Bản thảo làm việc Dù chưa đến tháng 10 — thời điểm diễn ra sự kiện “14” — nhưng chúng tôi đã bắt đầu xuất bản rồi. Hãy coi đây là bản nháp. Phiên bản đầy đủ kèm theo bản dịch và các tài liệu nộp cho cơ quan quản lý đã được xuất bản 14 Tháng 10 năm 2026. Xuất bản 14 Tháng 10 năm 2026 · Bản thảo
Đọc bản tuyên ngôn ▾ ⋯

Chúng tôi không chỉ công bố một cuộc điều tra. Chúng tôi đang chia công việc quy mô lớn của mình thành ba vectơ riêng biệt — ba hướng tiếp cận riêng biệt, mỗi hướng đều có hình thức, đối tượng độc giả và tiêu chuẩn chứng cứ riêng. Những gì bạn đang đọc lúc này là một trong số đó. Đây là bản nháp làm việc. Một số sự kiện được nêu ở đây, chính chúng tôi sẽ phản bác và chứng minh điều ngược lại — bao gồm các sự kiện trong vụ “2023” và một số mối liên hệ mà chúng tôi dự định ghi chép đầy đủ. Chúng tôi để nguyên tài liệu này để bạn có thể xác minh và tự rút ra kết luận của mình.

Vào ngày 14 tháng 10 năm 2026,, phiên bản hoàn chỉnh — kèm theo các bản dịch — sẽ được gửi đồng thời tới tối đa mười cơ quan quản lý. Chúng tôi tin rằng họ sẽ nhận thấy công trình của chúng tôi, được xây dựng hoàn toàn từ các nguồn công khai với cơ sở bằng chứng được ghi chép đầy đủ, xứng đáng để họ dành thời gian xem xét.

Chúng tôi khẳng định

Điều khoản Dịch vụ của Steam không phải là thỏa thuận người dùng. Chúng là một pháo đài pháp lý được xây dựng để bảo vệ Valve — trước các cơ quan quản lý, trước những người dùng bị nền tảng này chặn truy cập một cách trái pháp luật, và trước các nạn nhân của hành vi trộm cắp — những người đã được thông báo rằng không có quyền kháng cáo và không có thủ tục giải quyết nào.

Chúng tôi khẳng định

Steam tin rằng luật pháp có thể bị mua chuộc bằng những luật sư được trả lương cao đến mức sẵn sàng làm giả chứng cứ. Chúng tôi đã ghi chép lại những gì các luật sư đó đã làm với các chứng cứ.

Chúng tôi khẳng định

Steam không chỉ đơn thuần chấp nhận tự động hóa. Công ty này đã công bố các thư viện, các giao diện lập trình ứng dụng (API) và cơ sở hạ tầng phiên — bộ công cụ kỹ thuật hoàn chỉnh cần thiết để vận hành một hệ thống bot quy mô lớn. Hệ sinh thái tự động hóa này được xây dựng dựa trên nền tảng kỹ thuật riêng củValve, được phân phối dưới một tên gọi khác.

Chúng tôi khẳng định

Thỏa thuận người dùng của Steam cấm rõ ràng việc tự động hóa vì mục đích thương mại và các sàn giao dịch của bên thứ ba. Mọi hoạt động kinh doanh skin và cờ bạc đã diễn ra trong suốt lịch sử tồn tại của Steam — bằng cách sử dụng API của Valve, hệ thống phiên làm việc của Valve và bộ chuyển tiếp OpenID của Valve. Steam không phải là nạn nhân của hệ sinh thái này. Steam chính là người kiến tạo ra nó.

Chúng tôi khẳng định

Mỗi vụ trộm cắp, mỗi vụ chiếm đoạt hàng tồn kho, mỗi vụ gian lận liên quan đến tính năng “API” trên nền tảng này — nguyên nhân gốc rễ đều nằm ở chính kiến trúc của Steam và một chiến lược có chủ đích nhằm tạo ra sự phụ thuộc vào bên thứ ba. Đây không phải là sự cẩu thả. Đây là thiết kế.

Chúng tôi khẳng định

Việc đóng cửa OPSkins và các hành động nhắm mục tiêu khác vào các nền tảng “bất hợp pháp” không phải là các biện pháp thực thi pháp luật. Đó là những hoạt động cạnh tranh được tiến hành thông qua bộ máy pháp lý củValve — nhằm mang lại lợi ích cho các nền tảng “bất hợp pháp” khác vẫn chưa bị xử lý.

Chúng tôi khẳng định

Mô hình kinh doanh của Steam — không có quảng cáo, không có doanh thu trực tiếp từ thị trường thứ cấp — về mặt cấu trúc lại phụ thuộc vào chính những nền tảng mà Điều khoản Dịch vụ (TOS) của chính họ tuyên bố là bất hợp pháp. Chúng tôi tiếp cận vấn đề này với tư cách là các nhà phân tích dữ liệu làm việc với các tập dữ liệu lớn. Chúng tôi không đi theo một hướng đã định sẵn. Chúng tôi xác minh các tuyên bố của người khác. Sự phụ thuộc nằm ở những con số.

Chúng tôi khẳng định

Mọi vụ lừa đảo thay thế giao dịch (offer-substitution fraud), mọi vụ lừa đảo liên quan đến việc thay thế địa chỉ ví (API) được ghi nhận tính đến tháng 1 2026 — toàn bộ trách nhiệm thuộc về Valve. Các công cụ của bên thứ ba được phát triển cho Steam đã triển khai các biện pháp bảo vệ xác minh giao dịch mà Valve, dù sở hữu nguồn lực dồi dào hơn rất nhiều, lại quyết định không triển khai. Hoạt động cờ bạc đã bị ngăn chặn khi các cơ quan quản lý phát hiện ra. Còn các vụ lừa đảo thì không — bởi vì việc khắc phục chúng đòi hỏi Valve phải thừa nhận rằng lỗ hổng đó là do thiết kế hệ thống và luôn là trách nhiệm của họ. Thay vào đó, người dùng lại bị đổ lỗi.

Chúng tôi khẳng định

Steam đã tích hợp một trình duyệt bên trong ứng dụng khách của chính mình — với mục đích thu thập dữ liệu từ xa, chứ không phải vì lý do bảo mật người dùng. Phần mềm chống vi-rút không thể hoạt động bên trong trình duyệt này. Các tính năng bảo vệ chống phần mềm độc hại của Chrome không thể tiếp cận được nó. Tính năng Link Filter của Steam — danh sách chặn do Valve quản lý — chúng tôi đã thử nghiệm tính năng này trên một bộ dữ liệu lừa đảo công khai. Hầu như không có tên miền lừa đảo nào thuộc mạng lưới “Steam” còn hoạt động xuất hiện trong danh sách đó. Một chiến dịch lừa đảo kiểu “Steam” sẽ tồn tại chừng nào tên miền đó còn tồn tại.

Chúng tôi khẳng định

Việc giải quyết vấn đề này thông qua các luật sư có lịch chơi golf trùng khớp có lẽ sẽ thành công ở một khu vực pháp lý nào đó. Chúng ta không đang nói về một quốc gia duy nhất. Chúng ta đang nói về mọi quốc gia nơi Steam hoạt động và nơi Valve đã đặt lợi ích tài chính của mình lên trên — và trên thực tế, thay thế — sự an toàn của người dùng và tài sản của họ.

Chúng tôi khẳng định

Chúng ta thấy những gì Tập đoàn Công nghệ Thông tin (Steam) và các luật sư của họ đang làm — tranh cãi về những chi tiết vụn vặt như thẻ bóng chày trước một đối tượng mà họ cho là sẽ không hiểu. Chúng tôi đã cung cấp sự hiểu biết đó. Nó được xây dựng hoàn toàn từ các nguồn công khai, với chuỗi bằng chứng được ghi chép đầy đủ — và có thể được các cơ quan quản lý sử dụng để đối phó với một tập đoàn đang nói dối một cách công khai.

Chúng tôi khẳng định

CS2. Dota 2. Thể thao điện tử quy mô lớn. Không có yếu tố nào trong số đó có thể tiếp cận được đối tượng khán giả hiện tại nếu không có nền kinh tế skin — và nền kinh tế skin không thể hoạt động nếu thiếu các thị trường thương mại bên thứ ba mà Điều khoản Dịch vụ (TOS) của Steam cấm rõ ràng. Nếu loại bỏ hệ sinh thái nội dung, văn hóa mở hộp, các đội được tài trợ và tính thanh khoản trên thị trường thứ cấp: hai thương hiệu giá trị nhất của Valve sẽ mất đi đối tượng khán giả duy trì sự tồn tại của họ. Nền kinh tế mà Valve gọi là bất hợp pháp chính là nền kinh tế mà Valve được xây dựng dựa trên.

Chúng tôi khẳng định

Valve tuân thủ các yêu cầu từ các cơ quan nhà nước Nga. Valve tuân thủ các yêu cầu từ các cơ quan nhà nước Trung Quốc. Đây là lời thừa nhận của chính họ. Các nhân viên hỗ trợ có quyền truy cập nội bộ có thể đọc, xuất và chuyển dữ liệu tài khoản chi tiết mà không cần sự giám sát từ bên ngoài. Các vụ xâm phạm tài khoản có giá trị cao được ghi nhận tại 2023 liên quan đến việc quyền truy cập hỗ trợ bị xâm phạm, dẫn đến việc chuyển tài sản cho các bên thứ ba bên ngoài. Valve tiếp tục khẳng định các quyền pháp lý của mình trong Liên bang Nga và nộp các thông báo tiền tố tụng trên lãnh thổ Nga.

Chúng tôi khẳng định

Chúng tôi đã biết danh tính của hầu hết những người đứng sau các nền tảng thương mại lớn đang hoạt động trong phạm vi ảnh hưởng của Steam. Chúng tôi cũng biết quốc tịch của họ. Bức tranh toàn cảnh đang dần hiện ra. Chúng tôi không nghĩ rằng việc này sẽ mất bảy năm.

INGHIÊN CỨU HỌC THUẬT

Taylor Wessing và Tiến sĩ Patrick

Chúng tôi không phải là người khơi mào cuộc tranh cãi này — mà chính các luật sư của họ mới là người làm điều đó. Một bài nghiên cứu học thuật chuyên sâu, được các chuyên gia hậu thuẫn, sẽ phân tích kỹ lưỡng cách thức xử lý chứng cứ đã được ghi chép lại của Taylor Wessing, kèm theo các nguồn tham khảo.

IICÁC SỰ KIỆN ĐÃ ĐƯỢC LÀM RÕ BẰNG TÀI LIỆU

Khô. Có nguồn gốc rõ ràng. Không thêm bất kỳ kết luận nào.

Chỉ bao gồm dữ liệu công khai, không có ý kiến chủ quan. Mọi khẳng định đều được liên kết với một tài liệu hoặc quan sát có ghi ngày tháng; mọi thông tin không có nguồn tham khảo đã được loại bỏ. Được xây dựng để phục vụ cho việc rà soát theo quy định.

IIITHÔNG TIN TÌNH BÁO

Những điều chúng ta biết nhưng vẫn chưa thể chứng minh được.

Chưa được xác minh, chưa được kiểm duyệt, đã được gắn cờ rõ ràng — được công bố để mọi người có thể cùng chúng tôi điều tra.

Dù sao đi nữa — như chúng tôi đã hứa: Chúng tôi sẽ gõ cửa từng nhà. Thế giới sẽ biết được sự thật về Valve, hay về một “con ngựa thành Troia” có địa chỉ tại Hoa Kỳ nhưng lại có lợi ích ở những nơi khác. Chính vì lý do đó mà chúng tôi tách biệt hai mảng hoạt động này — để các cơ quan quản lý có thể xử lý từng mảng một cách rõ ràng.
§1 thuộc 30
01/30
Bản nháp
PhishDestroyII·Hồ sơ tuân thủ quy địnhSteam / Hồ sơ vụ án001

Quy tắc của họ.
Hệ thống của họ.

Valve đặt ra các hạn chế. Steam cung cấp cơ sở hạ tầng.

Hãy đặt quy định bằng văn bản bên cạnh quy trình xác thực đã quan sát được. Sau đó, hãy tự hỏi: việc thực thi bắt đầu từ đâu — và hồ sơ công khai kết thúc ở đâu.

01 / PHÂN TÍCH30 các phần cần khám phá02 / CÁC BẰNG CHỨNGDuyệt qua kho lưu trữ mã nguồn03 / CÁC MỐI LIÊN HỆKhám phá mạng lưới

HỒ SƠ VỀ STEAM / PHẦN II

Xác thực qua bên thứ ba,
Thực thi & Truy cập dữ liệu

Nghiên cứu pháp y toàn diện về các lỗ hổng cấu trúc, cơ chế vượt qua các quy định, việc thực thi có chọn lọc và những thách thức về mặt quy định xoay quanh hệ sinh thái Web API của mạng lưới “Steam”.

Phần con về quyền truy cập tài khoản
Tóm tắt — 5 CÁC TỪNG KHAI CÓ THỂ XÁC MINH Tất cả các thông tin tại 5 đều có thể kiểm chứng thông qua các máy chủ, tài liệu và ngày công bố của chính Valve
ĐIỀU NÀY CÓ NGHĨA LÀ GÌ — BỘ LỌC STEAM LINK

Valve duy trì một bộ lọc liên kết nhằm chặn các liên kết dẫn đến các trang web cờ bạc và giao dịch khi chúng được đăng trong phòng trò chuyện Steam hoặc trong phần bình luận trên hồ sơ. Khi người dùng nhấp vào một liên kết bị chặn, Valve sẽ hiển thị một cảnh báo toàn màn hình: "Liên kết này đã bị báo cáo là có khả năng chứa mã độc." Tuy nhiên, Valve chỉ kiểm tra tên miền chính của trang web. Các tên miền riêng biệt được sử dụng cho xác thực OpenID tại Steam không nằm trong danh sách chặn — do đó, quy trình đăng nhập vẫn diễn ra thành công ngay cả khi trang web chính bị chặn.

Phần 1 — Tóm tắt vụ án

Quy tắc. Kỷ lục. Những câu hỏi chưa có lời giải đáp.

Bối cảnh và các giới hạn về nguồn

Sáu kết luận, mỗi kết luận đều được liên kết với một tài liệu công khai có ghi rõ ngày tháng. Các phần chi tiết được trình bày theo thứ tự như sau: hồ sơ kỹ thuật (Phần A), hồ sơ về quy định và việc thi hành (Phần B), khung pháp lý (Phần C), sau đó là các phụ lục kèm theo các chứng cứ chính.

Sáu phát hiện. Mỗi phát hiện đều liên kết một quy định bằng văn bản với một tài liệu có ghi ngày tháng và một câu hỏi mà bằng chứng có thể kiểm chứng.

1. Máy chủ xác thực miền riêng biệt — Các tuyến đường 44 · Các cặp tách biệt 26

Các hồ sơ trong sổ đăng ký lao động 44 các nền tảng xác thực thông qua một tên miền riêng có thể đăng ký. Còn năm tuyến đường nữa đang trong quá trình xác minh và chờ ngày được công bố trên trang RDAP; nếu các tuyến này được công bố, tổng số tuyến sẽ tăng lên 47.. Các tuyến này không được liệt kê trên trang 44 cũng như trong bảng thống kê theo độ tuổi. — 27 kèm theo tệp bằng chứng đã được công bố cho từng tuyến đường và 17 được thêm vào từ quá trình thu thập thủ công, được liệt kê riêng biệt. Trong 26 các cặp lọc-chia nhỏ tên miền chính là BỊ CHẶN trong bộ lọc liên kết “Steam” trong khi máy chủ proxy mang thông tin đăng nhập của nó thì không. Đây không phải là các tên miền tạm thời: csgogem.com bị chặn trong khi api.csgem.com, máy chủ có thông tin đăng nhập Steam, đã được đăng ký từ tháng 3 2014 — 12 năm 6 tháng. Valve nhận được tên máy chủ đó trong mỗi yêu cầu OpenID và hiển thị lại cho người dùng trên trang đăng nhập của chính trang web này. Bảng đầy đủ, thông tin về thời gian tồn tại theo từng tuyến đường và nguồn gốc được trình bày tại mục 3.

2. 2016: cơ chế đã được đặt tên, thời hạn đã được ấn định

Vào ngày 13 Tháng 7 năm 2016 Valve đã công khai mô tả cách các trang web cờ bạc sử dụng Steam OpenID và các tài khoản giao dịch tự động, cùng với các thông báo của luật sư đại diện cho công ty này về 20 Tháng 7 năm 2016 đặt thời hạn mười ngày. Kể từ đó, chưa có báo cáo thực thi nào theo từng nhà khai thác được công bố. Mười năm sau khi thời hạn đó được đưa ra, cơ chế cùng tên này đang được sử dụng trên các máy chủ xác thực thuộc các miền riêng biệt, những máy chủ này không trả về bất kỳ lệnh chặn nào từ Link Filter trên 2026-09-21.

3. Mối liên hệ giữa các thiết bị, trên giấy tiêu đề của luật sư

Trong các thư từ được trích dẫn ở đây, luật sư của Valve đã mô tả cơ chế tương quan ở cấp độ thiết bị, liên kết một thiết bị với nhiều tài khoản — một tính năng mà bộ phận Hỗ trợ của Steam trước đó đã thông báo với người dùng là không thể thực hiện được về mặt kỹ thuật. Câu hỏi còn bỏ ngỏ là Valve đang lưu giữ những hồ sơ cấp độ thiết bị nào và trên cơ sở nào mà chủ tài khoản bị từ chối quyền truy cập vào những hồ sơ đó.

4. Hai phản hồi về quyền truy cập. Một phản hồi đã không cung cấp dữ liệu, một phản hồi đã để rò rỉ dữ liệu.

Tháng 10 năm 2025: Luật sư của Valve đã trả lời yêu cầu theo Điều 15 bằng một phụ lục trang 830-, trong đó các phần bị che giấu được tô đè lên văn bản thay vì xóa bỏ — 902,270 ký tự đưa ra một công cụ trích xuất tiêu chuẩn, bao gồm cả các định danh của bên thứ ba mà các thanh đó được thiết kế để che giấu. Điều 15 (4) chính là lý do khiến các thanh đó tồn tại. Tháng 9 năm 2026: Phiếu yêu cầu HT-2YBP-F7JP-D4VB đã bị đóng sau ba ngày kèm theo một liên kết đến trang Dữ liệu Tài khoản tự phục vụ — không có dữ liệu, không nêu rõ cơ sở pháp lý. Thời hạn một tháng theo Điều 12(3) vẫn chưa hết hiệu lực tại thời điểm công bố; sự phản đối này liên quan đến nội dung.

5. Thị trường đang ở mức cao hơn mức trần mà cuốn sách “Steam” đề cập

Steam giới hạn mức niêm yết trên thị trường ở mức khoảng $1,800. Trên năm sàn thương mại điện tử trong một bản chụp nhanh đã lỗi thời (23 2026 tháng 9), 248 Các danh mục sản phẩm CS2 có mức giá cao hơn mức trần đó do hai hoặc nhiều bên trong số đó độc lập với nhau, và Tất cả các tệp 248 đều không có trong thư mục Steam; một cuốn “Dragon Lore” mới nguyên hộp có giá khởi điểm là $10,941 Trên các trang 389, giá của mẫu nhân vật “CSFloat” được liệt kê trên cả năm trang (mẫu nhân vật chỉ có tại “” trong mục 13, từ bản cập nhật tháng 9 của 20) là $10,623.95 trên các trang 62. Việc bán hàng với mức giá này đòi hỏi phải thông qua một nền tảng bên ngoài, trong khi việc chuyển nhượng vật phẩm vẫn được thực hiện qua Steam.

6. Quy tắc này được nêu rõ ràng; còn dấu vết kiểm toán thì không

Thỏa thuận người đăng ký quy định rằng Steam chỉ dành cho mục đích sử dụng cá nhân, phi thương mại; cấm khai thác thương mại trừ khi được cho phép rõ ràng; cấm sử dụng các chương trình tự động và bot; đồng thời cho phép chấm dứt tài khoản. Valve đã áp dụng các điều khoản này đối với các nhà điều hành cờ bạc trong vụ 2016.. Bên cạnh đó, theo tài khoản kỹ thuật của CSFloat, Valve đã bị đóng cửa IEconItems_730/GetPlayerItems trong 2017,, đã gỡ bỏ quyền truy cập công khai vào các ID mục gốc (không tìm thấy nhật ký thay đổi tại Valve).

2016 / Yêu cầu bằng văn bản 10 ngày
Hạn chót được nêu trong các thông báo ngày 7/2016 của luật sư thuộc Ủy ban Cờ bạc Tây Virginia (Valve) gửi đến các trang web cờ bạc. Thư ngỏ gửi Ủy ban Cờ bạc Tây Virginia (WSGC): Mục 2.
2017 / Dòng sự kiện kiểm toán công khai Đã đóng quyền truy cập ID
CSFloat ghi lại việc mất các mã định danh ban đầu của các mục.
Thư từ của luật sư Tương quan giữa các thiết bị
Một thiết bị có liên quan đến hàng chục tài khoản bị đánh cắp.
Sổ đăng ký tuyến đường Bị chặn, nhưng vẫn đang đăng nhập
Quy tắc: Tuyên bố “2016” của Valve nghiêm cấm việc kinh doanh cờ bạc trên OpenID của Steam. Bản ghi: 26 Các tên miền chính được đặt trên Link Filter, trong khi máy chủ lưu trữ thông tin đăng nhập Steam của từng tên miền hoạt động trên — máy chủ của csgogem.com đã hoạt động được 12 năm 6 tháng.
Phần A — Hồ sơ kỹ thuật · Mục4

Một điểm cuối đã bị đóng. Hệ thống truy vết công khai đã mất một khóa.

