dokumen ini.

Untuk siapa kunci itu?Pengguna biasa Steam tidak memerlukan kunci Web API di dalam aplikasi; halaman kunci tersebut terletak di bawah URL pengembang dan tujuan yang tercantum dalam dokumentasinya adalah untuk akses eksternal di sisi server. Keluhan-keluhan terkait pembajakan yang telah diarsipkan menggambarkan para korban yang tidak mengetahui keberadaan halaman tersebut hingga kunci telah terdaftar di akun mereka.

Kontradiksi Otomatisasi

SSA § 4.C berbunyi: "Anda dilarang menggunakan skrip, bot, makro, atau sistem lain yang tidak dikendalikan oleh manusia ('Otomatisasi') dalam bentuk apa pun untuk berinteraksi dengan Konten dan Layanan di Steam dengan cara apa pun." Namun, titik akhir Web API (seperti CancelTradeOffer) tidak memerlukan antarmuka pengguna (UI) dan tidak memerlukan captcha, serta sepenuhnya melewati klien Steam. API ini dirancang untuk otomatisasi antar-server; aturan tersebut melarang otomatisasi oleh pengguna; batas antara keduanya tidak diumumkan.

Posisi di sisi server dalam alur perdagangan

Kunci API Web memungkinkan server pihak ketiga melakukan transaksi atas nama akun tersebut tanpa melibatkan klien Steam. Dalam skema penyusupan, server tersebut berada di antara pemilik akun dan server transaksi.

  • → Tidak ada layar konfirmasi transaksi yang ditampilkan untuk tindakan yang dilakukan oleh kunci tersebut.
  • → Mengaktifkan polling latar belakang (GetTradeOffers).
  • → Membatalkan dan menerbitkan kembali penawaran tanpa keterlibatan pengguna.
Valve telah mengembangkan antarmuka tersebut, melarang otomatisasi oleh pengguna dalam aturannya, dan belum menerbitkan kriteria mengenai penggunaan komersial apa saja yang diizinkan.
Bagian B — Peraturan dan catatan penegakan hukum · Pasal 11

Diminta sepuluh hari. Harus mempertanggungjawabkan sepuluh tahun.

Konteks & batasan sumber

Pada 20 Juli 2016, penasihat hukum Valve memberikan batas waktu 10 hari kepada para operator perjudian. Sepuluh tahun kemudian (berdasarkan cuplikan berkas, 2026-09-21), setidaknya satu platform yang disebutkan dalam laporan media terkait pemberitahuan tersebut, yaitu CSGOFast, masih beroperasi dengan host otentikasi domain terpisah. Kata-kata dalam pemberitahuan tersebut direkonstruksi di bawah ini berdasarkan laporan media tanggal 21 Juli 2016; rekonstruksi ini bukanlah hasil pindaian. Catatan penegakan hukum yang disiratkan dalam pemberitahuan tersebut belum dipublikasikan. Surat terbuka kepada Komisi tersebut adalah Bagian 2.

Silakan baca pemberitahuan bulan Juli 2016 yang tercantum di samping catatan-catatan selanjutnya. Hal yang masih menjadi perhatian adalah catatan penegakan hukum per operator.

Satu minggu sebelumnya — 13 Juli 2016, di hadapan publik

Pada 13 Juli 2016 diarsipkan 2026-09-21 ↗, Valve menjelaskan bagaimana situs perjudian menggunakan Steam: OpenID untuk identifikasi akun dan akun otomatis untuk transaksi. Valve menyatakan bahwa penggunaan mekanisme tersebut untuk menjalankan bisnis perjudian melanggar ketentuan API dan perjanjian pengguna. Baik penjelasan mengenai mekanisme tersebut maupun larangan tersebut tercantum dalam pernyataan Valve yang bertanggal. Pada 2026-09-21, host otentikasi domain terpisah yang diuji tidak menunjukkan adanya pemblokiran Filter Tautan, dan Valve belum menerbitkan catatan penegakan per operator.

VALVE CORPORATION

Bellevue, WA

"Kami mengetahui bahwa Anda mengoperasikan salah satu situs perjudian yang tercantum di bawah ini. Anda menggunakan Steam akun untuk menjalankan bisnis ini. Berdasarkan Perjanjian Pelanggan Steam, layanan Steam dan Steam hanya dilisensikan untuk penggunaan pribadi dan non-komersial."

"Anda harus segera menghentikan dan tidak lagi menggunakan akun-akun Steam Anda untuk tujuan komersial apa pun. Jika Anda tidak melakukannya, dalam waktu sepuluh (10) hari, Valve akan mengambil semua langkah hukum yang tersedia, termasuk namun tidak terbatas pada penutupan akun-akun Anda."

Rekontruksi teks pengumuman bulan Juli 2016, yang disusun oleh para penulis berdasarkan laporan media tanggal 21 Juli 2016
Karl Quackenbush
Penasihat Hukum Utama, Valve Corp.
Garis Waktu Juli 2016 – September 2026
Batas waktu yang tercantum dalam pengumuman:
10 Hari
Juli 2016
Waktu yang telah berlalu sejak pemberitahuan:
3,715 Hari
Jumlah tetap dari tanggal 20 Juli 2016 hingga cuplikan data pada tanggal 21 September 2026, bukan angka aktual
Catatan penegakan hukum yang dipublikasikan:
Tidak ada
Tidak ditemukan catatan per operator mengenai pemutusan atau pemblokiran

Sepuluh tahun kemudian, CSGOFast — yang disebutkan dalam laporan media mengenai pemberitahuan tahun 2016 — sudah beroperasi: csgofast.com menampilkan pemblokiran Link Filter pada 2026-09-19 dan 2026-09-21, sedangkan host otentikasinya steam-login.authtofast.com (terdaftar 2026-06-30) tidak melakukannya.

Catatan lengkap berstempel tanggal mengenai perubahan keamanan Valve: Garis Waktu Keamanan → · Catatan Washington dan standar penegakan hukum: di bawah ini

Fakta yang tercatat: Pemberitahuan tahun 2016 menetapkan batas waktu 10 hari; Valve telah mengoperasikan daftar domain (Link Filter) dan menerima nama host otorisasi dalam permintaan OpenID-nya sendiri; belum ada catatan penegakan hukum per operator yang dipublikasikan. Laporan komunitas menggambarkan tindakan pada tahun 2018 terhadap sebuah pasar daring (SkinJar), namun laporan-laporan tersebut belum diverifikasi dan tidak dijadikan acuan di sini.
CATATAN UMUM / WASHINGTON · 2016 → 2026

Dua batas waktu. Satu standar penegakan hukum yang belum dijelaskan.

20 JULI

Valve memberikan waktu 10 hari kepada situs perjudian

Pihak kuasa hukumnya memperingatkan bahwa penggunaan akun Steam untuk tujuan komersial secara terus-menerus dapat mengakibatkan penutupan akun.

27 SEP

Washington menekan Valve

Komisi Perjudian negara bagian tersebut meminta bukti langkah-langkah yang diambil untuk menghentikan transfer skin untuk keperluan perjudian dan menetapkan batas waktu tanggapan hingga 14 Oktober.

17 OKT

Valve membantah tuduhan tersebut

Valve memberikan tanggapan setelah batas waktu berlalu, membantah tuduhan bahwa platform tersebut memfasilitasi perjudian, menyatakan telah menonaktifkan akun-akun yang terkait, dan mengatakan tidak ingin menonaktifkan layanan perdagangan dan OpenID bagi semua pengguna. Setidaknya satu platform yang disebutkan dalam laporan pers mengenai pemberitahuan bulan Juli (CSGOFast) masih beroperasi sepuluh tahun kemudian. Kedua fakta tersebut hanya dapat berlaku jika operator mengganti akun-akun yang dinonaktifkan; catatan yang menunjukkan hal ini belum dipublikasikan. WSGC sebaiknya meminta Valve untuk menyelaraskan kedua hal tersebut.

2026

Rute-rute yang diamati pada bulan September 2026

Daftar rute mencatat 44 platform yang melakukan otentikasi melalui host otentikasi domain terpisah, termasuk CSGOFast, dengan menggunakan OpenID dan mekanisme perdagangan Valve yang dijelaskan pada tahun 2016. Catatan penegakan yang seharusnya menunjukkan operator mana saja yang diputus aksesnya belum dirilis.

PAPARAN DARI KOMISI SENDIRI · 30 JANUARI 2018

Delapan belas bulan setelah Valve memberikan tanggapan, otoritas pengawas masih menyebutnya sebagai niat.

Dalam audiensi publik RUU HB 2881, Komisi tersebut menjelaskan pernyataan bulan Juli 2016 dengan kata-katanya sendiri kepada badan legislatifnya: Valve "mengumumkan niatnya untuk menindak penggunaan platformnya yang memfasilitasi perjudian skin." Halaman yang sama mencatat dampak pengumuman tersebut terhadap proyeksi industri — "sehingga," proyeksi pasar perjudian online tahun 2020 telah direvisi dari $19.7 miliar ke $670 juta, penurunan sekitar 97 persen, hanya berdasarkan pengumuman tersebut saja. Perkiraan tersebut berubah. Data penegakan hukum per operator yang dapat menjadi dasar keputusan tersebut masih belum dipublikasikan.

Angka-angka pasar tersebut merupakan perkiraan dari Narus Advisors / Eilers & Krejcik Gaming yang dikutip dalam briefing Komisi, bukan temuan Komisi; dokumen yang sama menyebutkan bahwa nilai taruhan skin pada tahun 2016 mencapai sekitar $5 miliar, dengan sekitar $3 miliar di antaranya terjadi di situs-situs bergaya kasino. Diambil pada 2026-09-22, SHA-256 c507c9025f93da0aadaf395c4d8882f25973211c318ee8e9b6f18a5b3755e050.

Posisi resmi Valve pada tahun 2016 dan infrastruktur yang dapat diamati saat ini dapat dibandingkan secara berdampingan. Pertanyaannya adalah apakah penegakan hukum telah menjangkau akun dan rute yang digunakan oleh operator yang dilarang. Pemberitahuan sepuluh hari bukanlah bukti bahwa pemberitahuan tersebut telah disampaikan kepada seluruh operator yang disebutkan di dalamnya. Tindakan OPSkins tahun 2018 merupakan satu-satunya intervensi yang tercatat terhadap seorang operator tertentu; mengingat ada 189 platform yang diperiksa dan tidak ada catatan per operator yang dipublikasikan, satu tindakan yang tercatat tersebut tidak menunjukkan pola penegakan hukum.

Pengumuman Komisi Perjudian Washington tahun 2016 ↗ diarsipkan 2026-05-20 ↗ · Tanggapan Valve tanggal 17 Oktober 2016 (salinan dokumen) ↗ · Sesi paparan WSGC kepada badan legislatif, 30 Januari 2018 (salinan lokal, 4 halaman) ↗ · file yang sama di wsgc.wa.gov ↗ · catatan pengambilan & hash ↗ · Aksi OPSkins Valve tahun 2018 ↗ diarsipkan 2026-03-07 ↗ · Audit rute saat ini ↗

Audit Forensik Longitudinal · Target Perintah Penghentian dan Larangan Tahun 2016

Dekade Pemberitahuan 10 Hari: Audit Kelangsungan Hidup Forensik di 23 Lokasi yang Disebutkan

Pada tanggal 19–20 Juli 2016, Valve Penasihat Hukum Utama Karl Quackenbush mengeluarkan surat peringatan resmi untuk menghentikan kegiatan kepada 23 platform perjudian skin, memerintahkan mereka untuk menghentikan penggunaan komersial atas Steam akun di dalam 10 hari di bawah ancaman penutupan akun dan tindakan hukum. Lebih dari 3,700 hari kemudian, audit empiris mengungkap pola penegakan aturan yang sebenarnya: sejumlah operator tidak pernah menghentikan operasinya, sementara yang lain tetap beroperasi hingga enam tahun setelah batas waktu, dan ekosistem bernilai miliaran dolar tersebut terus memanfaatkan arsitektur OpenID Valve.

5+ LANGSUNG
Dipastikan akan beroperasi pada tahun 2026 (CSGOBig, CSGO500, CSGOFast, dll.)
6 TAHUN
Jangka waktu terlama sejak pemberitahuan hingga penutupan (CSGOatse tetap aktif hingga tahun 2022)
$5.01B
Volume taruhan kulit tahun 2016 (Narus / Eilers & Krejcik)
200+
Situs perjudian online yang aktif beroperasi pada puncak pasar
The Surviving Titans · Peta Jalan Keuangan & Lalu Lintas 2024–2026

Dari Peringatan 10 Hari hingga Konglomerat Luar Negeri: Perputaran Dana Senilai Miliaran Dolar

Alih-alih memberantas perjudian skin, pemberitahuan Valve pada tahun 2016 justru memicu evolusi industri. Operator yang masih bertahan melakukan restrukturisasi menjadi entitas korporasi lepas pantai (Curaçao, Belize, Siprus), memelopori perdagangan Peer-to-Peer (P2P) untuk menghindari larangan bot, dan kini memproses lebih dari 10 juta kunjungan situs web per bulan dan miliaran dolar dalam total taruhan tahunan sambil tetap melakukan otentikasi melalui Steam:

