작업 초안 아직 10월 14일은 아니지만, 우리는 벌써 기사를 게재하고 있습니다. 이건 초안이라고 생각해 주세요. 번역본과 규제 당국에 제출된 자료가 포함된 정식 버전이 발간됩니다 2026년 10월 14일. — 최종 출시 시까지 선언문 읽기 ▾

우리는 단 하나의 조사 결과를 발표하는 것이 아닙니다. 우리는 대규모 작업을 다음과 같이 나누어 진행하고 있습니다. 세 개의 서로 다른 벡터 — 각각 고유한 형식, 대상 독자층, 증거 기준을 가진 세 가지 별개의 흐름이 있습니다. 여러분이 지금 읽고 계신 글은 그중 하나입니다. 이 글은 작업 초안입니다. 여기에 언급된 사실 중 일부는 우리 스스로 반박하고 그 반대를 입증할 것입니다. 여기에는 2023년의 사건들과 우리가 전면적으로 기록할 예정인 특정 연관성들도 포함됩니다. 독자 여러분이 직접 내용을 확인하고 스스로 결론을 내릴 수 있도록, 이 자료를 있는 그대로 남겨둡니다.

2026년 10월 14일, 번역본이 포함된 최종본이 최대 10곳의 규제 기관에 동시에 제출될 예정입니다. 저희는 전적으로 공개된 자료에 기반하고 입증된 근거를 갖춘 이 작업이 해당 기관들의 시간을 할애할 만한 가치가 있다고 확신합니다.

우리는 다음과 같이 주장한다

Steam의 이용약관은 단순한 사용자 계약이 아닙니다. 이는 Valve을 보호하기 위해 구축된 법적 요새로, 규제 당국에 맞서고, 부당하게 접근을 차단당한 사용자들에 맞서며, 항소나 구제 절차가 없다는 통보를 받은 절도 피해자들에 맞서기 위한 것입니다.

우리는 다음과 같이 주장한다

Steam은 증거를 조작할 수 있을 만큼 비싼 변호사만 있으면 법을 돈으로 살 수 있다고 믿는다. 우리는 그 변호사들이 증거를 어떻게 처리했는지를 기록해 두었습니다.

우리는 다음과 같이 주장한다

Steam은 단순히 자동화를 용인하는 데 그치지 않았습니다. 이 회사는 라이브러리, API, 세션 인프라 등 대규모 봇 팜을 운영하기 위해 필요한 모든 기술 툴킷을 공개했습니다. 자동화 생태계는 Valve이 자체적으로 개발한 기술을 기반으로 구축되었으며, 다른 이름으로 배포되고 있습니다.

우리는 다음과 같이 주장한다

Steam의 가입자 계약서에는 상업적 자동화 및 제3자 마켓플레이스 이용이 명시적으로 금지되어 있습니다. Steam의 전체 운영 기간 동안 운영된 모든 스킨 마켓 및 도박 사업은 Valve의 API, Valve의 세션 시스템, Valve의 OpenID 릴레이를 이용했습니다. Steam은 이 생태계의 희생양이 아니다. Steam은 이 생태계의 설계자다.

우리는 다음과 같이 주장한다

플랫폼에서 발생하는 모든 절도, 모든 재고 탈취, 모든 API를 이용한 사기 행위의 근본 원인은 Steam의 자체 아키텍처와 제3자에 대한 의존성을 의도적으로 조장하는 전략에 있다. 이것은 부주의가 아닙니다. 이것은 의도된 것입니다.

우리는 다음과 같이 주장한다.

OPSkins의 폐쇄와 “불법” 플랫폼을 대상으로 한 기타 조치들은 단속이 아니었다. 이는 Valve의 법적 기구를 통해 수행된 경쟁적 작전이었으며, 그 수혜를 입은 것은 여전히 손도 대지 않은 채 남아 있는 다른 “불법” 플랫폼들이었다.

우리는 다음과 같이 주장한다.

Steam의 비즈니스 모델 — 광고 없음, 2차 시장에서의 직접 수익 없음 —은 자사의 이용약관에서 불법으로 규정하고 있는 플랫폼들에 구조적으로 의존하고 있습니다. 우리는 대규모 데이터셋을 다루는 데이터 분석가로서 이 문제를 접근합니다. 우리는 미리 정해진 경로를 따르지 않습니다. 타인의 주장을 검증할 뿐입니다. 그 연관성은 수치에 드러나 있습니다.

우리는 다음과 같이 주장한다

2026년 1월까지 기록된 모든 오퍼-대체 사기, 모든 API 사기 — 이에 대한 전적인 책임은 Valve에 있다. Steam을 위해 개발된 제3자 도구들은, 훨씬 더 많은 자원을 보유한 Valve이 도입하지 않기로 선택한 거래 검증 보호 기능을 구현했다. 규제 당국이 이를 인지하자 도박은 단속되었습니다. 하지만 사기 행위는 그렇지 않았습니다. 이를 해결하려면 Valve가 해당 취약점이 아키텍처적 문제이며, 애초부터 자신들의 책임이었다는 사실을 인정해야 했기 때문입니다. 대신 사용자들이 비난을 받았다.

우리는 다음과 같이 주장한다

Steam은 사용자 보안이 아닌 텔레메트리 수집을 목적으로 자체 클라이언트 내에 브라우저를 구축했습니다. 이 환경 내에서는 안티바이러스 소프트웨어가 작동할 수 없습니다. 크롬의 악성코드 방지 기능도 이 환경에 도달할 수 없습니다. Steam의 자체 링크 필터(Valve이 관리하는 차단 목록)를 공개된 피싱 데이터셋을 대상으로 테스트했습니다. 해당 목록에는 활성 상태인 Steam 피싱 도메인이 거의 나타나지 않습니다. A Steam 피싱 캠페인은 도메인이 존속하는 한 계속 유지됩니다.

우리는 다음과 같이 주장한다

골프 일정을 함께 맞추는 변호사들을 통해 이 문제를 해결하는 방식은 어쩌면 한 관할 구역에서는 성공할지도 모릅니다. 하지만 우리가 이야기하는 것은 한 나라에 국한된 문제가 아닙니다. 우리는 Steam이 사업을 영위하고 있으며, Valve이 사용자들과 그들의 자산의 안전보다 — 사실상 그 안전 대신에 — 자신의 재정적 이익을 우선시했던 모든 국가에 대해 이야기하고 있는 것입니다.

우리는 다음과 같이 주장한다

우리는 Steam과 그 측 변호사들이 무엇을 하고 있는지 목격하고 있습니다. 바로 청중이 이해하지 못할 것이라고 예상하면서 야구 카드에 대한 사소한 어휘 논쟁을 벌이고 있는 것이죠. 우리는 그 내용을 누구나 이해할 수 있도록 정리해 놓았습니다. 이 내용은 전적으로 공개된 자료에 기반을 두고 있으며, 증거의 출처가 명확히 기록되어 있습니다. 또한 규제 당국이 노골적으로 거짓말을 하는 기업을 상대로 이 자료를 활용할 수 있습니다.

우리는 다음과 같이 주장한다

CS2. 도타 2. 대규모 e스포츠. 스킨 경제가 없다면 이 모든 것이 현재의 관객층에 도달할 수 없으며, Steam의 이용약관(TOS)이 명시적으로 금지하고 있는 제3자 상업 시장이 없다면 스킨 경제도 기능할 수 없습니다. 콘텐츠 생태계, 케이스 개봉 문화, 후원 팀, 2차 시장의 유동성을 제거한다면, Valve의 가장 가치 있는 두 프랜차이즈는 이를 지탱해 주는 관객을 잃게 될 것입니다. 경제 Valve이 불법이라고 규정하는 것이 바로 경제 Valve이 기반을 두고 있는 것입니다.

우리는 다음과 같이 주장한다

Valve은 러시아 국가 당국의 요청을 따릅니다. Valve은 중국 국가 당국의 요청을 따릅니다. 이는 해당 기관들이 직접 인정한 사실입니다. 내부 접근 권한을 가진 지원 담당자는 외부 감독 없이 상세한 계정 데이터를 열람, 내보내기 및 전송할 수 있습니다. 2023년에 기록된 고가치 계정 침해 사례에서는 침해된 지원 담당자 접근 권한을 통해 자산이 외부 세력으로 유출된 것으로 나타났습니다. Valve는 러시아 연방 내에서 계속해서 법적 권리를 주장하고 있으며, 러시아 영토 내에서 재판 전 통지서를 제출하고 있습니다.

우리는 다음과 같이 주장한다

우리는 Steam의 영향권 내에서 운영되는 주요 상업 플랫폼 뒤에 숨은 인물들의 신원을 대부분 파악하고 있습니다. 그들의 국적도 알고 있습니다. 전체적인 그림이 서서히 드러나고 있습니다. 7년이나 걸리지는 않을 것으로 예상합니다.

I학술 조사

Taylor Wessing & 패트릭 박사

이 싸움은 우리가 시작한 것이 아니라, 상대측 변호사들이 먼저 시작한 것입니다. 전문가들의 지지를 받는 심도 있는 학술 논문을 통해, Taylor Wessing이 증거를 처리한 과정에 대한 기록과 출처를 바탕으로 면밀히 분석할 것입니다.

II입증된 사실

간결하게. 출처를 명시. 결론은 덧붙이지 않음.

공개된 데이터만 포함하며, 개인적인 의견은 배제되었습니다. 모든 주장은 날짜가 명시된 문서나 관찰 결과에 근거하며, 출처가 명시되지 않은 내용은 모두 삭제되었습니다. 규제 당국의 검토를 위해 작성되었습니다.

III정보

우리가 알고 있지만 아직 증명할 수는 없는 것들.

검증되지 않았고, 정리되지 않았으며, 명확히 표시되어 있음 — 다른 사람들이 우리와 함께 조사할 수 있도록 게시되었습니다.

어쨌든 — 약속드린 대로: 우리는 모든 집 문을 두드릴 것입니다. 세계는 Valve에 대한 진실, 혹은 미국에 주소를 두고 다른 곳에 이해관계를 둔 트로이 목마에 대한 진실을 알게 될 것입니다. 바로 그 때문에 우리가 이러한 경로를 분리하는 것입니다. 그래야 규제 당국이 각 경로를 명확하게 다룰 수 있기 때문입니다.
§1 of 30
01/30
Draft
PhishDestroyII·제1절 — 사건 개요Steam / Case File 001

그들의 규칙.
그들의 시스템.

Valve는 제한을 정합니다. Steam은 기반 시설을 제공합니다.

각각 특정 날짜가 명시된 공개 기록과 연계된 6가지 조사 결과. 세부 항목은 동일한 순서로 구성되어 있습니다: 기술 기록(A부), 규정 및 집행 기록(B부), 법적 체계(C부), 그리고 주요 증거 자료가 수록된 부록 순입니다.

01 / 조사목차 →02 / 증거증거 · EN ↗03 / 탐색탐색 · EN ↗

스팀 도시에르 / II

제3자 인증,
집행 및 데이터 액세스

Steam 웹 API 생태계를 둘러싼 구조적 격차, 대리 우회 메커니즘, 선택적 집행 및 규제상의 과제에 대한 결정적인 법의학적 연구.

Open account access subsection
제1절 — 사건 개요

규칙. 기록. 풀리지 않은 의문들.

문맥 및 출처 제한

각각 특정 날짜가 명시된 공개 기록과 연계된 6가지 조사 결과. 세부 항목은 동일한 순서로 구성되어 있습니다: 기술 기록(A부), 규정 및 집행 기록(B부), 법적 체계(C부), 그리고 주요 증거 자료가 수록된 부록 순입니다.

여섯 가지 발견 사항. 각각은 서면 규칙을 특정 날짜의 기록과, 증거를 통해 검증할 수 있는 질문과 연결 짓고 있다.

1. 별도 도메인 인증 호스트 — 44개 경로 · 26개 분할 쌍

실업자 명부에는 다음과 같이 기록되어 있습니다 별도의 등록 가능한 도메인을 통해 인증을 수행하는 44개의 플랫폼. 검증 대기 중인 노선이 5개 더 있으며, RDAP 일정이 확정되기를 기다리고 있습니다. 이 노선들이 승인되면 총 노선 수는 47개로 늘어납니다. 이 노선들은 ‘44’와 연령 표에서 제외됩니다. — 27, 노선별 증거 파일이 공개된 경우 그리고 수동 수집을 통해 추가된 17건은 별도로 나열되어 있습니다. 26개의 필터-분할 쌍 주 도메인은 차단됨 Steam 링크 필터에는 포함되지만, 해당 로그인을 포함하고 있는 프록시는 포함되지 않습니다. 이들은 일회용 도메인이 아닙니다. csgogem.com은 차단된 반면 api.csgem.com, Steam 로그인을 가진 이 호스트는 2014년 3월부터 등록되어 있습니다 — 12년 6개월. Valve은 모든 OpenID 요청에서 해당 호스트명을 수신하며, 자체 로그인 페이지에서 사용자에게 이를 다시 표시합니다. 전체 테이블, 경로별 유효 기간 및 소스 정보는 3절에 나와 있습니다.

2. 2016년: 해당 제도에 명칭이 정해졌고, 마감 기한이 설정되었다

2016년 7월 13일, Valve은 도박 사이트들이 Steam OpenID와 자동 거래 계정을 어떻게 활용했는지를 공개적으로 설명했으며, 2016년 7월 20일 해당 측 변호사가 발송한 통지서에서는 10일간의 기한을 설정했습니다. 그 이후로 사업자별 집행 기록은 공개된 바 없다. 해당 기한이 제시된 지 10년이 지난 현재, 2026-09-21에서 Link Filter 차단이 발생하지 않았던 별도의 도메인 인증 호스트에서 동일한 명칭의 메커니즘이 사용되고 있다.

3. 기기 상호 연관성, 변호인 명의의 서신지에 기재

여기에 재현된 서신에서 Valve의 변호인은 하나의 기기를 여러 계정과 연결하는 기기 수준의 상관관계에 대해 설명했는데, 이는 Steam 지원팀이 이전에 사용자에게 기술적으로 불가능하다고 말했던 기능이다. 여전히 미해결로 남아 있는 의문은 Valve이 어떤 기기 수준 기록을 보유하고 있으며, 어떤 근거로 계정 소유자들의 해당 기록 접근을 거부하고 있는가 하는 점입니다.

4. 두 가지 접근 대응. 하나는 데이터를 공개하지 않았고, 다른 하나는 유출했다.

2025년 10월: Valve의 변호인은 제15조에 따른 요청에 대해, 해당 내용을 삭제하는 대신 텍스트 위에 빨간색으로 칠해 가린 830페이지 분량의 부록을 제출했는데 — 902,270자 표준 추출 도구를 사용하여, 해당 막대가 숨기려 했던 제3자 식별자까지 포함해 다시 추출해 내십시오. 제15조 제4항이 바로 그 막대가 존재하는 이유입니다. 2026년 9월: 티켓 HT-2YBP-F7JP-D4VB는 3일 만에 ‘계정 데이터’ 셀프 서비스 페이지 링크와 함께 종결되었으나, 데이터는 제공되지 않았고 법적 근거도 명시되지 않았습니다. 게시 시점 기준으로 제12조 제3항에 따른 1개월 기간은 아직 만료되지 않았으며, 이 이의 제기는 내용 자체에 대한 것입니다.

5. Steam의 상한선을 넘어선 시장

Steam은 시장 상장을 약 $1,800. 2026년 9월 23일자로 작성된 스냅샷에 따르면, 5개 마켓플레이스에서, 248개의 CS2 품목 카테고리 그 상한선보다 높은 가격을 책정한 업체가 두 곳 이상이며, 각각 독립적으로, 그리고 248명 전원이 Steam에 결석했다; 신품 ‘드래곤 로어’의 가격은 $10,941 5곳 모두에 등록된 389건의 물량 전체를 대상으로 한 수치입니다(9월 20일 스냅샷 기준, 13절에 제시된 CSFloat 전용 수치는 62건의 매물에서 $10,623.95입니다). 해당 가격으로 매도하려면 외부 거래소가 필요하지만, 아이템 이전은 여전히 Steam을 통해 이루어집니다.

6. 규칙은 명확하지만, 감사 추적 기록은 그렇지 않다.

구독자 계약서는 Steam를 개인적·비상업적 용도로만 허용하고, 명시적으로 허용된 경우를 제외하고는 상업적 이용을 금지하며, 스크립트 및 봇 사용을 금지하고, 계정 해지를 허용하고 있습니다. Valve는 2016년에 해당 조항을 도박 사업자에게 적용했습니다. 이와는 별개로, CSFloat의 엔지니어링 계정에 따르면, Valve이 폐쇄되었다. IEconItems_730/GetPlayerItems 2017년에 원본 항목 ID에 대한 공개 접근 권한을 제거했습니다(Valve 변경 내역이 없습니다).

2016 / 서면 요청 10일
2016년 7월 변호사가 도박 사이트에 보낸 통지서의 기한. WSGC에 보내는 공개 서한: 제2항.
2017 / 공개 감사 기록 ID 접속이 차단되었습니다
CSFloat는 원래 항목 ID의 손실을 기록합니다.
변호사 서신 장치 간 상관관계
도난당한 수십 개의 계정과 연관이 있는 기기 한 대.
노선 등록부 차단되었지만 여전히 로그인 중입니다
규칙: Valve의 2016년 성명에 따르면, Steam OpenID를 통해 도박 사업을 운영하는 것이 금지되어 있습니다. 기록: 링크 필터에는 26개의 주요 도메인이 등록되어 있으며, 각 도메인의 Steam 로그인을 담당하는 호스트는 — csgogem.com의 경우 12년 6개월 동안 운영되어 왔다.
A부 — 기술 기록 · 제4절

엔드포인트가 닫혔습니다. 공개 추적에서 키가 손실되었습니다.

문맥 및 출처 제한

Steam 업데이트를 통해 아이템 자산 ID의 공개 가시성이 제거되고 API 재고 접근이 제한되었습니다. 그 결과, 공개 데이터만으로는 원래 자산 ID를 통해 특정 아이템을 추적하는 것이 불가능해졌습니다. 다음은 변경 전에는 가능했던 것, 변경 후에는 더 이상 불가능해진 것, 그리고 자신의 소유물이 어디로 갔는지 증명하려는 피해자가 치러야 하는 대가에 대한 설명이다. CSFloat의 엔지니어링 계정에 따르면 시점은 2017년이며, Valve의 변경 내역은 확인되지 않았다. 이 일련의 과정 — 2016년 7월 도박 관련 성명 발표 후 약 1년 뒤 — 은 조사 대상이며, 확정된 결론은 아닙니다. 아이템 기록 자체는 여전히 Valve 시스템 내에 남아 있지만, 외부 조사관들은 원래 ID 체인에 대한 접근 권한을 상실했으며, 플로트, 시드, 페인트 식별자를 통해서는 부분적인 일치만 확인할 수 있습니다.

규칙 Valve이 적용됩니다: Steam 고객 지원팀은 귀하의 계정에서 사라진 아이템을 복구해 드리지 않으며, 무슨 일이 있었는지 입증할 책임은 귀하에게 있습니다. 기록: 2017년에 Valve은 원래 아이템 ID를 전달하던 엔드포인트를 폐쇄했습니다. 그 전에는 누구나 피해자의 계정에서 도난당한 스킨이 마켓플레이스 봇으로 이동하는 경로를 추적할 수 있었습니다. 그 이후로는 Valve 외부의 누구도 이를 추적할 수 없게 되었습니다. 피해자에게 요구된 증빙 자료는 바로 그 증빙 자료가 바뀐 것이었다. — 그리고 그것은 여전히 Valve 안에 존재한다.