Bối cảnh và các giới hạn về nguồn

Steam Các thay đổi đã được triển khai nhằm loại bỏ khả năng hiển thị công khai các mã định danh tài sản (Asset ID) và hạn chế quyền truy cập vào kho hàng của API. Hậu quả là: việc truy vết một mặt hàng cụ thể thông qua mã định danh tài sản ban đầu của nó đã trở nên bất khả thi dựa trên dữ liệu công khai. Phần tiếp theo sẽ trình bày những gì có thể thực hiện được trước đây, những gì không còn khả thi sau đó, và những khó khăn mà nạn nhân phải đối mặt khi cố gắng chứng minh tài sản của họ đã đi đâu. Theo tài khoản kỹ thuật của CSFloat, ngày diễn ra sự việc là 2017; chưa tìm thấy bản ghi thay đổi nào tại Valve. Chuỗi sự kiện này — diễn ra khoảng một năm sau tuyên bố về cờ bạc vào tháng 7 tại 2016 — là câu hỏi điều tra, chứ không phải kết luận. Các bản ghi vật phẩm vẫn còn tồn tại trong hệ thống của Valve; các nhà điều tra bên ngoài đã mất quyền truy cập vào chuỗi ID gốc, trong khi các mã định danh float, seed và paint chỉ cho phép so khớp một phần.

Quy tắc “Valve” được áp dụng: Steam Bộ phận hỗ trợ sẽ không khôi phục các mặt hàng đã bị xóa khỏi tài khoản của bạn, và trách nhiệm chứng minh sự việc đã xảy ra thuộc về bạn. Bản ghi: Tại 2017 Valve, điểm cuối truyền các ID vật phẩm gốc đã bị đóng. Trước đó, bất kỳ ai cũng có thể theo dõi một skin bị đánh cắp từ tài khoản của nạn nhân đến một bot trên thị trường. Sau đó, không ai bên ngoài Valve có thể làm được điều này nữa. Giấy tờ tùy thân mà nạn nhân được yêu cầu xuất trình chính là giấy tờ đã bị tắt đi — và nó vẫn còn tồn tại, bên trong cuốn sách “Valve”.

Thời kỳ trước khi mất điện

Xét về mặt lịch sử, mọi vật phẩm ảo được tạo ra trên Steam đều sở hữu một mã duy nhất trên toàn cầu và không thể thay đổi Mã tài sản. Các cơ sở dữ liệu của bên thứ ba thuộc mạng lưới Ủy ban Phòng chống Tội phạm (OSINT) có thể lập chỉ mục các ID này. Nếu một người dùng bị đánh cắp tài sản, các nhà điều tra có thể truy vết nguồn gốc của tài sản cụ thể đó khi nó được chuyển từ tài khoản trung gian của kẻ đánh cắp sang các tài khoản lưu trữ của một sàn giao dịch hoặc trang web cá cược.

TRƯỚC ĐÂY: bất kỳ ai cũng có thể theo dõi một khoản tiền từ tài khoản của nạn nhân qua các tài khoản trung gian và đến một sàn giao dịch hoặc bot lưu trữ của sòng bạc, chỉ bằng cách sử dụng dữ liệu công khai.

Sau khi thay đổi

Theo tài khoản kỹ thuật của CSFloat, Valve đã đóng điểm cuối tại 2017 và các ID mục gốc không còn khả dụng đối với các bên bên ngoài. Chưa tìm thấy bất kỳ tuyên bố nào từ Valve về lý do của thay đổi này. Trong cùng khoảng thời gian đó, cũng chưa tìm thấy bất kỳ hành động công khai nào được thực hiện nhằm vào các tài khoản bot thương mại đã di chuyển các mục trên quy mô lớn.

Dù lý do là gì đi chăng nữa, sự thay đổi này đã làm đứt đoạn chuỗi lưu giữ công khai. Nạn nhân không còn có thể tái tạo chuỗi ID gốc từ dữ liệu công khai để chứng minh rằng một mặt hàng cụ thể bị đánh cắp đã được thanh lý thông qua một sàn giao dịch hoặc sòng bạc cụ thể. Các bản ghi về mặt hàng đó vẫn tồn tại trong hệ thống củValve; công chúng, các nhà nghiên cứu và cơ quan thực thi pháp luật khi làm việc dựa trên dữ liệu công khai không thể truy cập được chúng.

SAU ĐÓ: Không còn có thể truy vết một vật phẩm cụ thể thông qua ID Tài sản ban đầu của nó từ dữ liệu công khai. Chuỗi lưu giữ ID ban đầu của một vật phẩm đã được di chuyển sau sự kiện “2017” chỉ tồn tại bên trong hạ tầng của Valve; không có hồ sơ nào như vậy được công bố công khai. Các mã định danh Float, seed và paint chỉ cho phép so khớp một phần và mang tính xác suất.
IEconItems_730
NHẬN /IEconItems_730/GetPlayerItems/v1/
Tải trọng có thể truy xuất nguồn gốc (Trước khi vá lỗi)
"id": "14892281934",
"original_id": "11829910211",
Tình trạng: Nạn nhân có thể theo dõi nguồn gốc của vật phẩm qua các tài khoản bot.
Tải trọng được mã hóa (sau khi vá lỗi)
Hiện tại
"id": "HIDDEN_BY_PRIVACY_SETTINGS",
"original_id": "NULL",
Tình trạng: Các bên thứ ba không còn có thể truy xuất nguồn gốc của mặt hàng dựa trên ID tài sản ban đầu từ dữ liệu công khai.
Ảnh hưởng đến chứng cứ: Sau khi thay đổi, dữ liệu công khai cần thiết để theo dõi một mặt hàng cụ thể thông qua ID tài sản gốc từ tài khoản của nạn nhân vào một sàn giao dịch hoặc bot sòng bạc đã không còn khả dụng. Các bản ghi nội bộ vẫn còn tồn tại tại Valve; một nạn nhân, nhà nghiên cứu hoặc điều tra viên làm việc dựa trên dữ liệu công khai sẽ không thể tái tạo chuỗi ID gốc (các mã định danh float, seed và paint chỉ cho phép khớp một phần).

Nguồn: Bài viết trên tài khoản kỹ thuật của CSFloat về việc đóng cửa khu vực 2017 IEconItems_730/GetPlayerItems — blog.csfloat.com/cách-floatdb-theo-dõi-các-mục (đã lưu trữ 2026-09-21) · Các dữ liệu tải (payloads) được hiển thị chỉ là minh họa cho hình dạng của trường, không phải là các phản hồi thực tế · Chưa tìm thấy bản ghi thay đổi (Valve) cho hàm đóng này.

Phần A — Hồ sơ kỹ thuật · Mục6

Trình mô phỏng khai thác và chiếm quyền điều khiển tương tác

Bối cảnh và các giới hạn về nguồn

Mô phỏng lại quy trình từ tin nhắn lừa đảo đến việc đăng ký khóa phía máy chủ và giao dịch hoán đổi. Trước khi có tính năng “2023,”, một khóa Web API được đăng ký trên tài khoản có thể xem danh sách tài sản, hủy một đề nghị giao dịch đang chờ xử lý và tạo một đề nghị mới, đồng thời chủ tài khoản không được hiển thị màn hình xác nhận giao dịch cho bất kỳ hành động nào trong số đó. Điều này thể hiện sự thiếu vắng nguyên tắc “quyền hạn tối thiểu” (OWASP A01:2021). Các mốc thời gian trong mô phỏng này chỉ mang tính minh họa và không phải là số liệu đo lường thực tế của nền tảng hiện tại.

Hãy lần lượt xem lại quá trình chiếm quyền điều khiển tài khoản đã được tái hiện. Mỗi giai đoạn sẽ hiển thị những gì chủ tài khoản nhìn thấy và, bên cạnh đó, nội dung tin nhắn mà Steam nhận được vào cùng thời điểm đó. Mỗi cuộc gọi trong số đó đều được xác thực chính xác. Không có bước nào trong quy trình này khiến cho việc xác thực củSteam bị thất bại — điều cần thiết là khóa mà nó cấp ra không được gán phạm vi nào cả (OWASP A01:2021).

Những gì người chơi nhìn thấy. Những gì đang thay đổi phía sau đó.TRÌNH HƯỚNG DẪN TRONG PHẦN MỀM MÔ PHỎNG
01 / MẪU MỒI TRÒ CHUYỆNMột người bạn nhờ đi bỏ phiếuNạn nhân nhận được một tin nhắn có chứa một liên kết.
02 / TRANG ĐĂNG NHẬPMột cổng thông tin giống hệtNạn nhân nhập thông tin đăng nhập.
03 / QUYỀN TRUY CẬPTạo trang web im lặng APIKẻ tấn công đăng ký một khóa nhà phát triển.
04 / THE SWITCHGiao dịch hợp pháp đã được thực hiệnBot sao chép sẽ tạo bản sao của người nhận mục tiêu.
05 / XÁC NHẬNHàng giả đã được phê duyệtĐã phê duyệt đề nghị sai trên thiết bị di động.

Việc khai thác đã hoàn tất. Với suy nghĩ rằng mình sẽ nhận được thông báo trên điện thoại di động về giao dịch ban đầu, nạn nhân đã chấp thuận giao dịch thay thế. Đây là một hướng dẫn điều tra pháp y tích hợp, minh họa cách việc thiếu nguyên tắc “Quyền truy cập tối thiểu” (OWASP A01:2021) đã tạo điều kiện cho việc chiếm đoạt tài sản tự động, chỉ trong vòng chưa đầy một giây.

Cùng một bước, nhìn từ góc độ mạngTái tạo mẫu hình trước khi có hiện tượng “2023” · các hình dạng gọi minh họa
Nạn nhânChấp thuận thông báo trên thiết bị di động vốn được dự kiến cho giao dịch ban đầu.
Kẻ tấn côngNhận các mặt hàng tại tài khoản sao chép.
Steam thấyMột giao dịch chuyển khoản đã được chủ tài khoản xác nhận trên thiết bị đã đăng ký.
Confirmation genuine — made by the account holder
Recipient the clone bot, not the intended counterparty
The confirmation is authentic. The offer it confirms is not the one the user initiated.

Những dấu ấn còn lại: một giao dịch đã được người dùng chấp thuận. Đó chính là thông tin mà bộ phận Hỗ trợ Steam tra cứu khi nhận được khiếu nại, và cũng là lý do khiến các khiếu nại đã được lưu trữ bị đóng với lý do “lỗi của người dùng”. Các khiếu nại này nằm trong kho lưu trữ các biện pháp thi hành.

Phần A — Hồ sơ kỹ thuật · Mục7

Các điểm cuối nằm phía sau chuỗi.

Bối cảnh và các giới hạn về nguồn

Đây là các điểm cuối (endpoint) của trang web Steam API mà các tập lệnh chiếm quyền điều khiển được báo cáo đã sử dụng để chặn các giao dịch mà không cần qua các bước xác nhận từ phía trình duyệt.

Bốn điểm cuối đã được ghi nhận là đủ để hoàn thành toàn bộ công việc. Không có điểm cuối nào là lỗ hổng, cũng không cần phải khai thác — chỉ cần một khóa hợp lệ gọi đến chúng là Steam sẽ phản hồi. Khóa là thứ duy nhất mà kẻ tấn công cần phải đánh cắp.

IEconService / GetTradeOffers / v1 THỐNG KÊ Ý KIẾN

Được sử dụng để theo dõi các đề nghị giao dịch của tài khoản. Các tập lệnh liên tục truy vấn điểm cuối này bằng khóa API đã bị đánh cắp; điểm cuối này trả về thông tin chi tiết về các đề nghị giao dịch mới được tạo, đang chờ xử lý hoặc đã được sửa đổi. Khoảng thời gian giữa các lần truy vấn không được đo lường ở đây.

Kênh tấn công: Hiển thị các mã đề nghị giao dịch đang chờ xử lý và thông tin chi tiết về hồ sơ của người nhận.
IEconService / Hủy đề nghị giao dịch / v1 TƯƠNG TÁC

Được sử dụng để vô hiệu hóa một cách tự động đề nghị giao dịch hợp lệ của người dùng. Trước khi có tính năng “2023”, không có cơ chế xác thực hai yếu tố nào bảo vệ khóa, do đó một máy chủ tự động có thể hủy bỏ đề nghị ngay khi phát hiện ra, mà không cần thông báo cho chủ tài khoản.

Kênh tấn công: Hủy giao dịch trước khi chủ tài khoản hoàn tất xác nhận qua điện thoại di động.
ISteamUser / Lấy tóm tắt người chơi / phiên bản 2 RECON

Thực hiện truy vấn để lấy tên hồ sơ, URL hình ảnh đại diện và cấp độ của người nhận giao dịch hợp lệ. Điều này cho phép tập lệnh điều chỉnh một tài khoản sao chép đã chuẩn bị sẵn sao cho phù hợp. Không đo lường thời gian ở đây.

Kênh tấn công: Cung cấp dữ liệu cần thiết để giả mạo danh tính người nhận dự kiến.
/dev/ajaxregisterkey SỰ TẠO HÓA

Điểm cuối đăng ký khóa của Steam. Trước đây, bất kỳ phiên cookie trình duyệt nào đang hoạt động (`steamLoginSecure`) đều có thể đăng ký khóa mà không cần xác nhận từ tính năng Bảo vệ Chống Truy cập Bất hợp pháp (Steam Guard) trên thiết bị di động, và cũng không có bất kỳ thông báo nào gửi đến chủ tài khoản.

Kênh tấn công: Thông tin đăng nhập cố định được tạo ra bởi một tập lệnh, mà chủ tài khoản không hề hay biết.
Khám nghiệm tử thi pháp y · Vectơ thay thế thương mại

Cách "Valve" cuối cùng đã vô hiệu hóa "thay thế thương mại" — Và tại sao "7" lại phải mất nhiều năm để tìm cách giải quyết tạm thời

Trong gần một thập kỷ qua, "Thay thế giao dịch chủ chốt trong 'API'" (hay "Chiêu lừa đảo MitM trong 'API'") đã là mô hình đánh cắp tài khoản sinh lời nhất trên Steam, chiếm đoạt hàng trăm triệu đô la dưới dạng skin từ những người chơi không hay biết. Valve đã không loại bỏ lỗ hổng này bằng cách khắc phục kiến trúc dễ bị tấn công của API; thay vào đó, Valve đã dành bảy năm để xây dựng bốn lớp rào cản giao dịch trên toàn nền tảng, khiến thanh khoản giao dịch trong cộng đồng bị suy giảm nghiêm trọng trong khi nguyên nhân gốc rễ vẫn chưa được giải quyết.

1. Cái Chết của Sự Bắt Chước

Thời gian hồi chiêu của Avatar và Tên (2024 tháng 2)

Lỗ hổng này đòi hỏi khả năng bắt chước trong vòng chưa đầy một giây: bot lừa đảo đã chặn một giao dịch đang được gửi đi, sau đó trích xuất hình đại diện và tên của người nhận thông qua ISteamUser, và đã sao chép hồ sơ đó trong 200ms. Vào ngày 14 tháng 2 năm 2024, Valve đã âm thầm áp dụng một quy định bắt buộc 2-Đến4: Thời gian hồi chiêu giao dịch (Lỗi 34) ngay sau khi thay đổi tên tài khoản hoặc ảnh đại diện. Bot sẽ không còn có thể sao chép người nhận ngay lập tức mà không bị khóa khỏi giao dịch.

2. Cái chết kinh tế

7-Ngày đảo chiều giao dịch CS2 (2025 tháng 7)

Valve được đưa ra một cách đơn phương Sự đảo chiều trong giao dịch đối với các vật phẩm trong Counter-Strike. Bất kỳ skin nào được trao đổi đều được gắn nhãn "Bảo vệ giao dịch" trong vòng bảy ngày. Nếu nạn nhân phát hiện ra việc thay thế, họ chỉ cần nhấp vào "Hủy giao dịch" trong phần Hỗ trợ của Steam, và skin sẽ ngay lập tức được trả lại vào kho đồ của họ đồng thời khóa tài khoản người nhận. Do cơ chế khóa giao dịch trong vòng 7-ngày ngăn chặn kẻ lừa đảo chuyển vật phẩm sang trang web rút tiền, hành vi trộm cắp này trở nên vô lợi.

3. Cái chết của “Chìa khóa im lặng”

Thông báo đẩy bắt buộc trên thiết bị di động dành cho các nhà phát triển ứng dụng (API) (2023 tháng 12)

Trước đây, việc đánh cắp cookie phiên đã cho phép các tập lệnh độc hại thực hiện một yêu cầu POST nền không hiển thị giao diện người dùng tới /dev/ajaxregisterkey mà không thông báo cho nạn nhân. Vào ngày 4 tháng 12 năm 2023, Valve, Google đã yêu cầu phải có xác nhận đẩy rõ ràng trên ứng dụng di động Steam để tạo khóa Web API, qua đó loại bỏ việc cấp phát khóa ngầm trong nền.

4. Cảnh báo trong ứng dụng di động

Biểu ngữ về thời gian hoạt động và tên tài khoản (2022–2024)

Valve đã cải tiến cửa sổ xác nhận trên thiết bị di động để hiển thị thông tin về đối tác giao dịch Steam Thời gian sử dụng tài khoản (ngày tạo), mức độ “Steam” và một cảnh báo màu hổ phách rõ ràng: "Người dùng này vừa thay đổi tên hồ sơ của mình", phá vỡ ảo giác thị giác đối với những nạn nhân tinh ý.

Ba lỗ hổng trong bản vá củaValve: Tại sao những kẻ lừa đảo chỉ đơn giản là chuyển sang các mục tiêu khác
1. Kẽ hở về việc loại trừ trò chơi (Dota2và TF2)

Các chiến thuật đảo chiều giao dịch chỉ được áp dụng riêng cho Counter-Strike 2. Các vật phẩm trong Dota 2 và Team Fortress 2 vẫn hoàn toàn không được bảo vệ do sự phức tạp trong quá trình chế tạo và lắp đá. Các vật phẩm cấp cao trị giá hàng nghìn đô la (Móc Móng Rồng, Golden Baby Roshans, Lửa Cháy Bất Thường trong TF2) không có thời hạn hoàn trả. Những kẻ lừa đảo chỉ cần chuyển hướng cơ chế chặn tự động của API sang các trang web giao dịch Dota 2 và TF2, nơi bộ phận hỗ trợ Steam thực thi nghiêm ngặt chính sách “không khôi phục vật phẩm” tại 2016.

2. Kho "Zombie Key" (Không hết hạn)

Trong khi Valve đã tích hợp tính năng thông báo đẩy trên thiết bị di động 2FA để tạo ra mới chìa khóa vào tháng 12 2023, Valve không bao giờ thu hồi, hết hạn hoặc xóa các khóa API hiện có từ hệ thống cũ. Hàng triệu tài khoản đang hoạt động đã tạo khóa (hoặc có khóa được tạo ngầm bởi các cuộc tấn công lừa đảo/phần mềm độc hại trước ngày 2023 tháng 12) vẫn còn lưu giữ thông tin đăng nhập hợp lệ với không có thời hạn hết hiệu lực (không có TTL) và không có thời gian chờ do không hoạt động. Các tác nhân đe dọa duy trì các cơ sở dữ liệu lịch sử khổng lồ chứa các khóa cố định này và tiếp tục thực hiện các yêu cầu tra cứu IEconService không bị xáo trộn.

3. Hình phạt dành cho nạn nhân: 30-– Tạm ngừng giao dịch trong ngày

Ngay cả trong CS2, tính năng “Valve” vẫn áp dụng hình phạt đối với người chơi bị lừa: việc nhấp vào “Reverse Trade” trong phần Hỗ trợ của Steam sẽ tự động gây ra một Bắt buộc phải thực hiện giao dịch trong ngày theo phương pháp “30-” và lệnh cấm giao dịch trên Thị trường Cộng đồng đối với tài khoản của nạn nhân. Valve áp dụng hình thức cấm sử dụng nền tảng trong một tháng đối với người dùng nhằm răn đe các hành vi hủy giao dịch “vô cớ”, qua đó ngăn chặn các bên bị ảnh hưởng hủy các giao dịch liên quan đến các mặt hàng thanh khoản có giá trị thấp.

Vụ bê bối quy định cốt lõi: Bảy năm tìm cách lách luật so với phạm vi “API” duy nhất

Tại sao Valve lại dành bảy năm để phát minh ra các cơ chế khóa giao dịch, thời gian chờ tài khoản và khóa giao dịch có thể đảo ngược — gây xáo trộn toàn bộ nền kinh tế trong game và làm sụt giảm $104M vốn hóa thị trường — thay vì áp dụng giải pháp tiêu chuẩn của ngành?

Như đã được chứng minh qua bản phát hành chính thức trên Steamworks của tựa game “Valve” tại 16 vào ngày 2026 (Thông báo) #493839547938902179 ↗), Valve đã được xây dựng sẵn Các nhóm quyền truy cập chi tiết (Chung, Giao dịch nhỏ, Kinh tế, Dữ liệu bán hàng) và Danh sách trắng IP đối với các khóa nhà xuất bản dành cho doanh nghiệp. Valve đã có sẵn giải pháp kỹ thuật này từ nhiều năm nay. Chỉ cần một ô chọn dành cho người dùng—"Ngăn chặn khóa Web API này truy cập vào IEconService (Quản lý giao dịch)" hoặc một danh sách trắng địa chỉ IP gia đình — lẽ ra đã có thể loại bỏ hoàn toàn vụ lừa đảo thay thế giao dịch trong 2018 mà không gây ra bất kỳ thiệt hại kinh tế phụ nào. Valve đã từ chối cung cấp cho người chơi thông thường sự bảo vệ mà họ đã thiết kế dành riêng cho các đối tác doanh nghiệp.

Phần B — Các quy định và hồ sơ thực thi · Mục 10

Một quy tắc tự động hóa API. Một quy tắc cấm tự động hóa.