Platform / Domain Pengumuman Juli 2016 Hasil Penegakan Hukum & Status Kelangsungan Hidup Verifikasi yang Tercatat / Tautan Utama
CSGOBig
csgobig.com
Pemberitahuan 10 Hari (Juli 2016) MASIH HIDUP DI TAHUN 2026
Untuk sementara dihentikan, kemudian diluncurkan kembali; otentikasi dilakukan melalui letmeinbig.com & csgobiglogin.com
X: @csgobig ↗ · FB: csgobigofficial ↗
CSGO500
csgo500.com / 500.casino
Pemberitahuan 10 Hari (Juli 2016) MASIH HIDUP PADA TAHUN 2026
Berganti nama menjadi 500 Casino (lisensi Curaçao No. 8048/JAZ2014-037), dengan omzet bulanan mencapai jutaan
Platform Langsung (500.casino) ↗
CSGOFast
csgofast.com
Pemberitahuan 10 Hari (Juli 2016) MASIH HIDUP PADA TAHUN 2026
Saat ini sedang mengoperasikan permainan roulette, crash, dan jackpot melalui steam-login.authtofast.com
Dokumen Audit Otorisasi ↗
CSGOLounge / Dota2Lounge
csgolounge.com / dota2lounge.com
Pemberitahuan 10 Hari (Juli 2016) MASIH HIDUP PADA TAHUN 2026
Beralih ke taruhan koin esports dan taruhan kripto; tetap beroperasi secara berkelanjutan
Platform Langsung ↗
CSGOCasino
csgocasino.net / csgocasino.gg
Pemberitahuan 10 Hari (Juli 2016) SIARAN LANGSUNG MELALUI SUCCESSOR (2026)
Domain telah dialihkan; portal pengganti yang aktif beroperasi di bawah csgocasino.gg
Domain Penerus ↗
CSGOatse
csgoatse.com
Pemberitahuan 10 Hari (Juli 2016) BERTAHAN SELAMA 6 TAHUN (AKTIF HINGGA TAHUN 2022)
Operasi perjudian tetap berjalan penuh selama enam tahun setelah ultimatum 10 hari dari Valve
X: @CSGOatsecom (Aktif hingga 2022) ↗
CSGOSweep
csgosweep.com
Pemberitahuan 10 Hari (Juli 2016) BERLANJUT HINGGA DESEMBER 2017
Beroperasi secara terbuka selama 17 bulan setelah batas waktu
X: Status CSGOSweep Desember 2017 ↗
CSGOWild
csgowild.com
Pemberitahuan 10 Hari (Juli 2016) BERLANJUT HINGGA DESEMBER 2017
Dipromosikan oleh para influencer ternama; beroperasi selama 1,5 tahun setelah surat peringatan (C&D) sebelum beralih ke kripto
X: @Wild (Aktif pada Desember 2017) ↗
CSGOPot
csgopot.com
Pemberitahuan 10 Hari (Juli 2016) BERTAHAN HIDUP HINGGA SEPTEMBER 2017
Mengoperasikan taruhan jackpot dengan taruhan tinggi selama 14 bulan setelah pemberitahuan
X: @csgopot (Aktif pada September 2017) ↗
CSGODiamonds
csgodiamonds.com
Pemberitahuan 10 Hari (Juli 2016) BERTAHAN HINGGA PERTENGAHAN TAHUN 2017
Acara tersebut tetap berlangsung sepanjang tahun 2017 meskipun telah diakui adanya manipulasi hasil untuk para streamer yang disponsori
X: @csgodiamondscom (2017) ↗
CSGOLotto
csgolotto.com
Pemberitahuan 10 Hari (Juli 2016) TUTUP PADA JULI 2016
Ditutup akibat skandal publik; menjadi sasaran perintah persetujuan dari Komisi Perdagangan Federal (FTC)
Perintah Kesepakatan FTC (Nomor Perkara C-4632) ↗
CSGODouble
csgodouble.com
Pemberitahuan 10 Hari (Juli 2016) TUTUP PADA JULI 2016
Segera hentikan operasi secara sukarela setelah penerbitan surat peringatan dan tuntutan (C&D)
X: @CSGODouble (Ditutup pada Juli 2016) ↗
CSGOMassive
csgomassive.com
Pemberitahuan 10 Hari (Juli 2016) TUTUP 2016
Menghentikan operasi publik pada akhir tahun 2016
X: @csgo_massive ↗
CSGOStrong
csgostrong.com
Pemberitahuan 10 Hari (Juli 2016) TUTUP 2016
Menghentikan operasi publik pada tahun 2016
FB: csgostrongfree ↗
Skins2
skins2.com
Pemberitahuan 10 Hari (Juli 2016) TUTUP 2016
Menghentikan operasi untuk umum pada tahun 2016
FB: CSNCOM ↗
Platform Lalu Lintas Bulanan (Kunjungan) Perkiraan Omset / Volume Badan Hukum & Yurisdiksi Tindakan Regulasi Utama & Model
CSGOEmpire
csgoempire.com
2,3 juta — 9,0 juta per bulan
Durasi rata-rata 6+ menit; 80% langsung
$1.5B — $2.5B Total Transaksi Tahunan
>1,000,000 Transaksi skin P2P per bulan; $6.4M volume pesanan aktif yang likuid
Moonrail Limited B.V. (Curaçao No. 148182)
Pembayaran: JHOLT LTD (Siprus); Pendiri: "Monarch" (Ossi Ketola)
Pelopor perdagangan barang P2P tanpa biaya; berlisensi Curaçao OGL/2024/1183/0869
CSGORoll
csgoroll.com
2,74 juta — 3,5 juta / bulan
Durasi rata-rata 9 menit 23 detik; tingkat pentalan 16%
$1.0B — $2.0B Total Transaksi Tahunan
Perkiraan pendapatan tahunan perusahaan sebesar $100M–$200M dari keunggulan rumah
Feral Holdings Limited
Berkantor pusat di Kota Belize, Belize (Nomor Registrasi #171519)
Dilarang oleh ACMA Australia (Mei 2023); mensponsori tim tier-1 G2 Esports yang memiliki pemain di bawah umur
500 Casino (CSGO500)
500.casino / csgo500.com
220 ribu — 425 ribu / bulan
~105 ribu pengunjung unik per bulan
$100k / minggu ($5.2M/tahun) di Royales
Persyaratan taruhan untuk pemain besar: $400 taruhan per $1 rakeback
Perfect Storm B.V. (Curaçao No. 150536)
Izin dari Badan Pengawas Perjudian Curaçao OGL/2024/1354/0882
Dilarang oleh Spelinspektionen Swedia (November 2023) karena menargetkan pemain Swedia tanpa izin
CSGOBig
csgobig.com
~169,600 / bulan
Durasi rata-rata 19 menit 12 detik; Pemilihan pendahuluan AS
Volume Tahunan Berjumlah Beberapa Juta
Kotak misteri, roulette, dan pertarungan kotak
Beroperasi melalui perutean proxy tambahan
letmeinbig.com (terdaftar tahun 2023) & csgobiglogin.com
Target C&D Juli 2016 diluncurkan kembali dengan arsitektur otentikasi proxy
CSGOFast
csgofast.com
~150 ribu — 250 ribu per bulan
Pemirsa multibahasa di seluruh dunia
Volume Tahunan Berjumlah Beberapa Juta
Permainan roulette berkecepatan tinggi dan permainan crash
Entitas operasional lepas pantai
Rute Steam otentikasi melalui steam-login.authtofast.com
Target Juli 2016 C&D; tidak pernah menghentikan operasinya; masih beroperasi pada tahun 2026
CSGO Polygon
csgopolygon.com / plg.bet
~300 ribu — 500 ribu per bulan
Dominasi Negara-Negara CIS dan Eropa Timur
Volume Tahunan Berjumlah Beberapa Juta
Roulette kripto & skin, taruhan pertandingan
Target gelombang kedua (Oktober 2016)
Beralih ke mata uang kripto dengan domain cermin plg.bet
Telah bertahan selama satu dekade penuh; terus melakukan likuidasi skin melalui API pihak ketiga
Gelombang Kedua: Mengapa Surat Peringatan dan Perintah Penghentian (C&D) dari Valve Menargetkan Sebanyak 43+ Situs

Pada tanggal 17 Oktober 2016, penasihat hukum Valve secara resmi memberitahukan kepada Komisi Perjudian Negara Bagian Washington bahwa setelah 23 pemberitahuan awal pada tanggal 19 Juli, Valve telah mengirimkan surat peringatan untuk menghentikan kegiatan kepada lebih dari 20 situs perjudian skin lainnya (sehingga jumlah resmi kini melampaui 43). Gelombang kedua ini terpaksa dilakukan karena daftar awal secara tak dapat dijelaskan tidak mencantumkan pusat-pusat perjudian terbesar dan paling terkenal di dunia:

  • CSGOJackpot.com: Pelopor bersejarah di balik skema penipuan “skin jackpots”, yang pernah menangani transaksi senilai ratusan juta sebelum akhirnya tutup karena terancam dakwaan federal.
  • CSGOShuffle.com: Situs yang menjadi pusat skandal siaran langsung pada Juli 2016, di mana streamer Twitch PhantomL0rd secara diam-diam memiliki 33% saham perusahaan tersebut dan terungkap telah memanipulasi peluang taruhan menggunakan dana perusahaan.
  • Ekosistem Makro (200+ Operator): Menurut penelitian industri yang dilakukan oleh Narus Advisors dan Eilers & Krejcik Gaming, lebih dari 200 situs perjudian skin yang berbeda beroperasi pada tahun 2016, menghasilkan $5.01 miliar dalam volume taruhan dari 3,03 juta pemain aktif. 43 surat dari Valve hanya mencakup kurang dari 20% dari pasar aktif.
Penyelidikan Resmi oleh Pemerintah dan Otoritas Pengawas Terkait Steam Perjudian Skin

Fenomena perjudian ilegal telah didokumentasikan dalam berbagai penyelidikan resmi berdasarkan undang-undang, tindakan penegakan hukum, dan makalah posisi pemerintah:

1. Komisi Perjudian Negara Bagian Washington (WSGC) (2016–2018)

Menyampaikan surat peringatan resmi untuk menghentikan kegiatan (Cease & Desist) pada tanggal 5 Oktober 2016; menerbitkan Laporan Legislatif pada tanggal 30 Januari 2018 yang mendokumentasikan bahwa skin merupakan setara uang tunai serta melaporkan volume taruhan skin sebesar $5.0B.

Laporan Legislatif WSGC dalam format PDF (Salinan Lokal) ↗
2. Komisi Perdagangan Federal Amerika Serikat (FTC) (September 2017, Nomor Perkara C-4632)

Tindakan penegakan peraturan federal pertama yang melibatkan perjudian skin terhadap pemilik CSGOLotto, Trevor Martin dan Thomas Cassell, atas praktik-praktik menipu dan pengendalian platform yang tidak diungkapkan.

Keputusan dan Perintah Persetujuan FTC ↗
3. Makalah Posisi Komisi Perjudian Inggris (UKGC) & Audit Terkait Remaja

Skin dalam game secara resmi diklasifikasikan sebagai "uang atau sesuatu yang setara dengan uang" berdasarkan Undang-Undang Perjudian Tahun 2005. Survei-survei selanjutnya menemukan bahwa lebih dari 11% anak berusia 11–16 tahun pernah bertaruh menggunakan skin dalam video game.

Repositori Penelitian UKGC ↗
4. Penyelidikan Senat Australia tentang Lingkungan dan Komunikasi (2018)

Laporan Parlemen Federal mengenai "Transaksi mikro dalam game untuk item yang diperoleh secara acak", mengevaluasi mekanisme loot box Valve, pencairan dana di pasar sekunder, dan upaya menghindari peraturan.

Penyelidikan Parlemen Australia ↗
Permintaan yang belum terpenuhi

Publikasikan catatan penegakan hukum: akun perjudian dan bot mana saja yang dinonaktifkan, host pengembalian mana saja yang diblokir, serta layanan komersial mana saja yang mendapat izin. Larangan yang diumumkan secara publik dan peringatan di laman beranda tidak menjamin bahwa operasi yang mendasarinya telah dihentikan.

Bagian B — Peraturan dan catatan penegakan · Pasal 12

Nama host sudah tercantum dalam permintaan.

Konteks & batasan sumber

Valve sudah memiliki daftar domain (Link Filter) dan sudah menerima nama host otentikasi dalam setiap permintaan OpenID. Pseudokode di bawah ini menunjukkan alur logis untuk menghubungkan keduanya. Tidak ada bukti publik yang menunjukkan bahwa Valve melakukannya.

Valve sudah mengelola daftar blokir domain. Valve sudah menerima informasi host login dalam setiap permintaan OpenID. Tidak perlu membangun apa pun — keduanya hanya perlu disatukan. Itu adalah pencarian nama host berdasarkan daftar yang dikelola sendiri oleh Valve. Pseudokode di bawah ini hanyalah ilustrasi, bukan implementasi dari Valve.

forensic_autoban.py
# KODE PSEUDO ILUSTRATIF — Valve.block_domain() dan flag_session_as_mitm() bukanlah panggilan API yang sebenarnya. Ini menunjukkan struktur logis dari mitigasi yang dapat diterapkan Valve terhadap domain otentikasi proxy, bukan bagian internal Valve yang sebenarnya.
# Ilustrasi: bentuk logis dari pemeriksaan terhadap permintaan OpenID yang masuk
def audit_openid_request(permintaan):
blocked_origins = database.get_platform_yang_masuk_daftar_hitam()
proxy_domain = request.params.dapatkan('openid.realm')
target_redirect = request.params.dapatkan('openid.return_to')

# Logika: Jika proxy tersebut mengarahkan kembali ke situs yang diblokir, blokir proxy tersebut.
untuk situs di blocked_origins:
jika situs di target_redirect:
Valve.block_domain(proxy_domain)
Valve.menandai_sesi_sebagai_MITM(request.session)
# Hasil: Permintaan masuk untuk host tersebut ditolak

Pengamatan:
Apabila domain utama sudah terdaftar di Filter Tautan (misalnya howl.gg, diblokir 2026-09-18/19/21) dan host otentikasinya (howl.uno) muncul dalam permintaan OpenID dari tombol masuk situs tersebut, hubungan tersebut dapat diamati oleh Valve dari data permintaannya sendiri. Pemeriksaan ini dapat diotomatisasi; namun, apakah pemeriksaan tersebut dijalankan atau tidak, tidak dapat diotomatisasi.

Preseden yang terdokumentasi dan dilaporkan

Valve tercatat telah mengambil tindakan terhadap operator pihak ketiga setidaknya sekali: pada tahun 2018, mereka mencabut akses OPSkins ke sistem ExpressTrade (Pengumuman Valve ↗ diarsipkan 2026-03-07 ↗). Laporan-laporan dari komunitas pada tahun 2018 juga menyebutkan bahwa sebuah pasar daring (SkinJar) kehilangan akses; laporan-laporan tersebut belum terverifikasi, dan mekanismenya disimpulkan berdasarkan hasilnya, bukan berdasarkan proses yang diungkapkan.

Apa yang ditetapkan oleh preseden tersebut:

Valve dapat memutus akses operator pihak ketiga kapan pun mereka mau. CSGOFast, yang disebutkan dalam laporan pers mengenai pemberitahuan pada Juli 2016, beroperasi di 2026-09-21 dengan host otorisasi yang terdaftar di 2026-06-30 yang tidak memicu pemblokiran Link Filter. Alasan mengapa satu operator diblokir sementara yang lain tidak, tidak dijelaskan dalam kriteria apa pun yang dipublikasikan.

Apa saja yang ditunjukkan dan tidak ditunjukkan oleh tanggal pendaftaran

Tanggal pendaftaran sebuah host otentikasi merupakan batas bawah mengenai kapan host tersebut pertama kali dapat muncul dalam permintaan OpenID; hal ini tidak menunjukkan adanya penggunaan yang berkelanjutan. sc-auth.net, misalnya, terdaftar dengan kode 2019-04-02 (RDAP) dan terdeteksi dalam alur masuk Steam di Skin.Club pada September 2026; apa yang terjadi antara kedua tanggal tersebut tidak tercatat dalam catatan publik.

