个人 Web API 密钥
steamcommunity.com/dev/apikey由用户账户签发,用于允许的 API 调用。密钥的创建、可见性、撤销和滥用检测均属于账户安全问题。
《STEAM档案》/ II
公共自动化。外包支持。最终承担代价的还是民众。
追踪基础设施状况、已报告的损失以及索赔背后的文件。
Steam 个账号正在 FSB Market (匿名名称;此处不公开原名) 上积极出售
就在这一刻
被劫持的 Steam 账户的主要地下交易平台,FSB Market (其他相关名称不予公开) 使用 Valve 的官方 Steam OpenID 对买卖双方进行身份验证(openid.realm = https://FSB Market). 每分钟都有超过50万个被盗和遭泄露的账户(来自RedLine/Lumma的窃取日志、钓鱼攻击截获数据、凭证填充数据)以几美分的低价($0.50–$2.00)被积极挂牌出售。两者均未FSB Market nor相关论坛 被 Valve 的链接过滤器拦截。这是为 63.06% 个付费机器人账户提供支持的“人才库”,而 Valve 在未向受害者提供任何帮助的情况下将其封禁。
01 / 一个由作者构成的生态系统
已命名的项目。已发布的功能。追溯工具至其文档,然后检查收集到的开发者关联关系。
该图表展示了已公开的贡献者与分支者之间,在指定项目与 GitHub 个人资料之间的关联关系。这些都是公开记录——仓库分支、贡献列表、个人资料关联。关键在于,已公开的能力和开发者关系所留下的这些“纸质痕迹”要求 Valve 回答什么问题,而不是这项调查杜撰了什么。源代码哈希值保存在地图来源.
02 / 不同的凭证,不同的权限。
玩游戏并不要求玩家提供个人 Web API 密钥。这正是本调查的核心区别所在。
steamcommunity.com/dev/apikey由用户账户签发,用于允许的 API 调用。密钥的创建、可见性、撤销和滥用检测均属于账户安全问题。
Steamworks 合作伙伴使用发行商凭据来执行受支持的后台操作,包括与游戏相关的服务。玩家的个人密钥则是另一种凭据。
OpenID 用于向网站验证身份。而 Steam 会话令牌或刷新令牌则具有不同的用途。不应将这些机制混为一谈,视作一个可互换的“API 密钥”。
Valve 同时记录了用户和发布商的 Web API 密钥。因此,整个 Web API 并非独立于 Steamworks 之外。API 密钥文档 ↗ 已归档 2026-09-15 ↗ ·游戏会话认证 ↗ 已归档 2026-08-29 ↗
人性层面 / 一个具有说明性的网络钓鱼路径
来自朋友的一条消息。一个投票请求。一个“感谢”页面。对玩家而言,任务已经完成。但被入侵的会话可能比这一刻持续得更久。
在播放器屏幕上
《看不见》
该玩家并非有意创建自动化凭证或授权他人控制。重新登录游戏并不能证明该账户是安全的。Valve 保存着会话日志、API 密钥创建记录以及设备关联数据,而受害者则没有。这种信息不对称正是问责问题所在。
API 密钥和登录会话是两种具有不同权限的凭据。撤销密钥不会终止当前的活动会话。Valve 的官方文档中对这两者均有说明;Valve 保存着日志,这些日志可显示在任何存在争议的操作发生时,究竟是哪一种凭据处于活动状态。 要求的是披露该记录——而非调查方凭空推断出的结论。维护者关于令牌处理的文档 ↗ 已归档 2026-09-24 ↗ ·Valve 关键文档 ↗ 已归档 2026-09-15 ↗
03 / 正规市场存在价格上限
如果报价超过挂牌上限,则无法通过在社区市场进行一次全价挂牌来实现该价格。
此为已公布的限额示意图,并非估值或交易建议。simplified-chinese
钱包中的资金无法提现至银行账户。这些限制催生了第三方皮肤市场所满足的需求:这种需求由上架限制和钱包额度限制所产生,而Valve自身的规则却禁止商业运营商满足这一需求。
Steam的市场限额 ↗ 已归档 2026-09-21 ↗04 / 支持边界内部
Valve的隐私政策明确规定,在提供支持所必需的情况下,可与第三方支持服务提供商共享个人数据。
隐私政策 §5.2 ↗ · Valve的内部政策允许第三方支持人员进行访问。目前尚待澄清的问题包括:授予了哪些权限、存在哪些审计记录,以及在据称发生访问权限滥用时发生了什么。
Valve 承认了账户被盗现象普遍存在,并介绍了相应的防护措施。
Valve 出版物 ↗ 已归档 2026-08-09 ↗Valve 设有一个小型内部 Steam 支持领导团队,并表示“雇了几家不同的公司” 以处理支持服务(Erik Johnson、Valve,向Kotaku);其隐私政策第5.2条授权这些第三方访问用户数据。哪家承包商拥有账户恢复权限,Valve从未透露过 — 社区讨论中提到了Concentrix等供应商,但均未得到Valve确认。该外包服务台早在以下两则声明发布之前数年就已经设立。
Kotaku:Valve 对其支持 ↗ 已归档 2025-07-11 ↗Valve的《CS:GO》战队就其帮助请求流程导致账号被盗一事以书面形式承担责任,并撤销了相关交易。
打开外包案例 ↓33个月后,Steam 客服回复称,一名技术人员“未按我们的流程操作,导致您的账户被恢复给了其他人”。同样的渠道。同样的结果。
Dexerto,2025年11月14日 ↗案件档案 / HFB 与外包指控
在Dexerto转载的客服回复中,Valve的CS:GO战队承认其账号遭入侵一事应由该队负责通过求助流程 — 这是其自有渠道,既非钓鱼页面,也非用户所为。相关资产已被追回,交易已撤销,而这正是Valve告诉其他受害者根本不存在的补救措施。据报道,HFB的库存为$2,000,000+ 当天以及$3,000,000+ 在后续工作中;Qkss 也以同样的方式输掉了 $1,000,000+,一无所获.
该回复涉及被入侵的账户及其交易的撤销。Valve已撤销这些交易——因此这些交易是可以撤销的。原始的经过认证的交易单不在此集合中。
该承包商解雇了其全部 Steam 名支持人员——此消息由 Mzkshow 通过 Dexerto 报道,并非来自 Valve 的人事声明。 三十三个月后,Steam Support 致信另一位用户称:“处理该求助请求的技术支持人员未遵循我们的流程,导致您的账户被恢复给他人。”这是 Valve 本人关于同一渠道的陈述。
第二次入学,2025年11月14日 ↗有三个问题Valve尚未回答:谁可以绕过账户恢复机制、访问审计发现了什么,以及此后发生了什么变化。
2024年Reddit上的两篇帖子披露了Mzkshow的进一步调查——一起发生于2024年7月的VAC禁令撤销案例和一起发生于2024年12月的$13,000库存案例。这些是分别报告的事件。 每起事件中的问责问题都是一样的:谁拥有覆盖权限,审计发现了什么,以及发生了哪些变化。
05 / 追随损失
10起案例,时间跨度为2022年6月至2026年3月。每个金额均采用其所引用的来源公布的数值——$6,300,000,$2,000,000+,$1,000,000+,≈$320,000,≈$300,000,降至288欧元。Valve保存着每笔交易的交易日志、会话记录和支持审计轨迹,但均未提供任何相关记录。
来源及金额均按各来源的报告为准。Valve 保存了所有这些案例的交易日志、会话记录和支持审计轨迹。请提供这些资料。一篇被保留下来的 Reddit 帖子无法解决这个问题——Valve 自身的记录才能解决。