정전 이전 시대

역사적으로, Steam에서 생성된 모든 가상 아이템은 전역적으로 고유하고 변경 불가능한 자산 ID. 제3자 OSINT 데이터베이스에서 이러한 ID를 색인화할 수 있습니다. 사용자의 자산이 탈취당한 경우, 수사관들은 해당 자산이 탈취자의 중간 계정을 거쳐 마켓플레이스나 도박 사이트의 보관 계정으로 이동하는 과정을 추적할 수 있습니다.

이전에는 누구나 공개 데이터를 이용해 피해자의 계정에서 중간 계정을 거쳐 마켓플레이스나 카지노 보관 봇으로 이어지는 자금 흐름을 추적할 수 있었다.

변경 후

CSFloat의 엔지니어링 계정에 따르면, Valve은 2017년에 해당 엔드포인트를 폐쇄했으며, 외부에서는 더 이상 원래의 아이템 ID를 확인할 수 없게 되었습니다. 이러한 변경 사유에 대한 Valve의 공식 발표는 확인되지 않았습니다. 같은 기간 동안, 아이템을 대규모로 이동시킨 상업용 봇 계정에 대해 취해진 조치도 공개된 바 없습니다.

그 이유가 무엇이든 간에, 이러한 변화로 인해 공개된 소유권 이력 체인이 단절되었습니다. 피해자는 더 이상 공개 데이터를 통해 원본 ID 체인을 재구성하여, 특정 도난 물품이 특정 마켓플레이스나 카지노를 통해 처분되었음을 입증할 수 없게 되었습니다. 해당 물품 기록은 여전히 Valve의 시스템 내에 존재하지만, 공개 데이터를 기반으로 작업하는 일반 대중, 연구자 및 법 집행 기관은 이 기록에 접근할 수 없습니다.

변경 후: 공개 데이터로는 더 이상 원래 자산 ID를 통해 특정 항목을 추적할 수 없습니다. 2017년 이후 이동된 항목에 대한 원래 ID의 소유권 이력 기록은 Valve의 인프라 내부에만 존재하며, 이와 같은 기록은 공개적으로 생성된 바 없습니다. 플로트, 시드 및 페인트 식별자는 부분적이고 확률적인 일치만 가능하게 합니다.
IEconItems_730
GET /IEconItems_730/GetPlayerItems/v1/
추적 가능한 페이로드 (패치 적용 전)
"id": "14892281934",
"original_id": "11829910211",
상태: 피해자는 봇 계정 간에 아이템의 이력을 추적할 수 있습니다.
난독화된 페이로드 (패치 적용 후)
현재
"id": "HIDDEN_BY_PRIVACY_SETTINGS",
"original_id": "NULL",
상태: 외부 사용자는 더 이상 공개 데이터를 통해 원래 자산 ID를 기반으로 항목의 출처를 추적할 수 없습니다.
증거에 미치는 영향: 변경 이후, 피해자의 계정에서 마켓플레이스나 카지노 봇으로 이동한 특정 항목을 원래의 자산 ID를 통해 추적하는 데 필요한 공개 데이터는 더 이상 이용할 수 없게 되었습니다. 내부 기록은 여전히 Valve에 존재하지만, 공개 데이터를 바탕으로 작업하는 피해자, 연구자 또는 수사관은 원래 ID 체인을 재현할 수 없습니다(float, seed 및 paint 식별자는 부분적인 일치만 가능하기 때문입니다).

출처: CSFloat 엔지니어링의 2017년 폐쇄에 관한 보고서 IEconItems_730/GetPlayerItems — blog.csfloat.com/how-floatdb-tracks-items (보관됨 2026-09-21) · 표시된 페이로드는 필드 형태를 설명하기 위한 예시일 뿐, 실제로 캡처된 응답은 아닙니다. · 해당 클로저에 대한 Valve 변경 내역은 발견되지 않았습니다.

A부 — 기술 기록 · 제6절

대화형 익스플로잇 및 하이재킹 시뮬레이터

문맥 및 출처 제한

피싱 메시지부터 서버 측 키 등록 및 거래 스왑에 이르는 경로를 재구성한 것입니다. 2023년 이전에는 계정에 등록된 웹 API 키로 해당 계정의 재고를 조회하고, 보류 중인 거래 제안을 취소하며, 새로운 거래 제안을 생성할 수 있었으며, 이러한 모든 작업에 대해 계정 소유자에게 거래 확인 화면이 표시되지 않았습니다. 이는 최소 권한 원칙(OWASP A01:2021)이 준수되지 않은 사례입니다. 이 시뮬레이션에 표시된 시간은 설명을 위한 예시일 뿐, 현재 플랫폼의 실제 측정값은 아닙니다.

재구성된 해킹 과정을 단계별로 살펴보세요. 각 단계에서는 계정 소유자가 보는 화면과, 그 옆에 같은 순간에 Steam으로 걸려오는 전화 내용이 표시됩니다. 그 전화 통화들은 하나하나 모두 올바르게 인증되었습니다. 이 일련의 과정 중 어떤 단계에서도 Steam의 인증이 실패할 필요가 없다. 단지 Steam이 발급하는 키에 적용 범위가 없어야 할 뿐이다(OWASP A01:2021).

플레이어가 보는 것. 그 뒤에서 일어나는 변화.워크스루 시뮬레이터
01 / 채팅 미끼친구가 투표를 해달라고 부탁했다피해자는 링크가 포함된 메시지를 받습니다.
02 / 로그인닮은꼴 포털피해자가 로그인 정보를 입력합니다.
03 / 접근사일런트 웹 API 생성공격자가 개발자 키를 등록합니다.
04 / 더 스위치합법적인 거래가 이루어졌다복제 봇은 대상 수신자를 복제합니다.
05 / 확인위조품 승인됨모바일에서 잘못된 제안이 승인되었습니다.

익스플로잇이 완료되었습니다. 피해자는 원래 체결하려던 거래에 대한 모바일 알림이 올 것으로 예상한 채, 대체 거래를 승인합니다. 이는 최소 권한 원칙(OWASP A01:2021)이 적용되지 않았을 때 어떻게 1초도 채 걸리지 않는 시간 내에 자산 탈취가 자동화되어 이루어지는지를 보여주는 통합 포렌식 시나리오입니다.

네트워크 관점에서 본 동일한 단계2023년 이전 패턴 재구성 · 예시적인 호형
피해자원래 거래에 대해 예상되었던 모바일 알림을 승인합니다.
공격자복제 계정에서 해당 항목을 수령합니다.
Steam 회 조회계좌 소유자가 등록된 기기에서 확인한 이체.
Confirmation genuine — made by the account holder
Recipient the clone bot, not the intended counterparty
The confirmation is authentic. The offer it confirms is not the one the user initiated.

남겨진 기록: 사용자가 승인한 거래입니다. 이는 불만 신고가 접수되었을 때 Steam 지원팀이 확인하는 기록이며, 보관된 불만 신고들이 ‘사용자 오류’로 종결된 이유이기도 합니다. 불만 신고는 집행 기록 보관소.

A부 — 기술 기록 · 제7절

시퀀스 뒤에 있는 엔드포인트.

문맥 및 출처 제한

다음은 보고된 하이재킹 스크립트가 브라우저 측의 확인 단계를 거치지 않고 거래를 가로채는 데 사용한 Steam개의 웹 API 엔드포인트입니다.

문서화되어 있는 네 가지 엔드포인트만으로도 모든 작업이 처리됩니다. 이 중 어느 것도 결함이 아니며, 악용할 필요도 없습니다. 유효한 키가 이를 호출하면 Steam이 응답합니다. 공격자가 훔쳐야 했던 것은 바로 그 키뿐이었다.

IEconService / GetTradeOffers / v1 여론조사

계정의 거래 오퍼를 모니터링하는 데 사용됩니다. 스크립트는 유출된 API 키를 사용하여 이 엔드포인트를 반복적으로 폴링하며, 이 엔드포인트는 새로 생성되거나 대기 중이거나 수정된 거래 오퍼의 세부 정보를 반환합니다. 여기서는 폴링 간격은 측정되지 않습니다.

위협 경로: 진행 중인 거래 제안 ID와 수신자의 프로필 세부 정보를 표시합니다.
IEconService / CancelTradeOffer / v1 상호작용

사용자의 정당한 거래 제안을 프로그래밍 방식으로 무효화하는 데 사용됩니다. 2023년 이전에는 키를 보호하는 단계별 인증이 없었기 때문에, 자동화된 서버가 거래 제안을 감지하는 즉시 계정 소유자에게 어떠한 알림도 없이 해당 제안을 취소할 수 있었습니다.

위협 경로: 계좌 소유자가 모바일 확인 절차를 완료하기 전에 거래를 취소합니다.
ISteamUser / GetPlayerSummaries / v2 RECON

정당한 거래 수취인의 프로필 이름, 아바타 이미지 URL 및 레벨을 조회했습니다. 이를 통해 스크립트는 미리 준비된 복제 계정을 해당 정보에 맞게 꾸밀 수 있습니다. 여기서는 시간 측정이 이루어지지 않습니다.

위협 경로: 수신자로 가장하는 데 필요한 데이터를 제공합니다.
/dev/ajaxregisterkey 창조

Steam의 키 등록 엔드포인트. 과거에는 활성 상태인 브라우저 쿠키 세션(`steamLoginSecure`)이라면 모바일 기기에서 Steam Guard 확인 절차 없이, 또한 계정 소유자에게 어떠한 알림도 없이 키를 등록할 수 있었습니다.

위협 경로: 계정 소유자가 알지 못하는 사이에 스크립트에 의해 생성된 영구적인 인증 정보.
법의학적 부검 · 대체품 벡터

Valve이 어떻게 마침내 “무역 대체”를 무력화시켰는지 — 그리고 왜 7년 동안 우회책을 써야만 했는지

거의 10년 동안, "API 키 교환 사기"(또는 API 중간자(MitM) 사기) 이는 Steam에서 가장 수익성이 높은 계정 도용 수법이었으며, 아무것도 모르는 플레이어들에게서 수억 달러 상당의 스킨을 빼돌렸습니다. Valve은 취약한 API 아키텍처를 수정하여 이 악용 사례를 근절하지 못했으며, 대신 Valve은 7년에 걸쳐 플랫폼 전반에 걸쳐 네 가지 마찰 장벽을 단계적으로 도입함으로써 커뮤니티 거래 유동성을 마비시켰을 뿐, 근본 원인은 해결하지 못한 채 방치했습니다.

1. 모방의 죽음

아바타 및 이름 변경 대기 시간 (2024년 2월)

이 공격은 1초도 채 걸리지 않는 모방 기술을 필요로 했다. 사기 봇은 발신 중인 거래를 가로채고, 수신자의 아바타와 이름을 ISteamUser, 그리고 200ms 만에 해당 프로필을 복제했습니다. 2024년 2월 14일, Valve은 조용히 의무적인 조치를 시행했습니다. 2~4시간 거래 대기 시간 (오류 34) 프로필 이름이나 아바타를 변경한 직후. 봇은 더 이상 거래에서 스스로를 차단하지 않고는 수신자를 즉석에서 복제할 수 없습니다.

2. 경제적 죽음

7일 CS2 추세 반전 (2025년 7월)

Valve 일방적으로 도입했다 거래 방향 전환 카운터 스트라이크 아이템의 경우, 거래된 모든 스킨에는 7일 동안 “거래 보호” 태그가 부여됩니다. 피해자가 아이템이 바꿔치기된 사실을 발견하면, Steam 지원 센터에서 “거래 취소”를 클릭하면 해당 스킨이 즉시 자신의 인벤토리로 반환되며, 수령자는 계정이 동결됩니다. 7일간의 거래 잠금 기능 덕분에 사기꾼이 아이템을 현금화 사이트로 옮길 수 없기 때문에, 절도 행위는 수익성을 잃게 됩니다.

3. ‘사일런트 키’의 죽음

API에 대한 필수 모바일 푸시 알림 (2023년 12월)

과거에는 도난당한 세션 쿠키로 인해 악성 스크립트가 헤드리스 백그라운드 POST 요청을 수행하여 /dev/ajaxregisterkey 피해자에게 알리지 않은 채. 2023년 12월 4일, Valve은 웹 API 키 생성을 위해 Steam 모바일 앱에서 명시적인 푸시 확인을 의무화함으로써, 사용자 모르게 백그라운드에서 키가 할당되는 방식을 없앴습니다.

4. 모바일 앱 내 경고

계정 개설 기간 및 이름 배너 (2022–2024)

Valve 거래 상대방의 정보를 표시하도록 모바일 확인 모달을 개편하여 Steam 계좌 개설일 (생성일), Steam 단계, 그리고 명시적인 황색 경보: "이 사용자는 최근 프로필 이름을 변경했습니다.", 주의 깊은 피해자들에게는 시각적 착각을 깨뜨리게 된다.

Valve의 패치워크에 숨겨진 세 가지 결함: 사기꾼들이 단순히 표적을 바꾼 이유
1. 게임 제외 허점 (Dota 2 및 TF2)

‘트레이드 리버설’은 ‘카운터 스트라이크 2’ 전용으로 도입되었습니다. Dota 2와 Team Fortress 2의 아이템은 여전히 아무런 보호 조치도 받지 못하고 있다 제작 및 소켓 장착 과정의 복잡성 때문입니다. 수천 달러 상당의 고등급 아이템(드래곤클로 후크, 골든 베이비 로샨, 특이한 TF2 불꽃)은 환불 기간이 전혀 없습니다. 사기꾼들은 단순히 자동화된 API 가로채기 방식을 도타 2와 TF2 거래자들로 돌렸을 뿐이며, 해당 플랫폼의 Steam 지원팀은 2016년부터 시행해 온 “아이템 복구 불가” 정책을 엄격히 적용하고 있습니다.

2. “좀비 키” 리저버(만료 기간 없음)

Valve는 모바일 푸시 2단계 인증을 추가하여 새 2023년 12월, Valve 기존 레거시 API 키가 취소되거나 만료되거나 삭제된 적이 없음. 키를 생성한(또는 2023년 12월 이전에 피싱/악성코드를 통해 사용자 모르게 키가 생성된) 수백만 개의 활성 계정에는 여전히 유효한 인증 정보가 남아 있으며, 만료 시간 없음(TTL 없음) 및 비활성 타임아웃 없음. 위협 행위자들은 이러한 지속적 키에 대한 방대한 과거 데이터베이스를 유지하며, 계속해서 폴링을 수행하고 있다 IEconService 아무런 방해도 없이.

3. 피해자 처벌: 30일간의 거래 제한

CS2에서도 Valve은 사기를 당한 플레이어에게 불이익을 줍니다. Steam 지원에서 “거래 취소”를 클릭하면 자동으로 피해자 계정에 대해 30일간의 거래 및 커뮤니티 마켓 이용 금지 조치를 의무적으로 적용. Valve는 “경솔한” 거래 취소 행위에 대한 억제책으로 해당 사용자에게 한 달간의 플랫폼 이용 정지 처분을 부과함으로써, 피해자들이 가치가 낮고 유동성이 높은 상품에 대한 거래를 취소하는 것을 막고 있습니다.

핵심 규제 스캔들: 7년간의 우회책 대 하나의 API 범위

왜 Valve은 업계 표준 해결책을 도입하는 대신, 7년 동안 거래 보류, 계정 쿨타임, 취소 가능한 거래 잠금 기능을 고안해 내면서 게임 경제 전체를 뒤흔들고 시가총액 $104M을 날려버렸을까?

2026년 1월 16일 Valve의 공식 Steamworks 출시에서 입증된 바와 같이 (공지) #493839547938902179 ↗), Valve 이미 건설됨 세분화된 권한 그룹 (일반, 소액 결제, 경제, 판매 데이터) 그리고 IP 허용 목록 기업용 퍼블리셔 키의 경우, Valve은 수년 전부터 기술적 해결책을 마련해 두었습니다. 사용자에게 표시되는 하나의 확인란만 있으면—"이 웹 API 키가 IEconService(거래 관리)에 액세스하지 못하도록 방지" 혹은 가정용 IP 허용 목록을 도입했다면, 2018년에 경제적 부수적 피해 없이 거래 대체 사기를 근절할 수 있었을 것입니다. Valve은 기업 파트너들을 위해 마련한 보호 조치를 일반 플레이어들에게는 제공하지 않았습니다.

B부 — 규정 및 집행 실적 · 제10조

자동화 API. 자동화를 금지하는 규칙.

문맥 및 출처 제한

이 섹션에서 제기하는 질문은 이 두 가지가 어떻게 조화를 이루는지, 즉 어떤 API 사용이 허용되는지, 누가 허용하는지, 그리고 어떤 공개된 기준에 따라 허용되는지입니다. 여기서는 승인된 상업용 API 사용자 수에 대한 추정을 하지 않았으며, 공개된 목록이 없다는 사실에서 어떤 수치를 암시하지도 않습니다. 목록이 없다는 사실 자체가 결론일 뿐, 그 뒤에 숨겨진 숫자가 아닙니다. 위에서 인용된 Steam 지원 메시지는 ArchiSteamFarm 프로젝트가 자체 FAQ에 재게재한 것(문구 그대로 확인됨 2026-09-22)이며, 이는 Valve 공식 간행물이 아니며, 해당 메시지가 전송된 계정 정보도 공개되지 않았습니다.

해당 규정(SSA § 4.C): Steam에서는 스크립트, 봇, 비인간 시스템이 허용되지 않습니다. 기록: Valve은 서버 간 자동화만을 목적으로 하는 헤드리스 REST API를 제공하며, 모든 계정에 해당 API의 접근 권한을 부여합니다. 자동화 행위를 한 사용자는 이용 정지 처분을 받으며, 해당 자동화 인터페이스는 Valve의 자체 제품입니다. 어떤 상업적 용도가 허용되는지는 지금까지 공개된 적이 없다.

“게임 개발자”에 대한 오해

Steamworks SDK (정품)

정식 게임 개발사들이 게임 클라이언트에 업적, 매치메이킹, 순위표를 통합하는 데 사용됩니다. 복잡한 C++ 통합 과정과 공식 파트너 등록 절차가 필요합니다.

Steam 웹 API (허점)

외부 웹 서버용으로 설계된 헤드리스 JSON/REST 아키텍처입니다. 본 문서에 기술된 ‘하이잭(hijack)’ 패턴에서는 이 아키텍처를 사용하여 원격 서버에서 재고 정보를 조회하고 P2P 거래를 처리하는 데 활용되지만, 이 아키텍처의 합법적인 용도는 본 문서에 수록되어 있지 않습니다.

그 열쇠가 누구를 위한 것인지일반 Steam 사용자에게는 클라이언트 내에서 웹 API 키가 필요하지 않습니다. 키 페이지는 개발자용 URL에 위치하며, 문서에 명시된 용도는 외부 서버 측 액세스입니다. 보관된 계정 탈취 관련 신고 사례에 따르면, 피해자들은 자신의 계정에 키가 등록될 때까지 해당 페이지의 존재조차 몰랐던 것으로 나타났습니다.