Bối cảnh và các giới hạn về nguồn

Câu hỏi mà phần này đặt ra là làm thế nào để dung hòa hai vấn đề này: những hình thức sử dụng nào của “API” được phép, do ai cho phép, và dựa trên những tiêu chí công bố nào. Ở đây không có ước tính nào về số lượng người dùng thương mại được phép của “API”, và việc thiếu danh sách công bố cũng không ngụ ý con số nào — chính sự vắng mặt đó mới là kết luận, chứ không phải con số ẩn sau nó. Các tin nhắn hỗ trợ từ Steam được trích dẫn ở trên đã được dự án ArchiSteamFarm sao chép lại trong phần Câu hỏi thường gặp (FAQ) của riêng mình (đã được xác minh nguyên văn tại 2026-09-22); đây không phải là các ấn phẩm của Valve, và các tài khoản mà các tin nhắn này được gửi đến cũng không được xác định.

Quy định (Điều 4.C của SSA): Không sử dụng tập lệnh, bot hay các hệ thống không do con người điều khiển trên Steam. Bản ghi: Valve cung cấp một dịch vụ REST không giao diện người dùng (API) với mục đích duy nhất là tự động hóa giữa các máy chủ, và trao quyền truy cập cho bất kỳ tài khoản nào. Người dùng sẽ bị cấm nếu sử dụng các công cụ tự động hóa; giao diện tự động hóa là sản phẩm riêng của Valve. Danh sách các mục đích thương mại nào được phép sử dụng vẫn chưa bao giờ được công bố.

Lầm tưởng về “nhà phát triển trò chơi”

Steamworks SDK (Phiên bản chính thức)

Được các studio game chính thống sử dụng để tích hợp các thành tích, tính năng ghép trận và bảng xếp hạng vào ứng dụng khách game của họ. Yêu cầu quá trình tích hợp phức tạp bằng C++ và thủ tục đăng ký đối tác chính thức.

Steam Trang web API (The Loophole)

Một kiến trúc JSON/REST không có phần đầu (headless) được thiết kế dành cho các máy chủ web bên ngoài. Trong mô hình “hijack” được ghi chép tại đây, kiến trúc này được sử dụng để đọc danh sách hàng tồn kho và thao tác các giao dịch ngang hàng từ các máy chủ từ xa; các mục đích sử dụng hợp pháp của nó không được liệt kê trong tài liệu này.

Chìa khóa này dành cho ai?Một người dùng thông thường của Steam không cần đến khóa Web API ngay trong ứng dụng; trang khóa này nằm dưới một URL dành cho nhà phát triển và mục đích được ghi rõ của nó là để truy cập từ bên ngoài, ở phía máy chủ. Các khiếu nại về việc chiếm quyền điều khiển đã được lưu trữ mô tả những nạn nhân không biết đến sự tồn tại của trang này cho đến khi một khóa đã được đăng ký trên tài khoản của họ.

Mâu thuẫn trong tự động hóa

Điều 4.C của Luật An sinh Xã hội (SSA) quy định như sau: "Bạn không được sử dụng bất kỳ hình thức kịch bản, bot, macro hoặc các hệ thống khác không do con người điều khiển ('Tự động hóa') để tương tác với Nội dung và Dịch vụ trên Steam dưới bất kỳ hình thức nào." Tuy nhiên, các điểm cuối Web API (như CancelTradeOffer) không yêu cầu giao diện người dùng (UI) và không cần mã xác thực (captcha), đồng thời hoàn toàn bỏ qua client của Giao thức Mã hóa Tương tác (Steam). Giao thức Giao tiếp Nguồn mở (API) được thiết kế để tự động hóa giữa các máy chủ; quy tắc này cấm người dùng thực hiện tự động hóa; ranh giới giữa hai trường hợp này không được công bố.

Vị trí phía máy chủ trong quy trình giao dịch

Khóa Web API cho phép một máy chủ của bên thứ ba thực hiện các giao dịch của tài khoản mà không cần đến ứng dụng khách Steam. Trong mô hình “chiếm quyền điều khiển”, máy chủ đó nằm giữa chủ tài khoản và máy chủ giao dịch.

  • → Không có màn hình xác nhận giao dịch nào được hiển thị cho các thao tác của khóa.
  • → Cho phép thực hiện truy vấn nền (GetTradeOffers).
  • → Hủy và phát hành lại các ưu đãi mà không cần sự tương tác của người dùng.
Valve đã xây dựng giao diện này, cấm người dùng sử dụng các công cụ tự động hóa trong các quy tắc của mình và chưa công bố bất kỳ tiêu chí nào về những hình thức sử dụng thương mại nào được phép.
Phần B — Các quy định và hồ sơ thực thi · Mục 11

Mười ngày được yêu cầu. Mười năm để giải trình.

Bối cảnh và các giới hạn về nguồn

Vào ngày 20 tháng 7 năm 2016, cố vấn pháp lý của Valve đã đặt ra thời hạn 10-ngày cho các nhà điều hành cờ bạc. Mười năm sau (tính đến thời điểm chụp ảnh hồ sơ, 2026-09-21), ít nhất một nền tảng được nêu tên trong các báo cáo báo chí về thông báo đó, CSGOFast, vẫn đang hoạt động với một máy chủ xác thực trên tên miền riêng. Nội dung văn bản được tái tạo dưới đây dựa trên các báo cáo báo chí tại 21 tháng 7 năm 2016; bản tái tạo này không phải là bản quét. Hồ sơ thi hành mà thông báo này đề cập đến vẫn chưa được công bố. Thư ngỏ gửi đến Ủy ban là Phần 2.

Hãy đọc thông báo “2016” tháng 7 được đăng bên cạnh các quan sát sau đây. Yêu cầu còn tồn đọng là hồ sơ thực thi đối với từng nhà khai thác.

Một tuần trước đó — 13 tháng 7 năm 2016, trước công chúng

Vào ngày 13 Tháng 7 năm 2016 đã lưu trữ 2026-09-21 ↗, Valve đã mô tả cách các trang web cờ bạc sử dụng Steam: OpenID để xác thực tài khoản và tạo tài khoản tự động cho hoạt động giao dịch. Valve khẳng định rằng việc sử dụng các cơ chế này để vận hành hoạt động kinh doanh cờ bạc đã vi phạm API và các thỏa thuận người dùng của họ. Cả phần mô tả cơ chế lẫn quy định cấm đều có trong tuyên bố có ghi ngày tháng của chính “Valve”. Trên trang 2026-09-21, các máy chủ xác thực trên miền riêng biệt được kiểm tra không báo cáo bất kỳ trường hợp chặn nào từ bộ lọc liên kết (Link Filter), và trang Valve cũng chưa công bố bất kỳ bản ghi thực thi nào theo từng nhà mạng.

CÔNG TY VALVE

Bellevue, bang Washington

"Chúng tôi được biết rằng quý vị đang vận hành một trong những trang web cờ bạc được liệt kê dưới đây. Quý vị đang sử dụng các tài khoản Steam để tiến hành hoạt động kinh doanh này. Theo Thỏa thuận người đăng ký của Steam, các dịch vụ Steam và Steam chỉ được cấp phép cho mục đích sử dụng cá nhân, phi thương mại."

"Quý vị cần ngay lập tức ngừng và chấm dứt việc tiếp tục sử dụng các tài khoản Steam của mình cho bất kỳ mục đích thương mại nào. Nếu quý vị không tuân thủ yêu cầu này, trong vòng mười (10) ngày, Valve sẽ áp dụng mọi biện pháp khắc phục có thể, bao gồm nhưng không giới hạn ở việc chấm dứt các tài khoản của bạn."

Bản tái dựng nội dung thông báo ngày 7 tháng 2016, do các tác giả tổng hợp từ các bài báo trên 21 ngày 7 tháng 2016
Karl Quackenbush
Giám đốc Pháp chế, Công tyValve
Dòng thời gian Tháng 7 năm 2016 – Tháng 9 năm 2026
Hạn chót trong thông báo:
10 Ngày
Tháng 7 năm 2016
Thời gian đã trôi qua kể từ khi có thông báo:
3,715 Ngày
Số liệu đã được điều chỉnh từ 20 (ngày 2016 tháng 7) sang bản chụp nhanh hồ sơ tại 21 (ngày 2026, tháng 9) – đây không phải là số liệu thời gian thực
Hồ sơ thi hành đã được công bố:
Không có
Không tìm thấy thông tin chi tiết về các trường hợp ngắt kết nối hoặc chặn theo từng nhà mạng

Mười năm sau, CSGOFast — được đề cập trong các báo cáo truyền thông về các thông báo của Nhóm Công tác về Bảo mật Mạng (2016) — hiện đang hoạt động: csgofast.com đã trả về thông báo chặn từ Bộ lọc Liên kết (Link Filter) đối với 2026-09-19 và 2026-09-21,, trong khi máy chủ xác thực của nó steam-login.authtofast.com (đã đăng ký 2026-06-30) thì không.

Bản ghi đầy đủ và có ghi ngày tháng về các thay đổi bảo mật của Valve: Dòng thời gian về an ninh → · Hồ sơ của Washington và tiêu chuẩn thi hành: dưới đây

Theo hồ sơ ghi nhận: Thông báo của Nhóm Công tác về Tên miền (2016) đã đặt thời hạn là ngày 10-; Valve đã vận hành một danh sách tên miền (Link Filter) và nhận được các tên máy chủ xác thực trong các yêu cầu OpenID của riêng mình; chưa có bản ghi thực thi nào dành riêng cho từng nhà điều hành được công bố. Các báo cáo từ cộng đồng mô tả một hành động 2018 nhằm vào một nền tảng thương mại điện tử (SkinJar), nhưng những báo cáo này chưa được xác minh và không được sử dụng làm cơ sở trong bài viết này.
CSGOFAST / LỐI XÁC THỰC ĐÃ LƯU

Hãy tuân theo máy chủ trả về đã được chỉ định.

Các liên kết bản ghi lộ trình đã lưu csgofast.com đến steam-login.authtofast.com. Tên máy chủ riêng biệt này được truyền trong yêu cầu OpenID của Steam. Điều này cung cấp cho các nhà điều tra một địa chỉ cụ thể để đối chiếu với các bản ghi về việc lọc và thực thi của Valve.

Kiểm tra lộ trình CSGOFast và nguồn gốc của nó ↗ · So sánh kết quả của bộ lọc liên kết đã lưu trên Steam ↗

HỒ SƠ CÔNG KHAI / WASHINGTON · 2016 → 2026

Hai thời hạn. Một tiêu chuẩn thi hành vẫn chưa được làm rõ.

20 THÁNG 7

Valve cung cấp cho các trang web cá cược 10 ngày

Yêu cầu từ phía luật sư của công ty này đã cảnh báo rằng việc tiếp tục sử dụng các tài khoản Steam vào mục đích thương mại có thể dẫn đến việc chấm dứt tài khoản.

27 SEP

Washington gây áp lực lên Valve

Ủy ban Cờ bạc của bang đã yêu cầu cung cấp bằng chứng về các biện pháp nhằm ngăn chặn việc chuyển nhượng “skin” để đánh bạc và đặt hạn chót trả lời vào ngày 14 tháng 10.

17 OCT

Valve bác bỏ cáo buộc

Valve đã trả lời sau thời hạn quy định, bác bỏ cáo buộc rằng họ tạo điều kiện cho hoạt động cờ bạc, cho biết đã vô hiệu hóa các tài khoản liên quan và khẳng định không muốn ngừng hoạt động giao dịch cũng như dịch vụ OpenID đối với tất cả người dùng. Ít nhất một nền tảng được nêu tên trong các báo cáo truyền thông về các thông báo tháng 7 (CSGOFast) vẫn đang hoạt động một thập kỷ sau đó. Cả hai sự kiện này chỉ có thể đúng nếu nhà điều hành đã thay thế các tài khoản bị vô hiệu hóa; hồ sơ chứng minh điều này vẫn chưa được công bố. WSGC nên yêu cầu Valve làm rõ mâu thuẫn giữa hai thông tin này.

2026

Các tuyến đường được ghi nhận vào tháng 9 năm 2026

Sổ đăng ký tuyến đường ghi lại các nền tảng 44 xác thực thông qua các máy chủ xác thực thuộc các miền riêng biệt, bao gồm CSGOFast, bằng cách sử dụng OpenID và các cơ chế giao dịch Valve được mô tả tại 2016.. Bản ghi thực thi nhằm chỉ ra những nhà khai thác nào đã bị ngắt kết nối vẫn chưa được lập.

BẢN TÓM TẮT CỦA ỦY BAN · 30 THÁNG 1 NĂM 2018

Mười tám tháng sau khi Công ty Dịch vụ Bưu chính và Viễn thông (Valve) gửi phản hồi, cơ quan quản lý vẫn coi đó là một ý định.

Trong buổi làm việc với cơ quan lập pháp của bang tại phiên điều trần công khai về Dự luật HB 2881, Ủy ban đã tóm tắt tuyên bố ngày 7 tháng 2016 theo cách diễn đạt của riêng mình: Valve "đã tuyên bố ý định siết chặt việc sử dụng nền tảng của mình để tạo điều kiện cho hoạt động cá cược bằng skin." Trang này cũng ghi lại tác động của thông báo đó đối với dự báo của ngành — "do đó," Dự báo về thị trường cá cược trực tuyến tại 2020 đã được điều chỉnh từ $19.7 billion đến $670 million, mức giảm khoảng 97 phần trăm, chỉ dựa trên thông báo này. Dự báo đã thay đổi. Báo cáo về việc thực thi quy định đối với từng nhà khai thác – vốn là cơ sở để biện minh cho việc này – vẫn chưa được công bố.

Các số liệu thị trường này là ước tính của Narus Advisors / Eilers & Krejcik Gaming được trích dẫn trong bản tóm tắt của Ủy ban, chứ không phải là kết luận của Ủy ban; cùng tài liệu này ước tính quy mô cá cược bằng skin trong trò chơi “2016” vào khoảng $5 tỷ, trong đó khoảng $3 tỷ diễn ra trên các trang web theo mô hình sòng bạc. Nguồn: 2026-09-22, SHA-256 c507c9025f93da0aadaf395c4d8882f25973211c318ee8e9b6f18a5b3755e050.

Có thể so sánh quan điểm công khai của Valve về “2016” với cơ sở hạ tầng hiện có ngày nay. Câu hỏi đặt ra là liệu các biện pháp thực thi có tác động đến các tài khoản và tuyến đường được sử dụng bởi các nhà khai thác bị cấm hay không. Việc thông báo trước mười ngày không phải là bằng chứng cho thấy thông báo đó đã được thực hiện đối với tất cả các nhà khai thác được nêu tên trong đó. Hành động của OPSkins liên quan đến “2018” là biện pháp can thiệp duy nhất được ghi nhận nhằm vào một người điều hành cụ thể; xét trên bối cảnh các nền tảng 189 đã được kiểm tra và không có hồ sơ công khai nào theo từng người điều hành, một hành động được ghi nhận như vậy không đủ để cho thấy một xu hướng thực thi nhất quán.

Thông báo “2016” của Ủy ban Cờ bạc Washington ↗ đã lưu trữ 2026-05-20 ↗ · Phản hồi của Valve về bài viết “17” trên tạp chí “2016” tháng 10 (bản sao tài liệu) ↗ · Buổi báo cáo của WSGC trước cơ quan lập pháp, “30” tháng 1 năm 2018 (bản sao lưu trữ, 4 trang) ↗ · tệp tương tự trên wsgc.wa.gov ↗ · bản ghi truy xuất & hàm băm ↗ · Chương trình khuyến mãi OPSkins “2018” của Valve ↗ đã lưu trữ 2026-03-07 ↗ · Kiểm tra lộ trình hiện tại ↗

Kiểm toán pháp y theo chiều dọc · Các đối tượng bị yêu cầu ngừng và chấm dứt hoạt động trên trang web 2016

Thập kỷ “10--Day Notice”: Kiểm toán khả năng tồn tại về mặt pháp y đối với các địa điểm được nêu tên trong “23”

Vào ngày 19–20 tháng 7 năm 2016, Valve, Tổng cố vấn pháp lý Karl Quackenbush đã ban hành các thông báo chính thức yêu cầu ngừng và chấm dứt hoạt động đối với các nền tảng cờ bạc bằng skin trên 23, yêu cầu các nền tảng này ngừng sử dụng thương mại các tài khoản Steam trong phạm vi 10 ngày dưới nguy cơ bị đóng tài khoản và bị khởi kiện. Hơn 3,700 ngày sau đó, một cuộc kiểm toán thực nghiệm đã vạch trần mô hình thực thi thực sự: nhiều nhà khai thác chưa bao giờ ngừng hoạt động, một số khác vẫn tiếp tục hoạt động tới sáu năm sau thời hạn, và hệ sinh thái trị giá hàng tỷ đô la này vẫn tiếp tục tận dụng kiến trúc OpenID củValve.

5+ TRỰC TIẾP
Hoạt động ổn định trên các nền tảng như 2026 (CSGOBig, CSGO500, CSGOFast, v.v.)
6 NĂM
Thời gian hoạt động dài nhất sau khi nhận thông báo trước khi đóng cửa (CSGOatse hoạt động qua địa chỉ 2022)
$5.01B
2016 khối lượng giao dịch theo giá trị (Narus / Eilers & Krejcik)
200+
Các trang web cá cược trực tuyến đang hoạt động sôi nổi trong giai đoạn thị trường đạt đỉnh
The Surviving Titans · 2024–2026 Financial & Traffic Blueprint

From 10-Day Warnings to Offshore Conglomerates: The Multi-Billion-Dollar Turnover

Rather than eliminating skin gambling, Valve's 2016 notices catalyzed an industrial evolution. The surviving operators restructured as offshore corporate entities (Curaçao, Belize, Cyprus), pioneered Peer-to-Peer (P2P) trading to bypass bot bans, and now process over 10 million monthly web visits and billions of dollars in annual wagering handle while continuing to authenticate through Steam:

Nền tảng / Tên miền Thông báo về sự kiện “2016” tháng 7 Kết quả thi hành và tình trạng còn tồn tại Xác minh đã ghi lại / Các liên kết chính
CSGOBig
csgobig.com
10-Day Notice (Jul 2016) STILL LIVE IN 2026
Temporarily paused, relaunched; authenticates via letmeinbig.com & csgobiglogin.com
X: @csgobig ↗ · FB: csgobigofficial ↗
CSGO500
csgo500.com / 500.casino
10-Day Notice (Jul 2016) STILL LIVE IN 2026
Rebranded into 500 Casino (Curaçao license #8048/JAZ2014-037), multi-million monthly turnover
Live Platform (500.casino) ↗
CSGOFast
csgofast.com
10-Day Notice (Jul 2016) STILL LIVE IN 2026
Actively operating roulette, crash, and jackpot via steam-login.authtofast.com
Dossier Auth Audit ↗
CSGOLounge / Dota2Lounge
csgolounge.com / dota2lounge.com
10-Day Notice (Jul 2016) STILL LIVE IN 2026
Pivoted to esports coin wagering and crypto betting; maintained continuous operation
Live Platform ↗
CSGOCasino
csgocasino.net / csgocasino.gg
10-Day Notice (Jul 2016) LIVE VIA SUCCESSOR (2026)
Domain redirected; active successor portal operates under csgocasino.gg
Successor Domain ↗
CSGOatse
csgoatse.com
10-Day Notice (Jul 2016) SURVIVED 6 YEARS (ACTIVE TO 2022)
Continued full gambling operations for six years following Valve's 10-day ultimatum
X: @CSGOatsecom (Active to 2022) ↗
CSGOSweep
csgosweep.com
10-Day Notice (Jul 2016) SURVIVED TO DEC 2017
Operated publicly for 17 months after deadline
X: CSGOSweep Status Dec 2017 ↗
CSGOWild
csgowild.com
10-Day Notice (Jul 2016) SURVIVED TO DEC 2017
Promoted by major influencers; ran for 1.5 years post-C&D before crypto migration
X: @Wild (Active Dec 2017) ↗
CSGOPot
csgopot.com
10-Day Notice (Jul 2016) SURVIVED TO SEPT 2017
Operated high-stakes jackpot betting 14 months past notice
X: @csgopot (Active Sep 2017) ↗
CSGODiamonds
csgodiamonds.com
10-Day Notice (Jul 2016) SURVIVED TO MID 2017
Ran through 2017 despite admitted outcome tampering for sponsored streamers
X: @csgodiamondscom (2017) ↗
CSGOLotto
csgolotto.com
10-Day Notice (Jul 2016) CLOSED JULY 2016
Shut down under public scandal; target of federal FTC consent order
FTC Consent Order (Docket C-4632) ↗
CSGODouble
csgodouble.com
10-Day Notice (Jul 2016) CLOSED JULY 2016
Shut down voluntarily immediately after C&D publication
X: @CSGODouble (Closed Jul 2016) ↗
CSGOMassive
csgomassive.com
10-Day Notice (Jul 2016) CLOSED 2016
Ceased public operations in late 2016
X: @csgo_massive ↗
CSGOStrong
csgostrong.com
10-Day Notice (Jul 2016) CLOSED 2016
Ceased public operations in 2016
FB: csgostrongfree ↗
Skins2
skins2.com
10-Day Notice (Jul 2016) CLOSED 2016
Ceased public operations in 2016
FB: CSNCOM ↗
Platform Monthly Traffic (Visits) Estimated Turnover / Volume Corporate Entity & Jurisdiction Key Regulatory Actions & Model
CSGOEmpire
csgoempire.com
2.3M — 9.0M / mo
Avg 6+ min duration; 80% direct
$1.5B — $2.5B Annual Handle
>1,000,000 P2P skin trades/mo; $6.4M active liquid order floor
Moonrail Limited B.V. (Curaçao #148182)
Payments: JHOLT LTD (Cyprus); Founder: "Monarch" (Ossi Ketola)
Pioneered 0% fee P2P item trading; licensed Curaçao OGL/2024/1183/0869
CSGORoll
csgoroll.com
2.74M — 3.5M / mo
Avg 9m 23s duration; 16% bounce rate
$1.0B — $2.0B Annual Handle
Est. $100M–$200M annual corporate revenue from house edge
Feral Holdings Limited
Headquartered in Belize City, Belize (Reg #171519)
Banned by Australian ACMA (May 2023); sponsored tier-1 team G2 Esports with underage players
500 Casino (CSGO500)
500.casino / csgo500.com
220K — 425K / mo
~105k unique monthly visitors
$100k / week ($5.2M/yr) in Royales
High-roller wagering requirement: $400 wager per $1 rakeback
Perfect Storm B.V. (Curaçao #150536)
Curaçao Gaming Control Board license OGL/2024/1354/0882
Banned by Swedish Spelinspektionen (Nov 2023) for unlicensed targeting of Swedish players
CSGOBig
csgobig.com
~169,600 / mo
Avg duration 19m 12s; US primary
Multi-Million Annual Volume
Mystery boxes, roulette, and case battles
Operates via auxiliary proxy routing
letmeinbig.com (reg 2023) & csgobiglogin.com
Target of July 2016 C&D; relaunched with proxy auth architecture
CSGOFast
csgofast.com
~150K — 250K / mo
Global multi-language audience
Multi-Million Annual Volume
High-velocity roulette and crash games
Offshore operational entities
Routes Steam auth via steam-login.authtofast.com
Target of July 2016 C&D; never discontinued operations; active in 2026
CSGOPolygon
csgopolygon.com / plg.bet
~300K — 500K / mo
CIS and Eastern European dominance
Multi-Million Annual Volume
Crypto & skin roulette, match betting
Second-wave target (Oct 2016)
Pivoted to cryptocurrency with mirror domain plg.bet
Survived a full decade; continues skin liquidation via third-party APIs
The Second Wave: Why Valve's C&D Targeted 43+ Sites in Total