Audit Komparatif: Standar Kepatuhan API

Dimensi Penegakan Hukum Aturan API GitHub Steam Antarmuka Pemrograman Aplikasi Web (Valve)
1. Netralitas Kepatuhan Aturan yang telah dipublikasikan dan seragam. Batas frekuensi yang terdokumentasi (misalnya 5,000 panggilan/jam untuk pengguna yang terautentikasi, 15,000/jam untuk organisasi GitHub Enterprise Cloud) serta kebijakan penggunaan yang dapat diterima yang telah dipublikasikan berlaku untuk setiap akun. Tidak ada kriteria yang dipublikasikan. Akun-akun individu ditutup berdasarkan klausul otomatisasi dan penggunaan komersial (pengaduan yang telah diarsipkan), sementara catatan penegakan aturan per operator untuk platform komersial belum dipublikasikan.
2. Penyalahgunaan OpenID / Proksi Otentikasi Kebijakan yang dipublikasikan oleh GitHub memungkinkan aplikasi dan token OAuth ditangguhkan atau dicabut jika terjadi penyalahgunaan, dan dokumentasinya menjelaskan pencabutan otomatis terhadap token yang terpapar (ringkasan dokumentasi GitHub oleh para penulis). Host otentikasi dengan domain terpisah yang terdeteksi dalam alur OpenID Steam (misalnya rbsnin.com, howl.uno, sc-auth.net) tidak memicu pemblokiran Filter Tautan pada 2026-09-21, sedangkan domain utama mereka justru memicunya.
3. Monetisasi Penyalahgunaan GitHub tidak memungut biaya transaksi atas barang yang dipindahkan melalui otomatisasi pihak ketiga; model pendapatannya berasal dari langganan dan daftar produk di pasar. Valve menjual kunci peti yang menghasilkan barang-barang tersebut, dan Pasar Komunitas mengenakan biaya gabungan sekitar 15% atas penjualan yang diselesaikan di dalam Pasar. Angka pendapatan yang berasal dari platform pihak ketiga tidak diperkirakan di sini.
4. Masa Pakai Loop Pengalihan ID klien OAuth yang ditangguhkan akan berhenti berfungsi di seluruh platform sejak penangguhan; dokumentasi tidak mencantumkan perkiraan waktu yang diperlukan untuk tindakan, dan hal tersebut juga tidak diasumsikan di sini. Host otentikasi dengan domain terpisah yang memiliki tanggal pendaftaran mulai tahun 2011 hingga September 2026 tidak menunjukkan adanya pemblokiran Link Filter dalam pemeriksaan 2026-09-19 dan 2026-09-21. Tanggal pendaftaran merupakan batas bawah dari kemungkinan penggunaan, bukan bukti penggunaan yang berkelanjutan.
Sumber: Kolom GitHub — Dokumentasi batasan laju API dan kebijakan platform yang diterbitkan oleh GitHub (ringkasan penulis, bukan kutipan) · Kolom Steam — Pemeriksaan Filter Tautan pada 2026-09-19 dan 2026-09-21 (linkfilter-recheck-2026-09-21.json), pendaftaran RDAP (domain-registration.json) dan keluhan dukungan yang telah diarsipkan (arsip bukti).
Bagian B — Peraturan dan catatan penegakan · Pasal 13

Selisih harga off-Steam

Barang tersebut tersimpan di inventaris Steam; penjualannya dilakukan di tempat lain. Sebuah AWP Dragon Lore dalam kondisi baru dari pabrik telah 62 penawaran aktif di CSFloat; harga terendah yang ditawarkan $10,623.95. Pasar milik Steam sendiri tidak dapat menampilkan harga penawaran di atas sekitar $1,800. Untuk menjual dengan harga yang lebih tinggi yang teramati, pemilik memerlukan pembeli atau pasar di luar Steam. Barang tersebut dan proses peralihannya tetap bergantung pada Steam.

Konteks & batasan sumber

Terdapat tiga jenis hitungan yang berbeda dalam bagian ini, dan ketiganya tidak dapat digunakan secara bergantian. 245 adalah jumlah kategori nama barang CS2 yang penawaran aktif termurahnya melebihi $1,800 hanya di CSFloat, pada tanggal 20 September 2026. 241 yaitu himpunan yang sama dikurangi empat kategori yang ditempelkan pada batas atas $100,000 di CSFloat, yang merupakan panel yang digunakan sebagai dasar perhitungan batas bawah $13.63M. 248 Ini adalah gambaran yang berbeda: kategori-kategori yang harganya melebihi batas atas di dua atau lebih dari lima platform pada tanggal 23 September 2026. Platform-platform tersebut saling tumpang tindih, sehingga jumlah dari platform yang berbeda tidak boleh dijumlahkan. Setiap angka di sini merupakan harga penawaran, bukan penjualan yang telah diselesaikan, dan tidak ada satupun yang merupakan pendapatan, omzet, atau laba — baik untuk Valve maupun pihak lain manapun. Nilai-nilai yang tercantum di PriceEmpire adalah perkiraan yang dibulatkan yang dipublikasikan oleh situs tersebut, dan kartu Steam-nya mencakup item dari game Steam lainnya, sehingga cakupan perbandingan tersebut tidak identik.

Satu barang. Dua sistem harga.IKUTI PERKEMBANGANNYA
STEAMTentang $1,800Batas maksimum daftar di Pasar Komunitas yang telah diterbitkan
KATALOG YANG TELAH DISIMPAN$10,623.95AWP Dragon Lore baru dari pabrik, silakan tanyakan harganya
KETERGANTUNGANMasih merupakan barang SteamStok dan pemindahan tetap pada Steam

Dengan permintaan tersebut, penjual memerlukan platform atau pembeli di luar Steam. Barang tersebut tetap bergantung pada sistem persediaan dan pengiriman Steam.

01 / BARANGValve inventaris gameItem CS2 atau Dota 2 yang dimiliki di Steam
02 / PLAFONTentang $1,800 pada SteamHarga maksimum untuk satu penawaran di Pasar
03 / PERMINTAAN DARI LUAR$10,623.95 untuk Dragon LorePenawaran CSFloat termurah dalam snapshot yang sudah kadaluwarsa
04 / PENGIRIMANSteam tetap berada dalam rantaiKepemilikan dan pemindahan barang bergantung pada sistemnya
245 kategori CS2 di CSFloat.166 kategori CS2 dan 3 kategori Dota 2 di Skinport.

Setiap angka menunjukkan jumlah kategori nama barang yang penawaran aktif termurahnya berada tepat di atas $1,800 pada tanggal 20 September 2026. Pasar-pasar tersebut saling tumpang tindih; jumlahnya tidak boleh dijumlahkan. Sebuah penawaran bukanlah penjualan yang telah diselesaikan.

Periksa daftar inventaris per item →
API CSFLOAT LANGSUNG / CUPlKAN BERDASARKAN TANGGAL$13.63M

Nilai penawaran agregat minimum dalam 241 kategori barang dan 3,395 penawaran aktif. Dihitung berdasarkan harga ask termurah di setiap kategori dikalikan dengan jumlah penawaran di kategori tersebut. Empat kategori yang terikat pada batas atas $100,000 di CSFloat dikecualikan dari panel konservatif ini.

Apa yang ditunjukkan oleh angka dalam dolar tersebut

Penawaran-penawaran ini setidaknya mewakili $13,631,888.25 dalam harga penawaran yang dipublikasikan untuk subset CSFloat terbatas ini. Dengan memasukkan keempat kategori harga tertinggi tersebut, hasilnya adalah $14,231,888.25. Ini adalah sebuah batas atas permintaan yang aktif, bukan penjualan yang belum diselesaikan, perputaran kas, laba, atau pasar CS2 secara keseluruhan.

Hitung ulang berdasarkan snapshot CSFloat yang terdiri dari 245 baris ↗
PRICEEMPIRE / NILAI TERDAFTARSteam: #15 dari 39

Banyak tempat yang mencantumkan nilai dalam dolar lebih besar dari Steam.

UUSkins
$133.8M
YouPin898
$127.5M
Buff.163
$104M
Moon.Market
$100.3M
White.Market
$89.6M
Buff.Market
$86.7M
Steam
$31M

Enam nilai terbesar yang ditampilkan dan Steam. PriceEmpire membulatkan angka-angka ini; Steam menunjukkan $31M. Ada empat belas tempat yang terdaftar yang berada di peringkat di atasnya berdasarkan nilai dolar yang ditampilkan.

PRICEEMPIRE / JUMLAH PENAWARANSteam: #1 dari 39

Steam masih memimpin dalam hal jumlah penawaran.

Steam
32,2 juta
YouPin898
5,9 juta
C5Game
4,6 juta
HaloSkins
4,4 juta
Skinport
3,8 juta

Steam menampilkan 32,2 juta penawaran. Jumlah penawaran dan total nilai yang diminta menjawab pertanyaan yang berbeda; banyak iklan dengan harga rendah dapat mendominasi jumlahnya.

Sumber: Perbandingan publik dari PriceEmpire ↗ diarsipkan 2026-09-21 ↗, direkam pada 2026-09-20 pukul 19:03 UTC; ekstraksi bertanggal 39 baris ↗. Angka-angka tersebut merupakan perkiraan yang dibulatkan, dan persediaan dapat tumpang tindih di antara berbagai lokasi. Kartu Steam juga mencantumkan item dari game Steam lainnya, sehingga cakupannya tidak sama. Nilai yang tercantum menunjukkan harga yang diminta, bukan penjualan atau pendapatan.
42
SUMBER LAIN / STEAMANALYST

Ekosistem komersial itu terlihat jelas.

Direktori pasar SteamAnalyst diarsipkan 2026-07-19 ↗ mencantumkan 42 pasar CS2 pihak ketiga bersama Steam, dengan data harga terkini untuk 32 dari 43 entri tersebut. PriceEmpire mencantumkan 39 pasar berdasarkan kriteria pencantuman miliknya sendiri. Perusahaan yang disebutkan namanya, penawaran publik, harga yang terlihat: ekonomi ini terbuka untuk diperiksa.

BATASANNYA ADALAH MEKANISMENYA: PENJUALANNYA MENINGKAT, BARANGNYA TIDAK.

Di lima pasar yang terekam dalam satu tangkapan layar berlisensi, 248 kategori barang CS2 masing-masing dihargai di atas batas atas penawaran Steam sebesar sekitar $1,800 oleh dua atau lebih di antaranya — dan semuanya tidak terdapat di Steam. Tangkapan layar yang sama mengelompokkan seluruh katalog berdasarkan harga: pasar Valve menyediakan 95.3% dari kategori barang yang harganya di bawah batas atasnya dan 1.9% dari kategori yang harganya di atas batas tersebut. Penurunan ini tidak mencerminkan penurunan permintaan; hal ini tepat sesuai dengan aturan yang diterbitkan. Penjualan pada harga-harga tersebut memerlukan pembeli atau pasar eksternal, sementara Steam tetap mengendalikan persediaan dan proses transfer — transaksi meninggalkan kasir Valve dan pengiriman tetap menggunakan infrastruktur Valve.

Steam Pertanyaan Umum tentang Pasar ↗diarsipkan 2026-09-21 ↗Steam Perjanjian Pelanggan ↗diarsipkan 2026-09-21 ↗Kumpulan data atlas lima pasar ↗Daftar asal-usul ↗Cuplikan CSFloat sebelumnya ↗Gambaran singkat Skinport ↗PriceEmpire ↗ diarsipkan 2026-09-21 ↗SteamAnalyst ↗ diarsipkan 2026-07-19 ↗Daftar selisih harga ↗Atlas tangga harga ↗

Bagian C — Kerangka hukum · Pasal 15 · Skala komersial

Telusuri aliran uangnya. Pisahkan transaksi-transaksinya.

Konteks & batasan sumber

Pertanyaan mengenai penggunaan komersial menjadi semakin tajam ketika arus uang dipisahkan. Transfer barang oleh pihak ketiga, penjualan utama Valve, dan penarikan dana ke luar merupakan transaksi yang berbeda.

Barang tersebut milik Valve. Stoknya berjumlah Valve. Proses pemindahan dilakukan di server milik Valve. Hanya saja pembayarannya dilakukan di tempat lain — yang merupakan langkah yang menentukan apakah seseorang tergolong sebagai penyedia jasa pengiriman uang, dan langkah Valve itulah yang tidak dijalankan.

Mekanisme pendapatan

Di mana uang itu sebenarnya mengalir.

Tiga jalur / sistem ekonomi satu barang
  1. 01 / AkunDaftar pengguna

    Barang yang disimpan pada Steam

  2. 02 / TransferPerdagangan P2P

    Pengguna ↔ bot atau pengguna ↔ pengguna

  3. 03 / PenyelesaianPlatform eksternal

    Saldo situs atau pelunasan Steam

SirkulasiPendorong perekonomian tidak hanya sebatas biaya transfer

Steam menyediakan infrastruktur inventaris dan transfer yang digunakan oleh pasar eksternal. Argumen ekonomi dari penyelidikan ini adalah bahwa likuiditas penjualan kembali dan permintaan berulang menopang pengeluaran untuk casing, kunci, dan barang pengganti, disertai dengan biaya atas penjualan selanjutnya di Community Market. Transfer P2P langsung tidak dikenakan komisi Pasar Komunitas; fakta akuntansi tersebut tidak menyelesaikan manfaat yang lebih luas. Valve tetap memegang kendali atas akses akun dan pembatasan perdagangan sepanjang proses.

  1. 01 / Permintaan sekunderLikuiditas & nilai jual kembali

    Permintaan dari sektor perdagangan luar negeri dan perjudian

  2. 02 / Belanja primerKunci, kotak, dan kapsul

    Pembelian mulai dari Valve jika tersedia

  3. 03 / PendapatanPendapatan dari penjualan pertama

    Ditambah biaya atas penjualan aktual di pasar

5% + 10%Steam + Biaya CS2 atas penjualan di Community Market

Kesimpulan ekonomi dari penelitian ini: pasar penjualan kembali yang likuid dapat mendorong belanja barang-barang baru. Angka 15% yang sudah dikenal tersebut merupakan gabungan dari tarif biaya pasar, dengan batasan minimum dan pembulatan; angka tersebut bukanlah pungutan atas setiap transaksi perdagangan luar negeri.

Daftar tarif Pasar Komunitas Valve ↗ diarsipkan 2026-09-21 ↗. Pada tanggal 25 Februari 2026 Jaksa Agung New York mengajukan gugatan diarsipkan 2026-09-01 ↗ dengan tuduhan bahwa kotak jarahan berbayar terkait dengan penjualan kembali uang tunai di pihak ketiga dan dampak negatif perjudian — hubungan yang sama yang didokumentasikan dalam dokumen ini dari sisi infrastruktur teknis. Keluhan tersebut hanyalah sebuah tuduhan, bukan temuan; hal ini dikutip di sini karena sebuah lembaga penegak hukum negara bagian telah mengajukan pertanyaan yang berkaitan dengan pertanyaan yang diajukan dalam dokumen ini: di manakah catatan penegakan hukum yang sesuai dengan pernyataan publik tersebut?

  1. 01 / EntriSetoran kripto

    Catatan layanan eksternal dan dompet

  2. 02 / KonversiSaldo → tema

    Barang yang dikirim melalui Steam transaksi

  3. 03 / KeluarPenjualan mata uang fiat eksternal

    Penjual, pembeli, dan penyedia pembayaran

KYC?Identifikasi kontrol pada setiap serah terima

Inilah langkah yang harus ditelusuri, bukan layanan konversi tunai berbasis API Steam bawaan. Dokumentasikan verifikasi identitas, penitipan, ID transaksi, dan penerima pembayaran di setiap operator eksternal sebelum menyatakan penarikan tunai tanpa KYC.