자동화의 모순

SSA § 4.C에는 다음과 같이 규정되어 있습니다: "어떠한 방식으로도 Steam의 콘텐츠 및 서비스와 상호작용하기 위해 스크립트, 봇, 매크로 또는 기타 사람이 직접 제어하지 않는 시스템('자동화')을 사용해서는 안 됩니다." 그러나 웹 API 엔드포인트(예: CancelTradeOffer)는 사용자 인터페이스나 보안 문자(CAPTCHA)가 필요하지 않으며, Steam 클라이언트를 완전히 우회합니다. 이 API는 서버 간 자동화를 위해 설계되었으며, 해당 규칙은 사용자에 의한 자동화를 금지하고 있습니다. 이 둘 사이의 경계는 공개되지 않습니다.

무역 흐름에서 서버 측의 역할

웹 API 키를 사용하면 제3자 서버가 Steam 클라이언트 없이도 해당 계정의 거래를 처리할 수 있습니다. ‘하이재킹’ 패턴에서는 해당 서버가 계정 소유자와 거래 서버 사이에 위치합니다.

  • → 키를 누를 때 거래 확인 화면이 표시되지 않습니다.
  • → 백그라운드 폴링(GetTradeOffers)을 허용합니다.
  • → 사용자의 개입 없이 제안을 취소하고 재발행합니다.
Valve는 인터페이스를 구축하고, 규칙을 통해 사용자의 자동화를 금지했으며, 어떤 상업적 용도가 허용되는지에 대한 기준을 공개하지 않았습니다.
B부 — 규정 및 집행 실적 · 제11조

10일이 요구되었다. 10년 동안의 행적을 설명해야 했다.

문맥 및 출처 제한

2016년 7월 20일, Valve의 법무 담당자는 도박 사업자들에게 10일간의 기한을 부여했습니다. 10년이 지난 현재(이 문서 스냅샷 작성 시점, 2026-09-21), 해당 통지 관련 언론 보도에 이름이 언급된 플랫폼 중 적어도 하나인 CSGOFast는 별도의 도메인을 사용하는 인증 호스트를 통해 여전히 운영 중입니다. 아래 내용은 2016년 7월 21일자 언론 보도를 바탕으로 재구성한 것으로, 스캔본이 아닙니다. 해당 통지서가 암시했던 집행 기록은 공개되지 않았습니다. 위원회에 보낸 공개 서한은 제2절.

후속 관찰 내용 옆에 있는 2016년 7월 공지를 읽어보십시오. 아직 해결되지 않은 과제는 사업자별 집행 실적을 파악하는 것입니다.

그보다 일주일 전인 2016년 7월 13일, 공개석상에서

~에 2016년 7월 13일 보관됨 2026-09-21 ↗, Valve은 도박 사이트들이 계정 인증을 위해 Steam인 OpenID를 사용하고, 거래를 위해 자동 생성 계정을 활용하는 방식을 설명했습니다. Valve은 이러한 방식을 이용해 도박 사업을 운영하는 것이 해당 API 및 이용 약관을 위반한다고 밝혔습니다. 그 메커니즘에 대한 설명과 금지 조항 모두 Valve이 직접 작성한 날짜가 명시된 성명서에 포함되어 있다. 2026-09-21에서 테스트된 별도 도메인 인증 호스트는 링크 필터 차단 결과를 반환하지 않았으며, Valve은 사업자별 적용 레코드를 게시하지 않았습니다.

밸브 코퍼레이션

워싱턴주 벨뷰

"귀하께서 아래에 나열된 도박 사이트 중 하나를 운영하고 계신다는 사실을 알고 있습니다. 귀하는 이 사업을 운영하기 위해 Steam개의 계정을 사용하고 있습니다. Steam 가입자 계약에 따라, Steam 및 Steam 서비스는 개인적, 비상업적 용도로만 사용이 허가되어 있습니다."

"상업적 목적으로 Steam 계정을 더 이상 사용하지 않도록 즉시 중단해야 합니다. 이를 이행하지 않을 경우 10일 이내에, Valve는 귀하의 계정 해지를 포함하되 이에 국한되지 않는 모든 가능한 구제 조치를 취할 것입니다."

2016년 7월 21일자 언론 보도를 바탕으로 저자들이 재구성한 2016년 7월 공고문 전문
칼 콰켄부시
Valve Corp. 법무 담당 이사
연표 2016년 7월 – 2026년 9월
공고에 명시된 마감일:
10일
2016년 7월
공지 이후 경과한 기간:
3,715 일
2016년 7월 20일부터 2026년 9월 21일 시점의 자료 스냅샷까지의 집계 수치이며, 실시간 수치가 아님
공개된 집행 기록:
없음
운영자별 해지 또는 차단 내역이 발견되지 않았습니다.

10년 후, CSGOFast — 2016년 공지 관련 언론 보도에 언급된 — 사이트가 운영 중입니다: csgofast.com은 2026-09-19과 2026-09-21에서 Link Filter 차단 메시지를 반환했으며, 해당 사이트의 인증 호스트는 steam-login.authtofast.com (등록 번호 2026-06-30)는 그러지 않았다.

Valve의 보안 변경 내역에 대한 전체 날짜별 기록: 보안 연표 → · 워싱턴주의 판례와 집행 기준: 아래

기록에 따르면: 2016년 공지는 10일의 기한을 정했습니다. Valve은 이미 도메인 목록(링크 필터)을 운영하고 있었으며, 자체 OpenID 요청을 통해 인증 호스트명을 수신했습니다. 사업자별 집행 기록은 공개된 바 없습니다. 커뮤니티 보고서에 따르면 2018년에 한 마켓플레이스(SkinJar)를 대상으로 조치가 취해진 것으로 나타나지만, 해당 보고서는 확인되지 않았으며 본 문서에서는 이를 근거로 삼지 않습니다.
공식 기록 / 워싱턴 · 2016 → 2026

두 가지 기한. 명확히 정해지지 않은 집행 기준 하나.

7월 20일

Valve은 도박 사이트에 10일의 기한을 부여한다

해당 회사의 변호사는 Steam 계정의 상업적 사용이 계속될 경우 계정이 해지될 수 있다고 경고했다.

9월 27일

워싱턴은 Valve을 압박한다

주 도박위원회는 도박을 위한 스킨 이체를 차단하기 위한 조치에 대한 증거를 요구하며, 10월 14일까지 답변을 제출할 것을 요구했다.

10월 17일

Valve은 혐의를 부인한다

Valve은 마감 기한이 지난 후에 답변을 제출하며, 도박을 조장했다는 주장을 반박하고, 관련 계정을 비활성화했다고 밝혔으며, 모든 사용자의 거래 및 OpenID 기능을 중단하고 싶지 않다고 밝혔다. 7월 통지 관련 언론 보도에 언급된 플랫폼 중 적어도 한 곳(CSGOFast)은 10년이 지난 후에도 운영되고 있었다. 이 두 가지 사실은 운영자가 비활성화된 계정을 대체했을 때만 성립할 수 있으나, 이를 입증할 만한 기록은 공개되지 않았다. WSGC는 Valve 측에 이 두 가지 사실 간의 모순을 해소해 줄 것을 요청해야 한다.

2026

2026년 9월에 관측된 항로

경로 등록부에는 2016년에 설명된 OpenID 및 거래 메커니즘 Valve을 사용하여 CSGOFast를 비롯한 별도의 도메인 인증 호스트를 통해 인증을 수행하는 44개의 플랫폼이 기록되어 있습니다. 어떤 운영자가 차단되었는지 보여줄 집행 기록은 아직 공개되지 않았습니다.

위원회 자체 브리핑 · 2018년 1월 30일

Valve이 답변한 지 18개월이 지났음에도 불구하고, 규제 당국은 여전히 이를 ‘의도’로 규정했다.

위원회는 HB 2881 법안에 대한 공청회에서 주 의회에 브리핑을 진행하며, 2016년 7월 성명서를 다음과 같이 직접 설명했습니다: Valve "자사 플랫폼을 이용한 스킨 도박을 조장하는 행위에 대해 단속할 방침을 밝혔다." 같은 페이지에는 그 발표가 업계 전망에 어떤 영향을 미쳤는지 기록되어 있습니다 — "그 결과," 2020년 스킨 도박 시장 전망치는 $19.7십억 ~에 $670백만, 발표만으로도 약 97%나 감소했다. 전망치가 바뀌었다. 이를 뒷받침할 운영자별 집행 실적은 아직 공개되지 않았다.

이 시장 수치는 위원회 브리핑 자료에 인용된 Narus Advisors / Eilers & Krejcik Gaming의 추정치일 뿐, 위원회의 조사 결과는 아닙니다. 같은 문서에 따르면 2016년 스킨 베팅 규모는 약 $50억으로, 이 중 약 $30억이 카지노형 사이트에서 이루어진 것으로 나타났습니다. 검색일 2026-09-22, SHA-256 c507c9025f93da0aadaf395c4d8882f25973211c318ee8e9b6f18a5b3755e050.

Valve이 2016년에 공개적으로 밝힌 입장과 오늘날 확인 가능한 인프라를 나란히 비교해 볼 수 있다. 문제는 단속 조치가 금지된 사업자들이 사용한 계정과 경로에까지 미쳤는지 여부다. 10일 전 통지가 있었다는 사실만으로는, 그 통지가 명시된 사업자들 모두에게 전달되었다는 증거가 되지 않는다. 2018년 OPSkins 조치는 특정 운영자에 대해 기록된 유일한 개입 사례입니다. 189개 플랫폼이 점검되었음에도 운영자별 기록이 공개되지 않은 점을 고려할 때, 단 한 건의 기록된 조치만으로는 집행의 패턴을 보여주지 못합니다.

워싱턴 도박 위원회의 2016년 공고 ↗ 보관됨 2026-05-20 ↗ · Valve의 2016년 10월 17일 답변 (문서 사본) ↗ · 2018년 1월 30일, WSGC의 입법부 브리핑 (로컬 사본, 4쪽) ↗ · wsgc.wa.gov에 있는 동일한 파일 ↗ · 검색 기록 및 해시 ↗ · Valve의 2018년 OPSkins 활동 ↗ 보관됨 2026-03-07 ↗ · 현재 경로 검토 ↗

포렌식 종단적 감사 · 2016년 중단 및 철회 명령 대상

‘10일 사전 통지 10년’: 23개 지정 대상지에 대한 법의학적 생존성 감사

2016년 7월 19일부터 20일까지, Valve 카를 콰켄부시(Karl Quackenbush) 법무총괄은 23개의 스킨 도박 플랫폼에 공식적인 중단 및 철회 통지서를 발부하여, 해당 플랫폼들이 Steam 계정의 상업적 사용을 중단할 것을 명령했습니다. 10일 계정 해지 및 법적 조치의 위협을 받았음에도 불구하고. 3,700일 이상이 지난 후, 실증적 감사 결과 실제 집행 양상이 드러났다. 다수의 운영자는 운영을 중단한 적이 없었고, 다른 운영자들은 기한이 지난 후에도 최대 6년 동안 운영을 지속했으며, 수십억 달러 규모의 생태계는 계속해서 Valve의 OpenID 아키텍처를 활용하고 있었다.

5+ 라이브
2026년에 확실히 가동될 예정 (CSGOBig, CSGO500, CSGOFast 등)
6년
폐쇄 전 공지 게시 후 가장 긴 운영 기간 (CSGOatse는 2022년까지 운영됨)
$5.01B
2016년 스킨 베팅 거래량 (Narus / Eilers & Krejcik)
200개 이상
시장 호황기에 운영 중인 활발한 피부 도박 사이트들
‘생존한 타이탄들’ · 2024–2026년 재무 및 트래픽 청사진

10일 전 경고에서 해외 대기업에 이르기까지: 수십억 달러 규모의 거래

Valve의 2016년 공지는 스킨 도박을 근절하기보다는 업계의 진화를 촉진하는 계기가 되었습니다. 생존한 운영사들은 해외 법인(쿠라사오, 벨리즈, 키프로스)으로 구조를 재편하고, 봇 금지 조치를 우회하기 위해 P2P(Peer-to-Peer) 거래를 선도적으로 도입했으며, 현재 월간 웹 방문자 수 1,000만 명 그리고 연간 베팅 취급액 수십억 달러 Steam를 통해 인증을 계속하면서:

플랫폼 / 도메인 2016년 7월 공지 집행 결과 및 생존 현황 기록된 검증 / 주요 링크
CSGOBig
csgobig.com
10일 전 통지 (2016년 7월) 2026년에도 여전히 살아있다
일시적으로 중단되었다가 다시 시작되었으며, letmeinbig.com 및 csgobiglogin.com을 통해 인증됩니다.
X: @csgobig ↗ · FB: csgobigofficial ↗
CSGO500
csgo500.com / 500.casino
10일 전 통지 (2016년 7월) 2026년에도 여전히 살아있다
‘500 Casino’(큐라소 라이선스 번호 #8048/JAZ2014-037)로 브랜드를 변경했으며, 월 매출액이 수백만에 달함
라이브 플랫폼 (500.casino) ↗
CSGOFast
csgofast.com
10일 전 통지 (2016년 7월) 2026년에도 여전히 살아있다
steam-login.authtofast.com을 통해 룰렛, 크래시, 잭팟 게임을 활발히 운영 중입니다.
도큐멘트 인증 감사 ↗
CSGOLounge / Dota2Lounge
csgolounge.com / dota2lounge.com
10일 전 통지 (2016년 7월) 2026년에도 여전히 살아있다
e스포츠 코인 베팅 및 암호화폐 베팅으로 사업 방향을 전환했으며, 지속적인 운영을 유지해 왔다.
라이브 플랫폼 ↗
CSGOCasino
csgocasino.net / csgocasino.gg
10일 전 통지 (2016년 7월) LIVE VIA SUCCESSOR (2026)
도메인이 리디렉션되었습니다. 현재 운영 중인 후속 포털은 csgocasino.gg에서 운영되고 있습니다.
후속 도메인 ↗
CSGOatse
csgoatse.com
10일 전 통지 (2016년 7월) 6년 동안 활동 (2022년까지 활동)
Valve가 제시한 10일간의 최후통첩 이후 6년 동안 도박 사업을 계속 운영했다
X: @CSGOatsecom (2022년까지 활동) ↗
CSGOSweep
csgosweep.com
10일 전 통지 (2016년 7월) 2017년 12월까지 생존
마감일 이후 17개월 동안 공개적으로 운영되었다
X: 2017년 12월 CS:GO 스윕 현황 ↗
CSGOWild
csgowild.com
10일 전 통지 (2016년 7월) 2017년 12월까지 생존
주요 인플루언서들이 홍보했으며, 중단 및 철회 요청(C&D) 이후 1년 반 동안 운영된 뒤 암호화폐 분야로 전환했다.
X: @Wild (2017년 12월 활동 중) ↗
CSGOPot
csgopot.com
10일 전 통지 (2016년 7월) 2017년 9월까지 생존
통지 후 14개월 동안 고액 잭팟 베팅을 운영했다
X: @csgopot (2017년 9월 활동 중) ↗
CSGODiamonds
csgodiamonds.com
10일 전 통지 (2016년 7월) 2017년 중반까지 살아남았다
후원받는 스트리머들의 결과 조작 사실을 시인했음에도 불구하고 2017년을 무사히 넘겼다
X: @csgodiamondscom (2017) ↗
CSGOLotto
csgolotto.com
10일 전 통지 (2016년 7월) 2016년 7월 폐업
공공 스캔들로 인해 문을 닫았으며, 연방 공정거래위원회(FTC)의 합의 명령 대상이었다
FTC 합의 명령 (사건 번호 C-4632) ↗
CSGODouble
csgodouble.com
10일 전 통지 (2016년 7월) 2016년 7월 폐점
C&D 공고 게시 직후 자발적으로 영업을 중단하십시오
X: @CSGODouble (2016년 7월 폐쇄) ↗
CSGOMassive
csgomassive.com
10일 전 통지 (2016년 7월) 2016년 폐업
2016년 말 대중 운영을 중단했다
X: @csgo_massive ↗
CSGOStrong
csgostrong.com
10일 전 통지 (2016년 7월) 2016년 폐업
2016년에 대중 운영을 중단했다
FB: csgostrongfree ↗
Skins2
skins2.com
10일 전 통지 (2016년 7월) 2016년 폐점
2016년에 대중 운영을 중단했다
FB: CSNCOM ↗
플랫폼 월간 트래픽 (방문 수) 예상 매출액 / 거래량 법인 및 관할권 주요 규제 조치 및 모델
CSGOEmpire
csgoempire.com
월 230만 — 900만
평균 6분 이상 소요; 80% 직통
$1.5B — $2.5B 연간 취급량
>1,000,000 월간 P2P 스킨 거래량; $6.4M 활성 유동성 주문량
Moonrail Limited B.V. (큐라소 #148182)
지급처: JHOLT LTD (키프로스); 설립자: “Monarch” (오시 케톨라)
수수료 0의 P2P 아이템 거래를 최초로 도입; 큐라소 OGL/2024/1183/0869 라이선스 보유
CSGORoll
csgoroll.com
월 274만 — 350만
평균 9분 23초 소요; 16% 이탈률
$1.0B — $2.0B 연간 취급량
하우스 에지에서 발생하는 연간 기업 매출액: 약 0M–1M
페럴 홀딩스 리미티드
벨리즈 벨리즈 시티에 본사를 두고 있음 (등록번호 #171519)
호주 ACMA에 의해 금지 조치됨 (2023년 5월); 미성년 선수가 소속된 1부 리그 팀 G2 Esports를 후원
500 카지노 (CSGO500)
500.casino / csgo500.com
월 22만 — 42만 5천
월간 순 방문자 수 약 10만 5천 명
로얄스에서 주당 $100k (연간 $5.2M)
하이롤러 베팅 요건: $1 레이크백당 $400 베팅
Perfect Storm B.V. (쿠라사오 #150536)
쿠라사오 게임 규제 위원회 라이선스 OGL/2024/1354/0882
스웨덴 플레이어를 대상으로 무허가 마케팅을 한 혐의로 스웨덴 게임감독청(Spelinspektionen)으로부터 금지 조치됨 (2023년 11월)
CSGOBig
csgobig.com
~169,600 / 월
평균 소요 시간 19분 12초; 미국 예비선거
연간 거래량 수백만
미스터리 박스, 룰렛, 케이스 배틀
보조 프록시 라우팅을 통해 작동합니다.
letmeinbig.com (2023년 등록) 및 csgobiglogin.com
2016년 7월 C&D의 대상; 프록시 인증 아키텍처를 적용하여 재출시
CSGOFast
csgofast.com
월 약 15만 ~ 25만
전 세계의 다국어 사용자층
연간 수백만 건의 거래량
고속 룰렛 및 크래시 게임
해외 운영 법인
경로 Steam steam-login.authtofast.com을 통한 인증
2016년 7월 C&D의 대상 기업; 사업을 중단한 적이 없음; 2026년 현재도 운영 중
CSGO 폴리곤
csgopolygon.com / plg.bet
월 약 30만 ~ 50만
CIS 및 동유럽의 주도권
연간 거래량 수백만
암호화폐 및 스킨 룰렛, 경기 베팅
2차 목표 (2016년 10월)
미러 도메인 plg.bet을 통해 암호화폐 분야로 사업 방향을 전환했습니다.
무사히 10년을 버텨냈으며, 타사 API를 통해 계속해서 스킨 청산을 진행하고 있다
제2의 물결: Valve의 중단 및 철회 통지가 총 43개 이상의 사이트를 대상으로 한 이유

2016년 10월 17일, Valve의 법률 대리인은 워싱턴주 도박 위원회에, 7월 19일에 발송된 초기 23건의 통지에 이어 Valve이 다음 대상들에게 중단 및 철회 요청서를 보냈다고 공식적으로 알렸습니다. 20개 이상의 추가 온라인 도박 사이트 (이로써 공식 집계는 43곳을 넘어섰다). 이번 두 번째 발표가 이루어진 이유는, 초기 명단에서 세계에서 가장 규모가 크고 악명 높은 도박 중심지들이 설명할 수 없는 이유로 누락되었기 때문이다:

  • CSGOJackpot.com: 연방 기소 위협을 받아 문을 닫기 전까지 수억 규모의 거래량을 처리했던, ‘스킨 잭팟’의 역사적인 선구자.
  • CSGOShuffle.com: 2016년 7월 스트리밍 스캔들의 중심이 된 이곳은, 트위치 스트리머 PhantomL0rd가 몰래 이 회사의 지분 33%을 보유하고 있었으며, 회사 자금을 이용해 배당률을 조작한 사실이 드러난 곳이다.
  • 매크로 생태계 (200개 이상의 사업자): Narus Advisors와 Eilers & Krejcik Gaming이 실시한 업계 조사에 따르면, 2016년에는 200개 이상의 개별 스킨 도박 사이트가 운영되었으며, 303만 명의 활성 이용자로부터 $5.01십억의 베팅 규모를 창출했습니다. Valve의 43개 서한은 활성 시장의 20% 미만에 불과한 부분을 다루었습니다.
Steam 스킨 도박에 대한 정부 및 규제 당국의 공식 조사

‘스킨 도박’ 현상은 여러 공식적인 법적 조사, 집행 조치 및 정부 입장문 등을 통해 기록되어 있습니다:

1. 워싱턴주 도박위원회(WSGC) (2016–2018)

2016년 10월 5일 공식적인 중단 및 철회 요구를 발령했으며, 2018년 1월 30일에는 스킨이 현금과 동등한 가치임을 입증하고 $5.0B 규모의 스킨 베팅 거래량을 보고한 ‘입법 브리핑’을 발간했다.