On 17 October 2016, Valve's legal counsel formally disclosed to the Washington State Gambling Commission that following the initial 23 notices on July 19, Valve had sent cease-and-desist letters to more than 20 additional skin gambling sites (bringing the official total above 43). This second wave was necessitated because the initial list inexplicably omitted the largest, most notorious gambling hubs in the world:

  • CSGOJackpot.com: The historic originator of skin jackpots, which handled hundreds of millions in volume before shuttering under threat of federal indictment.
  • CSGOShuffle.com: The site at the heart of the July 2016 streaming scandal, where Twitch streamer PhantomL0rd secretly owned 33% of the company and was exposed rigging odds with house funds.
  • The Macro Ecosystem (200+ Operators): According to industry research by Narus Advisors and Eilers & Krejcik Gaming, over 200 distinct skin gambling sites operated in 2016, generating $5.01 Billion in wagering volume from 3.03 million active players. Valve's 43 letters addressed less than 20% of the active market.
Official Government & Regulatory Investigations on Steam Skin Gambling

The skin gambling phenomenon is documented across multiple formal statutory inquiries, enforcement actions, and government position papers:

1. Washington State Gambling Commission (WSGC) (2016–2018)

Issued formal Cease & Desist demand on 5 Oct 2016; published Legislative Briefing on 30 Jan 2018 documenting that skins are cash equivalents and reporting the $5.0B skin wagering volume.

WSGC Legislative Report PDF (Local Copy) ↗
2. U.S. Federal Trade Commission (FTC) (Sept 2017, Docket C-4632)

First federal regulatory enforcement action involving skin gambling against CSGOLotto owners Trevor Martin and Thomas Cassell for deceptive practices and undisclosed platform control.

FTC Decision & Consent Order ↗
3. UK Gambling Commission (UKGC) Position Paper & Youth Audits

Formally classified in-game skins as "money or money's worth" under Gambling Act 2005. Subsequent surveys found over 11% of children aged 11–16 had bet skins on video games.

UKGC Research Repository ↗
4. Australian Senate Environment & Communications Inquiry (2018)

Federal Parliamentary report on "Gaming micro-transactions for chance-based items", evaluating Valve's loot box mechanics, secondary market cashouts, and regulatory circumvention.

Parliament of Australia Inquiry ↗
Nhu cầu chưa được đáp ứng

Công bố hồ sơ thực thi: những tài khoản cờ bạc và bot nào đã bị vô hiệu hóa, những máy chủ trả về nào đã bị hạn chế, và những dịch vụ thương mại nào đã được cấp phép. Việc công bố lệnh cấm công khai và cảnh báo trên trang chủ không chứng minh được rằng hoạt động cơ bản đã bị chấm dứt.

Phần B — Các quy định và hồ sơ thực thi · Mục 12

Tên máy chủ đã có sẵn trong yêu cầu.

Bối cảnh và các giới hạn về nguồn

Valve hệ thống này hiện đã có sẵn một danh sách tên miền (Link Filter) và đã nhận được tên máy chủ xác thực trong mỗi yêu cầu OpenID. Mã giả dưới đây minh họa cấu trúc logic của việc kết nối hai thành phần này. Không có bằng chứng công khai nào cho thấy Valve thực hiện điều này.

Valve hiện đã vận hành một danh sách chặn tên miền. Valve hiện đã nhận được thông tin máy chủ đăng nhập trong mỗi yêu cầu OpenID. Không cần phải xây dựng gì cả — chỉ cần nối hai thứ đó lại với nhau là được. Đó là thao tác tra cứu tên máy chủ dựa trên danh sách do Valve tự duy trì. Mã giả dưới đây chỉ mang tính minh họa, không phải là cách triển khai củValve.

forensic_autoban.py
# ILLUSTRATIVE PSEUDOCODE — Valve.block_domain() and flag_session_as_mitm() are not real API calls. This demonstrates the logical structure of a mitigation Valve could implement against proxy auth domains, not actual Valve internals.
# Illustration: the logical shape of a check on the incoming OpenID request
def kiểm tra yêu cầu OpenID(yêu cầu):
blocked_origins = database.lấy_danh_sách_các_nền_tảng_bị_đưa_vào_danh_sách_đen()
proxy_domain = request.params.lấy('openid.realm')
target_redirect = request.params.lấy('openid.return_to')

# Logic: If the proxy routes back to a blocked site, ban the proxy.
để trang web trong blocked_origins:
nếu trang web trong target_redirect:
Valve.chặn_miền(proxy_domain)
Valve.đánh dấu phiên làm việc là MITM(request.session)
# Result: Yêu cầu đăng nhập đối với máy chủ đó đã bị từ chối

Quan sát:
Trong trường hợp một tên miền chính đã có trong Danh sách lọc liên kết (e.g.howl.gg, bị chặn tại 2026-09-18/19/21) và máy chủ xác thực của nó (howl.uno) xuất hiện trong yêu cầu OpenID từ nút đăng nhập của trang web đó, thì mối liên kết này có thể được Valve phát hiện thông qua dữ liệu yêu cầu của chính nó. Việc kiểm tra này có thể tự động hóa; tuy nhiên, việc có thực hiện kiểm tra hay không thì không thể tự động hóa.

Các tiền lệ đã được ghi chép và báo cáo

Valve đã có ít nhất một lần can thiệp chính thức đối với một nhà điều hành bên thứ ba: trong vụ “2018”, cơ quan này đã thu hồi quyền truy cập của OPSkins vào hệ thống ExpressTrade (Thông báo của Valve ↗ đã lưu trữ 2026-03-07 ↗). Các báo cáo từ cộng đồng trên trang 2018 cũng đề cập đến việc một nền tảng thương mại điện tử (SkinJar) bị mất quyền truy cập; những báo cáo này chưa được xác minh và cơ chế xảy ra được suy luận dựa trên kết quả, chứ không phải từ quy trình đã được công bố.

Tiền lệ này xác lập điều gì:

Valve có thể ngắt quyền truy cập của một nhà cung cấp dịch vụ bên thứ ba bất cứ khi nào họ quyết định. CSGOFast, được nhắc đến trong các báo cáo truyền thông về các thông báo ngày 7 tháng 2016, đã hoạt động trên địa chỉ 2026-09-21 với máy chủ xác thực được đăng ký tại 2026-06-30 và không bị chặn bởi bộ lọc liên kết. Lý do tại sao một nhà cung cấp dịch vụ bị ngắt kết nối trong khi những nhà cung cấp khác thì không vẫn chưa được giải thích dựa trên bất kỳ tiêu chí công bố nào.

Những thông tin mà ngày đăng ký thể hiện và không thể hiện

Ngày đăng ký của một máy chủ xác thực là giới hạn dưới về thời điểm máy chủ đó có thể xuất hiện lần đầu tiên trong một yêu cầu OpenID; điều này không chứng minh việc sử dụng liên tục. sc-auth.net, ví dụ, tên miền 2019-04-02 (RDAP) đã được đăng ký và được ghi nhận xuất hiện trong quy trình đăng nhập Steam của Skin.Club vào tháng 9 năm 2026; những gì đã xảy ra trong khoảng thời gian giữa hai ngày này không được ghi nhận công khai.

Kiểm toán so sánh: Tiêu chuẩn tuân thủ của Tổ chức Hợp tác và Phát triển Kinh tế (API)

Khía cạnh thi hành GitHub API Quy định Steam Trang web API (Valve)
1. Compliance Neutrality Published, uniform rules. Documented rate limits (e.g. 5,000 calls/hr for authenticated users, 15,000/hr for GitHub Enterprise Cloud organisations) and published acceptable-use policies apply to every account. No published criteria. Individual accounts are terminated under the automation and commercial-use clauses (archived complaints), while no per-operator enforcement record for commercial platforms has been published.
2. OpenID / Auth Proxy Abuse GitHub's published policies allow OAuth apps and tokens to be suspended or revoked for abuse, and its documentation describes automatic revocation of exposed tokens (authors' summary of GitHub documentation). Separate-domain auth hosts observed in Steam OpenID flows (e.g. rbsnin.com, howl.uno, sc-auth.net) returned no Link Filter block on 2026-09-21 while their main domains did.
3. Monetization of Abuse GitHub takes no transaction fee on items moved by third-party automation; its revenue model is subscriptions and marketplace listings. Valve sells the case keys that produce the items, and the Community Market charges a combined fee of about 15% on sales completed inside the Market. No figure for revenue attributable to third-party platforms is estimated here.
4. Evasion Loop Lifespans Suspended OAuth client IDs stop working platform-wide at suspension; the documentation does not publish a time-to-action figure and none is assumed here. Separate-domain auth hosts with registration dates from 2011 to September 2026 returned no Link Filter block in the checks of 2026-09-19 and 2026-09-21. Registration date is a lower bound on possible use, not proof of continuous use.
Nguồn: Bài viết trên GitHub — Tài liệu về giới hạn tốc độ và chính sách nền tảng của API do GitHub công bố (tóm tắt của tác giả, không trích dẫn) · Bài viết trên Steam — Các kiểm tra của Link Filter đối với 2026-09-19 và 2026-09-21 (linkfilter-recheck-2026-09-21.json), cơ sở dữ liệu RDAP (domain-registration.json) và các khiếu nại hỗ trợ đã được lưu trữ (kho lưu trữ bằng chứng).
Phần B — Các quy định và hồ sơ thực thi · Mục 13

Chênh lệch giá so với mức giá trên trang webSteam

Món đồ này nằm trong kho của Steam; việc bán hàng diễn ra ở nơi khác. Một khẩu AWP Dragon Lore mới nguyên bản đã 62 Các ưu đãi đang diễn ra trên CSFloat; mức giá yêu cầu thấp nhất $10,623.95. Trên chính thị trường của Steam, giá chào bán không được cao hơn khoảng $1,800.. Để bán với mức giá cao hơn đã ghi nhận, chủ sở hữu cần có người mua ngoàiSteam hoặc thông qua một nền tảng giao dịch khác. Mặt hàng và việc chuyển nhượng vẫn phụ thuộc vào Steam.

Bối cảnh và các giới hạn về nguồn

Trong phần này có ba cách tính khác nhau và chúng không thể thay thế cho nhau. 245 là số lượng danh mục tên sản phẩm CS2 có mức giá ưu đãi rẻ nhất hiện có vượt quá $1,800 chỉ riêng trên trang CSFloat, 20 tháng 9 năm 2026. 241 đó chính là tập hợp đó trừ đi bốn hạng mục được ghim tại mức trần $100,000 của CSFloat, đây chính là bảng dữ liệu được dùng để tính toán mức sàn $13.63M. 248 Đây là một bức tranh tổng quan khác: các danh mục có giá cao hơn mức trần tại hai hoặc nhiều hơn trong số năm sàn giao dịch trên 23 vào ngày 2026. Các sàn giao dịch này có sự trùng lặp, do đó tuyệt đối không được cộng dồn số liệu từ các nền tảng khác nhau. Mọi con số ở đây đều là giá chào bán, không phải giá bán đã hoàn tất, và không có con số nào trong số đó là doanh thu, doanh số hay lợi nhuận — cho Valve hay bất kỳ ai khác. Các giá trị được liệt kê trên PriceEmpire là các ước tính làm tròn do trang web đó công bố, và thẻ "Steam" của trang này bao gồm các mặt hàng từ các trò chơi khác thuộc dòng Steam, do đó phạm vi so sánh giữa các mục không hoàn toàn trùng khớp.

Một mặt hàng. Hai hệ thống giá.THEO DÕI KẾT QUẢ
STEAMGiá khoảng $1,800Giới hạn số lượng tin đăng trên Chợ Cộng đồng đã được công bố
DANH MỤC ĐÃ LƯU$10,623.95AWP Dragon Lore nguyên seal từ nhà máy, xin báo giá
SỰ PHỤ THUỘCVẫn là một sản phẩm thuộc dòng “Steam”Danh mục hàng tồn kho và việc chuyển giao vẫn được thực hiện trên Steam

Với mức giá đó, người bán cần một nền tảng giao dịch bên ngoàiSteam hoặc một người mua. Mặt hàng này vẫn phụ thuộc vào kho hàng và hệ thống chuyển nhượng của Steam.

01 / SẢN PHẨMValve kho đồ trong trò chơiVật phẩm “2” trong CS2 hoặc Dota được lưu trữ tại Steam
02 / TRẦN NHÀKhoảng $1,800 trên SteamGiá tối đa cho một sản phẩm được đăng trên Market
03 / YÊU CẦU TỪ BÊN NGOÀI$10,623.95 for Dragon LoreƯu đãi “CSFloat” rẻ nhất trong ảnh chụp màn hình ngày hôm đó
04 / GIAO HÀNGSteam vẫn còn trong chuỗiQuyền sở hữu và việc chuyển nhượng vật phẩm phụ thuộc vào hệ thống của nó
245 Các danh mục CS2 trên trang CSFloat.166 Các hạng mục “CS2” và “3” trong Dota 2 trên trang Skinport.

Mỗi số liệu thống kê các danh mục theo tên sản phẩm mà mức giá ưu đãi rẻ nhất hiện có cao hơn chính xác $1,800 trên trang 20 vào ngày 2026. Các sàn thương mại điện tử có sự trùng lặp; không được cộng dồn số liệu thống kê của chúng. Một ưu đãi không đồng nghĩa với một giao dịch đã hoàn tất.

Kiểm tra sổ đăng ký cấp mặt hàng →
DIRECT CSFLOAT API / BẢN CHỤP MÀN HÌNH THEO NGÀY$13.63M

Giá chào bán tổng cộng tối thiểu tại 241 danh mục sản phẩm và 3,395 các ưu đãi đang áp dụng. Được tính bằng cách nhân mức giá chào bán rẻ nhất của mỗi nhóm với số lượng cổ phiếu được chào bán trong nhóm đó. Bốn nhóm bị giới hạn ở mức trần $100,000 theo quy định của Ủy ban Chứng khoán và Giao dịch (CSFloat) đã bị loại khỏi bảng phân tích thận trọng này.

Con số này cho thấy điều gì

Các ưu đãi này tương đương với ít nhất $13,631,888.25 trong các mức giá niêm yết của bộ sưu tập “CSFloat” phiên bản giới hạn này. Khi tính cả bốn hạng mục có mức giá cao nhất, tổng cộng sẽ là $14,231,888.25. Đây là một giá sàn đối với các lệnh mua đang hoạt động, chứ không phải doanh số bán hàng đã hoàn tất, doanh thu tiền mặt, lợi nhuận hay toàn bộ thị trường CS2.

Tính toán lại từ bản chụp nhanh CSFloat của hàng “245-” ↗
PRICEEMPIRE / GIÁ TRỊ NIÊM YẾTSteam: #15 thuộc 39

Nhiều địa điểm niêm yết mức giá cao hơn so với “Steam”.

UUSkins
$133.8M
YouPin898
$127.5M
Buff.163
$104M
Moon.Market
$100.3M
White.Market
$89.6M
Buff.Market
$86.7M
Steam
$31M

Sáu giá trị lớn nhất được hiển thị và Steam. PriceEmpire làm tròn các con số này; Steam cho thấy $31M. Có 14 địa điểm được liệt kê xếp trên địa điểm này theo giá trị bằng đô la được hiển thị.

PRICEEMPIRE / SỐ LƯỢNG ƯU ĐÃISteam: #1 thuộc 39

Steam vẫn dẫn đầu về số lượng lời đề nghị.

Steam
32.2M
YouPin898
5.9M
C5Game
4.6M
HaloSkins
4.4M
Skinport
3.8M

Steam chương trình 32.2M số lượng đề nghị. Số lượng đề nghị và tổng giá chào bán trả lời cho những câu hỏi khác nhau; nhiều tin rao bán giá thấp có thể chiếm phần lớn trong tổng số.

Nguồn: So sánh công khai của PriceEmpire ↗ đã lưu trữ 2026-09-21 ↗, được ghi lại tại 2026-09-20 19:03 UTC; ngày 39-trích xuất hàng ↗. Các con số này là ước tính được làm tròn, và hàng tồn kho có thể trùng lặp giữa các địa điểm. Thẻ của “Steam” cũng mô tả các vật phẩm từ các tựa game khác thuộc dòng “Steam”, do đó phạm vi của hai danh sách này không hoàn toàn trùng khớp. Giá trị được liệt kê phản ánh giá chào bán, chứ không phải doanh số hay doanh thu.
42
MỘT NGUỒN THÔNG TIN KHÁC / STEAMANALYST

Hệ sinh thái thương mại đang hiện hữu rõ ràng trước mắt.

Danh mục thị trường của SteamAnalyst đã lưu trữ 2026-07-19 ↗ liệt kê các sàn giao dịch CS2 của bên thứ ba tại 42 cùng với Steam, kèm theo dữ liệu giá mới nhất cho các sản phẩm 32 thuộc danh mục 43. PriceEmpire liệt kê các sàn giao dịch 39 dựa trên tiêu chí lựa chọn riêng của mình. Các doanh nghiệp được nêu tên, các ưu đãi công khai, giá cả hiển thị: nền kinh tế này hoàn toàn minh bạch và có thể kiểm tra được.

GIỚI HẠN CHÍNH LÀ CƠ CHẾ: VIỆC GIẢM GIÁ SẼ KẾT THÚC, NHƯNG MẶT HÀNG THÌ KHÔNG.

Trên năm sàn thương mại điện tử được ghi lại trong một bản chụp màn hình có giấy phép, 248 Các danh mục sản phẩm CS2 đều có mức giá được định riêng, cao hơn mức trần niêm yết khoảng $1,800 của Steam từ hai đơn vị trở lên — và tất cả các danh mục này đều không có mặt trên Steam. Cùng một bản chụp nhanh này đã phân loại toàn bộ danh mục theo giá: Thị trường của Valve có 95.3% các danh mục sản phẩm có giá dưới mức trần và 1.9% các danh mục có giá trên mức trần. Sự sụt giảm này không phản ánh nhu cầu giảm sút; nó hoàn toàn phù hợp với quy tắc đã công bố. Việc bán hàng ở những mức giá đó đòi hỏi phải có người mua hoặc sàn giao dịch bên ngoài, trong khi Steam vẫn kiểm soát hàng tồn kho và quá trình chuyển giao — giao dịch được thực hiện qua trang thanh toán của Valve và việc giao hàng vẫn diễn ra trên nền tảng của Valve.

Steam Câu hỏi thường gặp về thị trường ↗đã lưu trữ 2026-09-21 ↗Steam Thỏa thuận người đăng ký ↗đã lưu trữ 2026-09-21 ↗Bộ dữ liệu bản đồ năm thị trường ↗Bảng kê nguồn gốc ↗Bản chụp nhanh trước đó của CSFloat ↗Skinport ảnh chụp nhanh ↗PriceEmpire ↗ đã lưu trữ 2026-09-21 ↗SteamAnalyst ↗ đã lưu trữ 2026-07-19 ↗Sổ ghi chép chênh lệch giá ↗Bản đồ thang giá ↗

Phần C — Khung pháp lý · Mục 15 · Quy mô thương mại

Theo dõi dòng tiền. Phân tách các giao dịch.

Bối cảnh và các giới hạn về nguồn

Vấn đề về mục đích thương mại trở nên rõ ràng hơn khi các dòng tiền được tách biệt. Các giao dịch chuyển nhượng tài sản cho bên thứ ba, hoạt động bán hàng chính của Công ty Cổ phần Công nghệ Thông tin và Truyền thông (Valve) và các khoản rút tiền ra bên ngoài là những giao dịch khác nhau.

Mặt hàng này thuộc sở hữu của Valve. Danh mục hàng tồn kho thuộc sở hữu của Valve. Quá trình chuyển giao được thực hiện trên các máy chủ của Valve. Chỉ có việc thanh toán là diễn ra ở một nơi khác — đây chính là bước quyết định liệu một người có phải là đơn vị chuyển tiền hay không, và cũng là bước duy nhất mà Valve không thực hiện.