Amerika Serikat / Undang-Undang Kerahasiaan Perbankan

Klasifikasikan aktivitasnya terlebih dahulu, baru kemudian kewajibannya.

FinCEN menilai kegiatan pengiriman uang berdasarkan aktivitas yang dilakukan oleh suatu usaha. Menerima dan mentransfer mata uang virtual yang dapat dikonversi dapat memicu kewajiban layanan keuangan, dengan tunduk pada definisi dan pengecualian yang berlaku. Dompet Steam milik Valve menerima dana dan mengonversinya menjadi item dalam game; item tersebut kemudian dilikuidasi melalui operator pihak ketiga untuk ditukar dengan mata uang riil. Item dan transfernya berjalan di infrastruktur Valve; penarikan dana tidak demikian, dan apakah ada bagian dari siklus tersebut yang memenuhi definisi pengiriman uang merupakan pertanyaan klasifikasi bagi FinCEN, bukan kesimpulan yang diambil di sini.

FinCEN FIN-2019-G001, § 1–2, 5.1 ↗ diarsipkan 2025-07-11 ↗

Uni Eropa / pencucian uang

Melacak aliran dana, informasi, dan bantuan.

Petunjuk (UE) 2018/1673 mencakup tindak pidana pencucian uang yang disengaja dan keterlibatan yang melibatkan hasil kejahatan. Pertanyaan dalam penyelidikan ini adalah apa yang diketahui oleh Valve mengenai para operator yang menggunakan infrastruktur perdagangan dan OpenID-nya setelah 13 Juli 2016, ketika perusahaan tersebut secara terbuka menjelaskan penggunaan tersebut, serta tindakan apa yang diambilnya terhadap mereka. Valve belum menerbitkan catatan penegakan hukum per operator; catatan tersebut, bukan berkas ini, yang akan menjawab pertanyaan tersebut.

Kerangka hukum pidana Uni Eropa ↗

Istilah-istilah dalam AMLD6: Arahan hukum pidana di atas berbeda dengan Arahan (UE) 2024/1640, yang juga dikenal sebagai AMLD6. Arahan yang terakhir ini memiliki batas waktu transposisi umum pada 10 Juli 2027, dengan pengecualian-pengecualian tertentu. Pasal 78 ↗ diarsipkan 2026-08-30 ↗

Bagian C — Kerangka hukum · Pasal 16 · Pemberitahuan, tanggapan, tanggung jawab

Undang-Undang Layanan Digital: mencatat pengetahuan secara resmi

Konteks & batasan sumber

Dua unsur pemberitahuan berdasarkan Pasal 16 menjadi tanggung jawab pemberi pemberitahuan, bukan bagian dari berkas ini: rincian pribadi pemberi pemberitahuan dan pernyataan itikad baik bahwa informasi tersebut akurat. Semua hal lain yang disyaratkan oleh Pasal tersebut — penjelasan yang didukung bukti dan lokasi elektronik yang tepat — tercantum dalam Bagian 3 dan dalam daftar rute, beserta tanggapan yang disimpan dan hash, sehingga pihak mana pun dapat mengajukan pemberitahuan tersebut. Dua batasan lebih lanjut terkait undang-undang itu sendiri: kehilangan pengecualian hosting tidak secara otomatis menimbulkan tanggung jawab berdasarkan undang-undang lain mana pun, dan angka 6% dalam Pasal 52(3) merupakan batas maksimum yang ditetapkan undang-undang, bukan denda yang ditetapkan terhadap Valve.

Berdasarkan DSA, penyedia layanan hosting hanya tetap terlindung dari tanggung jawab hingga ia memiliki pengetahuan spesifik dan gagal mengambil tindakan. Dokumen ini merupakan pemberitahuan tersebut. Dokumen tersebut mencantumkan nama-nama host, tanggal, respons yang disimpan, dan nilai hash. Sejak diterbitkan, pertanyaannya bukan lagi apakah Valve mengetahuinya — melainkan apa yang dilakukan Valve selanjutnya.

01Juli 2016 / pameran berkas

Tuntutan selama sepuluh hari.

Pemberitahuan yang direkonstruksi di atas merupakan titik awal historis bagi perbandingan penegakan hukum dalam penyelidikan ini.

0217 Februari 2024 / pendaftaran umum

Jendela waktu DSA.

Pisahkan perilaku di masa lalu dari perilaku selama periode ketika kewajiban DSA yang bersangkutan berlaku.

03Sepuluh tahun / cuplikan berkas asli

Durasi memerlukan riwayat pemberitahuan.

Waktu yang telah berlalu sejak Juli 2016 (lihat Bagian 11) merupakan metrik berkas. Hal ini bukanlah pelanggaran DSA yang telah berlangsung selama sepuluh tahun. Hubungkan setiap pemberitahuan dengan item tertentu, undang-undang yang berlaku, bukti pengiriman, dan tanggapan.

Bagian C — Kerangka hukum · Pasal 17 · Identitas, usia, akses komersial

Anak di bawah umur: login dengan kode Steam bukanlah verifikasi usia

Konteks & batasan sumber

Tidak ada data anak di bawah umur yang muncul di mana pun dalam berkas ini dan tidak ada yang dikumpulkan: para penulis tidak mendaftar, menyimpan, atau masuk ke platform mana pun yang disebutkan. Siapa pun yang mengembangkan bagian ini harus menjaga kerahasiaan bukti yang melibatkan anak dan menyunting detail yang dapat mengidentifikasi identitas dari bukti yang dipublikasikan. COPPA disebutkan di sini sebagai undang-undang privasi anak-anak dengan ketentuan ruang lingkupnya sendiri — audiens, pengetahuan yang sebenarnya, data pribadi yang dikumpulkan — dan bukan sebagai aturan umum mengenai batas usia perjudian; gugatan di New York tahun 2026 merupakan tuduhan dari otoritas negara bagian, bukan putusan.

"Masuk dengan Steam" membuktikan bahwa akun tersebut ada. Hal itu tidak membuktikan apa pun mengenai usia — dan di situs-situs ini, itulah satu-satunya penghalang antara seorang anak dan setoran. Bacalah dengan Bagian 3.1: di dalam klien Steam, peringatan yang biasanya ditampilkan oleh peramban tidak pernah muncul, sehingga anak tidak pernah melihatnya.

Apa yang disediakan oleh Steam OpenIDIdentitas akun

SteamID yang telah diverifikasi yang digunakan untuk masuk atau menghubungkan akun.

Hal-hal yang harus ditetapkan oleh operatorSyarat untuk berpartisipasi

Usia, yurisdiksi, dan pemeriksaan identitas yang diperlukan.

Dasar teknis: Dokumentasi Steamworks OpenID ↗ diarsipkan 2026-09-21 ↗. Pernyataan identitas yang terdokumentasi tersebut bukanlah sertifikasi bahwa pengguna diperbolehkan secara hukum untuk berjudi.

COPPA / anak-anak di bawah usia 13 tahun

Identifikasi operator dan datanya.

COPPA berlaku bagi layanan yang ditujukan untuk anak-anak dan layanan yang secara nyata mengetahui bahwa mereka mengumpulkan informasi pribadi dari anak-anak di bawah usia 13 tahun. Undang-undang ini merupakan undang-undang privasi anak-anak, bukan aturan umum mengenai batas usia perjudian. Tentukan target audiens, data pribadi yang dikumpulkan, tingkat kesadaran, serta proses persetujuan orang tua.

FTC: Persyaratan COPPA ↗ diarsipkan 2026-09-21 ↗

Bukti yang harus dilestarikan

Catat proses mulai dari login hingga melakukan setoran.

Pertahankan batasan usia situs, ketentuan pendaftaran, syarat kelayakan, alur pembayaran, dan riwayat pengaduan. Lakukan penilaian terhadap setiap operator secara terpisah. Jaga kerahasiaan setiap bukti yang melibatkan anak dan samarkan detail yang dapat mengidentifikasi identitas dari bukti-bukti yang dipublikasikan.

Salah satu catatan penegakan hukum publik yang terkait adalah Pengumuman pengaduan di New York tahun 2026 diarsipkan 2026-09-01 ↗, yang menuduh adanya dampak merugikan bagi pengguna muda akibat kotak hadiah berbayar. Hal ini bukanlah temuan berdasarkan COPPA.

Bagian C — Kerangka hukum · Bagian 18 · Permohonan berdasarkan Pasal 15 GDPR

Permintaan. Jawaban. Perbandingan yang terlewatkan.

Dia meminta empat hal, salah satunya adalah log yang akan mengungkap identitas orang yang memasukkan kunci API ke akunnya. Tiga hari kemudian, tiket tersebut ditutup dengan tautan ke halaman yang tidak memuat satupun dari hal-hal tersebut — dan kalimat yang digunakan untuk menutupnya dibantah oleh pengacara Valve sendiri.

Akun ini milik siapa · Asal-usul & Batasan

Tangkapan layar ini bukan milik PhishDestroy. Mereka berasal dari seorang pemegang akun Steam biasa — salah satu responden dalam survei singkat yang diselenggarakan oleh proyek ini, yang mengajukan permintaan tersebut sendiri dan menyediakan tangkapan layarnya. Akun tersebut miliknya, tiket tersebut miliknya, dan korespondensi tersebut terjadi antara dirinya dan Tim Dukungan Steam. Proyek ini tidak mengajukan permohonan tersebut, tidak memiliki akun di platform tersebut, dan bukan pihak yang terlibat dalam tiket ini.

Pada 16 September 2026, ia mengajukan permohonan akses data sesuai Pasal 15 GDPR/CCPA yang secara khusus meminta log pendaftaran kunci API, riwayat login beserta alamat IP, riwayat otorisasi perangkat, dan riwayat transaksi. Pada 17 September, agen "Logen" mengarahkan dia ke halaman Data Akun layanan mandiri. Pada tanggal 18 September, ia menyatakan bahwa kategori yang diminta tidak terdapat di halaman tersebut dan meminta agar masalah ini diteruskan ke Tim Privasi atau DPO. Pada tanggal 19 September, agen "Kal" menutup tiket tersebut dengan rujukan yang sama. Kedua tangkapan layar tersebut disimpan di bawah ini (alamat email pemohon disamarkan; SHA-256 dalam steam_tos_assets/screenshot-manifest.json).

Dia adalah pemohon yang tepat karena alasan yang biasa saja: Akunnya memiliki kunci Web API Steam yang tidak dibuatnya sendiri, yang terdaftar atas nama localhost. Tidak diketahui kapan hal itu dibuat — bukan kepadanya, dan bukan berasal dari apa pun yang telah disediakan oleh Valve kepadanya, karena satu-satunya catatan yang dapat menentukan tanggalnya adalah log pendaftaran kunci API, yang justru merupakan kategori informasi yang disembunyikan oleh pihak yang menutup kasus tersebut. Kunci tersebut bukanlah hal baru: kunci itu sudah ada jauh sebelum ia menyadarinya, dalam rentang waktu yang tak dapat ia ukur, karena alasan yang sama.

Pemegang akun lainnya juga mengajukan permintaan yang sama. Setiap balasan yang diterima akan ditambahkan di sini dengan ketentuan yang sama seperti kedua permintaan ini — nomor tiket, tanggal penangkapan, SHA-256, identitas pemohon disamarkan — baik jika balasan tersebut menyetujui kategori-kategori tersebut maupun menolaknya.

Proyek ini tidak mengambil sikap apa pun mengenai alasan penutupan tiket tersebut. Tidak ada alasan yang disebutkan di dalamnya, dan tidak ada kesimpulan yang ditarik di sini.

Permintaan. Tanggapan. Perbandingan.IKUTI PERKEMBANGANNYA
PERMINTAANKategori tertentuKunci API, data login, data perangkat, dan riwayat transaksi
TANGGAPANReferensi Data AkunPeriksa pertukaran dukungan
UJI COBAApa saja yang disediakan?Bandingkan setiap kategori yang diminta

Dia meminta empat kategori tertentu. Halaman Data Akun yang disebutkan kepadanya adalah fitur ekspor mandiri milik Valve sendiri, dan proyek ini tidak dapat merinci isinya untuk akun orang lain — sehingga tidak ada perbandingan lengkap per kategori yang dipublikasikan di sini. Yang tercatat adalah pernyataannya pada 18 September bahwa kategori-kategori tersebut tidak ada, serta penutupan kasus pada 19 September yang mengulangi rujukan tersebut tanpa menanggapi kategori-kategori tersebut.

Layar 1/2 — Permintaan (16 Sep) dan balasan pertama, agen "Logen" (17 Sep)
GDPR ticket HT-2YBP-F7JP-D4VB — request and first response
Sumber: help.steampowered.com, tiket HT-2YBP-F7JP-D4VB · direkam pada 16–17 Sep 2026 · alamat email pemohon disamarkan 2026-09-21 · File: gdpr-ticket-1.png · SHA-256 da940c731ab9869d226e9d06ccc8a1b393738766b7b0c445a56662623e025a66 (screenshot-manifest.json).
Layar 2/2 — Permintaan eskalasi (18 Sep) dan penutupan, agen "Kal" (19 Sep)
GDPR ticket HT-2YBP-F7JP-D4VB — escalation request and closure
Sumber: help.steampowered.com, tiket HT-2YBP-F7JP-D4VB · diambil pada 18–19 Sep 2026 · Berkas: gdpr-ticket-2.png · SHA-256 44844ea7b251f7fd7d79f87ee1578a846606a97b9659d3a53b322120c422219b (screenshot-manifest.json).
Tanggapan penutup, 19 September (secara harfiah):
"Data Steam yang tersimpan sudah dapat Anda temukan di halaman Data Akun Anda. Karena tidak ada informasi lebih lanjut Steam yang dapat diberikan oleh Tim Dukungan, Permintaan ini akan ditutup."
Tidak ada data yang disertakan · tidak disebutkan dasar hukum penolakan · tidak ditampilkan hasil eskalasi
Kalimat itu salah, dan pengacara Valve sendiri yang membuktikannya. Surat penasihat hukum tertanggal 1 Oktober 2025, pada paragraf 1.9, menjelaskan korelasi pada tingkat perangkat yang menghubungkan satu perangkat dengan puluhan akun (Lampiran A). Surat balasan yang sama memuat 830 halaman dokumen yang disimpan (Lampiran B). Tidak ada satupun yang tercantum di halaman Data Akun.
Mengapa akun ini meminta riwayat kunci API?

Dia tidak memilih keempat kategori itu secara sembarangan. Yang localhost Kunci pada akunnya adalah tanda bahwa itu adalah skrip, bukan seseorang yang mengetikkan domain asli ke halaman pengembang (Bagian 5, Bagian 6). Satu-satunya catatan yang menunjukkan siapa yang membuatnya dan dari mana asalnya adalah log pendaftaran kunci API. Itulah hal pertama yang dia minta. Dan itulah yang disembunyikan oleh pihak yang menutup kasus tersebut.