WSGC 입법 보고서 PDF (로컬 사본) ↗
2. 미국 연방거래위원회(FTC) (2017년 9월, 사건번호 C-4632)

CSGOLotto 운영자인 트레버 마틴과 토마스 캐셀을 상대로, 기만적 행위 및 플랫폼 통제권 미공개와 관련된 스킨 도박 사건에 대해 연방 당국이 처음으로 규제 집행 조치를 취했다.

FTC 결정 및 합의 명령 ↗
3. 영국 도박위원회(UKGC) 입장문 및 청소년 대상 감사

2005년 도박법에 따라 게임 내 스킨을 공식적으로 “금전 또는 금전과 동등한 가치”로 분류했다. 이후 실시된 설문조사 결과, 11~16세 아동 중 11% 이상이 비디오 게임에서 스킨을 걸고 내기를 한 적이 있는 것으로 나타났다.

UKGC 연구 저장소 ↗
4. 호주 상원 환경·통신 특별조사위원회 (2018)

연방 의회 보고서: "운에 따라 획득하는 아이템을 위한 게임 내 소액 결제", Valve의 전리품 상자 시스템, 2차 시장 현금화, 규제 회피 관행을 평가한다.

호주 의회 조사 ↗
미결제 수요

단속 기록을 공개하십시오: 어떤 도박 계정과 봇이 차단되었는지, 어떤 리턴 호스트가 제한되었는지, 그리고 어떤 상업적 서비스에 허가가 부여되었는지 등을 명시하십시오. 공개적인 금지 조치와 홈페이지 경고만으로는 해당 운영이 중단되었다고 단정할 수 없습니다.

B부 — 규정 및 집행 실적 · 제12조

호스트명은 이미 요청에 포함되어 있습니다.

문맥 및 출처 제한

Valve은 이미 도메인 목록(링크 필터)을 유지하고 있으며, 모든 OpenID 요청에서 인증 호스트명을 수신하고 있습니다. 아래의 의사코드는 이 두 가지를 연결하는 논리적 구조를 보여줍니다. Valve이 이를 수행한다는 공개적인 증거는 없습니다.

Valve은 이미 도메인 차단 목록을 운영하고 있다. Valve은 이미 모든 OpenID 요청에서 로그인 호스트 정보를 수신하고 있다. 별도로 만들 필요는 없습니다. 이 둘을 결합하기만 하면 됩니다. 이는 Valve이 자체적으로 관리하는 목록을 대상으로 하는 호스트명 조회입니다. 아래의 의사코드는 예시일 뿐, Valve의 구현 방식은 아닙니다.

forensic_autoban.py
# 예시용 의사코드 — Valve.block_domain() 및 flag_session_as_mitm()은 실제 API 호출이 아닙니다. 이는 프록시 인증 도메인에 대해 Valve이 구현할 수 있는 완화 조치의 논리적 구조를 보여주는 것이며, 실제 Valve의 내부 구현을 나타내는 것이 아닙니다.
# 그림: 수신된 OpenID 요청에 대한 검증의 논리적 구조
def audit_openid_request(요청):
blocked_origins = database.get_blacklisted_platforms()
proxy_domain = request.params.받다('openid.realm')
target_redirect = request.params.받다('openid.return_to')

# 논리: 프록시가 차단된 사이트로 다시 연결하는 경우, 해당 프록시를 차단한다.
~을 위해 사이트 에서 blocked_origins:
만약 사이트 에서 target_redirect:
Valve.block_domain(proxy_domain)
Valve.flag_session_as_mitm(request.session)
# 결과: 해당 호스트에 대한 로그인 요청이 거부되었습니다

관찰 결과:
메인 도메인이 이미 링크 필터에 등록되어 있는 경우(예: howl.gg, 차단된 2026-09-18/19/21)에 이미 등록되어 있고, 해당 사이트의 로그인 버튼에서 전송된 OpenID 요청에 인증 호스트(howl.uno)가 나타나는 경우, Valve은 자체 요청 데이터를 통해 이 연관성을 확인할 수 있습니다. 이 확인 작업은 자동화할 수 있지만, 실제로 실행될지는 보장할 수 없습니다.

기록 및 보고된 선례

Valve은 기록상 적어도 한 번은 제3자 운영사에 대해 조치를 취한 바 있다. 2018년에는 ExpressTrade 시스템을 통해 OPSkins의 접근 권한을 박탈했다(Valve의 발표 ↗ 보관됨 2026-03-07 ↗). 2018년의 커뮤니티 보고서에 따르면, 한 마켓플레이스(SkinJar)가 접속 권한을 상실한 사례도 언급되어 있습니다. 다만 해당 보고서는 확인되지 않았으며, 그 원인은 공개된 절차가 아닌 결과로부터 추론된 것입니다.

이 판례가 확립한 바는 다음과 같다:

Valve는 원할 때 제3자 운영자의 접속을 차단할 수 있다. 2016년 7월 공지 사항에 대한 언론 보도에 언급된 CSGOFast는 2026-09-21에서 운영되고 있었으며, 2026-06-30에 등록된 인증 호스트는 링크 필터 차단 결과를 반환하지 않았다. 왜 한 운영자는 접속이 차단되었고 다른 운영자들은 그렇지 않았는지에 대해서는 공개된 기준 어디에도 설명되어 있지 않습니다.

등록일자로 알 수 있는 것과 알 수 없는 것

인증 호스트의 등록 날짜는 해당 호스트가 OpenID 요청에 처음 등장했을 수 있는 시기의 하한을 나타낼 뿐이며, 지속적인 사용을 입증하는 것은 아닙니다. sc-auth.net예를 들어, 2019-04-02(RDAP)로 등록된 이 도메인은 2026년 9월 Skin.Club의 Steam 로그인 흐름에서 확인되었으나, 이 두 날짜 사이에 무슨 일이 있었는지는 공개 기록에 나와 있지 않습니다.

비교 감사: API 준수 기준

집행 측면 GitHub API 규칙 Steam 웹 API (Valve)
1. 규정 준수 중립성 공표된 통일된 규칙. 문서화된 요청 제한(예: 인증된 사용자의 경우 시간당 5,000회, GitHub Enterprise Cloud 조직의 경우 시간당 15,000회) 및 공표된 이용 약관이 모든 계정에 적용됩니다. 공개된 기준은 없습니다. 개별 계정은 자동화 및 상업적 이용 관련 조항(보관된 신고 내역)에 따라 해지되지만, 상업용 플랫폼에 대한 운영자별 제재 기록은 공개된 바 없습니다.
2. OpenID / 인증 프록시 악용 GitHub가 공개한 정책에 따르면, OAuth 앱 및 토큰은 악용 시 일시 정지되거나 취소될 수 있으며, 관련 문서에는 노출된 토큰의 자동 취소 절차가 설명되어 있습니다(저자들이 GitHub 문서를 요약한 내용). Steam개의 OpenID 흐름에서 관찰된 별도 도메인 인증 호스트(예: rbsnin.com, howl.uno, sc-auth.net)는 2026-09-21에서 Link Filter 차단이 발생하지 않은 반면, 해당 호스트의 메인 도메인에서는 차단이 발생했습니다.
3. 학대를 통한 수익 창출 GitHub는 제3자 자동화 도구를 통해 이동된 항목에 대해서는 거래 수수료를 부과하지 않으며, 수익 모델은 구독 서비스와 마켓플레이스 상품 등록 수수료로 구성됩니다. Valve은 해당 아이템을 획득할 수 있는 케이스 키를 판매하며, 커뮤니티 마켓은 마켓 내에서 성사된 거래에 대해 총 15% 정도의 수수료를 부과합니다. 제3자 플랫폼을 통해 발생한 매출액은 여기에서 추산하지 않았습니다.
4. 회피 루프의 지속 시간 정지된 OAuth 클라이언트 ID는 정지 시점에 플랫폼 전체에서 작동이 중단됩니다. 문서에는 조치 소요 시간에 대한 수치가 명시되어 있지 않으며, 본 문서에서도 이를 가정하지 않습니다. 2011년부터 2026년 9월까지 등록된 별도 도메인 인증 호스트의 경우, 2026-09-19 및 2026-09-21 검사에서 링크 필터 차단 결과가 나타나지 않았습니다. 등록일은 사용 가능 기간의 하한을 나타낼 뿐, 지속적인 사용을 입증하는 것은 아닙니다.
출처: GitHub 칼럼 — GitHub가 공개한 API 사용량 제한 및 플랫폼 정책 문서 (저자의 요약, 인용 아님) · Steam 칼럼 — 2026-09-19 및 2026-09-21에 대한 링크 필터 검사 (linkfilter-recheck-2026-09-21.json), RDAP 레지스트리 (domain-registration.json) 및 보관된 지원 문의 내역 (증거 보관소).
B부 — 규정 및 집행 실적 · 제13조

0을 제외한 가격 차이

해당 아이템은 Steam 인벤토리에 보관되어 있으며, 판매는 다른 곳에서 이루어집니다. 공장 출고 상태의 AWP Dragon Lore는 CSFloat에 게시된 62건의 실시간 제안; 가장 저렴한 가격 $10,623.95. Steam의 자체 시장에서는 매도 호가를 약 $1,800 이상으로 표시할 수 없다. 관측된 더 높은 가격에 판매하려면 소유자는 Steam 외부의 구매자나 거래소가 필요하다. 해당 품목과 그 양도는 여전히 Steam에 의존한다.

문맥 및 출처 제한

이 섹션에는 세 가지 다른 카운트가 등장하며, 이들은 서로 대체할 수 없습니다. 245 2026년 9월 20일, CSFloat 단독 기준으로 가장 저렴한 활성 오퍼가 $1,800을 초과한 CS2 상품명 카테고리의 수입니다. 241 이는 CSFloat의 $100,000 상한선에 고정된 네 가지 범주를 제외한 동일한 집합으로, $13.63M 하한선이 계산되는 패널입니다. 248 이는 또 다른 현황을 보여주는 자료로, 2026년 9월 23일 기준 5개 마켓플레이스 중 2곳 이상에서 상한가를 초과한 가격으로 거래된 카테고리들을 나타냅니다. 마켓플레이스 간 중복이 있으므로, 서로 다른 플랫폼의 수치를 절대 합산해서는 안 됩니다. 여기에 제시된 모든 수치는 매도 희망 가격일 뿐, 실제 성사된 거래가 아니며, Valve이나 그 누구에게도 매출, 거래액 또는 이익으로 간주될 수 없습니다. PriceEmpire에 기재된 수치는 해당 사이트에서 발표한 반올림된 추정치이며, Steam 카드는 다른 Steam 게임의 아이템도 포함하고 있으므로, 비교 대상의 범위가 완전히 동일하지는 않습니다.

한 가지 품목. 두 가지 가격 체계.기록을 따라가 보세요
STEAM$1,800 정보공개된 커뮤니티 마켓 등록 한도
저장된 카탈로그$10,623.95공장 출고 상태의 AWP Dragon Lore, 가격 문의
의존성아직 Steam개 남은 상품재고 및 이체는 Steam 상태로 유지됩니다.

그 요청에 따라 판매자는 Steam 외부의 거래처나 구매자가 필요합니다. 해당 상품은 여전히 Steam의 재고 및 이전 시스템에 따라 결정됩니다.

01 / 상품Valve 게임 아이템 목록CS2 또는 Dota 2 아이템이 Steam에 보관되어 있음
02 / 천장$1,800에 대한 Steam마켓 등록 건당 최대 가격
03 / 외부 문의$10,623.95 (드래곤 로어)해당 날짜의 스냅샷에서 가장 저렴한 CSFloat 제안
04 / 배송Steam이 체인에 남아 있습니다소유권 및 아이템 양도는 해당 시스템에 따라 결정됩니다.
CSFloat에 있는 245개의 CS2 카테고리.Skinport에는 166개의 CS2 및 3개의 Dota 2 카테고리가 있습니다.

각 도표는 2026년 9월 20일 기준으로 가장 저렴한 활성 판매 가격이 $1,800보다 확실히 높았던 상품명 카테고리의 건수를 나타냅니다. 각 마켓플레이스는 중복될 수 있으므로, 해당 건수를 합산해서는 안 됩니다. 판매 제안은 성사된 거래를 의미하지 않습니다.

항목별 등록 내역을 확인하세요 →
DIRECT CSFLOAT API / 날짜 지정 스냅샷$13.63M

최소 총 호가 금액은 241개 품목 카테고리 그리고 3,395 진행 중인 혜택. 각 카테고리의 최저 매도 호가 × 해당 호가의 건수를 곱하여 산출됩니다. CSFloat의 $100,000 상한선에 고정된 4개 카테고리는 이 보수적인 패널에서 제외됩니다.

이 금액이 시사하는 바

이러한 제안은 최소한 $13,631,888.25 이 한정된 CSFloat 하위 집합에 대해 게시된 호가들을 기준으로 할 때, 최고가 범주에 속하는 네 가지 범주를 포함하면 $14,231,888.25. 이것은 활성 요청에 대한 바닥가, 판매 실적, 현금 매출액, 이익 또는 CS2 시장 전체가 아닙니다.

245행짜리 CSFloat 스냅샷을 기준으로 재계산 ↗
PRICEEMPIRE / 등재 가격Steam: 39개 중 15번째

많은 공연장에서는 Steam보다 더 높은 금액을 명시하고 있습니다.

UUSkins
$133.8M
YouPin898
$127.5M
Buff.163
$104M
Moon.Market
$100.3M
White.Market
$89.6M
Buff.Market
$86.7M
Steam
$31M

표시된 값 중 가장 큰 6개와 Steam. PriceEmpire는 이 수치를 반올림하며, Steam은 $31M. 표시된 달러 금액 기준으로 이보다 순위가 높은 상장된 경기장이 14곳 있습니다.

PRICEEMPIRE / 제안 수Steam: 39개 중 1번째

Steam은 여전히 제안 건수에서 선두를 달리고 있다.

Steam
3,220만
YouPin898
5.9M
C5Game
460만
HaloSkins
440만
스킨포트
3.8M

Steam 표시 3,220만 제안 건수. 제안 건수와 총 매도 희망가는 서로 다른 정보를 보여줍니다. 저가 매물이 많으면 제안 건수에서 큰 비중을 차지할 수 있습니다.

출처: PriceEmpire의 공개 비교 ↗ 보관됨 2026-09-21 ↗, 2026-09-20 19:03 UTC에 캡처됨; 39행 추출 날짜 ↗. 이 수치는 반올림된 추정치이며, 재고는 여러 사이트에 걸쳐 중복될 수 있습니다. Steam의 카드에는 다른 Steam 게임의 아이템도 포함되어 있으므로, 해당 범위는 완전히 일치하지 않습니다. 표기된 값은 판매량이나 매출이 아닌 호가를 나타냅니다.
42
다른 출처 / STEAMANALYST

상업 생태계는 누구의 눈에도 뻔히 드러나 있습니다.

SteamAnalyst의 마켓플레이스 디렉토리 보관됨 2026-07-19 ↗ 이 목록에는 Steam을 비롯해 42개의 제3자 CS2 마켓플레이스가 포함되어 있으며, 43개 항목 중 32개에 대한 최근 가격 데이터가 제공됩니다. PriceEmpire는 자체 선정 기준에 따라 39개의 마켓플레이스를 목록에 포함시켰습니다. 명명된 업체, 공개된 상품, 확인 가능한 가격: 이 경제는 누구나 살펴볼 수 있습니다.

한계가 바로 그 구조다: 판매는 스팀을 떠나지만, 아이템은 그렇지 않다.

하나의 라이선스 스냅샷에 포착된 5개 마켓플레이스 전반에 걸쳐, 248개의 CS2 상품 카테고리는 Steam의 약 $1,800에 해당하는 상한선보다 2개 이상의 항목에서 독립적으로 가격이 책정되어 있으며, 이 중 단 하나도 Steam에는 포함되어 있지 않습니다.. 동일한 스냅샷은 전체 카탈로그를 가격대별로 분류했는데, Valve의 마켓플레이스는 상한선 미만의 품목 카테고리를 95.3%개, 상한선 이상의 카테고리를 1.9%개 취급하고 있다. 이러한 축소 현상은 수요 감소와 무관하며, 정확히 공개된 규칙에 부합한다. 이러한 가격으로 판매하려면 외부 구매자나 마켓플레이스가 필요하지만, 재고와 이송은 여전히 Steam가 관리합니다. 즉, 거래는 Valve의 결제 단계를 거쳐 나가지만, 배송은 Valve의 인프라를 통해 이루어집니다.

Steam 시장 FAQ ↗보관됨 2026-09-21 ↗Steam 가입자 계약서 ↗보관됨 2026-09-21 ↗5개 마켓플레이스 아틀라스 데이터셋 ↗유래 명세서 ↗이전 CSFloat 스냅샷 ↗Skinport 개요 ↗PriceEmpire ↗ 보관됨 2026-09-21 ↗SteamAnalyst ↗ 보관됨 2026-07-19 ↗가격 차이 레지스터 ↗가격 단계별 지도 ↗

C부 — 법적 체계 · 제15조 · 상업적 규모

자금 흐름을 추적하라. 거래 내역을 분리하라.