Cơ chế thu nhập

Nơi dòng tiền thực sự lưu chuyển.

Ba con đường / nền kinh tế một mặt hàng
  1. 01 / Tài khoảnDanh sách người dùng

    Các bài viết được đăng trên Steam

  2. 02 / Chuyển khoảnGiao dịch ngang hàng (P2P)

    Người dùng ↔ bot hoặc người dùng ↔ người dùng

  3. 03 / Thanh toánNền tảng bên ngoài

    Thanh toán hoặc hoàn tất thanh toán Steam

Lưu thôngĐộng lực kinh tế không chỉ dừng lại ở mức phí chuyển nhượng

Steam cung cấp cơ sở hạ tầng quản lý hàng tồn kho và chuyển nhượng được các thị trường bên ngoài sử dụng. Lập luận kinh tế của cuộc điều tra cho rằng tính thanh khoản khi bán lại và nhu cầu lặp lại duy trì chi tiêu cho các “vỏ”, “chìa khóa” và các mặt hàng thay thế, kèm theo phí từ các giao dịch tiếp theo trên Thị trường Cộng đồng. Một giao dịch chuyển nhượng trực tiếp giữa người dùng (P2P) không phải chịu hoa hồng của Thị trường Cộng đồng; thực tế kế toán này không giải quyết được lợi ích rộng lớn hơn. Valve vẫn duy trì quyền kiểm soát đối với quyền truy cập tài khoản và các hạn chế giao dịch trong suốt quá trình.

  1. 01 / Nhu cầu thứ cấpKhả năng thanh khoản và giá trị bán lại

    Nhu cầu từ hoạt động thương mại và cờ bạc ở nước ngoài

  2. 02 / Chi tiêu chínhChìa khóa, hộp đựng và viên nang

    Các giao dịch mua hàng từ trang web Valve khi có chương trình khuyến mãi

  3. 03 / Doanh thuThu nhập từ bán hàng lần đầu

    Cộng với các khoản phí trên doanh thu thực tế từ thị trường

5% + 10%Steam + Phí CS2 đối với các giao dịch trên Thị trường Cộng đồng

Kết luận kinh tế từ cuộc điều tra: thị trường bán lại sôi động có thể thúc đẩy chi tiêu cho các mặt hàng mới. Cơ chế “15%” quen thuộc kết hợp các mức phí thị trường, tuân theo mức tối thiểu và quy tắc làm tròn; đây không phải là một khoản thuế áp dụng cho mọi giao dịch thương mại quốc tế.

Bảng phí của Chợ Cộng đồng Valve ↗ đã lưu trữ 2026-09-21 ↗. Trên 25 ngày 2026 tháng 2 Tổng chưởng lý bang New York đã nộp đơn khởi kiện đã lưu trữ 2026-09-01 ↗ với cáo buộc rằng các hộp chiến lợi phẩm trả phí có liên quan đến việc bán lại bằng tiền mặt bên ngoài và tác hại từ cờ bạc — chính mối liên hệ này đã được hồ sơ này ghi nhận từ góc độ cơ sở hạ tầng kỹ thuật. Khiếu nại đó chỉ là một cáo buộc, không phải là kết luận; nó được trích dẫn ở đây vì một cơ quan thực thi pháp luật của tiểu bang đã đặt ra cho Valve một câu hỏi liên quan đến câu hỏi mà tài liệu này đặt ra: hồ sơ thực thi pháp luật nào phù hợp với những tuyên bố công khai đó?

  1. 01 / MụcNạp tiền bằng tiền điện tử

    Hồ sơ dịch vụ bên ngoài và ví

  2. 02 / Chuyển đổiCân bằng → giao diện

    Các mặt hàng được giao thông qua các giao dịch trên Steam

  3. 03 / ThoátBán tiền pháp định bên ngoài

    Người bán, người mua và đơn vị thanh toán

KYC?Xác định đối tượng điều khiển tại mỗi lần chuyển giao

Đây là hướng cần điều tra, chứ không phải dịch vụ chuyển đổi tiền mặt “Steam” API do chính nền tảng cung cấp. Cần ghi chép lại các thông tin về xác minh danh tính, việc lưu giữ tài sản, mã giao dịch và người nhận tiền tại mỗi nhà cung cấp dịch vụ bên ngoài trước khi khẳng định rằng việc rút tiền mặt đó không tuân thủ quy trình xác minh danh tính (KYC).

Hoa Kỳ / Đạo luật Bảo mật Ngân hàng

Hãy phân loại hoạt động trước, sau đó mới đến nghĩa vụ.

FinCEN đánh giá hoạt động chuyển tiền dựa trên các hoạt động cụ thể của doanh nghiệp. Việc chấp nhận và chuyển đổi tiền ảo có thể chuyển đổi được có thể dẫn đến các nghĩa vụ liên quan đến dịch vụ tiền tệ, tùy thuộc vào các định nghĩa và trường hợp ngoại lệ hiện hành. Ví “Steam” của Valve chấp nhận tiền và chuyển đổi chúng thành các vật phẩm trong trò chơi; sau đó, những vật phẩm này được thanh lý thông qua các nhà điều hành bên thứ ba để đổi lấy tiền thật. Vật phẩm và quá trình chuyển nhượng diễn ra trên nền tảng của Valve; việc rút tiền mặt thì không, và việc liệu bất kỳ phần nào trong chu trình đó có đáp ứng các định nghĩa về chuyển tiền hay không là một vấn đề phân loại thuộc thẩm quyền của FinCEN, không phải là kết luận được đưa ra tại đây.

FinCEN FIN-2019-G001, các điều 1–2, 5.1 ↗ đã lưu trữ 2025-07-11 ↗

Liên minh Châu Âu / rửa tiền

Theo dõi nguồn thu, kiến thức và sự hỗ trợ.

Chỉ thị (EU) 2018/1673 quy định về hành vi rửa tiền có chủ ý và việc tham gia liên quan đến tiền thu được từ hoạt động tội phạm. Vấn đề cần làm rõ trong quá trình điều tra là Công ty Valve đã biết những gì về các nhà khai thác sử dụng cơ sở hạ tầng giao dịch và OpenID của mình sau ngày 13 tháng 7 năm 2016, – thời điểm công ty này công khai mô tả việc sử dụng đó – và công ty đã có những biện pháp gì đối với họ. Công ty Valve chưa công bố bất kỳ hồ sơ xử lý vi phạm nào theo từng nhà khai thác; chính hồ sơ đó, chứ không phải tài liệu này, mới có thể trả lời câu hỏi trên.

Khung pháp lý về luật hình sự của Liên minh châu Âu ↗

Thuật ngữ trong AMLD6: Chỉ thị về luật hình sự nêu trên khác với Chỉ thị (EU) 2024/1640,, còn được gọi là AMLD6. Chỉ thị sau này có thời hạn chuyển hóa thành luật chung là ngày 10 tháng 7 năm 2027,, với một số trường hợp ngoại lệ cụ thể. Bài viết 78 ↗ đã lưu trữ 2026-08-30 ↗

Phần C — Khung pháp lý · Mục 16 · Thông báo, phản hồi, trách nhiệm

Đạo luật Dịch vụ Kỹ thuật số: ghi nhận kiến thức vào hồ sơ

Bối cảnh và các giới hạn về nguồn

Hai yếu tố trong thông báo theo Điều 16 thuộc trách nhiệm của người nộp hồ sơ chứ không phải của bộ hồ sơ này: thông tin cá nhân của người nộp hồ sơ và tuyên bố thiện chí xác nhận tính chính xác của thông tin. Tất cả các yêu cầu khác của Điều này — giải thích có căn cứ và vị trí điện tử chính xác — được nêu rõ trong Mục 3 và trong sổ đăng ký lộ trình, kèm theo các phản hồi đã lưu và mã băm, để bất kỳ bên nào cũng có thể nộp hồ sơ. Hai giới hạn nữa đối với chính luật này: việc mất quyền miễn trừ đối với nhà cung cấp dịch vụ lưu trữ không tự nó dẫn đến trách nhiệm pháp lý theo bất kỳ luật nào khác, và mức phạt tối đa (6%) tại Điều 52 (3) là mức trần theo luật định, không phải là mức phạt được xác định cụ thể đối với Valve.

Theo Luật DSA, nhà cung cấp dịch vụ lưu trữ chỉ được hưởng sự miễn trừ trách nhiệm cho đến khi họ có thông tin cụ thể mà vẫn không có hành động nào. Hồ sơ này chính là thông báo đó. Bài báo nêu tên các máy chủ, ngày tháng, các phản hồi đã được lưu trữ và các giá trị băm. Kể từ khi bài báo được công bố, câu hỏi không còn là liệu Valve có biết hay không — mà là Valve đã làm gì tiếp theo.

01Tháng 7 năm 2016 / Triển lãm hồ sơ

Yêu cầu kéo dài mười ngày.

Thông báo được tái lập ở trên là điểm khởi đầu lịch sử cho việc so sánh việc thi hành trong cuộc điều tra.

0217 Tháng 2 năm 2024 / Đơn đăng ký chung

Khoảng thời gian DSA.

Cần phân biệt hành vi trong quá khứ với hành vi trong giai đoạn mà các nghĩa vụ theo Luật DSA có liên quan được áp dụng.

03Mười năm / ảnh chụp nhanh hồ sơ gốc

Thời gian thực hiện cần có hồ sơ theo dõi.

Thời gian đã trôi qua kể từ ngày 7 tháng 2016 (xem Mục 11) là một chỉ số trong hồ sơ. Đây không phải là mười năm vi phạm DSA đã được xác định. Hãy liên kết từng thông báo với một mục cụ thể, quy định pháp luật áp dụng, bằng chứng gửi thông báo và phản hồi.

Phần C — Khung pháp lý · Mục 17 · Danh tính, độ tuổi, quyền truy cập thương mại

Người chưa thành niên: Việc đăng nhập vào Steam không phải là hình thức xác minh độ tuổi

Bối cảnh và các giới hạn về nguồn

Không có dữ liệu nào của trẻ vị thành niên xuất hiện ở bất kỳ đâu trong hồ sơ này và cũng không có dữ liệu nào được thu thập: các tác giả không đăng ký, không tải lên hoặc đăng nhập vào bất kỳ nền tảng nào được nêu tên. Bất kỳ ai tham khảo phần này cần giữ bí mật các bằng chứng liên quan đến trẻ em và che giấu các chi tiết nhận dạng khỏi các tài liệu công khai. COPPA được trích dẫn ở đây với tư cách là luật bảo vệ quyền riêng tư của trẻ em, có các điều kiện phạm vi áp dụng riêng — đối tượng, sự biết rõ thực tế, dữ liệu cá nhân được thu thập — chứ không phải là quy định chung về độ tuổi tham gia cờ bạc; đơn khiếu nại tại New York của Viện Bảo vệ Quyền riêng tư Trẻ em (2026) là một cáo buộc từ cơ quan nhà nước, chứ không phải là kết luận chính thức.

"Đăng nhập bằng Steam" chứng minh rằng tài khoản đó tồn tại. Điều đó không chứng minh được gì về tuổi tác cả — và trên các trang web này, đó là cánh cửa duy nhất ngăn cách giữa một đứa trẻ và một khoản tiền gửi. Hãy đọc nó cùng với Phần 3.1: trong ứng dụng khách Steam, cảnh báo mà trình duyệt thường hiển thị sẽ không bao giờ xuất hiện, do đó trẻ em sẽ không bao giờ nhìn thấy cảnh báo đó.

Những tính năng mà OpenID của Steam cung cấpThông tin tài khoản

Một SteamID đã được xác minh dùng để đăng nhập hoặc liên kết tài khoản.

Những điều mà nhà khai thác phải xác địnhĐiều kiện tham gia

Độ tuổi, phạm vi thẩm quyền và các thủ tục xác minh danh tính cần thiết.

Cơ sở kỹ thuật: Tài liệu về Steamworks OpenID ↗ đã lưu trữ 2026-09-21 ↗. Việc xác nhận danh tính đã được ghi nhận không phải là chứng nhận cho thấy người dùng được phép tham gia cờ bạc một cách hợp pháp.

COPPA / Trẻ em dưới 13

Xác định toán tử và dữ liệu.

Luật COPPA áp dụng đối với các dịch vụ dành cho trẻ em thuộc phạm vi điều chỉnh và các dịch vụ có thông tin cụ thể về việc thu thập thông tin cá nhân từ trẻ em dưới 13.. Đây là luật bảo vệ quyền riêng tư của trẻ em, không phải là quy định chung về độ tuổi tham gia cờ bạc. Cần xác định rõ đối tượng người dùng, loại dữ liệu cá nhân được thu thập, mức độ nắm rõ thông tin và quy trình xin sự đồng ý của phụ huynh.

FTC: Các yêu cầu của COPPA ↗ đã lưu trữ 2026-09-21 ↗

Các bằng chứng cần được bảo quản

Ghi lại toàn bộ quá trình từ khi đăng nhập đến khi nạp tiền.

Giữ nguyên cơ chế kiểm tra độ tuổi, nội dung thông báo đăng ký, các điều kiện đủ điều kiện, quy trình thanh toán và lịch sử khiếu nại của trang web. Đánh giá từng nhà điều hành một cách riêng biệt. Giữ bí mật mọi bằng chứng liên quan đến trẻ em và che đi các thông tin nhận dạng trong các tài liệu công khai.

Một hồ sơ thi hành pháp luật liên quan là 2026 Thông báo về đơn kiện tại New York đã lưu trữ 2026-09-01 ↗, trong đó cáo buộc rằng các hộp quà có trả phí gây hại cho người dùng trẻ tuổi. Đây không phải là kết luận theo COPPA.

Phần C — Khung pháp lý · Mục 18 · GDPR Điều 15 request

Yêu cầu. Phản hồi. So sánh còn thiếu.

Anh ấy yêu cầu bốn điều, trong đó có bản ghi nhật ký sẽ tiết lộ danh tính của người đã cài đặt khóa API vào tài khoản của anh ấy. Ba ngày sau, vé được đóng lại kèm theo một liên kết dẫn đến một trang không chứa bất kỳ thông tin nào trong số đó — và câu kết thúc bài báo này lại bị chính các luật sư của Valve bác bỏ.

Tài khoản này thuộc về ai · Nguồn gốc và giới hạn

Những ảnh chụp màn hình này không phải của PhishDestroy. Những thông tin này đến từ một người dùng bình thường của Steam — một người tham gia cuộc khảo sát ngắn do dự án này tổ chức, người đã tự mình gửi yêu cầu và cung cấp các ảnh chụp màn hình. Tài khoản là của anh ấy, phiếu yêu cầu là của anh ấy, và các trao đổi diễn ra giữa anh ấy và bộ phận Hỗ trợ của Steam. Dự án này không gửi yêu cầu, không sở hữu tài khoản nào trên nền tảng này và không phải là bên liên quan trong phiếu yêu cầu này.

Vào ngày 16 tháng 9 năm 2026, anh đã gửi một yêu cầu truy cập thông tin theo Đạo luật Bảo vệ Quyền riêng tư của California (GDPR/CCPA) 15, trong đó yêu cầu cụ thể về các bản ghi đăng ký khóa API, lịch sử đăng nhập kèm địa chỉ IP, lịch sử ủy quyền thiết bị và lịch sử giao dịch. Vào ngày 17 tháng 9, nhân viên “Logen” đã hướng dẫn anh truy cập trang Dữ liệu Tài khoản tự phục vụ. Vào ngày 18 tháng 9, anh ấy cho biết các danh mục được yêu cầu không có trên trang đó và đề nghị chuyển vụ việc lên Nhóm Bảo mật Dữ liệu hoặc Chuyên viên Bảo vệ Dữ liệu (DPO). Vào ngày 19 tháng 9, nhân viên hỗ trợ "Kal" đã đóng phiếu yêu cầu với cùng lời hướng dẫn. Cả hai ảnh chụp màn hình đều được lưu giữ bên dưới (địa chỉ email của người yêu cầu đã được che đi; mã SHA-256 trong steam_tos_assets/screenshot-manifest.json).

Anh ấy là người đề nghị phù hợp vì một lý do rất bình thường: Tài khoản của anh ấy có khóa Web API thuộc loại “Steam” mà anh ấy không tạo ra, được đăng ký dưới tên localhost. Không rõ nó được tạo ra vào thời điểm nào — không phải đối với anh ta, và cũng không phải từ bất kỳ thông tin nào mà Valve đã cung cấp cho anh ta, bởi vì bản ghi duy nhất có thể xác định thời điểm đó chính là nhật ký đăng ký khóa “API” — và đây chính xác là danh mục mà hệ thống đã giấu đi. Khóa này không phải là mới: nó đã tồn tại từ trước khi anh ta biết đến nó một khoảng thời gian mà anh ta không thể đo lường được, cũng vì lý do đó.

Các chủ tài khoản khác cũng đang gửi yêu cầu tương tự. Bất kỳ phản hồi nào nhận được sẽ được bổ sung vào đây theo các điều kiện tương tự như hai trường hợp này — số phiếu yêu cầu, ngày ghi nhận, mã SHA-256,(thông tin người yêu cầu đã được ẩn danh) — bất kể phản hồi đó chấp thuận hay từ chối các danh mục được đề xuất.

Dự án này không đưa ra quan điểm nào về lý do tại sao phiếu yêu cầu đã bị đóng. Trong phiếu yêu cầu đó không nêu rõ lý do nào, và ở đây cũng không suy luận ra lý do nào cả.

Yêu cầu. Phản hồi. So sánh.THEO DÕI KẾT QUẢ
YÊU CẦUCác danh mục cụ thểAPI- hồ sơ khóa, đăng nhập, thiết bị và giao dịch
PHẢN HỒITham chiếu dữ liệu tài khoảnKiểm tra việc trao đổi hỗ trợ
BÀI KIỂM TRAĐã cung cấp những gì?So sánh từng danh mục được yêu cầu

Ông ấy đã yêu cầu bốn danh mục cụ thể. Trang “Dữ liệu tài khoản” mà ông được hướng dẫn truy cập là tính năng xuất dữ liệu tự phục vụ của chính Valve, và dự án này không thể liệt kê nội dung của nó cho tài khoản của người khác — do đó, không có so sánh chi tiết theo từng danh mục nào được công bố tại đây. Điều được ghi nhận là tuyên bố của ông vào ngày 18 tháng 9 rằng các danh mục đó không tồn tại, và việc đóng lại yêu cầu vào ngày 19 tháng 9, trong đó chỉ lặp lại việc chuyển hướng mà không giải quyết các danh mục đó.

Màn hình 1/2 — Yêu cầu (16 tháng 9) và câu trả lời đầu tiên, nhân viên hỗ trợ “Logen” (17 tháng 9)
GDPR Vé HT-2YBP-F7JP-D4VB — Yêu cầu và phản hồi ban đầu
Nguồn: help.steampowered.com, phiếu yêu cầu HT-2YBP-F7JP-D4VB · được ghi lại vào ngày 16–17 tháng 9 năm 2026 · địa chỉ email của người yêu cầu đã được ẩn 2026-09-21 · Tệp: gdpr-ticket-1.png · SHA-256 da940c731ab9869d226e9d06ccc8a1b393738766b7b0c445a56662623e025a66 (screenshot-manifest.json).
Màn hình 2/2 — Yêu cầu chuyển cấp (18 tháng 9) và việc đóng yêu cầu, nhân viên hỗ trợ “Kal” (19 tháng 9)
GDPR Phiếu HT-2YBP-F7JP-D4VB — Yêu cầu chuyển lên cấp trên và đóng phiếu
Nguồn: help.steampowered.com, mã vé HT-2YBP-F7JP-D4VB · được ghi lại vào ngày 18–19 tháng 9 năm 2026 · Tệp: gdpr-ticket-2.png · SHA-256 44844ea7b251f7fd7d79f87ee1578a846606a97b9659d3a53b322120c422219b (screenshot-manifest.json).
Phản hồi cuối cùng, 19 tháng 9 (trích nguyên văn):
"Các dữ liệu mà Steam lưu trữ hiện đã có sẵn trên trang Dữ liệu tài khoản của bạn. Do bộ phận Hỗ trợ Steam không thể cung cấp thêm thông tin nào khác, Yêu cầu này sẽ bị đóng."
Không cung cấp dữ liệu · không nêu rõ cơ sở pháp lý cho việc từ chối · không hiển thị kết quả khi chuyển lên cấp trên
Câu đó là sai, và chính các luật sư của Valve đã chứng minh điều đó. Thư của luật sư ngày 1 tháng 10 năm 2025,, đoạn 1.9, mô tả mối tương quan ở cấp độ thiết bị liên kết một thiết bị với hàng chục tài khoản (Phụ lục A). Bản trả lời đó kèm theo 830 trang tài liệu lưu trữ (Phụ lục B). Không có thông tin nào trong số đó xuất hiện trên trang Dữ liệu tài khoản.
Tại sao tài khoản này lại yêu cầu tệp nhật ký khóa “API”?

Anh ấy không chọn bốn danh mục đó một cách ngẫu nhiên. Những localhost mã khóa trên tài khoản của anh ấy là dấu hiệu của một đoạn mã, chứ không phải của một người đang nhập tên miền thực vào trang dành cho nhà phát triển (Phần 5, Phần 6). Tài liệu duy nhất cho biết ai là người tạo ra nó và từ đâu chính là nhật ký đăng ký khóa “API”. Đó là điều đầu tiên anh ấy yêu cầu. Và đó cũng chính là thông tin mà cơ quan đóng cửa đã giấu đi.

Nguồn: chủ tài khoản, trong quá trình khảo sát của dự án này. Các ảnh chụp màn hình vé ở trên đã được mã hóa băm; trang chứa khóa không được công bố.