Sumber: pemegang akun, selama survei proyek ini. Tangkapan layar tiket di atas telah di-hash; halaman kuncinya tidak dipublikasikan.

Penilaian · PhishDestroy

Menutup tiket sementara pertanyaannya masih belum terjawab bukanlah suatu kesalahan di sini. Itu adalah hasil yang wajar. Kami memegang 16,319 catatan pengaduan dan dukungan yang disimpan dan 354 percakapan dukungan yang telah dihilangkan duplikatnya yang diambil dari sana. Tiket ini merupakan salah satu contoh yang sudah diberi tanggal dan tercatat secara lengkap mengenai bentuk yang dimilikinya.

Tiket Dukungan — Disimpan HT-2YBP-F7JP-D4VB
Jenis permintaan Pasal 15 GDPR (Permohonan Akses Data)
Status tiket TUTUP 19 SEP 2026 — TIDAK ADA DATA YANG DISEDIAKAN
Agen di bursa "Logen" (17 Sep), "Kal" (19 Sep)
Telah diajukan 16 September 2026
Data yang diminta Siapa yang mendaftarkan kunci Web API yang terhubung dengan akun ini, dan dari alamat IP / perangkat / cap waktu mana
Dasar hukum yang dikutip Pasal 15 GDPR — hak untuk mengakses data pribadi
Kerangka hukum: Pasal 12 ayat (3) memberikan waktu satu bulan kepada pengendali data sejak diterimanya permohonan (dapat diperpanjang dengan alasan yang jelas). Jangka waktu tersebut belum berakhir pada saat publikasi, dan berkas ini tidak menyatakan adanya pelanggaran batas waktu. Keberatan ini berkaitan dengan substansi: tanggapan penutup mengarahkan ke halaman layanan mandiri tetapi tidak menunjukkan bahwa keempat kategori data yang disebutkan telah disediakan, dan jika pengendali data menolak untuk bertindak, Pasal 12(4) mewajibkannya untuk menyatakan alasan serta jalur pengaduan. Keduanya tidak tercantum dalam tanggapan penutup.
Mengapa data ini khususnya penting

Catatan peristiwa kunci Web API adalah catatan yang menunjukkan apakah pihak ketiga telah mendaftarkan kunci menggunakan cookie sesi yang dicuri — mekanisme yang dijelaskan dalam pengaduan pencurian inventaris yang disimpan dalam arsip berkas ini. Mengungkapkan siapa yang mendaftarkan kunci API, dari alamat IP mana, dan pada waktu kapan, akan:

  • Izinkan korban untuk membandingkan alamat IP yang digunakan saat pembuatan API dengan riwayat login mereka sendiri
  • Ungkap alamat IP pusat data yang terkait dengan infrastruktur bot phishing dan perjudian yang telah diketahui
  • Menyajikan bukti yang dapat digunakan dalam proses hukum perdata atau pidana terhadap pelaku
  • Tunjukkan apakah pemegang akun telah diberi tahu saat kunci tersebut dibuat
Fakta yang tercatat: Valve menyimpan catatan tingkat perangkat dan korelasi akun — hal ini dijelaskan dalam surat penasihat hukumnya tertanggal 1 Oktober 2025 (lihat Lampiran A, Memorandum Bukti — Sumber 1). Dalam tiket HT-2YBP-F7JP-D4VB, jenis catatan yang sama diminta oleh subjek data dan tiket tersebut ditutup dengan rujukan ke halaman layanan mandiri yang, menurut laporan subjek data, tidak memuat catatan tersebut. Apakah penolakan tersebut sah merupakan pertanyaan bagi otoritas pengawas; akibatnya, orang yang bersangkutan tidak memperoleh data tersebut.
Percakapan itu — empat pesan, tiga hari

Dua agen dukungan Steam membalas dengan menggunakan nama depan yang tertera di tiket: "Logen" pada 17 September dan "Kal" pada 19 September. Keduanya mengarahkan pemohon ke halaman Data Akun. Tidak ada informasi dalam tiket yang menunjukkan apakah permintaan tersebut sampai ke Tim Privasi atau Petugas Perlindungan Data Valve, dan berkas tersebut tidak menyebutkan siapa agen-agen tersebut, apa peran mereka, atau bagaimana tiket tersebut diteruskan.

16 SEP
Permohonan berdasarkan Pasal 15 yang diajukan dengan mencantumkan empat kategori data
17–18 SEP
Rujukan ke Data Akun; pemohon meminta agar masalah ini diteruskan ke DPO
19 SEP
Tiket ditutup dengan rujukan yang sama; tidak ada data, tidak disebutkan alasannya
Hak apa yang secara eksplisit diberikan kepada subjek data berdasarkan Pasal 15 GDPR
Pasal 15 ayat (1) huruf a Tujuan pemrosesan — mengapa Valve menyimpan data tersebut
Pasal 15 ayat (1) huruf b Kategori data — apa yang terkandung dalam Valve
Pasal 15 ayat (1) huruf c Penerima atau kategori penerima — siapa yang menerima data tersebut (misalnya, pemegang kunci API)
Pasal 15 ayat (1) huruf d Jangka waktu penyimpanan atau kriteria untuk menentukannya
Pasal 15 ayat (3) Salinan data pribadi yang sedang diproses — yaitu, log kunci API itu sendiri
Pasal 12 ayat (3) Diperlukan tanggapan dalam waktu satu bulan sejak tanggal penerimaan; permohonan perpanjangan harus disampaikan dalam bulan tersebut. Jangka waktu tersebut belum berakhir pada saat publikasi. Pasal 12 ayat (4): Jika pengawas tidak mengambil tindakan, ia harus menjelaskan alasannya dan memberi tahu pihak yang bersangkutan mengenai jalur pengaduan yang tersedia.
Prosedur pengaduan terkait peraturan — untuk semua pengguna

Setiap pengguna yang telah mengajukan permohonan berdasarkan Pasal 15 GDPR kepada Valve dan tidak menerima tanggapan yang sesuai (atau penolakan dalam bentuk templat tanpa data) dapat mengajukan pengaduan kepada otoritas pengawas di negara anggota UE/EEA masing-masing. Cabang Valve di Uni Eropa adalah Valve GmbH di Hamburg, sehingga otoritas pengawas utama untuk pengaduan lintas batas adalah Pejabat Hamburg untuk Perlindungan Data dan Kebebasan Informasi (HmbBfDI). (Perwakilan Pasal 27 Valve juga berkedudukan di Hamburg; alamat seorang perwakilan tidak secara otomatis menentukan otoritas yang berwenang.) Pengaduan juga dapat diajukan kepada otoritas di negara anggota tempat pengadu berkedudukan berdasarkan Pasal 77.

Nomor referensi tiket untuk setiap keluhan: HT-2YBP-F7JP-D4VB — disimpan dalam berkas ini sebagai contoh yang tercatat.

Satu contoh yang tercatat

Catatan-catatan tersebut memang ada; namun, subjek data tidak menerimanya.

Pengacara Valve menjelaskan catatan korelasi tingkat perangkat dalam surat tertanggal 1 Oktober 2025. Pada 19 September 2026, permohonan berdasarkan Pasal 15 untuk jenis catatan yang sama ditutup dengan rujukan ke halaman layanan mandiri yang dilaporkan oleh pemohon tidak memuat catatan tersebut, tanpa dasar hukum yang disebutkan. Tiket HT-2YBP-F7JP-D4VB adalah salah satu contoh yang terdokumentasi; apakah hal ini mencerminkan praktik yang lebih luas merupakan pertanyaan bagi otoritas pengawas, yang dapat meminta Valve untuk menyerahkan catatan penanganannya.

Bagian C — Kerangka hukum · Pasal 19 · Hukum kontrak

Perjanjian Pelanggan yang bertentangan dengan arsitektur platform itu sendiri

Konteks & batasan sumber

Para penulis bukanlah pengacara dan semua uraian ini bukanlah nasihat hukum. Kutipan SSA diambil dari revisi tanggal 10 September 2026; revisi yang berbeda mungkin memiliki redaksi yang berbeda pula, dan penomoran pasal telah berubah dari satu revisi ke revisi lainnya — periksa pasal tersebut berdasarkan versi yang berlaku pada saat terjadinya perilaku yang dimaksud. Argumen Pasal 25 dan 32 menyatakan apa yang diwajibkan oleh peraturan tersebut, bukan bahwa otoritas pengawas telah menemukan adanya pelanggaran. Angka-angka dalam Argumen 1 mencakup batasan ruang lingkup yang ditetapkan dalam Bagian 13.

Tiga ketentuan utama SSA tampak tidak selaras dengan cara platform ini dibangun: larangan penggunaan komersial yang dipadukan dengan batasan harga di Market yang mendorong penjualan bernilai tinggi keluar dari platform; klausul tanggung jawab pengguna terkait kunci API yang bertentangan dengan titik akhir kunci yang, sebelum tahun 2023, tidak memerlukan otentikasi dua faktor; serta bahasa penegakan hukum yang bertentangan dengan catatan publik yang menunjukkan tidak adanya penegakan hukum per operator. Apakah ketegangan-ketegangan ini memengaruhi keberlakuan hukum merupakan pertanyaan yang harus dijawab oleh pengadilan; bagian ini menguraikan fakta-fakta yang akan dihadapi pengadilan.

Argumen 1 / Arsitektur Kapitalisasi Pasar

Batas atas harga pasar dan larangan penggunaan untuk keperluan komersial

Pasar Komunitas Steam memiliki batas atas harga penawaran sekitar $1,800. Di lima pasar yang tercatat dalam cuplikan data per tanggal 23 September 2026, terdapat 248 kategori barang CS2 yang harganya ditetapkan secara terpisah di atas batas atas tersebut oleh dua atau lebih pasar; barang-barang tersebut tidak dapat dijual dengan harga tersebut di platform milik Valve sendiri. Pemilik yang menginginkan harga-harga tersebut menggunakan pasar pihak ketiga, yang beroperasi melalui akun Steam dan API Steam — penggunaan tersebut diklasifikasikan oleh SSA sebagai kegiatan komersial kecuali jika secara tegas diizinkan.

Barang-barang melebihi batas atas Pasar → pasar pihak ketiga mengisi kekosongan tersebut → pasar-pasar tersebut menggunakan akun Steam dan API Steam → SSA melarang penggunaan komersial tanpa izin → belum ada daftar izin yang dipublikasikan. Biaya gabungan Pasar Komunitas sebesar sekitar 15% hanya berlaku untuk penjualan yang diselesaikan di dalam Pasar, bukan untuk transaksi eksternal ini.
Argumen 2 / Arsitektur Keamanan Kunci API

Kerentanan kunci API merupakan masalah desain platform, bukan kelalaian pengguna

Sebelum tahun 2023, titik akhir pembuatan kunci API Steam menerima permintaan POST yang menggunakan sessionid yang dicuri dan menghasilkan kredensial dengan hak akses tinggi tanpa konfirmasi melalui email, otentikasi dua faktor, atau verifikasi perangkat. Keluhan-keluhan terkait pembajakan API yang dikumpulkan dalam penyelidikan ini mengikuti pola yang sama: skrip penyerang, cookie sesi yang dicuri, pembuatan kunci secara diam-diam, serta intersepsi transaksi (isi permintaan ditampilkan pada Bagian 8).

Pasal 25 GDPR (perlindungan data sejak tahap perancangan) dan Pasal 32 (keamanan pemrosesan) mensyaratkan penerapan langkah-langkah teknis yang sesuai dengan tingkat risiko. Penerbitan kredensial yang memungkinkan penyadapan transaksi tanpa faktor otentikasi kedua atau pemberitahuan kepada pemilik merupakan masalah desain bagi pengendali data. Apakah klausul SSA yang membebankan tanggung jawab kepada pengguna dapat diandalkan dalam konteks tersebut merupakan pertanyaan yang harus diputuskan oleh pengadilan dan otoritas pengawas.

Argumen 3 / Visibilitas Real-Time

Valve menerima nama host otentikasi pada setiap proses masuk

Nama host otentikasi diterima di titik akhir OpenID milik Valve dalam bentuk teks biasa di openid.return_to dan openid.realm (bentuk permintaan tersebut ditampilkan pada Bagian 3). Mengekstraknya merupakan operasi standar. Per tanggal 2026-09-22, pada 26 pasangan, domain utama terdaftar di Link Filter, sedangkan host yang menggunakan login Steam-nya tidak terdaftar di sana. Valve belum menerbitkan catatan penegakan per operator, sehingga tidak dapat dipastikan dari data publik apakah ada tindakan selain Link Filter yang telah diterapkan pada host-host tersebut.

Siapa yang menanggung biayanya?

Pola yang terlihat dalam pengaduan yang telah diarsipkan

Dalam pengaduan yang ditinjau, tanggapan Tim Dukungan terhadap klaim pembajakan kunci API selalu mengikuti pola yang sama: menolak permintaan pemulihan, menegaskan bahwa pengguna bertanggung jawab atas akun dan kunci API-nya, serta menutup tiket. Tidak ada perkiraan angka agregat mengenai jumlah akun yang terdampak atau nilai kerugian dalam dokumen ini; sumber untuk angka tersebut juga belum ditemukan.

Pertanyaannya bukanlah apakah pengguna individu melakukan kesalahan. Pertanyaannya adalah siapa yang bertanggung jawab atas arsitektur yang, hingga tahun 2023, memungkinkan permintaan POST dengan cookie yang dicuri untuk membuat kredensial perdagangan dengan hak akses tinggi tanpa pemberitahuan dan tanpa otentikasi dua faktor.
SSA sebagai dokumen vs SSA sebagai perjanjian

Pengadilan yang menelaah berkas ini tidak akan menafsirkan SSA secara terpisah.

Dokumen tersebut akan dibaca bersamaan dengan surat penasihat hukum tertanggal Oktober 2025 yang menjelaskan korelasi pada tingkat perangkat, tanggal pendaftaran host otorisasi, cap waktu pendaftaran batch, muatan permintaan kunci API, serta rentang waktu sepuluh tahun antara pemberitahuan Juli 2016 dan platform-platform yang masih beroperasi pada September 2026. Itulah catatan yang harus ditanggapi oleh Valve.

Lampiran B — Berkas PDF yang dihasilkan · pemeriksaan penyuntingan

Pengeditan pada file PDF yang dihasilkan bersifat kosmetik: teks yang disamarkan tetap dapat diekstraksi

Pihak kuasa hukum Valve menanggapi permohonan akses berdasarkan GDPR dengan lampiran setebal 830 halaman, di mana bagian yang disensor ditutupi dengan cat di atas teks alih-alih dihapus. 902,270 karakter berada di bawah garis-garis hitam dan langsung muncul menggunakan alat ekstraksi teks — termasuk pengenal pihak ketiga yang seharusnya disembunyikan oleh batang-batang tersebut. Di sini hanya dipublikasikan jumlah agregat; tidak ada konten yang tercakup yang disalin, dan lampiran itu sendiri tidak dipublikasikan.