문맥 및 출처 제한

자금 흐름이 분리되면 상업적 이용 여부에 대한 의문이 더욱 선명해집니다. 제3자를 통한 상품 양도, Valve의 주요 판매 및 외부 현금 인출은 서로 다른 거래입니다.

해당 품목은 Valve개입니다. 재고는 Valve개입니다. 전송 작업은 Valve대의 서버에서 실행됩니다. 결제만 다른 곳에서 이루어질 뿐입니다 — 바로 이 단계가 누군가가 자금 송금업자인지 여부를 결정하는 단계이며, Valve은 이 단계를 이행하지 않습니다.

수익 창출 방식

돈이 실제로 오가는 곳.

세 가지 경로 / 하나의 아이템 경제
  1. 01 / 계정사용자 인벤토리

    Steam에 소장된 자료

  2. 02 / 이적P2P 거래

    사용자 ↔ 봇 또는 사용자 ↔ 사용자

  3. 03 / 정산외부 플랫폼

    사이트 잔액 또는 미납금 Steam

유통이적료 이상의 경제적 동력이 있다

Steam은 외부 시장에서 사용되는 재고 및 이전 인프라를 제공합니다. 이번 조사의 경제적 논거는 재판매 유동성과 반복적인 수요가 케이스, 키 및 교체 품목에 대한 지출을 유지시켜, 이후 커뮤니티 마켓 판매 시 수수료가 발생한다는 것입니다. 직접적인 P2P 양도에는 커뮤니티 마켓 수수료가 부과되지 않지만, 이러한 회계적 사실만으로는 더 광범위한 이점을 단정할 수는 없습니다. Valve는 전 과정에서 계정 접근 권한 및 거래 제한에 대한 통제권을 유지합니다.

  1. 01 / 2차 수요유동성 및 재판매 가치

    대외 무역 및 도박 수요

  2. 02 / 1차 지출열쇠, 케이스 및 캡슐

    해당 상품이 제공되는 경우 Valve에서 구매

  3. 03 / 매출1차 판매 수익

    실제 시장 거래에 대한 수수료 추가

5% + 10%Steam + 커뮤니티 마켓 판매 시 CS2 수수료

이 연구에서 도출된 경제적 시사점: 유동적인 재판매 시장은 신상품 구매를 촉진할 수 있다. 잘 알려진 15%은 시장 수수료율을 반영한 것으로, 최저 요율과 반올림 규정이 적용되며, 모든 대외 거래에 부과되는 과세는 아니다.

Valve의 커뮤니티 마켓 요금표 ↗ 보관됨 2026-09-21 ↗. 2026년 2월 25일 뉴욕주 법무장관이 소송을 제기했다 보관됨 2026-09-01 ↗ 유료 전리품 상자가 외부 현금 재판매 및 도박 피해와 연관되어 있다고 주장하고 있는데, 이는 본 보고서가 기술·인프라 측면에서 입증한 바로 그 연관성이다. 해당 고발은 단정된 사실이 아닌 주장일 뿐입니다. 이 문서에 인용된 이유는, 한 주 법 집행 기관이 본 문서가 제기하는 질문과 밀접하게 연관된 의문, 즉 ‘공개된 선언과 일치하는 집행 기록은 어디에 있는가?’를 제기했기 때문입니다.

  1. 01 / 시작암호화폐 입금

    외부 서비스 및 지갑 기록

  2. 02 / 전환균형 → 스킨

    Steam 건의 거래를 통해 배송된 상품

  3. 03 / 출구외부 법정화폐 판매

    판매자, 구매자 및 지급 대행업체

KYC?모든 인계 시점에 제어권을 확인하십시오

이것이 조사해야 할 경로이며, 네이티브 Steam API 현금 전환 서비스가 아닙니다. KYC 미적용 현금 인출을 승인하기 전에, 각 외부 운영업체의 신원 확인 절차, 자산 보관 현황, 거래 ID 및 출금 수취인을 문서화하십시오.

미국 / 은행 비밀 보호법

먼저 활동을 분류한 다음, 의무를 분류하십시오.

FinCEN은 사업체의 업무 내용을 기준으로 자금 이체 여부를 평가합니다. 변환 가능한 가상화폐를 수취 및 송금하는 행위는 해당 정의 및 예외 조항에 따라 자금 서비스 의무가 발생할 수 있습니다. Valve의 Steam 월렛은 자금을 수취하여 이를 게임 내 아이템으로 변환하며, 해당 아이템은 제3자 운영사를 통해 실물 화폐로 환전됩니다. 해당 아이템 및 그 전송은 Valve의 인프라를 통해 이루어지지만, 현금화 과정은 그렇지 않습니다. 이 사이클의 어느 부분이 자금 이체 정의에 부합하는지는 FinCEN이 판단해야 할 분류 문제이며, 본 문서에서 내리는 결론은 아닙니다.

FinCEN FIN-2019-G001, 제1–2조, 제5.1조 ↗ 보관됨 2025-07-11 ↗

유럽연합 / 자금세탁

자금 흐름, 정보 및 지원을 추적합니다.

지침 (EU) 2018/1673은 범죄 수익을 이용한 고의적인 자금세탁 및 이에 가담하는 행위를 다루고 있습니다. 수사상 쟁점은 Valve가 2016년 7월 13일 자사의 거래 및 OpenID 인프라 사용을 공개적으로 설명한 이후, 해당 인프라를 사용하는 운영자들에 대해 무엇을 알고 있었는지, 그리고 이에 대해 어떤 조치를 취했는지입니다. Valve은 운영자별 집행 기록을 공개한 바 없으며, 이 문서가 아닌 해당 기록이야말로 이 질문에 대한 답을 제공할 것입니다.

EU 형법 체계 ↗

AMLD6 용어: 위의 형법 지침은 AMLD6라고도 불리는 지침 (EU) 2024/1640과는 별개입니다. 후자의 경우, 특정 예외 사항을 제외하고 2027년 7월 10일까지를 일반적인 이행 기한으로 정하고 있습니다. 제78조 ↗ 보관됨 2026-08-30 ↗

C부 — 법적 체계 · 제16조 · 통지, 답변, 책임

디지털 서비스법: 지식을 공식 기록으로 남기다

문맥 및 출처 제한

제16조 통지의 두 가지 요소, 즉 제출자 본인의 세부 정보와 정보의 정확성에 대한 선의의 진술은 본 서류에 포함되지 않고 제출자가 직접 담당합니다. 해당 조항이 요구하는 그 밖의 모든 사항 — 입증된 설명 및 정확한 전자적 위치 — 은 제3절과 경로 등록부에 저장된 응답 및 해시와 함께 명시되어 있으므로, 어느 당사자라도 이를 제출할 수 있습니다. 법률 자체에 대한 두 가지 추가 제한 사항이 있습니다. 호스팅 면제를 상실한다고 해서 그 자체만으로 다른 법률에 따른 책임이 성립되는 것은 아니며, 제52조(3)항의 6%은 법정 상한액일 뿐, Valve에 대한 산정된 벌금이 아닙니다.

DSA에 따르면, 호스팅 제공업체는 구체적인 사실을 알게 되었음에도 조치를 취하지 않은 경우에만 책임 면제 혜택을 유지할 수 있다. 이 문서가 바로 그 공고입니다. 이 문서에는 호스트, 날짜, 저장된 응답 및 해시 값이 명시되어 있습니다. 이 문서가 공개된 이후로, 더 이상 Valve이 알고 있었는지 여부가 문제가 되는 것이 아니라, Valve이 그 다음에 어떤 행동을 했는지가 핵심이 되었습니다.

012016년 7월 / 자료 전시

10일간의 요구.

위에서 재구성된 공고는 이번 조사에서 집행 현황을 비교 분석하는 데 있어 역사적 출발점이 됩니다.

022024년 2월 17일 / 일반 지원

DSA 시간 창.

역사적 행위와 관련 DSA 의무가 적용되는 기간 동안의 행위를 구분해야 한다.

0310년 / 원본 서류 스냅샷

기간에는 추적 기록이 필요합니다.

2016년 7월 이후 경과된 기간(제11항 참조)은 서류상 지표일 뿐입니다. 이는 10년 동안 지속된 DSA 위반 사례를 의미하는 것이 아닙니다. 각 통지서를 구체적인 항목, 관련 법률, 송달 증빙 자료 및 답변과 각각 연결하십시오.

C부 — 법적 체계 · 제17조 · 신원, 연령, 상업적 접근

미성년자: ‘Steam’ 로그인은 연령 확인이 아닙니다.

문맥 및 출처 제한

이 자료집 어디에도 미성년자의 정보는 나타나지 않으며, 어떠한 정보도 수집되지 않았습니다. 저자들은 언급된 어떤 플랫폼에도 가입하거나, 정보를 등록하거나, 로그인을 완료한 적이 없습니다. 이 섹션을 바탕으로 자료를 작성하는 사람은 아동과 관련된 증거를 비공개로 처리하고, 공개 자료에서 신원을 식별할 수 있는 세부 정보를 삭제해야 합니다. 여기서 COPPA는 일반적인 도박 연령 규정이 아닌, 대상, 실제 인지 여부, 수집된 개인 정보 등 자체적인 적용 범위를 가진 아동 개인정보 보호법으로 인용된 것이며, 2026년 뉴욕주 고소장은 주 당국의 주장일 뿐 확정된 판결이 아닙니다.

"Steam로 로그인"하면 계정이 존재함이 확인됩니다. 그것은 나이와 관련해서는 아무것도 증명하지 못한다 — 그리고 이러한 사이트에서 이는 아이와 예금 사이의 유일한 관문입니다. 다음 내용을 참고하여 읽어보세요. 3.1절: Steam 클라이언트 내에서는 브라우저에 표시될 경고가 절대 발생하지 않으므로, 자녀는 그 경고를 볼 일이 없습니다.

OpenID가 제공하는 기능계정 식별 정보

계정에 로그인하거나 계정을 연동하는 데 사용되는 인증된 SteamID입니다.

사업자가 입증해야 할 사항참가 자격

연령, 관할권 및 필요한 신원 확인 절차.

기술적 근거: Steamworks OpenID 문서 ↗ 보관됨 2026-09-21 ↗. 문서화된 신원 확인은 사용자가 합법적으로 도박을 할 수 있다는 인증을 의미하지 않습니다.

COPPA / 13세 미만 아동

연산자와 데이터를 파악하십시오.

COPPA는 해당 대상인 아동 대상 서비스와 13세 미만 아동의 개인정보를 수집하고 있음을 실제로 알고 있는 서비스에 적용됩니다. 이는 아동 개인정보 보호법일 뿐, 도박 허용 연령에 관한 보편적인 규정이 아닙니다. 대상 고객층, 수집되는 개인정보, 해당 사실에 대한 인지 여부 및 부모 동의 절차를 명확히 정해야 합니다.

FTC: COPPA 요건 ↗ 보관됨 2026-09-21 ↗

보존해야 할 증거

로그인부터 입금까지의 과정을 기록하십시오.

해당 사이트의 연령 제한, 회원 가입 안내문, 이용 자격 조건, 결제 절차 및 민원 이력을 그대로 보존하십시오. 각 운영자를 개별적으로 평가하십시오. 아동과 관련된 모든 증거 자료는 비공개로 유지하고, 공개 자료에서 신원을 식별할 수 있는 세부 정보를 삭제하십시오.

이와 관련된 공공 집행 기록으로는 다음이 있습니다. 2026년 뉴욕 민원 접수 공고 보관됨 2026-09-01 ↗, 이는 유료 전리품 상자가 어린 이용자들에게 해를 끼친다고 주장하는 내용입니다. 이는 COPPA에 따른 조사 결과가 아닙니다.

C부 — 법적 체계 · 제18조 · GDPR 제15조에 따른 요청

요청. 응답. 누락된 비교.

그는 네 가지를 요청했는데, 그중 하나는 자신의 계정에 API 키를 등록한 사람을 밝혀줄 로그였다. 3일 후, 해당 티켓은 그 어떤 정보도 담겨 있지 않은 페이지로 연결되는 링크와 함께 종결되었습니다. — 그리고 그 문장을 마무리하는 데 사용된 문장은 Valve의 변호사들 스스로가 반박하고 있다.

이 계정의 소유자 · 출처 및 제한 사항

이 스크린샷들은 PhishDestroy의 것이 아닙니다. 이 내용은 평범한 Steam 계정 소유자, 즉 본 프로젝트가 실시한 간단한 설문조사에 응답한 한 명으로부터 나온 것으로, 해당 응답자가 직접 요청을 제출하고 스크린샷을 제공했습니다. 계정은 그의 것이며, 티켓도 그의 것이고, 서신 교환은 그와 Steam 고객지원팀 간의 것입니다. 본 프로젝트는 해당 요청을 제출한 적이 없으며, 해당 플랫폼에 계정을 보유하고 있지 않으며, 이 티켓의 당사자도 아닙니다.

2026년 9월 16일, 그는 GDPR/CCPA 제15조에 따른 정보주체 접근 요청을 제출하며, 특히 API 키 등록 로그, IP 주소가 포함된 로그인 내역, 기기 인증 내역 및 거래 내역을 구체적으로 요청했습니다. 9월 17일, 상담원 “Logen”은 그에게 셀프 서비스 계정 데이터 페이지를 안내했습니다. 9월 18일, 그는 요청한 항목들이 해당 페이지에 없다고 밝히며 개인정보 보호팀이나 DPO로 이관을 요청했습니다. 9월 19일, 상담원 “Kal”은 동일한 안내와 함께 티켓을 종결했습니다. 두 스크린샷은 아래에 보존되어 있습니다(요청자의 이메일 주소는 삭제됨; SHA-256은 steam_tos_assets/screenshot-manifest.json).

그는 평범한 이유 하나만으로도 이 요청을 할 만한 적임자입니다: 이 계정에는 본인이 생성하지 않은 Steam 웹 API 키가 연결되어 있으며, 이 키는 다음 주소에 등록되어 있습니다. localhost. 언제 만들어졌는지는 알려져 있지 않다 — 그에게도 아니며, Valve이 그에게 제공한 어떤 것에서도 비롯된 것이 아니다. 그 시점을 확인할 수 있는 유일한 기록은 API 키 등록 로그인데, 바로 이 기록이 폐쇄 조치로 인해 공개되지 않았기 때문이다. 이 키는 새로운 것이 아니다. 같은 이유로, 그가 이 키의 존재를 알게 되기 훨씬 전부터 이미 존재해 왔으며, 그 기간은 그가 측정할 수 없을 정도이다.

다른 계정 소유자들도 동일한 요청을 제출하고 있습니다. 도착하는 모든 답변은, 요청을 승인하든 거부하든 상관없이, 이 두 건과 동일한 조건(티켓 번호, 캡처 날짜, SHA-256, 요청자 정보 삭제)에 따라 여기에 추가될 것입니다.

이 프로젝트는 해당 티켓이 왜 종료되었는지에 대해서는 어떠한 입장도 취하지 않습니다. 티켓에는 종료 사유가 명시되어 있지 않았으며, 본 문서에서도 어떠한 사유도 추측하지 않습니다.

요청. 응답. 비교.기록을 따라가 보세요
요청 사항구체적인 범주API 키, 로그인, 기기 및 거래 내역
반응계정 데이터 참조지원 교환을 점검하십시오
시험어떤 물품이 공급되었나요?요청된 각 카테고리를 비교하세요

그는 네 가지 특정 카테고리를 요청했습니다. 그가 안내받은 ‘계정 데이터’ 페이지는 Valve의 자체 셀프 서비스 내보내기 기능이며, 본 프로젝트는 타인의 계정 내용을 열거할 수 없으므로, 여기에는 카테고리별 전체 비교 결과가 게시되지 않습니다. 기록에 남아 있는 것은 9월 18일, 해당 카테고리가 존재하지 않았다는 그의 진술과, 9월 19일 해당 문제를 다루지 않은 채 안내 내용을 반복한 종결 조치뿐입니다.

화면 1/2 — 요청 (9월 16일) 및 첫 번째 답변, 상담원 “Logen” (9월 17일)
GDPR ticket HT-2YBP-F7JP-D4VB — request and first response
출처: help.steampowered.com, 티켓 번호 HT-2YBP-F7JP-D4VB · 2026년 9월 16~17일 캡처 · 요청자 이메일 삭제됨 2026-09-21 · 파일: gdpr-ticket-1.png · SHA-256 da940c731ab9869d226e9d06ccc8a1b393738766b7b0c445a56662623e025a66 (screenshot-manifest.json).
화면 2/2 — 에스컬레이션 요청 (9월 18일) 및 처리 완료, 상담원 “Kal” (9월 19일)
GDPR ticket HT-2YBP-F7JP-D4VB — escalation request and closure
출처: help.steampowered.com, 티켓 번호 HT-2YBP-F7JP-D4VB · 2026년 9월 18~19일 캡처 · 파일: gdpr-ticket-2.png · SHA-256 44844ea7b251f7fd7d79f87ee1578a846606a97b9659d3a53b322120c422219b (screenshot-manifest.json).
마무리 답변, 9월 19일 (원문 그대로):
"Steam에 저장된 데이터는 이미 귀하의 계정 정보 페이지에서 확인하실 수 있습니다. 지원팀에서 제공할 수 있는 추가 정보가 Steam 없으므로, 이 요청은 종료될 예정입니다."
데이터 미제공 · 거절 사유 미기재 · 상급 부서로 이관된 결과 미표시
그 문장은 사실이 아니며, Valve의 변호사들 스스로가 이를 입증하고 있다. 2025년 10월 1일자 변호인 서한의 1.9항에는 하나의 기기를 수십 개의 계정과 연결하는 기기 수준의 상관관계가 설명되어 있습니다 (부록 A). 해당 회신에는 830페이지 분량의 보존 기록이 포함되어 있었으며 (부록 B). 계정 정보 페이지에는 그 어떤 내용도 표시되어 있지 않습니다.
이 계정이 API 키 로그를 요청한 이유는 무엇인가요?

그는 그 네 가지 범주를 무작위로 선정한 것이 아니다. 그 localhost 그의 계정에서 핵심은 스크립트의 흔적이며, 개발자 페이지에 실제 도메인을 직접 입력하는 사람의 흔적이 아님 (제5절, 제6절). 누가, 어디서 생성했는지를 보여주는 유일한 기록은 API 키 등록 로그입니다. 그것이 그가 가장 먼저 요청한 것이었습니다. 바로 그 기록을 클로저 측이 공개하지 않았던 것입니다.

출처: 해당 계정 소유자, 본 프로젝트 설문조사 중. 위의 티켓 스크린샷은 해시 처리되었으며, 키 페이지는 공개되지 않았습니다.

평가 · PhishDestroy

여기서는 질문이 여전히 해결되지 않은 상태에서 티켓을 종결하는 것이 우연이 아닙니다. 이는 정상적인 절차입니다. 저희는 16,319 보관된 민원 및 지원 기록 그리고 중복 제거된 지원 문의 354건 그것들에서 도출된 것입니다. 이 티켓은 그 형태를 명확히 보여주는, 날짜가 명시된 대표적인 사례 중 하나입니다.

