Kunci API Web Pribadi
steamcommunity.com/dev/apikeyDiterbitkan dari akun pengguna untuk panggilan API yang diizinkan. Pembuatan kunci, visibilitas, pencabutan, dan deteksi penyalahgunaan merupakan aspek keamanan akun.
DOSSIER STEAM / II
Otomatisasi publik. Dukungan yang diserahkan kepada pihak ketiga. Masyarakatlah yang akhirnya menanggung akibatnya.
Telusuri infrastrukturnya, kerugian yang dilaporkan, serta dokumen-dokumen yang menjadi dasar klaim tersebut.
Steam akun yang sedang ditawarkan di FSB Market (nama samaran; nama asli tidak disebutkan di sini)
pada saat ini juga
Pusat penyaluran bawah tanah utama untuk akun Steam yang dibajak, FSB Market (nama terkait lainnya tidak disebutkan), melakukan verifikasi identitas baik pembeli maupun penjual menggunakan OpenID resmi Valve Steam (openid.realm = https://FSB Market). Setiap menitnya, lebih dari setengah juta akun yang dicuri dan diretas (log pencurian dari RedLine/Lumma, hasil penangkapan phishing, serta serangan credential stuffing) secara aktif ditawarkan dengan harga yang sangat murah ($0.50–$2.00). Baik FSB Market atau forum terkait diblokir oleh Filter Tautan milik Valve. Ini adalah sumber utama yang memasok akun bot berbayar 63.06% yang diblokir oleh Valve tanpa memberikan bantuan kepada korban.
01 / EKOSISTEM BERSAMA PARA PENULIS
Proyek-proyek yang disebutkan. Kemampuan yang dipublikasikan. Telusuri sebuah alat hingga ke dokumentasinya, lalu periksa hubungan-hubungan pengembang yang terkumpul.
Grafik tersebut memetakan hubungan kontributor dan pembuat fork yang telah dipublikasikan antara proyek-proyek yang disebutkan dan profil GitHub. Ini adalah catatan publik — fork repositori, daftar kontribusi, serta hubungan profil. Pertanyaannya adalah apa yang perlu dijawab oleh jejak dokumentasi mengenai kemampuan yang dipublikasikan dan hubungan pengembang Valve, bukan apa yang diciptakan oleh penyelidikan ini. Hash sumber disimpan di menelusuri asal-usul peta.
02 / KREDENTIAL YANG BERBEDA. KEKUATAN YANG BERBEDA.
Bermain game tidak mengharuskan pemain untuk membuat kunci API Web pribadi. Itulah perbedaan utama yang menjadi inti dari penyelidikan ini.
steamcommunity.com/dev/apikeyDiterbitkan dari akun pengguna untuk panggilan API yang diizinkan. Pembuatan kunci, visibilitas, pencabutan, dan deteksi penyalahgunaan merupakan aspek keamanan akun.
Mitra Steamworks menggunakan kredensial penerbit untuk operasi backend yang didukung, termasuk layanan yang berkaitan dengan game. Kunci pribadi pemain merupakan kredensial yang berbeda.
OpenID digunakan untuk memverifikasi identitas kepada sebuah situs web. Token sesi atau token penyegaran Steam memiliki tujuan yang berbeda. Mekanisme-mekanisme ini tidak boleh disamakan sebagai satu “kunci API” yang dapat saling menggantikan.
Valve mencatat kunci API Web baik dari pengguna maupun penerbit. Oleh karena itu, seluruh API Web tidak terpisah dari Steamworks. Dokumentasi kunci API ↗ diarsipkan 2026-09-15 ↗ · Otentikasi sesi permainan ↗ diarsipkan 2026-08-29 ↗
SISI MANUSIA / JALUR PHISHING YANG DIILUSTRASIKAN
Sebuah pesan dari seorang teman. Permintaan untuk memberikan suara. Halaman ucapan “terima kasih”. Bagi pemain, tugas tersebut telah selesai. Namun, sesi yang telah diretas bisa bertahan lebih lama dari momen tersebut.