Đánh giá · PhishDestroy

Việc đóng một phiếu yêu cầu hỗ trợ trong khi câu hỏi vẫn chưa được giải đáp không phải là một sự cố ngẫu nhiên ở đây. Đó là kết quả bình thường. Chúng tôi luôn 16,319 hồ sơ khiếu nại và hỗ trợ được lưu giữ và 354 các giao dịch hỗ trợ đã loại trừ trùng lặp được trích dẫn từ các nguồn đó. Vé này là một ví dụ cụ thể, được ghi lại đầy đủ về hình thức mà chúng thể hiện.

Yêu cầu hỗ trợ — Đã lưu giữ HT-2YBP-F7JP-D4VB
Loại yêu cầu GDPR Bài viết 15 DSAR
Tình trạng vé ĐÃ ĐÓNG CỬA 19 THÁNG 9 NĂM 2026 — KHÔNG CÓ DỮ LIỆU ĐƯỢC CUNG CẤP
Các đại lý trên sàn giao dịch "Logen" (17 tháng 9), "Kal" (19 tháng 9)
Đã nộp 16 2026 tháng 9
Dữ liệu được yêu cầu Ai đã đăng ký khóa Web API liên kết với tài khoản này, và từ địa chỉ IP / thiết bị / dấu thời gian nào?
Căn cứ pháp lý được viện dẫn GDPR Điều 15 — quyền truy cập dữ liệu cá nhân
Khung pháp lý: Điều 12 (3) quy định cơ quan kiểm soát có thời hạn một tháng kể từ ngày nhận được (có thể gia hạn nếu có lý do chính đáng). Thời hạn này chưa hết hiệu lực tại thời điểm xuất bản, và hồ sơ này không khẳng định có vi phạm thời hạn. Phản đối này liên quan đến nội dung: văn bản trả lời cuối cùng có liên kết đến một trang tự phục vụ nhưng không cho thấy bốn loại dữ liệu được nêu tên đã được cung cấp, và nếu cơ quan kiểm soát từ chối thực hiện, Điều 12(4) yêu cầu cơ quan này phải nêu rõ lý do và các kênh khiếu nại. Cả hai điều này đều không xuất hiện trong văn bản trả lời cuối cùng.
Tại sao dữ liệu cụ thể này lại quan trọng?

Nhật ký sự kiện khóa Web API là bản ghi cho biết liệu có bên thứ ba nào đã đăng ký khóa bằng cách sử dụng cookie phiên bị đánh cắp hay không — cơ chế được mô tả trong các đơn khiếu nại về việc đánh cắp tài sản được lưu giữ trong kho lưu trữ của hồ sơ này. Việc tiết lộ danh tính người đã đăng ký khóa API, từ địa chỉ IP nào và vào thời điểm nào sẽ:

  • Cho phép nạn nhân so sánh địa chỉ IP tạo ra liên kết API với lịch sử đăng nhập của chính họ
  • Tiết lộ các địa chỉ IP của trung tâm dữ liệu có liên quan đến cơ sở hạ tầng bot lừa đảo / cờ bạc đã được xác định
  • Cung cấp bằng chứng có thể được sử dụng trong các thủ tục tố tụng dân sự hoặc hình sự đối với người thực hiện hành vi
  • Hiển thị liệu chủ tài khoản có được thông báo khi khóa được tạo hay không
Theo hồ sơ ghi nhận: Valve lưu giữ các bản ghi ở cấp độ thiết bị và bản ghi liên quan đến tài khoản — thư của luật sư đại diện cho họ ngày 1 tháng 10 năm 2025 đã mô tả các bản ghi này (xem Phụ lục A, Bản ghi nhớ về bằng chứng — Nguồn 1). Trong phiếu yêu cầu HT-2YBP-F7JP-D4VB, chủ thể dữ liệu đã yêu cầu cùng loại hồ sơ này và phiếu yêu cầu đã được đóng lại với việc chuyển hướng đến một trang tự phục vụ mà theo báo cáo của chủ thể dữ liệu thì không chứa các hồ sơ đó. Việc từ chối đó có hợp pháp hay không là vấn đề thuộc thẩm quyền của cơ quan giám sát; hậu quả là người mà dữ liệu liên quan đến không nhận được thông tin đó.
Cuộc trao đổi — bốn tin nhắn, ba ngày

Hai nhân viên hỗ trợ của Steam đã trả lời bằng tên riêng được hiển thị trên phiếu yêu cầu: “Logen” trong phiếu ngày 17 tháng 9 và “Kal” trong phiếu ngày 19 tháng 9. Cả hai đều hướng dẫn người gửi yêu cầu truy cập trang Dữ liệu Tài khoản. Không có thông tin nào trên phiếu yêu cầu cho thấy liệu yêu cầu này có được chuyển đến Nhóm Bảo mật hoặc Cán bộ Bảo vệ Dữ liệu của Valve hay không, và hồ sơ này cũng không nêu rõ danh tính của các nhân viên hỗ trợ, vai trò của họ, cũng như cách thức phiếu yêu cầu được chuyển tiếp.

16 SEP
Điều 15: Đơn yêu cầu đã được nộp với bốn danh mục dữ liệu được nêu tên
17–18 SEP
Tham chiếu đến dữ liệu tài khoản; người yêu cầu đề nghị chuyển lên DPO
19 SEP
Vé đã được đóng với cùng một mã giới thiệu; không có dữ liệu, không nêu rõ cơ sở
Điều 15 GDPR quy định rõ ràng những quyền gì mà đối tượng được hưởng
Điều15 (1) (a) Mục đích xử lý — lý do tại sao Valve lưu trữ dữ liệu
Điều15 (1)(b) Các loại dữ liệu — những gì được lưu trữ tại Valve
Điều15 (1) (c) Người nhận hoặc các nhóm người nhận — người đã nhận dữ liệu (e.g, người nắm giữ khóa API)
Điều15 (1) (d) Thời hạn lưu giữ hoặc các tiêu chí để xác định thời hạn đó
Bài viết “15” (3) Một bản sao của dữ liệu cá nhân đang được xử lý — i.e., chính bản ghi nhật ký phím (API)
BÀI VIẾT:12 (3) Yêu cầu phản hồi trong vòng một tháng kể từ ngày nhận được; việc gia hạn phải được thông báo trong tháng đó. Thời hạn này chưa hết hạn tại thời điểm xuất bản. Điều 12 (4): Nếu cơ quan quản lý không có biện pháp xử lý, cơ quan này phải nêu rõ lý do và hướng dẫn người khiếu nại về các kênh khiếu nại.
Quy trình khiếu nại về quy định — dành cho mọi người dùng

Bất kỳ người dùng nào đã gửi yêu cầu theo Điều 15 GDPR tới Valve mà không nhận được phản hồi tuân thủ (hoặc nhận được mẫu thư từ chối không kèm thông tin) đều có thể nộp đơn khiếu nại lên cơ quan giám sát tại quốc gia thành viên EU/EEA của mình. Đơn vị hoạt động tại EU của Valve là Công ty TNHH Valve tại Hamburg, do đó cơ quan giám sát chủ chốt đối với các khiếu nại xuyên biên giới là Cơ quan Bảo vệ Dữ liệu và Tự do Thông tin của Hamburg (HmbBfDI). (Theo Điều Valve, đại diện của 27 cũng có trụ sở tại Hamburg; địa chỉ của đại diện không tự nó quyết định cơ quan có thẩm quyền.) Khiếu nại cũng có thể được nộp lên cơ quan có thẩm quyền của quốc gia thành viên nơi người khiếu nại cư trú theo Điều 77.

Mã tham chiếu vé cho mọi khiếu nại: HT-2YBP-F7JP-D4VB — được lưu giữ trong hồ sơ này như một trường hợp đã được ghi nhận.

Một trường hợp đã được ghi nhận

Các hồ sơ đó vẫn còn tồn tại; nhưng chủ thể dữ liệu chưa nhận được chúng.

Luật sư của Valve đã mô tả các hồ sơ tương quan ở cấp độ thiết bị trong một lá thư ngày 1 tháng 10 2025. Vào ngày 19 tháng 9 2026, một yêu cầu theo Điều 15 đối với cùng loại hồ sơ này đã bị đóng lại kèm theo lời hướng dẫn truy cập trang tự phục vụ mà người yêu cầu cho biết không chứa các thông tin đó, mà không nêu rõ cơ sở pháp lý. Phiếu yêu cầu HT-2YBP-F7JP-D4VB là một trường hợp được ghi nhận; liệu điều này có phản ánh một thực tiễn phổ biến hơn hay không là câu hỏi dành cho cơ quan giám sát, cơ quan này có thể yêu cầu Valve cung cấp hồ sơ xử lý vụ việc.

Phần C — Khung pháp lý · Mục 19 · Luật hợp đồng

Thỏa thuận đăng ký trái với kiến trúc riêng của nền tảng

Bối cảnh và các giới hạn về nguồn

Các tác giả không phải là luật sư và những nội dung này không phải là tư vấn pháp lý. SSA được trích dẫn từ bản sửa đổi của 10 tháng 9 năm 2026; các bản sửa đổi khác có thể có nội dung khác nhau, và cách đánh số điều khoản đã thay đổi qua các bản sửa đổi — hãy đối chiếu điều khoản với phiên bản áp dụng cho hành vi đang được đề cập. Các bài viết 25 và 32 nêu rõ những yêu cầu của quy định, chứ không phải là cơ quan giám sát đã phát hiện vi phạm. Các số liệu trong bài viết 1 nêu rõ các giới hạn phạm vi được quy định tại Mục 13.

Ba trong số các quy định cốt lõi của SSA có sự mâu thuẫn với cách thức xây dựng nền tảng này: lệnh cấm sử dụng cho mục đích thương mại kết hợp với mức trần giá trên Thị trường, khiến các giao dịch có giá trị cao bị đẩy ra khỏi nền tảng; điều khoản về trách nhiệm của người dùng đối với các khóa xác thực hai yếu tố (API) mâu thuẫn với điểm cuối khóa (key endpoint) vốn trước khi có quy định về xác thực hai yếu tố (2023,) không yêu cầu yếu tố xác thực thứ hai; và ngôn ngữ quy định về việc thi hành mâu thuẫn với hồ sơ công khai cho thấy không có việc thi hành đối với từng nhà điều hành. Việc những mâu thuẫn này có ảnh hưởng đến khả năng thi hành hay không là vấn đề thuộc thẩm quyền của tòa án; phần này trình bày các sự kiện mà tòa án sẽ xem xét.

Thuyết "1" / Kiến trúc vốn hóa thị trường

Giới hạn giá thị trường và quy định cấm sử dụng vào mục đích thương mại

Chợ cộng đồng Steam có mức giá niêm yết tối đa khoảng $1,800.. Theo một bản chụp màn hình đã lỗi thời (23 Sep 2026), các danh mục mặt hàng CS2 trên 248 có mức giá được niêm yết độc lập cao hơn mức trần đó tại hai hoặc nhiều sàn giao dịch; những mặt hàng như vậy không thể được bán với mức giá đó trên nền tảng riêng của Valve. Các chủ sở hữu muốn áp dụng mức giá đó sẽ sử dụng các nền tảng giao dịch của bên thứ ba, hoạt động trên các tài khoản Steam và Steam API — lưu ý rằng Cơ quan An sinh Xã hội (SSA) phân loại các nền tảng này là thương mại trừ khi được cho phép rõ ràng.

Các mặt hàng vượt quá mức trần của Thị trường → các thị trường bên thứ ba bù đắp phần chênh lệch → các thị trường này sử dụng tài khoản Steam và Steam API → Cơ quan An sinh Xã hội (SSA) cấm sử dụng thương mại mà không có sự cho phép → chưa có danh sách các trường hợp được phép nào được công bố. Phí tổng hợp của Thị trường Cộng đồng (khoảng 15%) chỉ áp dụng cho các giao dịch được hoàn tất bên trong Thị trường, không áp dụng cho các giao dịch bên ngoài này.
Tham số 2 / Kiến trúc bảo mật khóa API

Lỗ hổng bảo mật liên quan đến khóa (API) là một vấn đề về thiết kế nền tảng chứ không phải do sự bất cẩn của người dùng

Trước đây, điểm cuối tạo khóa API của 2023, Steam đã chấp nhận yêu cầu POST kèm theo một sessionid bị đánh cắp và tạo ra thông tin đăng nhập có đặc quyền cao không có xác nhận qua email, xác thực hai yếu tố hoặc xác thực qua thiết bị. Các khiếu nại về việc chiếm quyền điều khiển API được thu thập trong cuộc điều tra này đều tuân theo một mô hình nhất định: tập lệnh của kẻ tấn công, cookie phiên bị đánh cắp, tạo khóa ẩn, chặn giao dịch (nội dung yêu cầu được trình bày tại Mục 8).

GDPR Điều 25 (bảo vệ dữ liệu ngay từ thiết kế) và Điều 32 (an ninh trong quá trình xử lý) yêu cầu phải áp dụng các biện pháp kỹ thuật phù hợp với mức độ rủi ro. Việc cấp một chứng chỉ có khả năng bị chặn trong quá trình giao dịch mà không có yếu tố xác thực thứ hai hoặc thông báo cho chủ sở hữu là một vấn đề thiết kế thuộc trách nhiệm của người kiểm soát. Việc liệu điều khoản của SSA quy định trách nhiệm cho người dùng có thể được viện dẫn trong bối cảnh đó hay không là vấn đề thuộc thẩm quyền của tòa án và cơ quan giám sát.

Tham số 3 / Khả năng hiển thị theo thời gian thực

Valve nhận tên máy chủ xác thực mỗi khi đăng nhập

Tên máy chủ xác thực được gửi đến điểm cuối OpenID của Valve dưới dạng văn bản thuần túy trong openid.return_to và openid.realm (Cấu trúc yêu cầu được trình bày tại Mục 3). Việc trích xuất thông tin này là một thao tác tiêu chuẩn. Theo dữ liệu tại 2026-09-22, trong các cặp 26, miền chính nằm trong Bộ lọc liên kết (Link Filter), trong khi máy chủ mang thông tin đăng nhập Steam thì không. Valve chưa công bố bất kỳ bản ghi thực thi nào theo từng nhà mạng, do đó không thể xác định được từ dữ liệu công khai liệu có bất kỳ biện pháp nào khác ngoài Bộ lọc liên kết (Link Filter) đã được áp dụng cho các máy chủ này hay không.

Ai sẽ chịu chi phí này?

Mô hình trong các đơn khiếu nại đã được lưu trữ

Trong các khiếu nại được xem xét, phản hồi của Bộ phận Hỗ trợ Steam đối với cáo buộc chiếm đoạt khóa APIluôn tuân theo một khuôn mẫu: từ chối khôi phục, nêu rõ trách nhiệm của người dùng đối với tài khoản và khóa API, sau đó đóng phiếu yêu cầu. Hồ sơ này không đưa ra ước tính về số lượng tài khoản bị ảnh hưởng hay giá trị bị mất; cũng không tìm thấy nguồn nào cung cấp con số này.

Vấn đề không phải là liệu các người dùng cá nhân có mắc lỗi hay không. Vấn đề là ai phải chịu trách nhiệm về một kiến trúc mà, cho đến khi 2023, cho phép một yêu cầu POST sử dụng cookie bị đánh cắp để tạo ra thông tin đăng nhập giao dịch có quyền truy cập cao mà không có bất kỳ thông báo nào và không yêu cầu xác thực hai yếu tố.
SSA với tư cách là một văn bản so với SSA với tư cách là một hợp đồng

Một tòa án xem xét hồ sơ này sẽ không diễn giải Đạo luật An sinh Xã hội (SSA) một cách tách biệt.

Họ sẽ xem xét tài liệu này cùng với lá thư ngày 10 tháng 2025 của luật sư, trong đó mô tả mối tương quan ở cấp độ thiết bị, các ngày đăng ký máy chủ xác thực, các dấu thời gian đăng ký theo lô, nội dung yêu cầu khóa API, cũng như khoảng thời gian mười năm giữa các thông báo tháng 7 2016 và các nền tảng vẫn đang hoạt động vào tháng 9 2026.. Đó chính là hồ sơ mà Valve sẽ phải giải quyết.

Phụ lục B — Tệp PDF đã tạo · Kiểm tra việc che giấu thông tin

Việc che giấu trong tệp PDF được tạo ra chỉ mang tính hình thức: phần văn bản bị che vẫn có thể trích xuất được

Luật sư của Valve đã trả lời yêu cầu tiếp cận thông tin theo Đạo luật Tự do Thông tin (GDPR) bằng cách đính kèm một trang từ trang web 830-, trong đó các phần bị che giấu được tô đè lên văn bản thay vì xóa bỏ chúng. 902,270 các ký tự nằm dưới các thanh màu đen và được trích xuất trực tiếp bằng công cụ trích xuất văn bản — bao gồm cả các mã định danh của bên thứ ba mà các thanh ngang được thiết kế để che giấu. Tại đây chỉ công bố số liệu tổng hợp; không sao chép bất kỳ nội dung được bảo vệ nào, và bản thân phụ lục cũng không được công bố.

1. Kết quả kiểm tra hình học cho thấy

Bài viết “GDPR” trên trang 15, ngày 1 Tháng 10 năm 2025 đi kèm với một phụ lục PDF gồm 830-trang (Aspose.PDF chứa thông tin siêu dữ liệu của nhà xuất bản .NET, được tạo và sửa đổi vào cùng ngày). Các tác giả đã tiến hành kiểm tra hình học ở cấp độ trang: đối với mỗi trang, các hình chữ nhật mờ gần như màu đen được vẽ sau lớp văn bản đã được xác định vị trí và các ký tự có thể trích xuất nằm bên dưới chúng đã được đếm.

Được đo trên tệp đã tạo
902,270
Các ký tự vẫn có thể trích xuất được từ dưới các thanh màu đen
Được thống kê, không phải ước tính. Đây là số liệu thống kê về các nhân vật được đề cập — không phải số nạn nhân, số trường hợp xác định lại danh tính hay số vụ việc.
830 / 830
Các trang bị ảnh hưởng — mọi trang
986
Hình chữ nhật bao phủ văn bản có thể trích xuất
1,329
Tổng số hình chữ nhật màu đen đục
Các thanh màu đen được vẽ chồng lên lớp văn bản; chúng không xóa bỏ lớp văn bản đó. Văn bản nằm dưới các thanh này có thể được trích xuất bằng các công cụ PDF tiêu chuẩn. Chỉ số liệu tổng hợp mới được công bố; nội dung bị che khuất không được sao chép lại tại đây.
Thí nghiệm pháp y: Tách lớp
ASPOSE.PDF MẪU THIẾT KẾ LỚP PHỦ VECTOR CHO “.NET” (PHỤ LỤC P. 412)

Đơn khiếu nại được nộp đối với tài khoản: [Đăng nhập: redacted_user_667]

Lý do do người dùng đưa ra: [NỘI DUNG: "Người dùng báo cáo có các mặt hàng trùng lặp trong kho và hành vi giao dịch vi phạm quy định..."]

Phần nền trước: <path fill="#000" /> Lỗi: Dòng dữ liệu UTF-8 cơ bản vẫn nguyên vẹn
Nguồn: Phụ lục PDF kèm theo thư tư vấn của 1 ngày 2025 (830 trang, Aspose.PDF để xem thông tin siêu dữ liệu của nhà sản xuất .NET) · được các tác giả đo lường, phương pháp và số liệu tính theo trang trong disclosure-audit.json · Mã SHA-256 của phụ lục được ghi trong cùng một tệp · bản thân phụ lục không được công bố.
2. Tại sao điều này lại quan trọng đối với phản hồi của chủ thể dữ liệu

Luật sư của Valve đã gửi tệp tin này cho chủ thể dữ liệu nhằm đáp ứng yêu cầu cung cấp hồ sơ cá nhân của người đó. Các vạch che trên đó chỉ mang tính hình thức: văn bản bên dưới chưa bao giờ bị xóa, do đó các thông tin nhận dạng của bên thứ ba mà các vạch che này nhằm che giấu vẫn được gửi đến người nhận cùng với tệp tin. Việc che giấu thông tin mà có thể bị loại bỏ bằng công cụ trích xuất văn bản sẽ không che giấu được gì, đồng thời cũng khiến người nhận không thể xác định được thông tin nào đã bị tiết lộ và thông tin nào chưa.

Điều 15 (4) chính là lý do tồn tại của những giới hạn đó: quyền được cung cấp bản sao không được xâm phạm đến các quyền và tự do của người khác. Đó chính là nghĩa vụ mà tác phẩm này đã không tuân thủ. Việc liệu sự việc này có được coi là vi phạm dữ liệu cá nhân theo Điều 4(12) hay không là do cơ quan giám sát quyết định; việc tiết lộ dữ liệu có thể đo lường được trong tệp và có thể tái tạo bởi bất kỳ ai sở hữu cùng các byte đó — mã SHA-256 đã được công bố, nhưng phụ lục thì không.

Những gì nằm dưới các thanh đó không phải là số tài khoản. Đó là nội dung các báo cáo của người dùng được gửi chống lại người yêu cầu, kèm theo thông tin về tác giả của chúng: các tài khoản đăng nhập Steam — do một tài khoản đăng nhập hiếm khi chỉ được sử dụng trên Steam — nên đã giúp xác định danh tính của người đứng sau chúng — Theo thống kê của các tác giả, hơn 60% số người dùng được nêu tên trong tài liệu này có thể được xác định danh tính một cách đầy đủ — kèm theo bản văn bản gốc, chưa được chỉnh sửa của những gì họ đã viết. Nội dung đó bao gồm những lời chúc chết chóc và những lời lăng mạ nhắm vào quốc tịch của người yêu cầu. Một số người được xác định danh tính như vậy là trẻ vị thành niên. Đơn vị sản xuất đã trao danh sách các phóng viên được nêu tên cho người mà họ đã đưa tin, đó chính là tác hại cụ thể mà Điều 15 (4) được ban hành nhằm ngăn chặn.