지원 티켓 — 보존됨 HT-2YBP-F7JP-D4VB
요청 유형 GDPR 제15조 DSAR
티켓 상태 2026년 9월 19일 폐쇄 — 데이터 미제공
거래소의 딜러들 "로겐"(9월 17일), "칼"(9월 19일)
제출됨 2026년 9월 16일
요청된 데이터 이 계정에 연결된 웹 API 키를 누가 등록했는지, 그리고 어떤 IP / 기기 / 타임스탬프에서 등록되었는지
인용된 법적 근거 GDPR 제15조 — 개인정보 열람권
법적 틀: 제12조 제3항은 데이터 처리자에게 수령일로부터 1개월의 기한을 부여하고 있으며(정당한 사유가 있을 경우 연장 가능), 이 기한은 본 문서가 게시될 당시 만료되지 않았으며, 본 자료에서는 기한 위반을 주장하지도 않습니다. 이 이의 제기는 내용에 대한 것이다. 최종 답변은 셀프 서비스 페이지로 연결되어 있을 뿐, 명시된 4가지 데이터 범주가 제공되었음을 보여주지 않고 있으며, 만약 데이터 처리자가 조치를 거부할 경우 제12조 제4항에 따라 그 사유와 불만 처리 절차를 명시해야 한다. 그러나 최종 답변에는 두 가지 모두 포함되어 있지 않다.
이 특정 데이터가 중요한 이유

웹 API 키 이벤트 로그는 제3자가 도난당한 세션 쿠키를 사용하여 키를 등록했는지 여부를 보여주는 기록으로, 이는 본 자료집 아카이브에 보존된 재고 도난 관련 민원서에 설명된 메커니즘입니다. API 키를 누가, 어떤 IP 주소에서, 어떤 타임스탬프에 등록했는지를 공개하면 다음과 같은 결과가 초래될 것입니다:

  • 피해자가 API 생성 IP를 자신의 로그인 내역과 대조할 수 있도록 하십시오
  • 알려진 피싱/도박 봇 인프라와 연계된 데이터 센터 IP 주소 공개
  • 가해자에 대한 민사 또는 형사 소송 절차에서 사용할 수 있는 증거를 제출한다
  • 키가 생성되었을 때 계정 소유자에게 알림이 전송되었는지 여부를 표시합니다.
기록에 따르면: Valve는 기기 수준 및 계정 연계 기록을 보관하고 있으며, 2025년 10월 1일자 해당 회사의 법률 대리인 서신에 이에 대한 설명이 나와 있습니다(부록 A, 증거 메모 — 출처 1 참조). 티켓 HT-2YBP-F7JP-D4VB에서는 정보 주체가 동일한 종류의 기록을 요청했으나, 해당 티켓은 정보 주체가 해당 기록이 포함되어 있지 않다고 보고한 셀프 서비스 페이지로 안내하는 것으로 종결되었다. 그러한 거부가 합법적인지는 감독 당국이 판단할 문제이며, 그 결과로 해당 데이터의 주체는 해당 기록을 받지 못하게 됩니다.
그 대화 — 3일 동안 주고받은 네 통의 메시지

두 명의 Steam 지원 담당자가 티켓에 표시된 이름인 “Logen”(9월 17일)과 “Kal”(9월 19일)로 답변을 남겼습니다. 두 사람 모두 요청자에게 계정 정보 페이지를 안내했습니다. 티켓에는 해당 요청이 Valve의 개인정보 보호팀이나 데이터 보호 책임자에게 전달되었는지 여부가 명시되어 있지 않으며, 관련 자료에는 상담원들이 누구인지, 그들의 역할이 무엇인지, 또는 티켓이 어떻게 전달되었는지에 대한 설명이 없습니다.

9월 16일
4가지 명시된 데이터 범주를 포함한 제15조 요청서 제출
9월 17–18일
계정 데이터 참조; 요청자가 DPO에 상신해 줄 것을 요청함
9월 19일
동일한 출처를 근거로 티켓이 종결됨; 데이터 없음, 명시된 근거 없음
GDPR 제15조는 정보주체에게 어떤 권리를 명시적으로 부여하고 있는가?
제15조 제1항 가호 처리 목적 — Valve이 데이터를 보유하는 이유
제15조 제1항 (b)호 데이터의 범주 — Valve이 포함하는 내용
제15조 제1항 (c)호 수령인 또는 수령인 범주 — 데이터를 수신한 자 (예: API 키 보유자)
제15조 제1항 제d호 보존 기간 또는 그 결정 기준
제15조 제3항 처리 중인 개인 데이터의 사본 — 즉, API 키 로그 자체
제12조 제3항 다음 기간 내에 답변이 필요합니다. 한 달 수령일로부터; 기한 연장은 해당 월 내에 통지되어야 합니다. 본 기사 게재 시점에는 해당 기한이 만료되지 않았습니다. 제12조 제4항: 담당자가 조치를 취하지 않을 경우, 그 이유를 밝히고 해당 당사자에게 민원 처리 절차를 안내해야 합니다.
규제 관련 민원 접수 절차 — 모든 사용자를 위한

Valve에 GDPR 제15조에 따른 요청을 제출했으나 규정에 부합하는 답변을 받지 못한(또는 데이터가 포함되지 않은 정형화된 거절 통지를 받은) 사용자는 자신이 속한 EU/EEA 회원국의 감독 당국에 불만을 제기할 수 있습니다. Valve의 EU 내 사업장은 함부르크에 위치한 Valve GmbH이므로, 국경을 넘는 불만 사항에 대한 주 관할 감독 당국은 함부르크 주 개인정보 보호 및 정보 자유 담당관 (HmbBfDI). (Valve의 제27조에 따른 대리인도 함부르크에 소재하고 있으나, 대리인의 주소만으로는 관할 당국을 결정할 수 없다.) 또한 제77조에 따라 신고인의 소속 회원국 당국에 신고를 제기할 수도 있다.

불만 사항 접수 시 참조할 티켓 번호: HT-2YBP-F7JP-D4VB — 이 자료집에 기록된 사례로 수록되어 있다.

기록된 사례 하나

기록은 존재하지만, 정보 주체는 이를 받지 못했습니다.

Valve의 변호인은 2025년 10월 1일자 서한에서 기기 수준의 상관관계 기록에 대해 설명했습니다. 2026년 9월 19일, 동일한 종류의 기록에 대한 제15조 요청은 법적 근거를 명시하지 않은 채, 요청자가 해당 기록이 포함되어 있지 않다고 보고한 셀프 서비스 페이지로 안내하는 방식으로 종결되었다. 티켓 번호 HT-2YBP-F7JP-D4VB는 문서화된 사례 중 하나이며, 이것이 더 광범위한 관행을 반영하는지 여부는 감독 당국이 판단할 문제이며, 감독 당국은 Valve 측에 해당 처리 기록을 요청할 수 있다.

C부 — 법적 체계 · 제19조 · 계약법

플랫폼 자체 아키텍처에 위배되는 가입자 계약

문맥 및 출처 제한

저자들은 변호사가 아니며, 본문의 내용은 법적 조언이 아닙니다. SSA(사회보장법) 인용문은 2026년 9월 10일 개정판을 기준으로 한 것이며, 개정판에 따라 내용이 다를 수 있고 조항 번호도 개정판마다 변경되었으므로, 해당 행위에 적용되는 버전의 조항을 확인하시기 바랍니다. 제25조 및 제32조에 대한 논거는 해당 규정이 요구하는 사항을 명시한 것이지, 감독 당국이 위반 사실을 확인했다는 것을 의미하지는 않습니다. 논거 1에 제시된 수치는 제13조에 명시된 적용 범위의 한계를 반영하고 있습니다.

SSA의 핵심 조항 중 세 가지는 플랫폼의 구축 방식과 잘 맞지 않습니다. 고가 거래를 플랫폼 밖으로 밀어내는 시장 가격 상한선에 대한 상업적 이용 금지 조항; 2023년 이전에는 2단계 인증이 필요하지 않았던 키 엔드포인트에 대한 API 키 사용자 책임 조항; 그리고 사업자별 집행 실적이 전혀 나타나지 않는 공개 기록에 반하는 집행 관련 조항. 이러한 상충점이 집행 가능성에 영향을 미치는지는 법원이 판단할 문제이며, 본 절에서는 법원이 심리할 때 참고하게 될 사실 관계를 제시합니다.

논거 1 / 시가총액 구조

시장의 상한선과 상업적 이용 금지

Steam 커뮤니티 마켓의 상품 등록 상한가는 약 $1,800입니다. 오래된 스냅샷(2026년 9월 23일)에 따르면, 5개 마켓플레이스 전반에 걸쳐 248개의 CS2 상품 카테고리가 해당 상한가보다 2개 이상의 마켓플레이스에서 독립적으로 더 높은 가격으로 책정되어 있으며, 이러한 상품들은 Valve의 자체 플랫폼에서는 해당 가격으로 판매할 수 없습니다. 이러한 가격을 원하는 소유주들은 Steam 계정과 Steam API를 통해 운영되는 제3자 마켓을 이용합니다. SSA는 명시적으로 허용되지 않는 한 이를 상업용으로 분류하므로 주의하시기 바랍니다.

상품 수가 마켓의 상한선을 초과함 → 제3자 마켓이 그 공백을 메움 → 해당 마켓들은 Steam 계정과 Steam API를 사용함 → SSA는 허가 없이 상업적 사용을 금지함 → 허가 목록이 공개된 바 없음. 커뮤니티 마켓의 총 수수료 약 15%은 마켓 내에서 완료된 판매에만 적용되며, 이러한 외부 거래에는 적용되지 않습니다.
논거 2 / API 키 보안 아키텍처

API 키 취약점은 사용자의 부주의가 아닌 플랫폼 설계상의 문제이다

2023년 이전에는 Steam의 API 키 생성 엔드포인트가 도난당한 sessionid가 포함된 POST 요청을 허용하여 높은 권한을 가진 자격 증명을 생성했습니다. 이메일 확인, 2단계 인증 또는 기기 인증 없이. 이번 조사에서 수집된 API 하이재킹 관련 신고 사례들은 모두 동일한 패턴을 따릅니다. 즉, 공격자의 스크립트 실행, 세션 쿠키 도용, 은밀한 키 생성, 거래 가로채기 순으로 진행됩니다(요청 페이로드는 8절에 나와 있습니다).

GDPR 제25조(설계 단계에서의 데이터 보호) 및 제32조(처리 보안)는 위험에 상응하는 기술적 조치를 요구합니다. 2단계 인증이나 소유자 통지 없이 거래가 가로채일 수 있는 자격 증명을 발급하는 것은 데이터 처리 책임자의 설계상의 문제입니다. 이러한 배경에서 사용자에게 책임을 전가하는 SSA 조항을 근거로 삼을 수 있는지는 법원과 감독 당국이 판단해야 할 문제입니다.

주장 3 / 실시간 가시성

Valve은 로그인할 때마다 인증 호스트명을 수신합니다

인증 호스트 이름은 Valve의 OpenID 엔드포인트에 일반 텍스트로 전송되며, openid.return_to 그리고 openid.realm (요청 형식은 3절에 나와 있다). 이를 추출하는 것은 표준적인 작업이다. 2026-09-22 시점을 기준으로, 26쌍의 경우 메인 도메인은 링크 필터에 포함되어 있었으나, Steam 로그인을 가진 호스트는 포함되어 있지 않았다. Valve은 사업자별 적용 기록을 공개하지 않았으므로, 공개된 데이터만으로는 이러한 호스트에 링크 필터 이외의 조치가 적용되었는지 여부를 확인할 수 없습니다.

비용은 누가 부담하는가

보관된 민원에서 나타나는 양상

검토된 민원 사례에서, API 키 도용 주장에 대한 Steam 지원팀의 대응은 다음과 같은 한 가지 양식을 따릅니다: 복구를 거부하고, 계정 및 API 키에 대한 책임이 사용자에게 있음을 언급한 뒤, 티켓을 종결합니다. 본 보고서에서는 영향을 받은 계정 수나 손실된 금액에 대한 총계 추산치가 제시되지 않았으며, 이러한 수치를 뒷받침할 만한 출처도 확인되지 않았습니다.

문제는 개별 사용자가 실수를 했는지 여부가 아닙니다. 문제는 2023년까지 도난당한 쿠키를 이용한 POST 요청으로, 어떠한 알림이나 2단계 인증 절차도 없이 높은 권한을 가진 거래 자격 증명을 생성할 수 있게 허용했던 아키텍처에 대한 책임이 누구에게 있는지입니다.
문서로서의 SSA 대 계약으로서의 SSA

이 기록을 검토하는 법원은 SSA를 단독으로 해석하지 않을 것이다.

이 문서는 2025년 10월 변호사가 보낸 서신과 함께 검토될 것이며, 해당 서신에는 기기 수준 상관관계, 인증 호스트 등록 날짜, 일괄 등록 타임스탬프, API 키 요청 페이로드, 그리고 2016년 7월 통지 이후 10년이 지난 시점인 2026년 9월에도 여전히 운영 중인 플랫폼들에 대한 내용이 기술되어 있습니다. 이것이 Valve가 다루어야 할 기록입니다.

부록 B — 생성된 PDF · 비공개 정보 삭제 확인

제출된 PDF 파일의 편집은 표면적인 것에 불과하며, 가려진 텍스트는 여전히 추출할 수 있습니다.

Valve의 변호인은 GDPR 정보 열람 요청에 대해 830페이지 분량의 부록을 제출했는데, 이 부록에서는 삭제된 부분이 텍스트를 제거하는 대신 텍스트 위에 칠해져 있었다. 902,270 개의 문자가 검은 막대 아래에 위치해 있으며, 텍스트 추출 도구를 통해 바로 추출됩니다. — 해당 막대가 숨기려고 했던 제3자 식별자를 포함합니다. 여기에는 집계된 수치만 공개되며, 해당 내용은 재게재되지 않고, 부록 자체도 공개되지 않습니다.

1. 기하학적 점검 결과

GDPR 제15조에 따른 답변 (일자) 2025년 10월 1일 이 문서에는 830페이지 분량의 PDF 부록이 첨부되어 있었다(같은 날짜에 생성 및 수정된 .NET용 Aspose.PDF 생성자 메타데이터). 저자들은 페이지 단위의 기하학적 검사를 수행했는데, 각 페이지마다 텍스트 레이어 뒤에 그려진 불투명한, 거의 검은색에 가까운 직사각형을 찾아내고, 그 아래에 있는 추출 가능한 문자의 개수를 집계했다.

생성된 파일을 기준으로 측정함
902,270
검은 막대 아래에서 여전히 추출할 수 있는 문자들
추정이 아닌 집계된 수치입니다. 이는 집계 대상인 캐릭터의 수를 나타낸 것이며, 피해자, 재식별 사례 또는 사건의 수를 나타낸 것이 아닙니다.
830 / 830
영향을 받는 페이지 — 모든 페이지
986
추출 가능한 텍스트 위에 있는 직사각형
1,329
불투명한 검은색 직사각형의 총 개수
검은색 막대는 텍스트 레이어 위에 그려진 것이며, 텍스트를 제거하는 것은 아닙니다. 막대 아래에 있는 텍스트는 일반적인 PDF 도구를 사용하여 추출할 수 있습니다. 여기에는 총 집계 수치만 공개되며, 가려진 내용은 재게재되지 않습니다.
법의학 시연: 층 분리
ASPOSE.PDF FOR .NET 벡터 오버레이 모크업 (부록 P. 412)

해당 계정에 대해 제기된 신고: [로그인: redacted_user_667]

사용자가 제출한 사유: [본문: "사용자가 인벤토리에 중복 아이템이 있으며, 부당한 거래 행위가 있다고 신고했습니다..."]

전경: <path fill="#000" /> 결함: 기본 UTF-8 스트림이 그대로 유지됨
출처: 2025년 10월 1일자 변호사 서신의 PDF 부록 (830페이지, Aspose.PDF for .NET 생성자 메타데이터) · 저자들이 측정한 결과, 방법 및 페이지당 개수 disclosure-audit.json · 동일한 파일에 기록된 부록의 SHA-256 해시값 · 부록 자체는 공개되지 않습니다.
2. 이것이 정보주체의 대응에 있어 왜 중요한가

Valve의 변호인은 해당 정보주체가 자신의 기록에 대한 열람 요청을 한 데 대한 답변으로 이 파일을 정보주체에게 보냈습니다. 그 위에 표시된 막대는 단지 외관상의 조치일 뿐입니다. 그 아래에 있는 텍스트는 전혀 삭제되지 않았기 때문에, 막대로 가려진 제3자 식별 정보는 파일과 함께 수신자에게 전달되었습니다. 텍스트 추출 도구로 제거할 수 있는 편집 처리는 아무것도 숨기지 못할 뿐만 아니라, 수신자가 어떤 정보가 공개되었고 어떤 정보가 공개되지 않았는지 파악할 수 없게 만듭니다.

제15조 제4항은 그러한 제한 조항이 존재하는 근본적인 근거입니다. 즉, 사본을 입수할 권리가 타인의 권리와 자유에 부정적인 영향을 미쳐서는 안 된다는 것입니다. 이 제작물이 이행하지 못한 의무가 바로 이것입니다. 이 사건이 제4조 제12항에 따른 개인정보 침해에 해당하는지는 감독 당국이 판단할 사항입니다. 정보 유출 자체는 파일 내에서 측정 가능하며, 동일한 바이트를 보유한 사람이라면 누구나 재현할 수 있습니다. SHA-256 해시값은 공개되어 있지만, 부록은 공개되지 않았기 때문입니다.

철창 아래에 있던 것은 계좌 번호가 아니었다. 이는 요청자를 대상으로 제기된 사용자 신고 내용의 본문으로, 신고 작성자들의 정보가 첨부되어 있었습니다: Steam건의 로그인 기록은, 한 번의 로그인이 Steam에서만 사용되는 경우가 드물기 때문에, 이를 통해 해당 로그인 기록의 주체를 식별할 수 있게 해줍니다 — 저자들의 추산에 따르면, 이 문서에 언급된 사용자 중 60% 명 이상은 신원을 완전히 파악할 수 있다 — 그들이 작성한 내용의 편집되지 않은 원문도 함께 공개되었습니다. 해당 글에는 요청자의 국적을 겨냥한 살해 위협과 모욕적인 표현이 포함되어 있습니다. 이렇게 신원이 확인된 사람들 중 일부는 미성년자입니다. 제작진은 자신이 제보한 대상에게 기자들의 실명이 적힌 명단을 건넸다, 이는 바로 제15조 제4항이 방지하기 위해 마련된 바로 그 피해입니다.

파일의 내용만큼이나 파일 이름의 순서도 중요합니다. 이 요청에 대해 당국은 요청자의 가명 이메일 주소에 본명이 포함되어 있지 않다는 이유로 우선 신원 확인을 위한 추가 증빙 자료를 요구했으며, 그로 인해 발생한 지연 기간 동안 해당 계정은 영구 정지되었습니다. 제12조(3)항에서 정한 1개월 기한이 지난 지 6주 이상이 지나서야 비로소 데이터가 전달된 서한은 수신자에게 형사 고발을 경고하는 한편, 그가 변호사에게 계정 활동 내역을 설명할 때까지 나머지 데이터를 보류하겠다고 밝혔다. 이번 정보 공개를 통해 Valve이 공개적으로 답변하지 않았던 두 가지 의문점도 해결되었습니다. 제출된 기록에 따르면 계정 연동 내역은 2019년까지 거슬러 올라가며, Valve이 이전에 설명한 적이 없는 수준의 상세한 내부 텔레메트리 데이터도 확인되었습니다.