1. Hasil pemeriksaan geometri

Tanggapan berdasarkan Pasal 15 GDPR tertanggal 1 Oktober 2025 dilengkapi dengan lampiran PDF setebal 830 halaman (metadata pembuat Aspose.PDF untuk .NET, dibuat dan diubah pada tanggal yang sama). Para penulis melakukan pemeriksaan geometri pada tingkat halaman: untuk setiap halaman, persegi panjang buram berwarna hampir hitam yang digambar di atas lapisan teks diidentifikasi, dan karakter yang dapat diekstraksi yang berada di bawahnya dihitung.

Diukur berdasarkan berkas yang dihasilkan
902,270
Karakter-karakter tersebut masih dapat diekstraksi dari bawah bilah hitam
Dihitung, bukan diperkirakan. Ini adalah jumlah karakter yang tercakup — bukan jumlah korban, kasus identifikasi ulang, atau insiden.
830 / 830
Halaman yang terpengaruh — setiap halaman
986
Persegi panjang di atas teks yang dapat diekstraksi
1,329
Jumlah persegi panjang hitam buram
Garis-garis hitam tersebut digambar di atas lapisan teks; garis-garis tersebut tidak menghapusnya. Teks yang berada di bawah garis-garis tersebut dapat diekstraksi menggunakan alat PDF standar. Hanya jumlah agregat yang dipublikasikan; tidak ada konten yang disembunyikan yang dicantumkan di sini.
Demonstrasi Forensik: Pemisahan Lapisan
ASPOSE.PDF UNTUK .NET: MODEL TAMPILAN LAPISAN VEKTOR (LAMPIRAN HAL. 412)

Laporan yang diajukan terhadap akun: [LOGIN: redacted_user_667]

Alasan yang disampaikan oleh pengguna: [TEKS: "Pengguna melaporkan adanya barang ganda dalam inventaris dan praktik perdagangan yang tidak etis..."]

Latar depan: <path fill="#000" /> Kelemahan: Aliran UTF-8 yang mendasarinya tetap utuh
Sumber: Lampiran PDF dari surat penasihat tanggal 1 Oktober 2025 (830 halaman, metadata dari Aspose.PDF for .NET) · dihitung oleh para penulis, metode, dan jumlah per halaman dalam disclosure-audit.json · Nilai SHA-256 dari lampiran yang tercantum dalam berkas yang sama · lampiran itu sendiri tidak dipublikasikan.
2. Mengapa hal ini penting bagi tanggapan subjek data

Pengacara Valve mengirimkan berkas ini kepada subjek data sebagai tanggapan atas permohonan untuk mendapatkan catatan milik orang tersebut. Garis-garis yang ada di sana hanya bersifat kosmetik: teks di bawahnya tidak pernah dihapus, sehingga pengenal pihak ketiga yang disembunyikan dengan garis-garis tersebut tetap diteruskan kepada penerima bersama dengan berkas tersebut. Penyensoran yang dapat dihilangkan dengan alat ekstraksi teks tidak menyembunyikan apa pun, dan hal itu juga membuat penerima tidak dapat menentukan bagian mana yang diungkapkan dan bagian mana yang tidak.

Pasal 15 ayat (4) adalah alasan mengapa pembatasan-pembatasan tersebut ada: hak untuk memperoleh salinan tidak boleh merugikan hak dan kebebasan orang lain. Itulah kewajiban yang tidak dipenuhi oleh produksi ini. Apakah hal ini dikategorikan sebagai pelanggaran data pribadi berdasarkan Pasal 4 ayat (12) merupakan kewenangan otoritas pengawas untuk menentukannya; pengungkapan itu sendiri dapat diukur dalam berkas, dan dapat direproduksi oleh siapa pun yang memiliki byte yang sama — SHA-256 telah dipublikasikan, sedangkan lampirannya tidak.

Yang ada di balik jeruji itu bukanlah nomor rekening. Itu adalah kumpulan laporan pengguna yang diajukan terhadap pemohon, beserta nama-nama pembuatnya: Steam kali login yang, karena suatu akun login jarang hanya digunakan pada Steam, mengidentifikasi orang di baliknya — menurut perhitungan para penulis, lebih dari 60% pengguna yang disebutkan dalam dokumen tersebut dapat diidentifikasi sepenuhnya — beserta teks mentah yang belum disunting dari apa yang mereka tulis. Teks tersebut berisi ancaman pembunuhan dan hinaan yang ditujukan kepada kebangsaan pemohon. Beberapa orang yang teridentifikasi tersebut masih di bawah umur. Pihak produksi menyerahkan daftar nama-nama wartawan kepada orang yang telah mereka laporkan, yang merupakan kerugian tepat yang dimaksudkan untuk dicegah oleh Pasal 15 ayat (4).

Urutan karakter di sekitar berkas tersebut sama pentingnya dengan isinya. Permohonan tersebut awalnya ditanggapi dengan permintaan bukti identitas tambahan, dengan alasan bahwa alamat email alias pemohon tidak mencantumkan namanya; akun tersebut diblokir secara permanen selama penundaan yang terjadi setelahnya. Surat yang akhirnya mengirimkan data tersebut, lebih dari enam minggu setelah batas waktu satu bulan sesuai Pasal 12(3), mengancam penerima dengan tuntutan pidana dan menahan sisa datanya sendiri hingga ia menjelaskan aktivitas akunnya kepada penasihat hukum. Pengungkapan tersebut juga menjawab dua pertanyaan yang belum dijawab Valve di depan umum: catatan yang dihasilkan menunjukkan adanya penghubungan akun yang sudah terjadi sejak tahun 2019, serta telemetri internal dengan kedalaman yang belum pernah dijelaskan oleh Valve.

Ruang lingkup bagian ini: Pengamatan di sini terbatas pada mekanisme penyuntingan, yang diukur berdasarkan berkas yang dihasilkan. Analisis lebih lanjut yang dilakukan para penulis terhadap catatan log yang dihasilkan ditunda hingga dilakukan tinjauan independen dan tidak dijadikan acuan di bagian lain dalam dokumen ini.

Bukti: surat kuasa tanggal 1 Oktober 2025 beserta lampiran PDF-nya (SHA-256 tercatat dalam berkas audit); Pengukuran PDF pada tingkat halaman dan metodenya ↗. Urutan permohonan, penolakan pada halaman 8, dan deskripsi catatan yang terungkap dijelaskan secara lengkap dalam keterangan PhishDestroy, “Anjingku vs. Pengacara Ahli GDPR”, 17 Agustus 2026 ↗ diarsipkan 2026-08-21 ↗. Nama akun dan data pihak ketiga tidak dicantumkan di sini; tidak ada informasi yang tertutupi oleh garis-garis tersebut yang ditampilkan.

Pada halaman 8 surat pengantar tersebut, sebagian permohonan ditolak, dan alasannya dijelaskan secara tertulis: Informasi yang lebih rinci tidak dapat diberikan karena pertimbangan perlindungan data pribadi pengguna lain di platform Steam… — jawaban yang lebih rinci tidak mungkin diberikan, karena data pribadi pengguna Steam lainnya harus dilindungi. Lampiran setebal 830 halaman itu terdapat dalam paket yang sama. Yang disamarkan bukanlah nomor akun: melainkan laporan yang diajukan terhadap pemohon, dengan nama penulisnya disebutkan, serta pesan mentah yang belum disunting terlampir. Pemegang akun telah meminta Valve, melalui penasihat hukumnya, untuk berkasnya sendiri; namun yang dapat ia peroleh dari berkas tersebut justru berkas milik orang lain. Tidak ada satu pun dalam lampiran ini yang bergantung pada siapa yang menggambar kotak-kotak tersebut. Yang ditetapkan di sini adalah bahwa perlindungan Valve yang diajukan sebagai dasar penahanan informasi tersebut adalah perlindungan yang gagal dipenuhi oleh penyerahan dokumen ini sendiri, dalam amplop yang sama, pada hari yang sama.
Lampiran D — Pengumpulan sumber

Catatan primer yang dipilih

Enam catatan dari arsip — tiga masalah GitHub di pelacak Valve dan tiga akun Reddit yang berisi hasil dukungan yang diperdebatkan. Setiap sumber tetap dilampirkan pada klaim tersebut, teks yang disimpan, dan pertanyaan yang muncul darinya.

GH-01 / GITHUBBuka dalam build yang telah disimpan

Kunci perangkat keras, yang diminta pada tahun 2016

Seorang pengguna meminta Valve untuk mendukung kunci perangkat keras U2F sebagai faktor kedua alternatif. Masalah yang telah disimpan tersebut memiliki label “Permintaan Fitur” dan “Telah Ditinjau”, dengan statusnya tercatat sebagai “terbuka”.

Saya meminta agar Steam mendukung dongle USB U2F sebagai alternatif.

Kutipan dari isu GitHub ↗
Catatan tertulis
Sebuah permintaan yang sudah kadaluwarsa mengenai langkah pengamanan tambahan untuk akun, yang dipublikasikan di sistem pelacakan masalah milik Valve dan diberi label "telah ditinjau".
Tuntutan akuntabilitas
Publikasikan keputusan produk, tanggal tanggapan, dan perlindungan yang diberikan setelah peninjauan.

Enam catatan terpilih. Deskripsi di GitHub menjelaskan hasil build yang disimpan. Postingan di Reddit menyimpan keterangan dari para penulisnya.

Unduh keenam rekaman tersebut ↓

Build yang dapat dicari ini berisi 16,319 catatan yang berbeda: 393 Trustpilot, 5,635 Reddit, 2,395 GitHub, 276 catatan web, dan 7,620 catatan wiki. Beberapa catatan dapat berkaitan dengan peristiwa yang sama. Ekspor utama terpisah yang terdiri dari 40,448 baris memiliki cakupan yang berbeda.

Telusuri arsip lengkap ↗ · Buat manifes ↗ · Cakupan dan jumlah dataset →

Lampiran E — Studi kasus

ArchiSteamFarm dan klausul otomatisasi

Sebuah alat open-source untuk mengumpulkan kartu yang, menurut FAQ-nya sendiri, dijalankan pada jutaan akun, bertentangan dengan klausul Perjanjian Pelanggan (§ 4.C) yang melarang penggunaan otomatisasi. Mekanisme — apa yang harus dibeli oleh sebuah farm dari Valve sebelum dapat menghasilkan apa pun, mengapa setiap cara mencairkan dana dari kartu melanggar lisensi, catatan penegakan aturan, dan siapa yang memoderasi ekonomi kartu — dijelaskan secara lengkap dalam Lampiran V ↗.

Perjanjian Pelanggan Steam, Pasal 4.C, menyatakan:

"Anda dilarang menggunakan skrip, bot, makro, atau sistem lain yang tidak dikendalikan oleh manusia ('Otomatisasi') dalam bentuk apa pun untuk berinteraksi dengan Konten dan Layanan di Steam dengan cara apa pun." — Steam Perjanjian Pelanggan § 4.C (versi saat ini) ↗ diarsipkan 2026-09-18 ↗

Valve menegakkan klausul ini. Ia sangat mahir dalam hal itu. Pertanyaan yang Sering Diajukan (FAQ) tentang ArchiSteamFarm (ASF) — sebuah alat sumber terbuka yang, menurut dokumentasinya sendiri, berjalan di lebih dari beberapa juta akun Steam Sejak rilis pertamanya lebih dari 11 tahun yang lalu — menampilkan tiga Steam pesan dukungan yang secara permanen memblokir pengguna yang mengoperasikan jaringan bot. Valve menemukan jaringan-jaringan tersebut, mengidentifikasinya, dan menonaktifkannya. Oleh karena itu, pertanyaan yang relevan bukanlah apakah Valve mampu mendeteksi otomatisasi dalam skala besar.

Situs resmi proyek tersebut ArchiSteamFarm Pertanyaan yang Sering Diajukan secara langsung membahas risiko larangan tersebut:

"Hal ini sangat tidak mungkin mengingat ASF telah digunakan di lebih dari beberapa juta akun Steam sejak pertama kali dirilis lebih dari 11 tahun yang lalu — namun tetap saja ada kemungkinan, terlepas dari seberapa besar kemungkinannya."

"Valve secara jelas mengakui adanya 'Steam para pemalas', seperti yang disebutkan di sini, jadi menurut saya, saya cukup yakin bahwa jika mereka tidak setuju dengan keberadaan mereka, mereka pasti sudah mengambil tindakan alih-alih hanya menyoroti bahwa hal itu bisa menimbulkan masalah VAC." Kata kuncinya di sini adalah Steam idler, misalnya ASF, dan bukan idler game."

— ArchiSteamFarm Pertanyaan yang Sering Diajukan (FAQ), JustArchiNET. Sumber: Wiki GitHub ↗ · telah diverifikasi secara verbatim 2026-09-22

Pertanyaan yang sama dalam bagian FAQ menjawab "Apakah ada yang diblokir karena hal itu?" dengan Ya, dan mengutip apa yang ditulis oleh Steam Support kepada tiga di antara mereka:

1,000+ bot · dilarang bertransaksi
"Sepertinya akun ini digunakan untuk mengelola jaringan akun bot. Penggunaan bot merupakan pelanggaran terhadap Perjanjian Pelanggan Steam."

170+ bot · diblokir selamanya, Obral Musim Dingin 2017
"Akun ini digunakan untuk mengumpulkan kartu koleksi secara ilegal di Steam, serta kegiatan terkait lainnya—tidak hanya kegiatan komersial. Akun tersebut telah diblokir secara permanen dan Tim Dukungan Steam tidak dapat memberikan bantuan lebih lanjut terkait masalah ini."

120+ bot · diblokir secara permanen
"Akun ini dan akun-akun lainnya digunakan untuk membanjiri infrastruktur jaringan kami, yang merupakan pelanggaran terhadap Steam tata tertib daring."

— Steam Pesan dukungan yang dimuat dalam ArchiSteamFarm FAQ, bagian "Apakah ada yang diblokir karena hal itu?". Sumber ↗ · telah diverifikasi secara verbatim 2026-09-22

Letakkan kedua catatan tersebut berdampingan. Seorang pengguna pribadi yang menggunakan 1,000 bot pertanian teridentifikasi, diberi tahu bahwa "penggunaan bot merupakan pelanggaran terhadap Steam Perjanjian Pelanggan", dan diblokir secara permanen. Platform-platform komersial dalam dokumen ini mengoperasikan akun otomatis Steam sebagai bisnis inti mereka, dalam skala yang jauh lebih besar, dan melakukan otentikasi melalui OpenID milik Valve pada setiap login — dan tidak ada catatan penegakan aturan per operator yang telah dipublikasikan untuk salah satu dari mereka. Klausul tersebut berlaku. Pertanyaannya adalah kepada siapa klausul tersebut ditujukan.