DI LAYAR PEMUTAR
TIDAK TERLIHAT
Pemain tersebut tidak bermaksud membuat kredensial otomatisasi atau mendelegasikan kendali. Kembali ke permainan bukanlah bukti bahwa akun tersebut aman. Valve menyimpan log sesi, catatan pembuatan kunci API, dan data korelasi perangkat. Korban tidak memilikinya. Asimetri itulah yang menjadi masalah pertanggungjawaban.
Kunci API dan sesi yang sedang aktif adalah kredensial terpisah dengan kemampuan yang berbeda. Mencabut kunci tidak akan mengakhiri sesi yang sedang aktif. Dokumentasi Valve sendiri menjelaskan keduanya; Valve menyimpan log yang akan menunjukkan kredensial mana yang aktif pada saat terjadinya tindakan yang dipermasalahkan. Yang diminta adalah pengungkapan catatan tersebut — bukan kesimpulan yang dibuat-buat oleh penyelidikan. Dokumentasi pengelola mengenai penanganan token ↗ diarsipkan 2026-09-24 ↗ · Valve dokumentasi utama ↗ diarsipkan 2026-09-15 ↗
03 / PASAR RESMI MEMILIKI BATAS ATAS
Harga yang melebihi batas atas penawaran tidak dapat direalisasikan melalui satu penawaran di Community Market dengan harga penuh tersebut.
Ilustrasi mengenai batas yang telah dipublikasikan, bukan penilaian atau rekomendasi untuk bertransaksi.
Dana di dompet tidak dapat ditarik ke rekening bank. Keterbatasan ini menciptakan permintaan yang dipenuhi oleh pasar skin pihak ketiga: permintaan yang muncul akibat batasan pencatatan dan batas saldo dompet, sementara aturan Valve sendiri melarang operator komersial untuk memenuhinya.
Batas pasar Steam ↗ diarsipkan 2026-09-21 ↗04 / DI DALAM BATAS DUKUNGAN
Kebijakan privasi Valve secara tegas mengatur tentang pembagian data pribadi dengan penyedia layanan dukungan pihak ketiga, sejauh hal tersebut diperlukan untuk keperluan dukungan.
Kebijakan Privasi §5.2 ↗ · Kebijakan Valve sendiri mengizinkan akses dukungan oleh pihak ketiga. Pertanyaan-pertanyaan yang masih belum terjawab adalah: izin apa saja yang telah diberikan, jejak audit apa saja yang ada, dan apa yang terjadi ketika akses tersebut diduga disalahgunakan.
Valve mengakui adanya pencurian akun yang meluas dan menjelaskan langkah-langkah pencegahan.
Valve terbitan ↗ diarsipkan 2026-08-09 ↗Valve memiliki tim kepemimpinan dukungan internal yang kecil Steam dan menyatakan hal tersebut "telah mempekerjakan beberapa perusahaan yang berbeda" untuk menangani layanan dukungan (Erik Johnson, Valve, kepada Kotaku); pasal 5.2 kebijakan privasinya memberikan wewenang kepada pihak ketiga tersebut untuk mengakses data pengguna. Kontraktor mana yang memiliki akses untuk pemulihan akun, Valve tidak pernah mengungkapkannya — Dalam diskusi komunitas disebutkan beberapa penyedia layanan seperti Concentrix, namun tidak ada yang Valve-dikonfirmasi. Unit layanan yang dialihdayakan tersebut sudah beroperasi bertahun-tahun sebelum kedua pengakuan di bawah ini.
Kotaku: Valve mengenai dukungan yang diberikannya ↗ diarsipkan 2025-07-11 ↗Tim CS:GO milik Valve secara tertulis mengakui tanggung jawab atas akun yang diretas melalui proses permintaan bantuan miliknya sendiri, dan membatalkan transaksi tersebut.
Buka kasus outsourcing ↓33 bulan kemudian, Steam Tim Dukungan menulis bahwa seorang teknisi "gagal mengikuti prosedur kami, yang mengakibatkan akun Anda dikembalikan kepada orang lain." Saluran yang sama. Hasil yang sama.