Trình tự các ký tự trong tệp cũng quan trọng không kém nội dung của nó. Yêu cầu này ban đầu vấp phải yêu cầu cung cấp thêm bằng chứng xác minh danh tính, với lý do địa chỉ email bí danh của người yêu cầu không chứa tên của anh ta; tài khoản này đã bị khóa vĩnh viễn trong thời gian trì hoãn sau đó. Bức thư cuối cùng cung cấp dữ liệu, hơn sáu tuần sau thời hạn quy định tại Điều 12(3), đã đe dọa người nhận sẽ bị truy tố hình sự và giữ lại phần dữ liệu còn lại của chính anh ta cho đến khi anh ta giải thích hoạt động tài khoản của mình với luật sư. Việc tiết lộ này cũng giải đáp hai câu hỏi mà Valve chưa từng trả lời công khai: các hồ sơ được cung cấp cho thấy việc liên kết tài khoản đã diễn ra từ rất lâu trước đây 2019, và dữ liệu theo dõi nội bộ với mức độ chi tiết Valve mà trước đây chưa từng được mô tả.

Phạm vi của phần này: Phân tích ở đây chỉ giới hạn trong cơ chế biên tập, được đánh giá dựa trên tệp tin đã được tạo ra. Phân tích sâu hơn của các tác giả về các bản ghi đã tạo ra sẽ được giữ lại cho đến khi có kết quả đánh giá độc lập và không được sử dụng làm cơ sở cho bất kỳ phần nào khác trong hồ sơ này.

Bằng chứng: Thư của luật sư ngày 1 tháng 10 năm 2025 và phụ lục PDF kèm theo (SHA-256 được lưu trong hồ sơ kiểm toán); Các phép đo và phương pháp đối với tệp PDF ở cấp độ trang ↗. Trình tự của yêu cầu, việc từ chối trang8 và mô tả chi tiết về các bản ghi bị rò rỉ được trình bày đầy đủ trong bản tường trình của PhishDestroy, “Chú chó của tôi đối đầu với các luật sư hàng đầu về vụ ‘GDPR’”, 17 tháng 8 năm 2026 ↗ đã lưu trữ 2026-08-21 ↗. Tên tài khoản và dữ liệu của bên thứ ba đã được bỏ qua ở đây; không có thông tin nào nằm trong phạm vi các thanh này được trích dẫn.

Page 8 of the covering letter refuses part of the request, and states the reason in writing: Eine genauere Auskunft ist aufgrund des Schutzes der personenbezogenen Daten anderer Nutzer der Steam-Plattform… nicht möglich. — a more detailed answer is not possible, because the personal data of other Steam users must be protected. The 830-page appendix was in the same package. What the bars covered was not account numbers: it was the reports filed against the requester, their authors named, with the raw unredacted messages attached. The account holder had asked Valve, through its counsel, for his own file; what he could extract from it was other people's. Nothing in this appendix turns on who drew the boxes. What it establishes is that the protection Valve invoked as its ground for withholding is the protection this same production failed, in the same envelope, on the same day.
Phụ lục D — Thu thập nguồn

Các tài liệu gốc được lựa chọn

Sáu tài liệu từ kho lưu trữ — ba bài đăng trên diễn đàn “GitHub” trong hệ thống theo dõi của Valve và ba bài đăng trên Reddit về các kết quả hỗ trợ đang gây tranh cãi. Mỗi nguồn đều được đính kèm với tuyên bố liên quan, nội dung văn bản đã lưu và vấn đề mà nó đặt ra.

GH-01 / GITHUBOpen in saved build

Hardware keys, requested in 2016

A user asked Valve to support U2F hardware keys as an alternative second factor. The saved issue carries both Feature Request and reviewed labels, with its state recorded as open.

I request U2F usb dongle support in steam as an alternative.

Excerpt from the GitHub issue ↗
Documented record
A dated request for an additional account safeguard, published in Valve's own issue tracker and labelled reviewed.
Accountability demand
Publish the product decision, the response date and the protection delivered after review.
In the dossier: Account safeguards →Archive #484 · build 2026-09-17

Sáu bản ghi đã được chọn. Các trạng thái “GitHub” mô tả bản dựng đã được lưu. Các bài đăng trên Reddit lưu giữ thông tin tài khoản của tác giả.

Tải xuống sáu bản ghi ↓

Bản dựng có thể tìm kiếm này chứa 16,319 các bản ghi riêng biệt: 393 Trustpilot, 5,635 Reddit, 2,395 GitHub, 276 web và 7,620 các bản ghi trên wiki. Nhiều bản ghi có thể liên quan đến cùng một sự kiện. Tệp xuất dữ liệu hàng riêng lẻ từ 40,448-có phạm vi khác.

Tìm kiếm trong toàn bộ kho lưu trữ ↗ · Tạo tệp manifest ↗ · Phạm vi và số lượng bộ dữ liệu →

Phụ lục E — Nghiên cứu điển hình

ArchiSteamFarm và điều khoản tự động hóa

Một công cụ “card-farming” mã nguồn mở, trong phần Câu hỏi thường gặp (FAQ) của chính công cụ này cho biết nó đang hoạt động trên hàng triệu tài khoản, trái ngược với điều khoản trong Thỏa thuận người đăng ký (§ 4.C) cấm việc tự động hóa. Các cơ chế — những gì một trang trại phải mua từ Valve trước khi có thể tạo ra bất kỳ thứ gì, lý do tại sao mọi cách rút tiền từ thẻ đều vi phạm giấy phép, hồ sơ thực thi và ai là người điều tiết nền kinh tế thẻ — được trình bày đầy đủ trong Phụ lục V ↗.

Thỏa thuận đăng ký của Hiệp hội Truyền thông Độc lập (Steam), Điều 4.C, quy định như sau:

"Bạn không được sử dụng bất kỳ hình thức kịch bản, bot, macro hoặc các hệ thống khác không do con người điều khiển ('Tự động hóa') để tương tác với Nội dung và Dịch vụ trên Steam dưới bất kỳ hình thức nào." — Steam Thỏa thuận người đăng ký § 4.C (phiên bản hiện hành) ↗ đã lưu trữ 2026-09-18 ↗

Valve thực thi điều khoản này. Nó làm việc này rất tốt. Câu hỏi thường gặp về ArchiSteamFarm (ASF) — một công cụ mã nguồn mở mà chính tài liệu hướng dẫn của nó mô tả là chạy trên hơn vài triệu tài khoản Steam Kể từ lần phát hành đầu tiên trên 11 cách đây nhiều năm — bài viết này trích dẫn ba thông báo hỗ trợ từ Steam về việc vĩnh viễn cấm các tài khoản đã vận hành mạng lưới bot. Valve đã phát hiện ra các mạng lưới này, nêu tên chúng và vô hiệu hóa chúng. Do đó, câu hỏi quan trọng ở đây không phải là liệu Valve có thể phát hiện hoạt động tự động hóa trên quy mô lớn hay không.

Trang chính thức của dự án Câu hỏi thường gặp về ArchiSteamFarm đề cập trực tiếp đến nguy cơ bị cấm:

"Điều này cực kỳ khó xảy ra nếu xét đến thực tế là ASF đang được sử dụng trên hơn vài triệu tài khoản Steam kể từ khi phiên bản đầu tiên của nó được phát hành cách đây hơn 11 năm — nhưng vẫn là một khả năng, bất kể xác suất thực tế là bao nhiêu."

"Valve đã thừa nhận rõ ràng sự tồn tại của 'Steam idlers', như đã nêu ở đây, nên nếu bạn hỏi tôi, tôi khá chắc rằng nếu họ không chấp nhận điều đó, họ đã có hành động từ lâu rồi, thay vì chỉ ra rằng những hành vi đó có thể gây ra vấn đề liên quan đến VAC." Từ khóa ở đây là các trang web “Steam” dạng idler, ví dụ như ASF, chứ không phải các trang web idler về trò chơi."

— Câu hỏi thường gặp về ArchiSteamFarm, JustArchiNET. Nguồn: Trang wiki về GitHub ↗ · Đã xác minh nguyên văn 2026-09-22

Câu trả lời trong phần Câu hỏi thường gặp (FAQ) cho câu hỏi “Có ai bị cấm vì điều đó không?” là Đúng vậy, và trích dẫn lại nội dung mà bộ phận hỗ trợ của Steam đã gửi cho ba người trong số họ:

1,000+ bot · bị cấm giao dịch
"Có vẻ như tài khoản này đã được sử dụng để quản lý một mạng lưới các tài khoản bot. Việc sử dụng bot vi phạm Thỏa thuận người dùng của Steam."

170+ bot · bị cấm vĩnh viễn, Chương trình giảm giá mùa đông của2017
"Tài khoản này đã được sử dụng để thu thập trái phép các thẻ sưu tập trên Steam, cũng như các hoạt động liên quan và không chỉ giới hạn ở các hoạt động thương mại. Tài khoản này đã bị khóa vĩnh viễn và bộ phận Hỗ trợ của Steam không thể cung cấp thêm sự hỗ trợ nào về vấn đề này."

120+ bot · bị cấm vĩnh viễn
"Tài khoản này cùng với các tài khoản khác đã được sử dụng để tấn công làm quá tải hạ tầng mạng của chúng tôi, đây là hành vi vi phạm Quy tắc ứng xử trực tuyến của Hiệp hội Bóng chày Quốc gia (Steam)."

— Các tin nhắn hỗ trợ từ Steam được trích dẫn trong phần Câu hỏi thường gặp (FAQ) của ArchiSteamFarm, mục “Có ai bị cấm vì lý do đó không?”. Nguồn ↗ · Đã xác minh nguyên văn 2026-09-22

Đặt hai bản ghi cạnh nhau. Một người dùng cá nhân sử dụng bot khai thác 1,000 đã bị phát hiện, được thông báo rằng “việc sử dụng bot là hành vi vi phạm Thỏa thuận Người dùng của Steam” và bị xóa vĩnh viễn. Các nền tảng thương mại trong hồ sơ này vận hành các tài khoản tự động Steam như hoạt động kinh doanh cốt lõi của họ, với quy mô lớn hơn nhiều, và xác thực thông qua OpenID riêng của Valve mỗi khi đăng nhập — và chưa có bất kỳ hồ sơ xử lý nào theo từng nhà điều hành được công bố đối với bất kỳ nền tảng nào trong số đó. Điều khoản đó có hiệu lực. Vấn đề là nó nhắm vào ai.

ASF không bị cáo buộc bất cứ điều gì ở đây, và cách hiểu của ASF về quan điểm của Valve là của riêng họ — tác giả bài viết đã nêu rõ rằng “ASF không được Valve ủy quyền”. Công cụ này được sử dụng ở đây như một phương tiện đo lường: nó cho thấy rằng Valve phát hiện các mạng bot, nêu tên chúng bằng văn bản và cấm vĩnh viễn. Valve có thể giải quyết vấn đề chỉ bằng một câu bằng cách công bố các công cụ tự động hóa thương mại nào mà họ cho phép, cùng với hồ sơ chi tiết theo từng nhà cung cấp về các biện pháp đã thực hiện đối với phần còn lại.

Tác động của việc “farm thẻ” đối với doanh thu củValve

Thẻ sưu tập thu được từ việc “farm” được bán trên Chợ Cộng đồng của Steam, nơi thu một khoản phí tổng cộng khoảng 15% cho mỗi giao dịch hoàn tất trong Chợ; tài khoản phải đã chi tiêu $5.00 USD trên Steam trước khi có thể nhận được bất kỳ thẻ nào; và việc nhận thẻ yêu cầu phải sở hữu trò chơi hoặc thực hiện các giao dịch mua trong trò chơi. Không có con số doanh thu tổng hợp nào được ước tính ở đây — quy mô hoạt động chỉ được nêu theo như phần Câu hỏi thường gặp (FAQ) của ASF. Phần FAQ này cũng ghi nhận Valve để phân biệt "Những người lười biếng ởSteam" (cày thẻ) từ "những người chơi game không làm gì cả"; xem Câu hỏi thường gặp về ASF ↗. Các cơ chế được trình bày đầy đủ trong Phụ lục V — Thang đo và bẫy dành cho mục đích thương mại.

Chủ đề ArchiSteamFarm — hệ thống canh tác thẻ tự động
Tỷ lệ quy định Hàng triệu tài khoản (theo phần Câu hỏi thường gặp của ASF — số lượng tài khoản đang hoạt động chính xác chưa được xác minh)
Được đếm, không phải được trích dẫn 10,880,610 Tổng cộng có API bài đăng trong nhóm Steam của chính ASF (5,360,499 không giới hạn, như Steam hiển thị) — con số “hàng triệu” trong phần Câu hỏi thường gặp (FAQ) không phải là một câu chuyện, mà là số lượng thành viên. Các bài đăng tại 88.97% không bị áp dụng bất kỳ hình thức cấm nào từ Steam. Bảng thống kê đầy đủ về lệnh cấm ↗
Các thông tin được công bố trong tài liệu hướng dẫn của chính công cụ này
  • ASF đăng nhập vào các tài khoản ở chế độ không giao diện và để các trò chơi ở trạng thái chờ để nhận thẻ mà không cần khởi chạy ứng dụng khách Steam (theo tài liệu dự án).
  • Phần Câu hỏi thường gặp (FAQ) giải thích rằng Valve đã biết về “những người lười biếng trênSteam” và rằng “nếu họ không chấp nhận điều đó, họ đã có hành động từ lâu rồi”.
  • Không có báo cáo nào về việc thực thi nhắm mục tiêu trong hơn 11 năm (theo phần Câu hỏi thường gặp); doanh số bán thẻ tại Chợ Cộng đồng phát sinh từ đó phải chịu mức phí tổng hợp củSteam khoảng 15%.
  • Phần Câu hỏi thường gặp (FAQ) nêu rõ mức trần khuyến nghị là mười tài khoản cho mỗi nhà điều hành và dẫn nguồn từ Valve: “Khuyến nghị này dựa trên các hướng dẫn nội bộ của Valve, cũng như các đề xuất của chính chúng tôi.” Valve chưa công bố bất kỳ hướng dẫn nào như vậy.
  • Giới hạn kỹ thuật, theo cùng phần Câu hỏi thường gặp (FAQ) này: "Bạn có thể chạy tối đa 100-200 bot với một địa chỉ IP và một phiên bản ASF."
  • Thời gian chơi được tạo ra nhân tạo được ghi lại tại Valve — “thông tin này thường được cập nhật khoảng mỗi 30 phút” — và § 4.C liệt kê “Giả mạo số liệu thống kê trong trò chơi (e.g., thổi phồng số trận thắng hoặc thua, XP, thời gian chơi)” là hành vi bị cấm.
Điều khoản về tự động hóa được quy định rõ ràng; phần Câu hỏi thường gặp (FAQ) của ASF đã nêu rõ từ nhiều năm nay rằng công cụ này đang hoạt động trên hàng triệu tài khoản; chưa có báo cáo nào về việc thực thi có chủ đích nhằm vào công cụ này. Khoảng cách giữa quy định và việc áp dụng quy định chính là thực trạng hiện tại; nguyên nhân dẫn đến điều này chưa được làm rõ trong bài viết này.
Triển lãm trọn vẹn Nền kinh tế thẻ: quy trình, quy mô, giấy phép và ai là người giám sát ↗ Những gì một trang trại phải mua từ Valve trước khi có thể sản xuất được một thẻ; hai dòng trong § 4.C mô tả hoạt động “trồng thẻ” qua các tác động của nó; lý do tại sao mọi cách đổi thẻ lấy tiền mặt đều vi phạm giấy phép Valve trong khi Valve thu phí ngay từ đầu; hồ sơ thực thi bao gồm đợt kiểm tra VAC vào tháng 6 tại 2025 và việc cấm theo chuỗi dựa trên số điện thoại chung; cùng với nhân viên Valve và các điều phối viên cộng đồng được phát hiện đang quản lý dịch vụ trao đổi thẻ và danh sách cấm xung quanh Steam. Cuộc điều tra dân số về các loài bị cấm Chúng tôi không hỏi trang trại Valve diện tích trang trại là bao nhiêu. Chúng tôi đã tự đếm. ↗ 10,880,610 Tổng số tài khoản (có giới hạn và không giới hạn) được đọc từ nhóm Steam của chính ArchiSteamFarm, nhóm mà phần mềm sẽ tự động tham gia theo mặc định khi khởi chạy lần đầu, trừ khi người dùng bỏ chọn cài đặt tham gia nhóm (bao gồm cả các trang trại bot thương mại và người chơi thông thường vẫn giữ nguyên cài đặt mặc định). 88.97% không bị bất kỳ hình thức cấm nào từ Steam; trong số các trường hợp 11% bị cấm, 99.8% chỉ là các lệnh cấm cộng đồng mang tính hình thức và không bao giờ ngăn cản việc giao dịch. Sau khi đối chiếu với SteamRep, 67.77%, các đối tượng lừa đảo trong danh sách này vẫn hoạt động tự do một khi các lệnh cấm chống gian lận được gỡ bỏ. Với phân tích theo ngày đăng ký, vị trí địa lý và tỷ lệ tồn tại — quy mô thực tế, được đo lường, không phải chỉ là lời kể.
Phụ lục G — Từ mẫu văn bản từ chối đến hồ sơ gốc

Cẩm nang DSAR: Yêu cầu cung cấp bằng chứng

Sử dụng Điều 15 GDPR để yêu cầu cung cấp dữ liệu cá nhân liên quan đến việc tạo khóa API, khôi phục tài khoản và truy cập dịch vụ hỗ trợ. Hồ sơ được lưu giữ có thể xác minh ai là người khởi xướng hành động và nền tảng đã dựa trên cơ sở nào.

  1. 01

    Hãy lưu giữ dòng thời gian của bạn.

    Lưu lại các thông báo tài khoản, phiếu yêu cầu, mã giao dịch và ngày giờ theo múi giờ UTC. Bảo mật tài khoản và xem xét các tùy chọn khôi phục áp dụng cho trò chơi và giao dịch.

    Steam Thông tin về các biện pháp bảo hộ thương mại ↗
  2. 02

    Yêu cầu cung cấp dữ liệu đã được lưu trữ của bạn.

    Yêu cầu cung cấp dấu thời gian, địa chỉ IP nguồn, các sự kiện quan trọng trong vòng đời khóa, xác nhận bảo mật và các hành động khôi phục liên quan đến tài khoản. Bao gồm các sự kiện truy cập hỗ trợ và người nhận trong trường hợp những dữ liệu đó liên quan đến bạn.

  3. 03

    Hãy lưu giữ biên bản giao hàng.

    Hãy sử dụng kênh liên hệ về quyền riêng tư của Valve. Thời gian phản hồi thông thường là một tháng; nếu cần gia hạn thêm tối đa hai tháng, phải nêu rõ lý do trong tháng đầu tiên đó.

    Valve liên hệ về quyền riêng tư ↗ đã lưu trữ 2026-09-21 ↗
  4. 04

    Hãy so sánh các câu trả lời.

    Đối chiếu các bản ghi với dòng thời gian của bạn. Hỏi lý do tại sao có những nội dung bị bỏ sót, sau đó nếu cần thiết, hãy sử dụng thủ tục khiếu nại lên cấp trên có thẩm quyền. Lưu giữ nguyên văn câu trả lời như đã nhận được.

Yêu cầu truy cập thông tin của chủ thể dữ liệuGDPR / Bài viết 15

Bảo mật tài khoản và lịch sử truy cập

Hãy thay thế các trường được đặt trong dấu ngoặc trước khi gửi.

To: Valve Privacy Team
Subject: Article 15 GDPR request — account security records

Account / SteamID: [YOUR ACCOUNT IDENTIFIER]
Relevant period (UTC): [START] to [END]
Related support tickets: [TICKET REFERENCES]

I request a copy of the personal data concerning me that you retain for this period, including:

1. API-key registration, confirmation, use and revocation events, with available timestamps, source IP addresses, registered domains, device or user-agent information and non-secret key identifiers.

2. Recorded account-recovery actions, password/email/phone changes, Steam Guard removals or resets, confirmation events and the account-related evidence relied on to authorize those actions.

3. Personal data in support-access and administrative-action logs concerning my account, including available dates, purposes, actions and the support entity involved, subject to applicable rights of others.

4. Account-related records used to determine any sanction, and available records of my complaints, reviews and responses.

Please also provide the applicable processing purposes, categories, recipients, retention periods or criteria, and available information about sources where data were not obtained from me.

Where processing relies on my consent, please provide the retained record of the consent relied upon and the wording presented at that time.

Please provide an intelligible electronic copy with time zones and field definitions. Please do not include active credentials or secret tokens. If any requested data are not held, please say so. For any withheld data, please identify the scope and legal basis of the restriction and provide the remainder.

Please acknowledge receipt and respond within the applicable Article 12 period, explaining any necessary extension. I also ask you to preserve relevant existing records while this request is handled.

Name: [YOUR NAME]
Date: [DATE]
Tải xuống.txt

Một địa chỉ IP trung tâm dữ liệu có thể thiết lập được những gì

Sự không khớp là bằng chứng cần được điều tra.

Yêu cầu khóa “API” xuất phát từ mạng trung tâm dữ liệu, như trong ví dụ về nhà cung cấp dịch vụ lưu trữ được nêu trong cuộc điều tra này, có thể có ý nghĩa khi so sánh với các bản ghi đăng nhập, thông báo xác nhận và dòng thời gian của người dùng. Chỉ riêng địa chỉ IP không đủ để xác định danh tính của đối tượng thực hiện hành vi hoặc tự động vô hiệu hóa mọi biện pháp phòng vệ. Bằng chứng cho thấy một đối tượng có ý đồ xấu đã cung cấp sự đồng ý được ghi lại có thể làm lung lay tính hợp lệ của sự đồng ý đó; các cơ sở pháp lý khác và các vấn đề về trách nhiệm pháp lý cần được phân tích riêng biệt.