ASF tidak dituduh melakukan apa pun di sini, dan penafsirannya terhadap posisi Valve adalah pendapatnya sendiri — penulisnya dengan jelas menyatakan bahwa "ASF tidak diberi wewenang oleh Valve". Alat ini digunakan di sini sebagai alat ukur: alat ini menunjukkan bahwa Valve mendeteksi jaringan bot, menyebutkannya secara tertulis, dan memblokirnya secara permanen. Valve dapat menutup pertanyaan ini dalam satu kalimat dengan mempublikasikan otomatisasi komersial mana yang diizinkannya, serta catatan per operator mengenai tindakan apa yang telah dilakukannya terhadap sisanya.

Dampak kegiatan "card farming" terhadap pendapatan Valve

Kartu perdagangan yang diperoleh melalui farming dijual di Pasar Komunitas Steam, yang mengenakan biaya gabungan sekitar 15% untuk setiap transaksi yang diselesaikan di dalam Pasar tersebut; akun tersebut harus telah membelanjakan $5.00 USD pada Steam sebelum dapat menerima kartu sama sekali; dan untuk mendapatkan kartu, pemain harus memiliki game tersebut atau melakukan pembelian dalam game. Tidak ada perkiraan angka pendapatan agregat di sini — skala operasional hanya dinyatakan sebagaimana tercantum dalam FAQ ASF. FAQ tersebut juga mencatat Valve hal yang membedakan "Steam orang yang menganggur" (mengumpulkan kartu) dari "para pemain yang hanya bersantai-santai"; lihat Pertanyaan Umum (FAQ) ASF ↗. Mekanisme tersebut dijelaskan secara lengkap dalam Lampiran V — skala dan perangkap untuk penggunaan komersial.

Subjek ArchiSteamFarm — pengumpulan kartu otomatis
Skala yang dinyatakan Jutaan akun (menurut FAQ ASF — jumlah akun aktif yang pasti belum diverifikasi)
Dihitung, bukan dikutip 10,880,610 jumlah entri API di grup Steam milik ASF sendiri (5,360,499 tanpa batasan, seperti yang ditampilkan oleh Steam) — angka “jutaan” dalam FAQ bukanlah sebuah cerita, melainkan jumlah entri. 88.97% tidak memberlakukan Steam larangan apa pun. Data sensus larangan menyeluruh ↗
Informasi yang tercantum dalam dokumentasi alat tersebut sendiri
  • ASF masuk ke akun secara headless dan membiarkan game dalam keadaan idle untuk mendapatkan kartu tanpa menjalankan klien Steam (sesuai dokumentasi proyek).
  • Bagian FAQ tersebut berpendapat bahwa Valve mengetahui adanya "Steam orang yang hanya menganggur" dan bahwa "jika mereka tidak setuju dengan hal itu, mereka pasti sudah mengambil tindakan".
  • Tidak ada laporan penegakan hukum yang ditargetkan selama lebih dari 11 tahun (menurut FAQ); penjualan kartu yang dihasilkan di dalam Community Market dikenakan biaya gabungan sebesar 15% dari Steam.
  • Bagian FAQ menyebutkan batas maksimum yang direkomendasikan sebanyak sepuluh akun per operator dan mengaitkannya dengan Valve: "Rekomendasi ini didasarkan pada pedoman internal Valve, serta saran dari kami sendiri." Tidak ada pedoman semacam itu yang diterbitkan oleh Valve.
  • Batas teknis, sesuai dengan FAQ yang sama: "Anda dapat menjalankan hingga 100–200 bot dengan satu alamat IP dan satu instance ASF."
  • Waktu bermain yang dimanipulasi dicatat oleh Valve — "biasanya diperbarui setiap 30 menit sekali" — dan § 4.C mencantumkan "Memalsukan statistik permainan (misalnya, memanipulasi jumlah kemenangan atau kekalahan, XP, waktu bermain)" sebagai tindakan yang dilarang.
Klausul otomatisasi tersebut sangat jelas; FAQ ASF telah menyatakan selama bertahun-tahun bahwa alat tersebut beroperasi pada jutaan akun; belum ada laporan mengenai tindakan penegakan hukum yang ditargetkan terhadapnya. Perbedaan antara aturan dan penerapannya tercatat dalam data; alasan di balik hal tersebut tidak dijelaskan di sini.
Pameran lengkap Ekonomi kartu: prosesnya, skalanya, lisensinya, dan siapa yang mengawasinya ↗ Apa yang harus dibeli sebuah peternakan dari Valve sebelum dapat memproduksi satu kartu pun; dua baris pada § 4.C yang mendefinisikan pertanian kartu berdasarkan dampaknya; mengapa setiap cara mencairkan kartu melanggar lisensi Valve yang ditulis sementara Valve mengenakan biaya di pintu masuk; catatan penegakan aturan termasuk gelombang VAC pada Juni 2025 dan pemblokiran berantai berdasarkan nomor telepon yang sama; serta karyawan Valve dan moderator komunitas yang ditemukan mengelola layanan perdagangan kartu dan daftar pemblokiran di sekitar Steam. Sensus larangan Kami tidak bertanya kepada Valve seberapa luas lahan pertanian itu. Kami menghitungnya sendiri. ↗ 10,880,610 jumlah akun (terbatas dan tidak terbatas) yang dibaca dari grup Steam milik ArchiSteamFarm, yang secara otomatis dimasuki oleh perangkat lunak saat pertama kali dijalankan kecuali pengguna mencabut centang pada pengaturan bergabung dengan grup (mencakup baik bot farm komersial maupun pemain biasa yang membiarkan pengaturan default tetap aktif). 88.97% tidak memiliki larangan Steam dalam bentuk apa pun; dari 11% yang memilikinya, 99.8% adalah larangan komunitas yang bersifat kosmetik dan tidak pernah menghentikan aktivitas perdagangan. Setelah dicocokkan dengan SteamRep, 67.77% dari penipu yang terdaftar bebas dari sanksi begitu pemblokiran anti-cheat dikesampingkan. Dengan rincian tanggal pendaftaran, lokasi geografis, dan tingkat kelangsungan — skala sebenarnya, diukur, bukan sekadar diceritakan.
Lampiran G — Dari templat penolakan hingga catatan aslinya

Panduan DSAR: ajukan permintaan bukti

Gunakan Pasal 15 GDPR untuk meminta data pribadi yang berkaitan dengan pembuatan kunci API, pemulihan akun, dan akses layanan dukungan. Catatan yang disimpan dapat digunakan untuk mengetahui siapa yang memulai suatu tindakan dan apa yang menjadi dasar keputusan platform tersebut.

  1. 01

    Jaga garis waktu Anda.

    Simpan pemberitahuan akun, tiket, ID transaksi, dan tanggal dalam UTC. Amankan akun dan tinjau opsi pemulihan yang berlaku untuk game dan transaksi tersebut.

    Steam Informasi Perlindungan Perdagangan ↗
  2. 02

    Ajukan permohonan untuk mendapatkan data yang disimpan.

    Mintalah informasi mengenai cap waktu, alamat IP sumber, peristiwa penting dalam siklus hidup kunci, konfirmasi keamanan, dan tindakan pemulihan yang berkaitan dengan akun. Sertakan juga peristiwa akses dukungan serta penerima data tersebut jika informasi tersebut relevan bagi Anda.

  3. 03

    Simpanlah catatan pengiriman tersebut.

    Gunakan jalur kontak privasi Valve. Waktu tanggapan biasanya adalah satu bulan; jika diperlukan perpanjangan hingga dua bulan lagi, hal tersebut harus dijelaskan dalam jangka waktu satu bulan pertama tersebut.

    Valve jalur kontak privasi ↗ diarsipkan 2026-09-21 ↗
  4. 04

    Bandingkan tanggapannya.

    Selaraskan catatan dengan garis waktu Anda. Tanyakan alasan di balik hal-hal yang terlewatkan, lalu gunakan jalur pengaduan melalui pihak berwenang yang berwenang jika diperlukan. Simpan tanggapan tersebut persis seperti yang diterima.

Permohonan Akses oleh Subjek DataGDPR / Pasal 15

Keamanan akun & riwayat akses

Ganti kolom yang diberi tanda kurung sebelum mengirimkan.

To: Valve Privacy Team
Subject: Article 15 GDPR request — account security records

Account / SteamID: [YOUR ACCOUNT IDENTIFIER]
Relevant period (UTC): [START] to [END]
Related support tickets: [TICKET REFERENCES]

I request a copy of the personal data concerning me that you retain for this period, including:

1. API-key registration, confirmation, use and revocation events, with available timestamps, source IP addresses, registered domains, device or user-agent information and non-secret key identifiers.

2. Recorded account-recovery actions, password/email/phone changes, Steam Guard removals or resets, confirmation events and the account-related evidence relied on to authorize those actions.

3. Personal data in support-access and administrative-action logs concerning my account, including available dates, purposes, actions and the support entity involved, subject to applicable rights of others.

4. Account-related records used to determine any sanction, and available records of my complaints, reviews and responses.

Please also provide the applicable processing purposes, categories, recipients, retention periods or criteria, and available information about sources where data were not obtained from me.

Where processing relies on my consent, please provide the retained record of the consent relied upon and the wording presented at that time.

Please provide an intelligible electronic copy with time zones and field definitions. Please do not include active credentials or secret tokens. If any requested data are not held, please say so. For any withheld data, please identify the scope and legal basis of the restriction and provide the remainder.

Please acknowledge receipt and respond within the applicable Article 12 period, explaining any necessary extension. I also ask you to preserve relevant existing records while this request is handled.

Name: [YOUR NAME]
Date: [DATE]
Unduh berkas .txt

Apa saja yang dapat diwujudkan oleh alamat IP pusat data

Perbedaan merupakan bukti yang perlu diselidiki.

Permintaan kunci API yang berasal dari jaringan pusat data, seperti dalam contoh penyedia layanan hosting yang diangkat dalam penyelidikan ini, dapat menjadi relevan jika dibandingkan dengan catatan login, konfirmasi, dan riwayat aktivitas pengguna. Alamat IP saja tidak cukup untuk mengidentifikasi pelaku atau secara otomatis menembus setiap sistem pertahanan. Bukti bahwa pelaku jahatlah yang menyediakan persetujuan yang tercatat dapat menantang keabsahan persetujuan tersebut; dasar hukum lain dan masalah pertanggungjawaban memerlukan analisis terpisah.

Lihat pengaduan terkait larangan dan GDPR yang telah disimpan →
Lampiran H — Analisis arsip Wayback Machine · Statistik dukungan yang telah dipublikasikan

Volume dukungan. Waktu respons yang dipublikasikan.

Konteks & batasan sumber

Valve mempublikasikan statistik dukungan harian di store.steampowered.com/stats/support. Arsip Wayback Machine menyimpan cuplikan historis halaman ini dari tahun 2018 hingga 2026. Rasio volume terhadap jumlah staf yang tersirat dari angka-angka ini tidak sejalan dengan proses peninjauan manual per tiket pada waktu respons yang dipublikasikan.

Bandingkan angka-angka dukungan yang diarsipkan oleh Valve di seluruh cuplikan yang disimpan. Metodologi ini menjelaskan hal-hal apa saja yang dapat dan tidak dapat diukur oleh angka-angka tersebut.

Volume terhadap waktu respons yang dipublikasikan (2018 → 2026)

Dua antrean di satu loket layanan pelanggan, seperti yang terlihat pada 21 tangkapan layar yang telah diarsipkan.

Valve mempublikasikan data dukungan langsung di store.steampowered.com/stats/support. Setiap titik di bawah ini merupakan batas bawah Valve itu sendiri yang tercetak pada halaman tersebut pada hari ketika Internet Archive menyimpannya — bukan perkiraan dari kami. Kedua deret tersebut merupakan besaran yang sama dalam satuan yang sama, sehingga keduanya berada pada satu sumbu dan dapat dibandingkan secara langsung.

Permohonan pengembalian dana — uang Valve yang dimiliki Keamanan & pemulihan akun — akun yang telah hilang
Published lower-bound response time, refunds against account recovery, 2018–2026 Two series from 21 archived captures of Valve's public support statistics page. The refund lower bound stays between 49 and 55 minutes throughout. The account-recovery lower bound holds near 2.4 hours until December 2022 and stands between 5.8 and 10.9 hours in the 2026 captures. 0 h 2 h 4 h 6 h 8 h 10 h no captures · 38 months 2019 2020 2021 2022 2023 2024 2025 2026 8 h 44 m account recovery 52 m refunds 15 m — one capture only 2018-02-03 · refunds 50.12 minutes to 1.52 hours · account recovery 2.51 hours to 1.80 days 2018-05-07 · refunds 53.83 minutes to 1.47 days · account recovery 2.45 hours to 2.22 days 2018-08-02 · refunds 50.27 minutes to 1.59 hours · account recovery 2.44 hours to 22.17 hours 2018-11-03 · refunds 49.28 minutes to 1.54 hours · account recovery 2.42 hours to 1.31 days · capture archived in Czech 2019-02-01 · refunds 50.13 minutes to 1.52 hours · account recovery 2.44 hours to 2.04 days 2019-05-18 · refunds 51.03 minutes to 3.12 hours · account recovery 2.46 hours to 20.39 hours 2019-09-07 · refunds 50.65 minutes to 1.66 hours · account recovery 2.42 hours to 13.59 hours 2019-12-13 · refunds 50.77 minutes to 1.55 hours · account recovery 2.45 hours to 1.13 days 2020-03-25 · refunds 49.45 minutes to 1.53 hours · account recovery 2.48 hours to 3.62 days · capture archived in French 2020-06-26 · refunds 48.98 minutes to 2.29 hours · account recovery 2.39 hours to 6.99 hours 2020-10-21 · refunds 50.80 minutes to 1.54 hours · account recovery 15.33 minutes to 8.62 hours 2021-03-20 · refunds 50.80 minutes to 1.64 hours · account recovery 2.34 hours to 11.62 hours 2021-06-26 · refunds 51.93 minutes to 6.73 hours · account recovery 2.40 hours to 15.63 hours 2021-10-10 · refunds 51.88 minutes to 3.25 hours · account recovery 2.39 hours to 13.05 hours 2022-01-31 · refunds 53.65 minutes to 8.09 hours · account recovery 2.42 hours to 15.29 hours 2022-05-09 · refunds 51.83 minutes to 1.65 hours · account recovery 2.41 hours to 16.90 hours 2022-09-05 · refunds 53.67 minutes to 4.15 hours · account recovery 2.45 hours to 1.22 days 2022-12-08 · refunds 54.83 minutes to 6.67 hours · account recovery 2.46 hours to 18.89 hours 2026-02-01 · refunds 50.30 minutes to 1.52 hours · account recovery 10.91 hours to 21.30 hours 2026-05-09 · refunds 50.12 minutes to 1.52 hours · account recovery 5.81 hours to 15.60 hours 2026-08-10 · refunds 52.05 minutes to 2.07 hours · account recovery 8.73 hours to 16.52 hours
49–55 menitBatas bawah pengembalian dana pada setiap pencatatan dari Februari 2018 hingga Agustus 2026. Selama delapan setengah tahun, perubahannya kurang dari enam menit, sementara volume pengembalian dana harian berubah hingga sembilan kali lipat.
2,4 jam → 8,7 jamBatas bawah pemulihan akun berada di sekitar 2,4 jam dalam setiap pengukuran hingga Desember 2022, kecuali satu pengukuran. Dalam tiga pengukuran tahun 2026, Valve mencatat angka 10,9 jam, 5,8 jam, dan 8,7 jam.
×2,8 → ×13Seberapa lambat proses pemulihan dibandingkan dengan pengembalian dana, berdasarkan angka yang dipublikasikan oleh Valve sendiri. Prosesnya stabil selama lima tahun, lalu selisihnya semakin melebar — antrean yang prosesnya semakin lambat adalah antrean di mana pengguna, bukan Valve, yang menanggung kerugian.