Dexerto, 14 November 2025 ↗BERKAS KASUS / HFB DAN TUDUHAN OUTSOURCING
Dalam balasan dari tim dukungan yang dipublikasikan oleh Dexerto, tim CS:GO milik Valve mengakui bertanggung jawab atas akun yang diretas melalui proses permohonan bantuan — saluran resminya sendiri, bukan halaman phishing dan bukan pengguna. Barang-barang tersebut berhasil dikembalikan dan transaksi dibatalkan, yang merupakan solusi yang menurut Valve tidak tersedia bagi korban lainnya. Stok HFB dilaporkan sebesar $2,000,000+ pada hari itu dan $3,000,000+ dalam tindak lanjut; Qkss kalah $1,000,000+ dengan cara yang sama dan tidak mendapat apa-apa.
“terkena serangan melalui permintaan bantuan, dan tim CS:GO bertanggung jawab atas hal tersebut”Baca laporan dan pesan yang disalin di bawah ini ↗ diarsipkan 2025-08-18 ↗
Jawaban tersebut mencakup akun yang diretas dan pembatalan transaksi-transaksinya. Valve telah membatalkan transaksi-transaksi tersebut — sehingga transaksi-transaksi tersebut dapat dibatalkan. Tiket otentikasi asli tidak terdapat dalam koleksi ini.
Pihak kontraktor memberhentikan seluruh staf dukungan Steam — seperti dilaporkan oleh Mzkshow melalui Dexerto, bukan berdasarkan pernyataan resmi dari pihak Valve. Tiga puluh tiga bulan kemudian, Steam Support menulis kepada penagih lain bahwa "seorang teknisi dukungan yang menangani permintaan bantuan tersebut gagal mengikuti proses kami, yang mengakibatkan akun Anda dipulihkan ke orang lain." Kalimat dari Valve sendiri, mengenai saluran yang sama.
Pendaftaran kedua, 14 November 2025 ↗Baik kontraktor maupun lokasinya tidak disebutkan dalam sumber-sumber tersebut. Hal itu bukanlah kelemahan dalam pelaporan — melainkan informasi yang belum diungkapkan oleh Valve mengenai siapa saja yang memiliki akses ke akun pengguna.
Laporan terkini mengenai kasus tersebut ↗Tiga pertanyaan yang belum dijawab oleh Valve: siapa yang dapat mengabaikan proses pemulihan akun, apa yang ditemukan dalam audit akses, dan apa yang berubah setelahnya.
Dua postingan Reddit tahun 2024 mengungkap penyelidikan lebih lanjut terkait Mzkshow — sebuah kasus pencabutan larangan VAC pada Juli 2024 dan kasus inventaris $13,000 pada Desember 2024. Kedua insiden ini dilaporkan secara terpisah. Pertanyaan mengenai pertanggungjawaban dalam masing-masing kasus tersebut identik: siapa yang memiliki akses override, apa yang ditemukan dalam audit, dan apa yang berubah.
05 / IKUTI JEJAK KERUGIAN
Sepuluh kasus, Juni 2022 hingga Maret 2026. Setiap angka merupakan angka yang dipublikasikan oleh sumber yang disebutkan — $6,300,000, $2,000,000+, $1,000,000+, ≈$320,000, ≈$300,000, dan turun menjadi €288. Valve menyimpan log transaksi, catatan sesi, dan jejak audit dukungan untuk masing-masing transaksi, namun belum menghasilkan satupun dari data tersebut.
Sumber dan jumlahnya tetap sebagaimana dilaporkan oleh masing-masing sumber. Valve menyimpan log transaksi, catatan sesi, dan jejak audit dukungan untuk setiap kasus ini. Tunjukkan bukti-bukti tersebut. Sebuah postingan Reddit yang masih tersimpan tidak cukup untuk menjawab pertanyaan ini — catatan milik Valve-lah yang menjadi bukti.