Xem đơn khiếu nại “ban-and-GDPR” đã được lưu giữ →
Phụ lục H — Phân tích kho lưu trữ “Wayback Machine” · Thống kê hỗ trợ đã công bố

Khối lượng hỗ trợ. Thời gian phản hồi đã công bố.

Bối cảnh và các giới hạn về nguồn

Valve công bố số liệu thống kê hỗ trợ hàng ngày tại store.steampowered.com/stats/support. Kho lưu trữ Wayback Machine lưu giữ các bản sao lưu lịch sử của trang này từ 2018 đến 2026. Tỷ lệ khối lượng công việc trên số lượng nhân viên được suy ra từ các số liệu này không phù hợp với việc kiểm tra thủ công từng phiếu yêu cầu trong khoảng thời gian phản hồi đã công bố.

So sánh các số liệu hỗ trợ đã lưu trữ củaValve qua các bản chụp nhanh đã lưu. Phương pháp nghiên cứu giải thích những số liệu này có thể và không thể đo lường được những gì.

Khối lượng so với thời gian phản hồi đã công bố (2018 → 2026)

Hai hàng người chờ tại một quầy hỗ trợ, như có thể thấy qua các ảnh chụp màn hình được lưu trữ trên 21.

Valve công bố số liệu hỗ trợ trực tuyến tại store.steampowered.com/stats/support. Mỗi giá trị dưới đây chính là giới hạn dưới Valve được in trên trang đó vào ngày Internet Archive lưu trữ trang web — chứ không phải là ước tính của chúng tôi. Cả hai dãy số liệu đều là cùng một đại lượng được đo bằng cùng một đơn vị, do đó chúng thuộc về cùng một trục và có thể so sánh trực tiếp với nhau.

Yêu cầu hoàn tiền — số tiền mà Valve đang nắm giữ Bảo mật và khôi phục tài khoản — tài khoản mà bạn đã mất
Published lower-bound response time, refunds against account recovery, 2018–2026 Two series from 21 archived captures of Valve's public support statistics page. The refund lower bound stays between 49 and 55 minutes throughout. The account-recovery lower bound holds near 2.4 hours until December 2022 and stands between 5.8 and 10.9 hours in the 2026 captures. 0 h 2 h 4 h 6 h 8 h 10 h no captures · 38 months 2019 2020 2021 2022 2023 2024 2025 2026 8 h 44 m account recovery 52 m refunds 15 m — one capture only 2018-02-03 · refunds 50.12 minutes to 1.52 hours · account recovery 2.51 hours to 1.80 days 2018-05-07 · refunds 53.83 minutes to 1.47 days · account recovery 2.45 hours to 2.22 days 2018-08-02 · refunds 50.27 minutes to 1.59 hours · account recovery 2.44 hours to 22.17 hours 2018-11-03 · refunds 49.28 minutes to 1.54 hours · account recovery 2.42 hours to 1.31 days · capture archived in Czech 2019-02-01 · refunds 50.13 minutes to 1.52 hours · account recovery 2.44 hours to 2.04 days 2019-05-18 · refunds 51.03 minutes to 3.12 hours · account recovery 2.46 hours to 20.39 hours 2019-09-07 · refunds 50.65 minutes to 1.66 hours · account recovery 2.42 hours to 13.59 hours 2019-12-13 · refunds 50.77 minutes to 1.55 hours · account recovery 2.45 hours to 1.13 days 2020-03-25 · refunds 49.45 minutes to 1.53 hours · account recovery 2.48 hours to 3.62 days · capture archived in French 2020-06-26 · refunds 48.98 minutes to 2.29 hours · account recovery 2.39 hours to 6.99 hours 2020-10-21 · refunds 50.80 minutes to 1.54 hours · account recovery 15.33 minutes to 8.62 hours 2021-03-20 · refunds 50.80 minutes to 1.64 hours · account recovery 2.34 hours to 11.62 hours 2021-06-26 · refunds 51.93 minutes to 6.73 hours · account recovery 2.40 hours to 15.63 hours 2021-10-10 · refunds 51.88 minutes to 3.25 hours · account recovery 2.39 hours to 13.05 hours 2022-01-31 · refunds 53.65 minutes to 8.09 hours · account recovery 2.42 hours to 15.29 hours 2022-05-09 · refunds 51.83 minutes to 1.65 hours · account recovery 2.41 hours to 16.90 hours 2022-09-05 · refunds 53.67 minutes to 4.15 hours · account recovery 2.45 hours to 1.22 days 2022-12-08 · refunds 54.83 minutes to 6.67 hours · account recovery 2.46 hours to 18.89 hours 2026-02-01 · refunds 50.30 minutes to 1.52 hours · account recovery 10.91 hours to 21.30 hours 2026-05-09 · refunds 50.12 minutes to 1.52 hours · account recovery 5.81 hours to 15.60 hours 2026-08-10 · refunds 52.05 minutes to 2.07 hours · account recovery 8.73 hours to 16.52 hours
49–55 phútGiá trị dưới cùng của khoản hoàn trả trong mỗi lần ghi nhận từ tháng 2 năm 2018 đến tháng 8 năm 2026.. Trong khoảng thời gian tám năm rưỡi, giá trị này chỉ dao động chưa đến sáu phút, trong khi khối lượng hoàn trả hàng ngày biến động gấp chín lần.
2.4 h → 8.7 h10.9 5.8 Giới hạn dưới của thời gian khôi phục tài khoản nằm ở mức khoảng 2.4 giờ trong mọi lần ghi nhận cho đến tháng 12 2022, ngoại trừ một lần. Trong ba lần ghi nhận 2026, các giá trị được công bố lần lượt là Valve h, h và 8.7 h.
×2.8 → ×13Theo số liệu do chính Valve công bố, tốc độ xử lý yêu cầu hoàn tiền chậm hơn bao nhiêu so với việc xử lý các khoản hoàn trả. Tình trạng này ổn định trong năm năm, sau đó khoảng cách ngày càng nới rộng — hàng đợi trở nên chậm hơn chính là hàng đợi mà người dùng, chứ không phải Valve, phải tự chi trả.

Nguồn: 21 Wayback Machine các ảnh chụp màn hình của store.steampowered.com/thống_kê/hỗ_trợ, 2018-02-03 đến 2026-08-10; trích xuất tại VALVE_EVIDENCE_PACK/databases/steam_support_stats_history.json. Hãy xem các giới hạn kèm theo các số liệu: biểu đồ này thể hiện thấp hơn Giới hạn trên và dưới của khoảng giá trị Valve được công bố. Giới hạn trên được công bố kém hơn ở cả hai chỉ số — thời gian hoàn tiền dao động từ 1.5 giờ đến 1.5 ngày, thời gian phục hồi dao động từ 7.0 giờ đến 3.6 ngày. Hai bản ghi đã được lưu trữ trong phiên bản địa phương hóa của cùng một trang Valve — 2018-11-03 bằng tiếng Séc, 2020-03-25 bằng tiếng Pháp — và được đánh dấu là (cs) và (fr) trong bảng; các số liệu của chúng được hiển thị ở đây với các đơn vị đo lường được dịch và các con số giữ nguyên như đã công bố, trong khi các chuỗi nguồn nguyên văn được giữ nguyên trong tệp trích xuất. Mỗi lần thu thập dữ liệu đều công bố thời gian phản hồi cho cả hai hàng đợi, và không có điểm nào trên cả hai đường cong được nội suy. Con số phục hồi trong một phút duy nhất 15-là 2020-10-21 được đánh dấu trên biểu đồ và được giữ lại: nó chỉ xuất hiện trong một lần thu thập dữ liệu duy nhất và không có lần thu thập dữ liệu nào khác nằm trong cùng một bậc độ lớn với nó. Không có bản ghi nào tồn tại trong khoảng thời gian từ 2022-12-08 đến 2026-02-01; khoảng trống 38-tháng trong bản ghi được tô bóng và không có đường nào được vẽ qua đó. Các số liệu này mô tả thời gian phản hồi đã được công bố. Chúng không thể hiện những gì diễn ra bên trong một phiếu yêu cầu, và Valve chưa công bố số lượng nhân viên để so sánh với các số liệu này.

Mở từng bản chụp dưới dạng bảng
Mỗi bản ghi đã được lưu trữ, như đã được công bố
ChụpTiền hoàn lại / ngàyPhản hồi về việc hoàn tiềnKhôi phục / ngàyCác biện pháp ứng phó và phục hồi
2018-02-0398,78850.12 minutes to 1.52 hours25,6622.51 hours to 1.80 days
2018-05-0760,49453.83 minutes to 1.47 days24,2262.45 hours to 2.22 days
2018-08-0269,08450.27 minutes to 1.59 hours28,9532.44 hours to 22.17 hours
2018-11-03 (cs)63,41049.28 minutes to 1.54 hours33,9102.42 hours to 1.31 days
2019-02-0176,30550.13 minutes to 1.52 hours35,1642.44 hours to 2.04 days
2019-05-1878,95151.03 minutes to 3.12 hours27,5142.46 hours to 20.39 hours
2019-09-0778,94150.65 minutes to 1.66 hours28,8122.42 hours to 13.59 hours
2019-12-1369,58950.77 minutes to 1.55 hours25,3222.45 hours to 1.13 days
2020-03-25 (fr)139,27849.45 minutes to 1.53 hours32,3022.48 hours to 3.62 days
2020-06-26278,50448.98 minutes to 2.29 hours20,3432.39 hours to 6.99 hours
2020-10-21107,63350.80 minutes to 1.54 hours20,68815.33 minutes to 8.62 hours
2021-03-20158,95650.80 minutes to 1.64 hours25,7602.34 hours to 11.62 hours
2021-06-26547,90751.93 minutes to 6.73 hours29,7282.40 hours to 15.63 hours
2021-10-10170,10351.88 minutes to 3.25 hours23,9892.39 hours to 13.05 hours
2022-01-31354,38653.65 minutes to 8.09 hours24,3912.42 hours to 15.29 hours
2022-05-09172,55551.83 minutes to 1.65 hours23,2892.41 hours to 16.90 hours
2022-09-05153,45353.67 minutes to 4.15 hours23,5942.45 hours to 1.22 days
2022-12-08181,07554.83 minutes to 6.67 hours27,1112.46 hours to 18.89 hours
2026-02-01317,76250.30 minutes to 1.52 hours47,19710.91 hours to 21.30 hours
2026-05-09246,77650.12 minutes to 1.52 hours35,2645.81 hours to 15.60 hours
2026-08-10373,24452.05 minutes to 2.07 hours45,3198.73 hours to 16.52 hours
NHẬN XÉT CHÍNH:
Dọc theo 21 Các bản sao lưu của Wayback từ 2018-02-03 đến 2026-08-10,, số lượng yêu cầu hoàn tiền hàng ngày dao động từ 60,494 (2018 tháng 5) đến 547,907 (2021 tháng 6) — a 9.1× chênh lệch. Số liệu từ 2026 là 373,244 (+278% so với số liệu tháng 2 tại 2018).
Trong suốt chín năm đó, giới hạn dưới đã được công bố về thời gian phản hồi hoàn tiền chưa bao giờ rời khỏi mức 49–55 phút dải: tổng thời gian di chuyển dưới sáu phút, trong khi khối lượng công việc đằng sau nó tăng lên gấp chín lần.
Nếu một người dành ra chỉ 5 giây để đọc từng vé, việc xử lý 373,244 vé mỗi ngày (theo số liệu hiện tại) sẽ chiếm 22 các đại lý làm việc tại 24/7 chỉ để mở và đóng chúng; vào giờ cao điểm (547,907, tháng 6 2021) con số này tăng lên 32.
Nếu thời gian phản hồi được công bố phản ánh thời gian xử lý cho mỗi phiếu yêu cầu (~52 phút/phiếu), thì số lượng nhân viên làm việc đồng thời cần thiết sẽ vào khoảng 13,500 đại lý ở mức hiện tại và khoảng20,000 khi đạt đỉnh. Chưa tìm thấy số liệu có nguồn gốc nào về số lượng nhân viên hỗ trợ của Valve; do đó, ở đây không đưa ra con số nào.
Điều sau đây: tỷ lệ khối lượng công việc trên số lượng nhân viên không phù hợp với việc kiểm duyệt thủ công từng phiếu yêu cầu trong khoảng thời gian phản hồi đã công bố. Các số liệu này phù hợp với quy trình kiểm duyệt lần đầu chủ yếu được tự động hóa; tỷ lệ phần trăm các phiếu yêu cầu được kiểm duyệt thủ công không được công bố.
Tại sao điều này lại quan trọng đối với việc tuân thủ Đạo luật về Người khuyết tật (GDPR)

GDPR Điều 22 cấm việc ra quyết định đối với từng cá nhân hoàn toàn tự động mà tạo ra các hậu quả pháp lý đáng kể, mà không cung cấp quyền yêu cầu xem xét lại bởi con người khi có yêu cầu. Nếu các quyết định hỗ trợ của Steam (đóng phiếu yêu cầu, xử lý tài khoản, từ chối yêu cầu dữ liệu) được thực hiện hoàn toàn bằng các tập lệnh tự động, thì mọi quyết định như vậy “ảnh hưởng đáng kể” đến người dùng đều có thể vi phạm Điều 22.

Vé HT-2YBP-F7JP-D4VB (Mục 18) đã được đóng sau ba ngày với một mẫu chuyển tiếp và không có bất kỳ phản hồi nào liên quan đến cơ sở pháp lý được trích dẫn. Không thể xác định được liệu có ai đã xem xét nội dung này hay không dựa trên phiếu yêu cầu; đó là câu hỏi mà cơ quan giám sát có thể đặt ra cho Valve theo Điều 22 và Điều 15(1)(h).

Nguồn: Wayback Machine — các bản chụp nhanh từ store.steampowered.com/stats/support (2018-02-03, 2021-06-26, 2026-08-10) — dữ liệu được trích xuất vào tệp VALVE_EVIDENCE_PACK/databases/steam_support_stats_history.json (21 — các bản chụp nhanh, 2018–2026). Lưu ý: thời gian phản hồi "~52 phút" là giới hạn dưới của danh mục hoàn tiền; thời gian phản hồi về bảo mật tài khoản là 2.4–16.5 giờ trên cùng các bản chụp nhanh. 2021-06-26 là mức đỉnh mọi thời đại (547,907 yêu cầu hoàn tiền), không phải là điểm giữa tăng đều — khối lượng đã tăng vọt ~6× trong 2020–2021 sau đó giảm một phần trước khi phục hồi lên 373K trong 2026.
Phụ lục I — Phạm vi tập dữ liệu · số liệu có thể tái tạo

Đếm số bản ghi. Kiểm tra phạm vi.

Bối cảnh và các giới hạn về nguồn

Hãy đếm số bản ghi, sau đó kiểm chứng các khẳng định: mọi con số dưới đây đều có thể được tính lại từ các tệp đã công bố.

Kiểm tra các tập dữ liệu cơ sở, tái tạo các số liệu thống kê và phân biệt các hàng nguồn với các sự cố riêng lẻ.

Tệp CSV chính chứa 40,448 hàng. Trong số đó, 36,516 đến từ nguồn tin về lừa đảo (phishing) trên Discord-AntiScam. Phần còn lại 3,932 Các mục này bao gồm các bài viết trên GitHub, các bài đánh giá, kết quả tìm kiếm, nội dung trên diễn đàn và các nguồn khác, cung cấp một chỉ mục toàn diện về các chủ đề được cộng đồng đề cập và các báo cáo bảo mật.

Trong tệp CSV đó, 1,690 các hàng được phân loại dưới nhãn bộ sưu tập “Lỗ hổng bảo mật chưa được vá”, đại diện cho các vấn đề của người dùng trong quá khứ và các thông báo về lỗ hổng bảo mật. Việc truy vết các báo cáo này đòi hỏi phải rà soát dòng thời gian phát triển cụ thể của từng chuỗi thảo luận và lịch sử các bản vá công khai.

Kho lưu trữ có thể tìm kiếm “16,319-” là một phiên bản riêng biệt, được biên soạn cẩn thận với danh sách nội dung riêng, được thiết kế để khám phá chi tiết tại chỗ các khiếu nại của người dùng và báo cáo sự cố cụ thể.

To build a reliable audit trail, every user-reported record must be verified against documented build timelines and historical patch logs.

Các bản ghi sưu tập riêng biệt thuộc Phần II 231,829 Mã danh sách duy nhất, bao gồm 33,509 trong danh mục đăng ký tự động và 198,320 được đánh dấu là các giao dịch chuyển nhượng chưa được xác minh. Giá trị SHA-256 của tệp đầu vào trùng khớp với kết quả đo lường đã lưu giữ. Các số liệu này phản ánh các nỗ lực niêm yết và các giao dịch chuyển nhượng được ghi nhận, chứ không phải giá trị giao dịch đã hoàn tất hay tổng số vụ trộm cắp đã được xác minh, từ đó nhấn mạnh sự cần thiết phải dựa vào hồ sơ gốc của nền tảng để đo lường chính xác tác động kinh tế. Danh sách các giá trị đo lường và hàm băm ↗

Nắm vững CSV ↗ · Danh mục lưu trữ có thể tìm kiếm ↗ · Kiểm tra các bản ghi nguồn ↗

Phụ lục J — Giới thiệu về cuộc điều tra này

Valve không công bố bất kỳ hồ sơ thi hành nào.
Chúng tôi đã chế tạo một cái.

Độc lập. Không mang tính thương mại. Được xây dựng hoàn toàn dựa trên dữ liệu công khai. Đã được gửi đến các cơ quan quản lý.

88.97% đội xe tự động hóa vẫn hoạt động bình thường — không có bất kỳ lệnh cấm nào
67.77% trong số những kẻ lừa đảo đã bị Tòa án Tối cao (51,732) kết án lại được trả tự do
$26.8M+ Mức chi tiêu tối thiểu tại cửa hàng đối với đội xe không thuộc diện giới hạn
3.6% Các tên miền cờ bạc bị chặn bởi tính năng Lọc liên kết của Valve
8 năm các sự cố an ninh đã được ghi nhận

Đây là gì. Một hồ sơ điều tra chi tiết về nền tảng Steam của Công tyValve — bao gồm lịch sử thực thi quy định, hệ sinh thái “card-farming”, khung pháp lý, và cơ sở hạ tầng xác thực mà các nhà điều hành cờ bạc sử dụng thông qua hệ thống chuyển tiếp OpenID của chính Steam. Mọi số liệu đều có thể kiểm chứng được từ hai nguồn: trang API công khai của Valve và các bộ dữ liệu được công bố kèm theo cuộc điều tra này.

Đối tượng dành cho ai. Các cơ quan quản lý có thẩm quyền đối với Valve — Cơ quan giám sát của Cơ quan Quản lý Tài chính Hà Lan (GDPR), FinCEN, Ủy ban Chứng khoán và Giao dịch (SEC), Điều phối viên Dịch vụ Kỹ thuật số theo Đạo luật Dịch vụ Kỹ thuật số (DSA), UOKiK, và bất kỳ cơ quan thực thi pháp luật nào đang điều tra các luồng tài chính liên quan đến Steam. Cũng dành cho các nhà báo, nhà nghiên cứu và mọi người dùng đã bị cấm tài khoản vĩnh viễn, bị từ chối hoàn tiền hoặc bị đánh cắp tài sản trong tài khoản và được thông báo rằng không có quyền kháng cáo.

Yêu cầu duy nhất. Valve lưu trữ dữ liệu này với độ chính xác tuyệt đối — kèm theo lý do cấm, không gian ID đầy đủ, theo thời gian thực. Hệ thống có thể thực hiện mọi truy vấn trong hồ sơ này chỉ trong vài giây và đã quyết định không công bố bất kỳ thông tin nào trong đó. Câu hỏi đặt ra cho bất kỳ cơ quan có thẩm quyền nào cũng rất đơn giản: Tại sao không?

Điều mà các tác giả không khẳng định. Trong quá trình nghiên cứu này, không có thao tác đăng nhập nào vào Steam được thực hiện trên bất kỳ nền tảng bên thứ ba nào. Một URL OpenID được cung cấp chỉ xác định các tham số yêu cầu, chứ không phải là một thao tác đăng nhập đã hoàn tất. Việc sở hữu một tên miền riêng biệt có thể đăng ký không tự nó là bằng chứng cho việc lách luật. Ngày đăng ký là mốc thời gian sớm nhất mà một máy chủ có thể xuất hiện lần đầu tiên trong một yêu cầu OpenID; chúng không chứng minh việc sử dụng liên tục. Các tác giả không khẳng định những gì Valve biết hoặc dự định: mọi tuyên bố về Valve đều được liên kết với một tài liệu công khai có ngày tháng hoặc một quan sát có ngày tháng. Trong trường hợp một tuyên bố không thể được chứng minh bằng tài liệu nguồn, tuyên bố đó đã bị loại bỏ.

Chúng tôi là ai

PhishDestroy — các nhà điều tra độc lập. Không có liên hệ nào với Công ty Valve hay bất kỳ nền tảng nào được nêu tên tại đây. Một tài khoản Steam đã được sử dụng duy nhất để ghi chép lại yêu cầu tại GDPR trong Mục 18.

Thông báo miễn trừ trách nhiệm pháp lý

Cuộc điều tra phi thương mại, phi tập trung vì lợi ích công cộng. Tất cả dữ liệu được cung cấp “nguyên trạng” mà không kèm theo bất kỳ bảo đảm nào. Ấn phẩm này không phải là phán quyết tư pháp.

PHẠM VI CÔNG CỘNG
Cấp phép

Tất cả các quyền được nhượng lại cho nhân loại. Được phép sao chép, chỉnh sửa, xuất bản — không cần ghi nguồn. Cấm truy cập tại khu vực thuộc thẩm quyền của OFAC. Giấy phép đầy đủ & tuyên bố miễn trừ trách nhiệm →