이 절의 적용 범위: 여기서의 검토는 생성된 파일을 기준으로 측정된 편집 과정의 메커니즘에 국한됩니다. 작성자들이 생성된 로그에 대해 수행한 추가 분석은 독립적인 검토가 완료될 때까지 보류되며, 본 자료집의 다른 부분에서는 이를 근거로 삼지 않습니다.

증거: 2025년 10월 1일자 변호인 서신 및 해당 서신의 PDF 첨부 파일(감사 파일에 SHA-256 기록됨); 페이지 단위의 PDF 측정값 및 방법 ↗. 요청의 경위, 8페이지에 기재된 거절 사유 및 노출된 기록에 대한 설명은 PhishDestroy의 진술서에 상세히 기술되어 있으며, “내 반려견 대 GDPR 전문 변호사들”, 2026년 8월 17일 ↗ 보관됨 2026-08-21 ↗. 여기서는 계정명과 제3자 데이터는 생략되었으며, 막대로 가려진 부분은 전혀 재현되지 않았습니다.

송부 서신의 8페이지에서는 요청 사항 중 일부를 거부하며, 그 사유를 서면으로 명시하고 있습니다: Steam 플랫폼의 다른 이용자들의 개인정보 보호 정책에 따라… 더 자세한 정보를 제공해 드릴 수 없습니다. — 다른 Steam명의 사용자의 개인정보를 보호해야 하므로 더 자세한 답변은 불가능합니다. 830페이지 분량의 부록도 같은 서류 묶음에 포함되어 있었습니다. 검은 막대로 가려진 부분은 계좌 번호가 아니라, 요청자를 상대로 제출된 신고서였으며, 작성자의 이름이 명시되어 있고, 편집되지 않은 원본 메시지가 첨부되어 있었습니다. 계좌 소유자는 변호사를 통해 Valve에 자신의 파일을 요청했으나, 그가 그 파일에서 추출할 수 있었던 것은 다른 사람들의 정보뿐이었습니다. 이 부록의 어떤 내용도 누가 그 상자를 그렸는지에 달려 있지 않다. 이 부록이 입증하는 것은, 정보 공개 거부의 근거로 내세운 보호 조치 Valve가 바로 그날, 같은 봉투에 담긴 이 자료 제공 과정에서 지켜지지 않았다는 사실이다.
부록 D — 자료 수집

선별된 1차 자료

아카이브에 수록된 6건의 기록 — Valve의 트래커에 등록된 GitHub 이슈 3건과, 지원 처리 결과에 이견이 제기된 Reddit 계정 3개. 각 출처는 해당 주장, 저장된 텍스트, 그리고 그로부터 제기되는 의문과 함께 첨부되어 있습니다.

GH-01 / GITHUB저장된 빌드에서 열기

2016년에 요청된 하드웨어 키

한 사용자가 Valve에 U2F 하드웨어 키를 대체 2단계 인증 수단으로 지원해 달라고 요청했습니다. 저장된 이 이슈에는 ‘기능 요청’ 및 ‘검토 완료’ 라벨이 모두 붙어 있으며, 상태는 ‘진행 중’으로 기록되어 있습니다.

대안으로 스팀에서 U2F USB 동글을 지원해 주셨으면 합니다.

GitHub 이슈에서 발췌한 내용 ↗
문서화된 기록
Valve의 자체 이슈 트래커에 게시되었으며 ‘검토 완료’로 표시된, 추가 계정 보안 조치 요청 건(날짜 기재).
책임 추궁
제품 결정 사항, 응답 예정일 및 검토 후 제공된 보호 조치를 공개하십시오.
관련 자료: 계정 보안 조치 →아카이브 #484 · 빌드 2026-09-17

선별된 6개의 기록. GitHub 설명에는 저장된 빌드에 대한 정보가 담겨 있습니다. Reddit 게시물에는 작성자의 계정이 그대로 보존되어 있습니다.

6개의 음반 다운로드 ↓

검색 가능한 빌드에는 다음이 포함되어 있습니다. 16,319 개의 고유한 레코드: 393건의 Trustpilot, 5,635건의 Reddit, 2,395건의 GitHub, 276건의 웹 및 7,620건의 위키 기록. 하나의 사건에 대해 여러 건의 기록이 있을 수 있습니다. 별도의 40,448행 마스터 내보내기 파일은 범위가 다릅니다.

전체 아카이브 검색 ↗ · 매니페스트 생성 ↗ · 데이터셋 범위 및 개수 →

부록 E — 사례 연구

ArchiSteamFarm 및 자동화 조항

자사의 FAQ에 따르면 수백만 개의 계정에서 운영되고 있는 오픈소스 카드 파밍 도구로, 자동화를 금지하는 이용약관 조항(§ 4.C)과 상충됩니다. 파밍 도구가 무언가를 생산하기 전에 Valve에서 무엇을 구매해야 하는지, 카드 현금화 방식이 모두 라이선스 위반에 해당하는 이유, 집행 실적, 그리고 카드 경제를 누가 관리하는지 등 그 작동 원리는 다음 문서에 상세히 설명되어 있습니다. 증거물 V ↗.

Steam 가입자 계약서 제4.C조에는 다음과 같이 명시되어 있습니다:

"어떠한 방식으로도 Steam의 콘텐츠 및 서비스와 상호작용하기 위해 스크립트, 봇, 매크로 또는 기타 사람이 직접 제어하지 않는 시스템('자동화')을 사용해서는 안 됩니다." — Steam 가입자 계약서 제4.C조 (현행) ↗ 보관됨 2026-09-18 ↗

Valve는 이 조항을 집행합니다. 그 역할을 아주 잘 수행합니다. 의 자주 묻는 질문(FAQ) ArchiSteamFarm (ASF) — 해당 도구 자체의 설명서에 따르면 다음 환경에서 실행된다고 명시된 오픈소스 도구 수백만 개가 넘는 Steam 계정 11년 전 첫 출시 이후 — 봇 네트워크를 운영하던 사용자를 영구적으로 차단한 Steam 건의 지원 메시지를 재현합니다. Valve 건은 해당 네트워크를 발견하여 이름을 밝히고 무력화시켰습니다. 따라서 핵심적인 질문은 Valve이 대규모 자동화 활동을 탐지할 수 있는지 여부가 아닙니다.

이 프로젝트의 공식 ArchiSteamFarm 자주 묻는 질문 금지 조치의 위험을 직접적으로 다루고 있다:

"ASF가 11년 넘게 전에 처음 출시된 이후로 Steam 계정 중 수백만 개 이상에서 사용되고 있다는 점을 고려할 때, 이런 일이 일어날 가능성은 극히 희박하지만, 실제 확률과 무관하게 여전히 가능성은 있다."

"Valve은 여기서 언급된 대로 'Steam 게으름뱅이들'이 존재한다는 사실을 분명히 인정하고 있으니, 제 생각에는 만약 그들이 그런 사람들을 달가워하지 않았다면, VAC 측면에서 문제가 될 수 있다고 지적하는 대신 이미 뭔가 조치를 취했을 것이라고 확신합니다." 여기서 핵심은 Steam 유형의 아이들러, 예를 들어 ASF와 같은 것이며, 게임 아이들러가 아닙니다."

— ArchiSteamFarm 자주 묻는 질문(FAQ), JustArchiNET. 출처: GitHub 위키 ↗ · 원문 그대로 확인됨 2026-09-22

같은 FAQ에서는 “그 일로 인해 계정이 정지된 사람이 있나요?”라는 질문에 다음과 같이 답하고 있습니다. 네, 그리고 Steam Support가 그 중 세 명에게 보낸 내용을 다음과 같이 재인용합니다:

1,000+ 봇 · 거래 금지
"이 계정은 봇 계정 네트워크를 관리하는 데 사용된 것으로 보입니다. 봇 활동은 Steam 가입자 약관을 위반하는 행위입니다."

170개 이상의 봇 · 영구 차단, 2017년 겨울 세일
"이 계정은 Steam에서 수집용 카드를 불법적으로 수집하는 데 사용되었을 뿐만 아니라, 이와 관련된 상업적 활동 및 그 외의 활동에도 이용되었습니다. 해당 계정은 영구적으로 차단되었으며, Steam 고객지원팀에서는 이 문제에 대해 추가적인 지원을 제공할 수 없습니다."

120개 이상의 봇 · 영구 차단
"이 계정과 다른 계정들은 당사의 네트워크 인프라에 과부하를 일으키는 데 사용되었으며, 이는 Steam 온라인 행동 수칙을 위반한 것입니다."

— Steam ArchiSteamFarm FAQ의 “이 일로 인해 계정이 정지된 사람이 있나요?” 섹션에 실린 응원 메시지들. 출처 ↗ · 원문 그대로 확인됨 2026-09-22

두 레코드를 나란히 놓으세요. 1,000개의 파밍 봇을 운영하던 한 개인 사용자가 적발되어, “봇 사용은 Steam 가입자 약관을 위반하는 행위”라는 통보를 받은 후 영구적으로 계정이 삭제되었습니다. 이 보고서에 언급된 상업용 플랫폼들은 자동화된 Steam 계정을 핵심 사업으로 운영하며, 그 규모도 훨씬 더 크며, 매번 로그인할 때마다 Valve의 자체 OpenID를 통해 인증을 수행하지만, 이들 중 어느 곳도 운영자별 제재 기록을 공개한 바 없습니다. 그 조항은 효과가 있습니다. 문제는 그 조항이 누구를 겨냥하고 있느냐는 것입니다.

ASF는 여기서 어떤 혐의도 받고 있지 않으며, Valve의 입장을 해석한 것은 ASF 측의 독자적인 견해일 뿐입니다. 해당 글의 저자는 “ASF는 Valve로부터 권한을 위임받지 않았다”고 분명히 밝히고 있습니다. 이 도구는 여기에서 측정 도구로 사용됩니다. 즉, Valve가 봇 네트워크를 탐지하고, 이를 문서로 명시하며, 영구적으로 차단한다는 사실을 보여줍니다. Valve은 자사가 승인한 상용 자동화 도구를 공개하고, 나머지 사례에 대해 취한 조치에 대한 운영자별 기록을 제시함으로써 한 문장으로 이 논의를 종결할 수 있습니다.

카드 파밍이 Valve의 매출에 미치는 영향

농사형 트레이딩 카드는 Steam 커뮤니티 마켓에서 판매되며, 이 마켓 내에서 성사된 각 거래마다 총 15% 정도의 수수료가 부과됩니다. 계정은 카드를 수령하기 전에 Steam에서 $5.00 USD를 지출해야 하며, 카드를 획득하려면 게임 소유권 또는 게임 내 구매가 필요합니다. 여기서는 총 매출액을 추정하지 않으며, 운영 규모는 ASF FAQ에 명시된 대로만 기재되었습니다. 또한 FAQ에는 Valve가지 구분 기준이 기록되어 있습니다. "Steam 유휴자" (카드 파밍) 출처: "게임을 그냥 방치하는 사람들"; 다음을 참조하십시오. ASF 자주 묻는 질문 ↗. 해당 메커니즘에 대한 자세한 내용은 증거물 V — 계량표 그리고 상업적 용도의 함정.

제목 ArchiSteamFarm — 자동 카드 파밍
표시된 눈금 수백만 개의 계정 (ASF FAQ 기준 — 정확한 활성 계정 수는 확인되지 않음)
‘계산된’ 것이지, ‘인용된’ 것이 아니다 10,880,610 ASF 자체의 Steam 그룹에 포함된 총 API 항목 수 (Steam에 표시된 바와 같이 5,360,499개는 제한 없음) — FAQ에 언급된 “수백만”은 허구가 아니라 실제 개수를 나타낸 것입니다. 88.97%에는 어떠한 종류의 Steam 금지 조항도 없습니다. 전체 금지 현황 ↗
도구 자체 문서에 명시된 공개 사항
  • ASF는 (프로젝트 문서에 명시된 대로) Steam 클라이언트를 실행하지 않고 헤드리스 모드로 계정에 로그인한 후, 카드 획득을 위해 게임을 유휴 상태로 유지합니다.
  • FAQ에서는 Valve이 “Steam의 무위도식자들”을 알고 있으며, “만약 그들을 달가워하지 않았다면 이미 뭔가 조치를 취했을 것”이라고 설명하고 있습니다.
  • (자주 묻는 질문(FAQ)에 따르면) 11년 넘게 표적 단속 사례가 보고된 바 없으며, 이에 따라 커뮤니티 마켓 내에서 발생한 카드 판매에 대해 Steam의 총 수수료 약 15%이 부과됩니다.
  • FAQ에는 운영자당 최대 10개 계정까지를 권장한다고 명시되어 있으며, 그 근거로 Valve을 제시하고 있습니다. “이 권장 사항은 내부 Valve 지침과 당사의 제안에 근거한 것입니다.” Valve에서는 이와 같은 지침을 공개한 바가 없습니다.
  • 동일한 FAQ에 따르면 기술적 한계는 다음과 같습니다. “단일 IP와 단일 ASF 인스턴스로 최대 100~200개의 봇을 실행할 수 있습니다.”
  • 농장식 플레이 시간은 Valve에 기록되며 — “보통 30분마다 한 번씩 업데이트됩니다” — § 4.C에는 “게임 플레이 통계 조작(예: 승패, 경험치, 플레이 시간 부풀리기)”이 금지 행위로 명시되어 있습니다.
자동화 조항은 명확합니다. ASF FAQ에는 수년 동안 이 도구가 수백만 개의 계정에서 실행되고 있다고 명시되어 있으며, 이에 대한 표적 단속 사례는 보고된 바가 없습니다. 규칙과 그 적용 사이의 괴리는 기록에 나타나 있지만, 그 원인은 여기서는 밝혀지지 않았습니다.
전체 전시 카드 경제: 그 과정, 규모, 라이선스, 그리고 이를 감독하는 주체 ↗ 농장이 카드 한 장을 생산하기 전에 Valve로부터 무엇을 구매해야 하는지; 카드 파밍을 그 효과에 따라 명명하는 § 4.C의 두 줄; 왜 모든 카드 현금화 방식이 Valve이 작성한 라이선스를 위반하는지, 반면 Valve는 입구에서 수수료를 부과하는지; 2025년 6월 VAC 사태와 공유 전화번호를 통한 연쇄 차단 조치를 포함한 단속 기록; 그리고 Steam 일대에서 카드 거래 및 차단 목록 서비스를 관리하던 Valve 직원 및 커뮤니티 운영자들. 금지 조치 현황 조사 우리는 Valve에게 농장 규모가 얼마나 되는지 묻지 않았습니다. 직접 세어보았습니다. ↗ 10,880,610개의 총 계정(제한 계정 및 비제한 계정)은 ArchiSteamFarm의 Steam 그룹에서 읽어오며, 사용자가 그룹 가입 설정을 해제하지 않는 한 소프트웨어는 첫 실행 시 기본적으로 이 그룹에 자동으로 가입합니다 (상업용 봇 팜과 기본 설정을 그대로 둔 일반 플레이어 모두 포함). 88.97%은 어떠한 종류의 Steam 제재도 받지 않았으며, 제재를 받은 11% 중 99.8%은 거래에 전혀 지장을 주지 않는 표면적인 커뮤니티 제재입니다. SteamRep과 교차 검증한 결과, 목록에 오른 사기꾼 중 67.77%는 반치트 제재가 해제되면 자유롭게 활동할 수 있습니다. 등록일, 지역 및 생존율별 분석 자료를 통해 — 단순한 서술이 아닌, 측정된 실제 규모를 보여줍니다.
부록 G — 거절 통지서 양식에서 원본 기록으로

DSAR 대응 지침서: 증거 제출 요청

GDPR 제15조를 근거로 API 키 생성, 계정 복구 및 지원 서비스 이용과 관련된 개인정보를 요청할 수 있습니다. 보관된 기록을 통해 누가 해당 조치를 시작했는지, 그리고 플랫폼이 어떤 근거에 따라 조치를 취했는지 확인할 수 있습니다.

  1. 01

    타임라인을 잘 보관하세요.

    계정 알림, 티켓, 거래 ID 및 날짜를 UTC 기준으로 저장하십시오. 계정을 안전하게 보호하고, 해당 게임 및 거래에 적용되는 복구 옵션을 확인하십시오.

    Steam 무역 보호 정보 ↗
  2. 02

    보관 중인 데이터를 요청하세요.

    타임스탬프, 소스 IP, 주요 라이프사이클 이벤트, 보안 확인 내역 및 계정 관련 복구 조치에 대한 정보를 요청하십시오. 해당 데이터가 귀하와 관련된 경우, 지원 액세스 이벤트 및 수신자 정보도 포함시키십시오.

  3. 03

    배송 내역을 보관해 두세요.

    Valve의 개인정보 보호 문의 절차를 이용하십시오. 일반적인 답변 기간은 1개월이며, 1개월 이내에 최대 2개월까지의 연장이 필요한 경우 그 사유를 설명해야 합니다.

    Valve 개인정보 보호 문의 경로 ↗ 보관됨 2026-09-21 ↗
  4. 04

    두 응답을 비교해 보세요.

    로그 내용을 귀하의 타임라인과 대조해 보십시오. 누락된 부분에 대한 이유를 문의한 뒤, 필요한 경우 감독 당국에 민원을 제기하십시오. 받은 답변을 받은 그대로 보존하십시오.

정보 주체의 정보 열람 청구GDPR / 제15조

계정 보안 및 접속 내역

제출하기 전에 괄호로 묶인 필드의 내용을 변경하십시오.

To: Valve Privacy Team
Subject: Article 15 GDPR request — account security records

Account / SteamID: [YOUR ACCOUNT IDENTIFIER]
Relevant period (UTC): [START] to [END]
Related support tickets: [TICKET REFERENCES]

I request a copy of the personal data concerning me that you retain for this period, including:

1. API-key registration, confirmation, use and revocation events, with available timestamps, source IP addresses, registered domains, device or user-agent information and non-secret key identifiers.

2. Recorded account-recovery actions, password/email/phone changes, Steam Guard removals or resets, confirmation events and the account-related evidence relied on to authorize those actions.

3. Personal data in support-access and administrative-action logs concerning my account, including available dates, purposes, actions and the support entity involved, subject to applicable rights of others.

4. Account-related records used to determine any sanction, and available records of my complaints, reviews and responses.

Please also provide the applicable processing purposes, categories, recipients, retention periods or criteria, and available information about sources where data were not obtained from me.

Where processing relies on my consent, please provide the retained record of the consent relied upon and the wording presented at that time.

Please provide an intelligible electronic copy with time zones and field definitions. Please do not include active credentials or secret tokens. If any requested data are not held, please say so. For any withheld data, please identify the scope and legal basis of the restriction and provide the remainder.

Please acknowledge receipt and respond within the applicable Article 12 period, explaining any necessary extension. I also ask you to preserve relevant existing records while this request is handled.

Name: [YOUR NAME]
Date: [DATE]
.txt 다운로드

데이터센터 IP가 구축할 수 있는 것

불일치는 조사해야 할 증거입니다.

본 조사에서 제기된 호스팅 제공업체 사례와 같이 데이터 센터 네트워크에서 발생한 API 키 요청은 로그인 기록, 확인 내역 및 사용자의 타임라인과 대조해 볼 때 관련성이 있을 수 있습니다. IP 주소만으로는 행위자를 식별할 수 없으며, 모든 방어 수단을 자동으로 무력화시키지도 않습니다. 적대적 행위자가 기록된 동의를 제공했다는 증거가 있다면, 해당 동의에 대한 신뢰성에 의문을 제기할 수 있으며, 그 외의 법적 근거 및 책임 문제는 별도의 분석이 필요합니다.