Sumber: 21 salinan arsip Wayback Machine dari store.steampowered.com/stats/support, 2018-02-03 hingga 2026-08-10; ekstraksi di VALVE_EVIDENCE_PACK/databases/steam_support_stats_history.json. Perhatikan batas-batas yang ditunjukkan pada grafik: grafik tersebut menggambarkan lebih rendah batas atas rentang Valve hasil cetak. Batas atas yang dipublikasikan lebih buruk pada kedua baris — waktu pengembalian berkisar antara 1,5 jam hingga 1,5 hari, sedangkan waktu pemulihan berkisar antara 7,0 jam hingga 3,6 hari. Dua tangkapan layar diarsipkan dalam edisi terjemahan dari halaman Valve yang sama — 2018-11-03 dalam bahasa Ceko, 2020-03-25 dalam bahasa Prancis — dan ditandai dengan (cs) dan (fr) dalam tabel; angka-angka tersebut ditampilkan di sini dengan kata-kata satuan yang telah diterjemahkan dan angka-angka sesuai yang diterbitkan, sedangkan string sumber secara verbatim disimpan dalam berkas ekstraksi. Setiap penangkapan data mempublikasikan waktu respons untuk kedua antrian, dan tidak ada titik pada kedua garis tersebut yang diinterpolasi. Angka pemulihan tunggal selama 15 menit sebesar 2020-10-21 ditandai pada grafik dan dibiarkan apa adanya: angka tersebut hanya muncul dalam satu penangkapan data dan tidak ada penangkapan data lain yang nilainya berada dalam satu orde besar darinya. Tidak ada data yang tercatat antara 2022-12-08 dan 2026-02-01; celah 38 bulan dalam catatan tersebut diarsir, dan tidak ada garis yang digambar melintasi celah tersebut. Angka-angka ini menggambarkan waktu respons yang dipublikasikan. Angka-angka tersebut tidak menunjukkan apa yang terjadi di dalam sebuah tiket, dan Valve belum mempublikasikan jumlah staf yang dapat digunakan sebagai patokan untuk menafsirkannya.

Buka setiap tangkapan layar sebagai tabel
Setiap tangkapan layar yang diarsipkan, sebagaimana telah dipublikasikan
PengambilanPengembalian dana / hariTanggapan terkait pengembalian danaPemulihan / hariTindakan pemulihan
2018-02-0398,78850,12 menit hingga 1,52 jam25,6622,51 jam hingga 1,80 hari
2018-05-0760,49453,83 menit hingga 1,47 hari24,2262,45 jam hingga 2,22 hari
2018-08-0269,08450,27 menit hingga 1,59 jam28,9532,44 jam hingga 22,17 jam
2018-11-03 (cs)63,41049,28 menit hingga 1,54 jam33,9102,42 jam hingga 1,31 hari
2019-02-0176,30550,13 menit hingga 1,52 jam35,1642,44 jam hingga 2,04 hari
2019-05-1878,95151,03 menit hingga 3,12 jam27,5142,46 jam hingga 20,39 jam
2019-09-0778,94150,65 menit hingga 1,66 jam28,8122,42 jam hingga 13,59 jam
2019-12-1369,58950,77 menit hingga 1,55 jam25,3222,45 jam hingga 1,13 hari
2020-03-25 (fr)139,27849,45 menit hingga 1,53 jam32,3022,48 jam hingga 3,62 hari
2020-06-26278,50448,98 menit hingga 2,29 jam20,3432,39 jam hingga 6,99 jam
2020-10-21107,63350,80 menit hingga 1,54 jam20,68815,33 menit hingga 8,62 jam
2021-03-20158,95650,80 menit hingga 1,64 jam25,7602,34 jam hingga 11,62 jam
2021-06-26547,90751,93 menit hingga 6,73 jam29,7282,40 jam hingga 15,63 jam
2021-10-10170,10351,88 menit hingga 3,25 jam23,9892,39 jam hingga 13,05 jam
2022-01-31354,38653,65 menit hingga 8,09 jam24,3912,42 jam hingga 15,29 jam
2022-05-09172,55551,83 menit hingga 1,65 jam23,2892,41 jam hingga 16,90 jam
2022-09-05153,45353,67 menit hingga 4,15 jam23,5942,45 jam hingga 1,22 hari
2022-12-08181,07554,83 menit hingga 6,67 jam27,1112,46 jam hingga 18,89 jam
2026-02-01317,76250,30 menit hingga 1,52 jam47,197Pukul 10.91 hingga pukul 21.30
2026-05-09246,77650,12 menit hingga 1,52 jam35,2645,81 jam hingga 15,60 jam
2026-08-10373,24452,05 menit hingga 2,07 jam45,3198,73 jam hingga 16,52 jam
PENGAMATAN UTAMA:
Di seluruh 21 salinan dari Wayback dengan rentang dari 2018-02-03 hingga 2026-08-10, pengajuan pengembalian dana harian berkisar antara 60,494 (Mei 2018) hingga 547,907 (Juni 2021) — a Selisih 9,1×. Angka untuk tahun 2026 adalah 373,244 (+278% dibandingkan dengan data pada Februari 2018).
Selama sembilan tahun yang sama itu, batas bawah yang dipublikasikan untuk waktu respons pengembalian dana tidak pernah keluar dari 49–55 menit band: pergerakan total kurang dari enam menit, sementara beban kerja di baliknya meningkat sembilan kali lipat.
Jika seseorang membaca setiap tiket selama 5 detik saja, maka memproses 373,244 tiket per hari (saat ini) akan memakan waktu 22 agen yang bekerja 24 jam sehari, 7 hari seminggu hanya untuk membukanya dan menutupnya; pada puncaknya (547,907, Juni 2021), angkanya naik menjadi 32.
Jika waktu respons yang dipublikasikan mencerminkan waktu penanganan per tiket (~52 menit/tiket), jumlah staf yang dibutuhkan secara bersamaan diperkirakan sebesar 13,500 agen pada volume saat ini dan ~20,000 pada puncaknya. Belum ditemukan data yang bersumber mengenai jumlah staf pendukung Valve; angka tersebut tidak diperhitungkan di sini.
Berikut ini: rasio volume terhadap jumlah staf tidak sesuai dengan proses peninjauan manual per tiket pada waktu respons yang dipublikasikan. Angka-angka tersebut sesuai dengan proses tahap awal yang sebagian besar otomatis; proporsi yang ditinjau secara manual tidak dipublikasikan.
Mengapa hal ini penting bagi kepatuhan terhadap GDPR

Pasal 22 GDPR melarang pengambilan keputusan terhadap individu yang sepenuhnya dilakukan secara otomatis dan menimbulkan dampak hukum yang signifikan, tanpa memberikan hak atas peninjauan oleh manusia atas permintaan. Jika keputusan dukungan Steam (penutupan tiket, tindakan terhadap akun, penolakan permintaan data) dibuat sepenuhnya oleh skrip otomatis, setiap keputusan semacam itu yang “secara signifikan memengaruhi” pengguna dapat melanggar Pasal 22.

Tiket HT-2YBP-F7JP-D4VB (Bagian 18) ditutup setelah tiga hari dengan rujukan berdasarkan templat dan tanpa pembahasan mengenai dasar hukum yang disebutkan. Apakah ada pihak yang meninjaunya tidak dapat ditentukan dari tiket tersebut; hal itu merupakan pertanyaan yang dapat diajukan oleh otoritas pengawas kepada Valve berdasarkan Pasal 22 dan Pasal 15 ayat (1) huruf h.

Sumber: Tangkapan layar Wayback Machine dari store.steampowered.com/stats/support (2018-02-03, 2021-06-26, 2026-08-10) — data diekstraksi ke VALVE_EVIDENCE_PACK/databases/steam_support_stats_history.json (21 snapshot, 2018–2026). Catatan: waktu respons "~52 menit" adalah batas bawah kategori pengembalian dana; respons keamanan akun berkisar antara 2,4–16,5 jam di seluruh snapshot yang sama. 2021-06-26 adalah puncak sepanjang masa (547,907 permintaan pengembalian dana), bukan titik tengah yang monoton — volumenya melonjak ~6× pada 2020–2021, kemudian turun sebagian sebelum pulih menjadi 373 ribu pada 2026.
Lampiran I — Cakupan kumpulan data · jumlah yang dapat direproduksi

Hitung jumlah catatan. Periksa cakupannya.

Konteks & batasan sumber

Hitunglah jumlah catatan, lalu periksa kebenaran klaim tersebut: setiap angka di bawah ini dapat dihitung ulang berdasarkan file yang telah dipublikasikan.

Periksa kumpulan data yang mendasarinya, ulangi perhitungan jumlahnya, dan bedakan baris sumber dari kejadian unik.

Berkas CSV utama berisi 40,448 baris. Di antaranya, 36,516 berasal dari saluran phishing Discord-AntiScam. Sisanya 3,932 Data tersebut mencakup GitHub, ulasan, hasil pencarian, materi forum, dan sumber-sumber lainnya, sehingga menyediakan indeks yang komprehensif mengenai topik-topik yang dilaporkan oleh komunitas serta laporan keamanan.

Dalam berkas CSV tersebut, 1,690 baris dikategorikan di bawah label kumpulan "Unpatched Security Exploit", yang mewakili masalah pengguna di masa lalu dan pengungkapan kerentanan. Untuk melacak laporan-laporan ini, diperlukan peninjauan terhadap garis waktu rilis versi spesifik setiap utas serta riwayat patch publiknya.

Arsip yang dapat dicari 16,319-record merupakan versi terpisah yang telah dikurasi dengan manifestnya sendiri, yang dirancang untuk penelusuran lokal yang akurat terhadap klaim pengguna dan laporan insiden tertentu.

Untuk membangun jejak audit yang andal, setiap catatan yang dilaporkan pengguna harus diverifikasi berdasarkan jadwal pengembangan yang terdokumentasi dan riwayat log patch.

Catatan koleksi Bagian II yang terpisah 231,829 ID daftar unik, termasuk 33,509 dalam kategori pendaftaran otomatis dan 198,320 yang ditandai sebagai transfer yang belum diverifikasi. Nilai SHA-256 berkas masukan sesuai dengan pengukuran yang disimpan. Jumlah-jumlah ini menggambarkan upaya pencatatan dan transfer yang teramati, bukan nilai transaksi yang telah diselesaikan atau total pencurian yang terverifikasi, sehingga menyoroti perlunya catatan utama platform untuk mengukur dampak ekonomi yang tepat. Daftar ukuran dan hash ↗

Menguasai CSV ↗ · Daftar isi arsip yang dapat dicari ↗ · Periksa catatan sumber ↗

Lampiran J — Tentang penyelidikan ini

Valve tidak mempublikasikan catatan penegakan hukum.
Kami sudah membuatnya.

Independen. Nirlaba. Dibuat semata-mata berdasarkan data publik. Telah diajukan kepada otoritas pengawas.

88.97% armada otomatisasi tetap tidak terpengaruh — tidak ada larangan apa pun
67.77% dari 51,732 penipu yang telah divonis bebas
$26.8M+ batas minimum pengeluaran di toko oleh armada yang tidak terbatas
3.6% domain perjudian yang diblokir oleh Filter Tautan Valve
8 tahun insiden keamanan yang tercatat

Apa ini. Sebuah laporan forensik mengenai platform Steam milik Valve Corporation — catatan penegakan hukumnya, ekonomi "card-farming"-nya, kerangka hukumnya, serta infrastruktur otentikasi yang digunakan oleh operator perjudian melalui relai OpenID milik Steam. Setiap angka dapat diverifikasi dari dua sumber: API publik milik Valve sendiri dan kumpulan data yang diterbitkan bersamaan dengan penyelidikan ini.

Untuk siapa. Otoritas pengatur yang memiliki yurisdiksi atas Valve — otoritas pengawas GDPR untuk Belanda, FinCEN, SEC, Koordinator Layanan Digital (DSA), UOKiK, serta lembaga penegak hukum mana pun yang menyelidiki aliran keuangan yang terkait dengan Steam. Juga bagi jurnalis, peneliti, dan setiap pengguna yang mengalami pemblokiran akun permanen, penolakan pengembalian dana, atau kehilangan inventaris, serta diberitahu bahwa tidak ada jalur banding.

Tuntutan tunggal. Valve menyimpan data ini dengan akurasi penuh — termasuk alasan pemblokiran, ruang ID lengkap, dan secara real-time. Sistem ini mampu memproses setiap kueri dalam berkas ini dalam hitungan detik dan telah memilih untuk tidak mempublikasikan satupun dari data tersebut. Pertanyaan bagi setiap otoritas yang berwenang sangatlah sederhana: Kenapa tidak?

Apa yang tidak diklaim oleh para penulis. Tidak ada proses login ke Steam yang berhasil diselesaikan di platform pihak ketiga mana pun selama pekerjaan ini. URL OpenID yang disediakan menentukan parameter permintaan, bukan proses login yang berhasil. Domain terdaftar yang terpisah tidak dapat dijadikan bukti pengelakan. Tanggal pendaftaran merupakan batas bawah kapan sebuah host pertama kali dapat muncul dalam permintaan OpenID; tanggal tersebut tidak membuktikan penggunaan yang berkelanjutan. Para penulis tidak menyatakan apa yang diketahui atau dimaksudkan oleh Valve: setiap pernyataan mengenai Valve terkait dengan dokumen publik bertanggal atau pengamatan bertanggal. Jika suatu klaim tidak dapat didukung oleh dokumen sumber, klaim tersebut telah dihapus.

Tentang Kami

PhishDestroy — penyelidik independen. Tidak terafiliasi dengan Valve Corporation atau platform mana pun yang disebutkan di sini. Satu akun Steam digunakan semata-mata untuk mendokumentasikan permintaan GDPR dalam Bagian 18.

Pernyataan Penafian Hukum

Penyelidikan demi kepentingan umum yang bersifat non-komersial dan terdesentralisasi. Semua data disediakan "apa adanya" tanpa jaminan apa pun. Publikasi ini bukanlah putusan pengadilan.

DOMAIN UMUM
Perizinan

Semua hak diserahkan kepada umat manusia. Diperbolehkan untuk mereproduksi, mengadaptasi, dan menerbitkan — tidak perlu mencantumkan sumber. Akses dari wilayah yang diatur oleh OFAC: dilarang. Lisensi lengkap & penafian →