보존된 금지 조치 및 GDPR 관련 민원 보기 →
부록 H — 웨이백 머신 아카이브 분석 · 공개된 지원 통계

지원 처리량. 공개된 응답 시간.

문맥 및 출처 제한

Valve는 매일 지원 통계를 다음 주소에서 공개합니다. store.steampowered.com/stats/support. 웨이백 머신(Wayback Machine) 아카이브에는 2018년부터 2026년까지 이 페이지의 과거 기록이 보관되어 있습니다. 이 수치에서 암시되는 처리량 대 인력 비율은 공개된 응답 시간 기준으로는 티켓당 인력 검토 방식과 일치하지 않습니다.

저장된 스냅샷에 포함된 Valve의 과거 지원 수치를 비교해 보세요. 방법론 섹션에서는 해당 수치가 무엇을 측정할 수 있고 무엇을 측정할 수 없는지 설명하고 있습니다.

처리량 대 발표된 응답 시간 (2018년 → 2026년)

한 지원 데스크에 형성된 두 줄의 대기열을, 21개의 보관된 화면 캡처 이미지를 통해 확인할 수 있습니다.

Valve은 실시간 지원 통계를 다음에서 공개합니다. store.steampowered.com/stats/support. 아래의 각 점은 인터넷 아카이브가 해당 페이지를 캡처한 당일에 그 페이지에 실제로 표시되어 있던 하한값 Valve 그 자체이며, 우리가 추정한 값이 아닙니다. 두 수열은 모두 동일한 단위의 동일한 측정값이므로, 하나의 축에 표시되어야 하며 서로 직접 비교하여 읽을 수 있습니다.

환불 요청 — money Valve을 보유하고 있다 계정 보안 및 복구 — 분실한 계정
Published lower-bound response time, refunds against account recovery, 2018–2026 Two series from 21 archived captures of Valve's public support statistics page. The refund lower bound stays between 49 and 55 minutes throughout. The account-recovery lower bound holds near 2.4 hours until December 2022 and stands between 5.8 and 10.9 hours in the 2026 captures. 0 h 2 h 4 h 6 h 8 h 10 h no captures · 38 months 2019 2020 2021 2022 2023 2024 2025 2026 8 h 44 m account recovery 52 m refunds 15 m — one capture only 2018-02-03 · refunds 50.12 minutes to 1.52 hours · account recovery 2.51 hours to 1.80 days 2018-05-07 · refunds 53.83 minutes to 1.47 days · account recovery 2.45 hours to 2.22 days 2018-08-02 · refunds 50.27 minutes to 1.59 hours · account recovery 2.44 hours to 22.17 hours 2018-11-03 · refunds 49.28 minutes to 1.54 hours · account recovery 2.42 hours to 1.31 days · capture archived in Czech 2019-02-01 · refunds 50.13 minutes to 1.52 hours · account recovery 2.44 hours to 2.04 days 2019-05-18 · refunds 51.03 minutes to 3.12 hours · account recovery 2.46 hours to 20.39 hours 2019-09-07 · refunds 50.65 minutes to 1.66 hours · account recovery 2.42 hours to 13.59 hours 2019-12-13 · refunds 50.77 minutes to 1.55 hours · account recovery 2.45 hours to 1.13 days 2020-03-25 · refunds 49.45 minutes to 1.53 hours · account recovery 2.48 hours to 3.62 days · capture archived in French 2020-06-26 · refunds 48.98 minutes to 2.29 hours · account recovery 2.39 hours to 6.99 hours 2020-10-21 · refunds 50.80 minutes to 1.54 hours · account recovery 15.33 minutes to 8.62 hours 2021-03-20 · refunds 50.80 minutes to 1.64 hours · account recovery 2.34 hours to 11.62 hours 2021-06-26 · refunds 51.93 minutes to 6.73 hours · account recovery 2.40 hours to 15.63 hours 2021-10-10 · refunds 51.88 minutes to 3.25 hours · account recovery 2.39 hours to 13.05 hours 2022-01-31 · refunds 53.65 minutes to 8.09 hours · account recovery 2.42 hours to 15.29 hours 2022-05-09 · refunds 51.83 minutes to 1.65 hours · account recovery 2.41 hours to 16.90 hours 2022-09-05 · refunds 53.67 minutes to 4.15 hours · account recovery 2.45 hours to 1.22 days 2022-12-08 · refunds 54.83 minutes to 6.67 hours · account recovery 2.46 hours to 18.89 hours 2026-02-01 · refunds 50.30 minutes to 1.52 hours · account recovery 10.91 hours to 21.30 hours 2026-05-09 · refunds 50.12 minutes to 1.52 hours · account recovery 5.81 hours to 15.60 hours 2026-08-10 · refunds 52.05 minutes to 2.07 hours · account recovery 8.73 hours to 16.52 hours
49–55분2018년 2월부터 2026년 8월까지의 모든 캡처에서 환불 하한치는 다음과 같습니다. 8년 반 동안 이 하한치는 6분 미만으로 변동한 반면, 일일 환불량은 9배나 변동했습니다.
2.4시간 → 8.7시간2022년 12월까지의 모든 캡처 데이터에서 계정 복구 하한값은 한 건을 제외하고 모두 2.4시간 근처에 위치한다. 2026년의 세 건의 캡처 데이터에서 Valve은 각각 10.9시간, 5.8시간, 8.7시간을 보고했다.
×2.8 → ×13Valve이 직접 공개한 수치에 따르면, 환불에 비해 환급 처리 속도가 얼마나 더 느린지 알 수 있습니다. 5년 동안은 비슷한 수준을 유지하다가 그 후 격차가 벌어지는데, 속도가 더 느려진 대기열은 Valve이 아닌 사용자가 비용을 먼저 부담해야 하는 경우입니다.

출처: 21개의 웨이백 머신 캐치 store.steampowered.com/stats/support, 2018-02-03부터 2026-08-10까지; 추출 위치: VALVE_EVIDENCE_PACK/databases/steam_support_stats_history.json. 그림과 함께 한계를 확인해 보세요. 이 차트는 아래쪽 범위의 하한인 Valve 건이 기록되었습니다. 발표된 상한치는 두 항목 모두에서 더 나쁩니다. 환불 소요 시간은 1.5시간에서 1.5일 사이, 복구 소요 시간은 7.0시간에서 3.6일 사이였습니다. 동일한 Valve 페이지의 현지화판 — 체코어 2018-11-03, 프랑스어 2020-03-25 — 에 두 개의 캡처가 보관되어 있으며, 표에서는 (cs)와 (fr)으로 표시되어 있습니다. 해당 수치는 단위 명칭을 번역하고 숫자는 발표된 그대로 여기 표에 제시되었으며, 원본 문자열은 추출 파일에 그대로 보존되어 있습니다. 모든 캡처는 두 큐 모두에 대한 응답 시간을 공개했으며, 두 선상의 어떤 점도 보간되지 않았습니다. 2020-10-21라는 15분 단위 복구 수치는 차트에 표시되어 있으며 그대로 남겨두었습니다. 이 수치는 단 하나의 캡처에만 나타나며, 다른 어떤 캡처도 이 수치와 한 차수 범위 내에 들어가지 않습니다. 2022-12-08과 2026-02-01 사이에는 캡처 데이터가 존재하지 않습니다. 기록상의 이 38개월 간 공백은 음영 처리되었으며, 그 위에는 아무것도 표시되지 않았습니다. 이 수치들은 공개된 응답 시간을 나타냅니다. 이는 티켓 내부에서 어떤 일이 발생하는지는 보여주지 않으며, Valve은 이를 해석할 수 있는 인원 수를 공개하지 않았습니다.

모든 캡처 내용을 표 형식으로 열기
게시된 모든 아카이브된 캡처
캡처환불 / 일환불 관련 답변회복 / 일복구 대응
2018-02-0398,78850.12분에서 1.52시간25,6622.51시간에서 1.80일
2018-05-0760,49453.83분에서 1.47일24,2262.45시간에서 2.22일
2018-08-0269,08450.27분에서 1.59시간28,9532.44시간에서 22.17시간
2018-11-03 (cs)63,41049.28분에서 1.54시간33,9102.42시간에서 1.31일
2019-02-0176,30550.13분에서 1.52시간35,1642.44시간에서 2.04일
2019-05-1878,95151.03분에서 3.12시간27,5142.46시간 ~ 20.39시간
2019-09-0778,94150.65분에서 1.66시간28,8122.42시간 ~ 13.59시간
2019-12-1369,58950.77분에서 1.55시간25,3222.45시간에서 1.13일
2020-03-25 (fr)139,27849.45분에서 1시간 53분32,3022.48시간에서 3.62일
2020-06-26278,50448.98분에서 2.29시간20,3432.39시간 ~ 6.99시간
2020-10-21107,63350.80분에서 1.54시간20,68815.33분에서 8.62시간
2021-03-20158,95650.80분에서 1.64시간25,7602.34시간에서 11.62시간
2021-06-26547,90751.93분에서 6.73시간29,7282.40시간에서 15.63시간
2021-10-10170,10351.88분에서 3.25시간23,9892.39시간에서 13.05시간
2022-01-31354,38653.65분에서 8.09시간24,3912.42시간에서 15.29시간
2022-05-09172,55551.83분에서 1.65시간23,2892.41시간에서 16.90시간
2022-09-05153,45353.67분에서 4.15시간23,5942.45시간에서 1.22일
2022-12-08181,07554.83분에서 6.67시간27,1112.46시간에서 18.89시간
2026-02-01317,76250.30분에서 1.52시간47,19710.91시간부터 21.30시간까지
2026-05-09246,77650.12분에서 1.52시간35,2645.81시간에서 15.60시간
2026-08-10373,24452.05분에서 2.07시간45,3198.73시간에서 16.52시간
주요 관찰 사항:
횡단 21개의 웨이백 아카이브 2018-02-03부터 2026-08-10까지의 기간 동안, 일일 환불 신청 건수는 60,494 (2018년 5월) ~ 547,907 (2021년 6월) — a 9.1× 스프레드. 2026년 수치는 373,244입니다(2018년 2월 집계치 대비 +278%).
그 9년 동안 환불 처리 시간에 대해 발표된 하한치는 한 번도 49–55분 밴드: 6분 미만의 총 이동 시간 동안, 그 배후의 작업량이 9배나 증가했다.
만약 한 사람이 각 티켓을 단 5초씩만 읽는다 해도, 하루에 373,244개의 티켓을 처리하는 데(현재 기준)는 24시간 연중무휴로 근무하는 22명의 요원 단순히 열고 닫는 데만도; 정점(547,907, 2021년 6월)에서는 이 수치가 32까지 치솟습니다.
공개된 응답 시간이 티켓당 처리 시간(티켓당 약 52분)을 반영한 것이라면, 이를 바탕으로 추산한 동시 근무 인원은 대략 13,500 요원 현재 볼륨 기준이며, 피크 시에는 ~20,000입니다. Valve의 지원 인원에 대한 출처가 명시된 수치는 확인되지 않았으며, 여기서는 해당 수치를 가정하지 않습니다.
다음과 같은 사실이 드러납니다. 처리량 대비 인원 비율을 고려할 때, 공개된 응답 시간 내에서는 티켓당 수작업 검토가 이루어지기 어렵습니다. 이 수치는 1차 검토가 대체로 자동화된 방식임을 시사하며, 수작업 검토를 거치는 티켓의 비율은 공개되지 않았습니다.
이것이 GDPR 준수에 있어 왜 중요한가

GDPR 제22조는 요청 시 사람의 검토를 받을 권리를 부여하지 않은 채, 중대한 법적 효과를 초래하는 전적으로 자동화된 개별 의사결정을 금지하고 있습니다. 만약 Steam 지원 관련 결정(티켓 종료, 계정 조치, 데이터 요청 거부)이 전적으로 자동화된 스크립트에 의해 이루어지는 경우, 사용자에게 “상당한 영향을 미치는” 모든 결정은 제22조를 위반할 수 있습니다.

티켓 HT-2YBP-F7JP-D4VB (제18조)는 3일 만에 정형화된 회신 양식을 첨부한 채, 인용된 법적 근거에 대한 어떠한 논의도 없이 종결되었습니다. 해당 티켓만으로는 누군가 이를 검토했는지 여부를 확인할 수 없으며, 이는 감독 당국이 제22조 및 제15조 제1항 (h)호에 따라 Valve에게 질의할 수 있는 사항입니다.

출처: store.steampowered.com/stats/support의 Wayback Machine 스냅샷 (2018-02-03, 2021-06-26, 2026-08-10) — VALVE_EVIDENCE_PACK/databases/steam_support_stats_history.json 파일로 추출된 데이터 (스냅샷 21개, 2018–2026년). 참고: “~52분” 응답 시간은 환불 카테고리의 하한값이며, 동일한 스냅샷에서 계정 보안 관련 응답 시간은 2.4–16.5시간이었습니다. 2021-06-26은 역대 최고치(547,907 환불 요청 건수)이며, 단조로운 추세의 중간점이 아닙니다. 2020–2021년에 건수가 약 6배 급증한 후 일시적으로 감소했다가 2026년에 373K로 회복되었습니다.
부록 I — 데이터셋 범위 · 재현 가능한 계수

레코드 수를 세어보세요. 범위를 확인해 보세요.

문맥 및 출처 제한

기록을 세어본 다음 주장을 검증해 보십시오. 아래의 모든 수치는 공개된 파일에서 다시 도출할 수 있습니다.

기본 데이터 세트를 검토하고, 집계 결과를 재현하며, 원본 행과 고유한 사건을 구분하십시오.

마스터 CSV 파일에는 다음 내용이 포함되어 있습니다. 40,448 행. 이 중, 36,516 디스코드-안티스캠 피싱 피드에서 나온 것입니다. 나머지 3,932 이 항목들은 GitHub, 리뷰, 검색 결과, 포럼 게시물 및 기타 출처를 아우르며, 커뮤니티에서 제기된 주제와 보안 보고서에 대한 포괄적인 색인을 제공합니다.

해당 CSV 파일 내에서 1,690개의 행이 “패치되지 않은 보안 취약점(Unpatched Security Exploit)” 컬렉션 레이블로 분류되어 있으며, 이는 과거의 사용자 문제 및 취약점 공개 내역을 나타냅니다. 이러한 보고서를 추적하려면 각 스레드의 구체적인 빌드 타임라인과 공개 패치 내역을 검토해야 합니다.

16,319-레코드 검색 가능 아카이브는 특정 사용자의 주장 및 사고 보고서를 로컬에서 정밀하게 탐색할 수 있도록 설계된, 별도의 큐레이션된 빌드로, 자체 매니페스트를 갖추고 있습니다.

신뢰할 수 있는 감사 추적을 구축하려면, 사용자가 보고한 모든 기록을 문서화된 빌드 일정 및 과거 패치 로그와 대조하여 검증해야 합니다.

별도의 제2부 소장 기록 231,829 고유 목록 ID, 여기에는 자동 등록 범주에 속하는 33,509과 미확인 이체로 표시된 198,320이 포함됩니다. 입력 파일의 SHA-256 해시는 보존된 측정값과 일치합니다. 이러한 집계 수치는 최종 확정된 거래 금액이나 검증된 도난 총액이 아닌, 상장 시도 및 관측된 이체 건수를 나타내므로, 정확한 경제적 영향을 측정하기 위해서는 플랫폼의 1차 기록이 필요함을 시사합니다. 측정값 및 해시 목록 ↗

CSV 마스터하기 ↗ · 검색 가능한 아카이브 목록 ↗ · 원본 기록 확인 ↗

부록 J — 본 조사에 관하여

Valve은 집행 기록을 공개하지 않습니다.
우리가 하나 만들었습니다.

독립적입니다. 비영리 목적입니다. 오직 공개 데이터만을 바탕으로 제작되었습니다. 규제 당국에 제출되었습니다.

88.97% 자동화 차량은 그대로 유지 — 어떠한 금지 조치도 없음
67.77% 51,732명의 유죄 판결을 받은 사기범들이 풀려났다
$26.8M+ 비한정 차량군의 매장 내 지출 하한선
3.6% Valve의 링크 필터에 의해 차단된 도박 관련 도메인
8년 기록된 보안 사고 중

이게 뭔지. Valve 코퍼레이션의 Steam 플랫폼에 대한 포렌식 분석 보고서 — 해당 플랫폼의 집행 실적, 카드 파밍 경제, 법적 체계, 그리고 도박 사업자들이 Steam의 자체 OpenID 릴레이를 통해 사용하는 인증 인프라. 모든 수치는 Valve의 공개 API와 본 조사와 함께 공개된 데이터 세트, 이 두 가지 출처를 통해 재현 가능합니다.

대상. Valve에 대한 관할권을 가진 규제 기관 — 네덜란드의 GDPR 감독 기관, FinCEN, SEC, DSA 디지털 서비스 코디네이터, UOKiK, 그리고 Steam과 관련된 자금 흐름을 조사하는 모든 법 집행 기관. 또한, 영구 계정 정지 조치를 당했거나, 환불 요청이 거부되었거나, 보유 아이템을 도난당했음에도 항소할 수 없다는 통보를 받은 언론인, 연구자 및 모든 사용자도 해당됩니다.

단 하나의 요구. Valve은 이 데이터를 완전한 정확도로 보관하고 있습니다. 제재 사유도 포함되어 있으며, 전체 ID 영역을 실시간으로 처리합니다. 이 자료집에 포함된 모든 쿼리를 몇 초 만에 실행할 수 있음에도 불구하고, 해당 정보는 일절 공개하지 않기로 결정했습니다. 유능한 당국이 던져야 할 질문은 간단합니다: 왜 안 되겠어요?

저자들이 주장하지 않는 바. 이번 조사 기간 동안 어떤 제3자 플랫폼에서도 Steam에 대한 로그인이 완료된 적이 없습니다. 제공된 OpenID URL은 요청 매개변수를 확인할 뿐, 로그인이 완료되었음을 입증하지는 않습니다. 별도의 등록 가능한 도메인이 있다고 해서 그 자체로 회피 행위의 증거가 되는 것은 아닙니다. 등록 날짜는 호스트가 OpenID 요청에 처음 등장했을 수 있는 시기의 하한일 뿐이며, 지속적인 사용을 입증하지는 않습니다. 저자들은 Valve이 무엇을 알고 있었는지 또는 의도했는지에 대해서는 주장하지 않습니다. Valve에 대한 모든 진술은 날짜가 명시된 공개 문서나 날짜가 명시된 관찰 기록에 근거합니다. 출처 문서를 근거로 삼을 수 없는 주장은 삭제되었습니다.

회사 소개

PhishDestroy — 독립 조사관들입니다. Valve Corporation이나 여기에 언급된 그 어떤 플랫폼과도 관련이 없습니다. Steam 계정은 제18항에 명시된 GDPR 요청을 기록하는 용도로만 사용되었습니다.

법적 고지

비영리적이며 분산된 공익 조사입니다. 모든 데이터는 “있는 그대로” 제공되며 어떠한 보증도 없습니다. 본 간행물은 사법적 판결이 아닙니다.

퍼블릭 도메인
라이선스

모든 권리는 인류에게 양도됩니다. 복제, 개작, 출판 — 출처 표기는 필요하지 않습니다. OFAC 관할 지역에서의 접근: 금지됩니다. 전체 이용 약관 및 면책 조항 →