Переклади статтіRead this investigation in your language24 official EU languages · English is the source text · translated with DeepL and hosted by PhishDestroy
Editorial illustration of machinery crushing an EU flag and producing game skins and cashРедакційна ілюстрація
Exclusive investigation

Ілюзія Steam: як Valve керує тіньовою економікою, сприяє крадіжці даних та ігнорує міжнародне право

PhishDestroy Research12 серпня 2026 рокуОновлено 12 серпня 2026 року15 хв читання
−53%Terraria: рекомендована ціна в Росії порівняно з США
15%Вказана комісія Торгового майданчика
29 Jul–1 AugВікно атаки на CEVA
Article 15Право на доступ за GDPR
Короткий огляд розслідування

Про що йдеться в цьому звіті?

Ми відмовляємося писати в завуальованому, корпоративному стилі Taylor Wessing — адже їхня власна історія показує, що подібні «ввічливі» ігри служать лише для приховування системних збоїв, сексуальних домагань та внутрішніх порушень. Це незалежне розслідування викриває Steam як беззаконний, високоприбутковий фінансовий синдикат, заснований на таких встановлених фактах:

  • A Platform for Crime:

    Steam's untaxed in-game skin market operates as a ubiquitous darknet money laundering machine, with a shadow turnover estimated between $1 billion and $4 billion in 2025 alone.

  • The Skin Ban Hoard:

    Valve systematically refuses to return stolen items or accounts to fraud victims; instead, they permanently freeze banned inventories, effectively hoarding stolen digital assets within their own ecosystem to boost skin rarity and drive up their 15% transaction fee revenue.

  • Legal Intimidation:

    Valve retaliates against users seeking legal aid. Their Subscriber Agreement historically stated that appealing to independent legal protection or filing a class-action lawsuit would result in Valve deleting the user's account and erasing their entire library.

  • Sovereign Priorities:

    Valve respects exactly one US court in Washington and any state censorship agency in Russia, submitting fully to Russian courts in their Terms of Service.

  • The Outsourced Cartel:

    Steam's Russian-speaking outsourced support has been repeatedly linked to mass account theft and inventory draining—corrupt precedents that Valve has openly acknowledged yet refuses to stop due to high outsource profit margins.

  • Censorship Compliance:

    Steam submissively obeys Roskomnadzor, deleting pages, games, and user materials immediately upon Russian state command.

  • VPN Hypocrisy:

    Steam operates under deep double standards and outright lies regarding VPN bans, which directly contradicts official ISP routing statistics.

  • GDPR Stonewalling:

    Valve and Taylor Wessing use aggressive legal threats, delays, and incompetent PDF redactions to stall and avoid complying with users' Article 15 and 77 GDPR rights.

  • Russian Support Access:

    Russian-based outsourced contractors hold unfettered global access to every Steam account—including support tickets, funding details, and IP addresses—and actively leak or sell this data to fourth-party darknet actors.

  • Taylor Wessing Misconduct:

    We refuse to write in the polite, obfuscated corporate style of Taylor Wessing—as their own firm's history of high-profile sexual harassment lawsuits shows that such "polite" games only serve to cover up systemic abuse and internal failures. Satire / Joke

  • Harassment Encouraged:

    Steam actively tolerates, encourages, and shields online harassment, stalking, and xenophobic abuse, prioritizing and protecting toxic users from the Russian Federation over the safety of European and international victims.

  • Outsource Global Leaks:

    Steam's Russian support outsource cartel has full, unfettered global access to all account data—including tickets, IP logs, and billing details—actively leaking and selling this global private database to fourth-party darknet actors.

Evidence boundary. Публічні заяви супроводжуються посиланнями на джерела, де це можливо. Заяви, засновані на конфіденційній або першоджерельній інформації, залишаються на розсуд нашої команди і не є рішеннями суду. Усі редакційні зображення є ілюстративними, а не доказами.

Ексклюзивний звіт про розслідування від нашої команди

Наш проєкт виник не від хороших часів. Наше існування — це не свідчення успіху Steam, а критична необхідність, викликана абсолютним нехтуванням безпекою користувачів з боку Valve. Насправді, наша боротьба з фішингом безпосередньо заважала бізнес-моделі Valve, руйнуючи їхню ретельно вибудувану економіку блокувань акаунтів та перепродажу предметів. (Згодом ми опублікуємо окремий детальний матеріал, який викриє справжні "цінності" компанії та їхню пародію на кібербезпеку).

Понад десять років Valve Corporation ховається за ретельно створеним, дружнім до споживача фасадом. Але під цією поверхнею ховається цинічна корпоративна машина. У ході масштабного внутрішнього розслідування наша команда детально розібрала політику, про яку Valve воліє мовчати. Це анатомія платформи, яка діє як нерегульований фінансовий синдикат, потурає підсанкційним державам, прихищає скомпрометовану аутсорсингову підтримку та ставиться до європейських законів як до необов'язкових рекомендацій.

1. Фарс із санкціями та проросійська упередженість

Для Valve користувачі в ЄС та США є нічим іншим, як дійними коровами. У той час як європейські геймери платять повну вартість, Steam продовжує надавати агресивні знижки від 70% до 80% для російського ринку. Гра в Росії коштує мізерну частку від того, скільки вона коштує в Німеччині. Ось як виглядають міжнародні "санкції" у словнику Valve.

Платформа робить усе, щоб задобрити та популяризувати цей вектор: вони полегшують зміну регіону, заплющують очі на відмивання грошей через внутрішньоігрові предмети та прямо зазначають у своїх Умовах надання послуг, що підпорядковуються юрисдикції будь-якого російського суду. Це доходить до абсурду: у рідкісних випадках, коли на серверах Steam відбуваються масштабні збої, першою структурою, яка офіційно коментує технічні неполадки, часто виявляється Роскомнадзор (російське федеральне відомство з цензури).

2. Картель аутсорсингової підтримки

Міф про «сувору, безпечну американську технічну підтримку» руйнується в той момент, коли ви усвідомлюєте, хто тримає ключі від бекенду Steam. Valve делегувала підтримку в регіоні СНД глибоко скомпрометованій, корумпованій аутсорсинговій мережі, укомплектованій російськими підрядниками, які активно зловживають своїми правами доступу, щоб грабувати користувачів.

Ми успішно деанонімізували сегменти цієї мережі. Ключовою фігурою, яка керує або курує цю гілку підтримки, є особа на ім'я Nikita. Наше розслідування виявило, що цей індивід (або, принаймні, його основна електронна адреса) зареєстрований і активний як користувач на підпільних хакерських форумах, таких як Lolzteam (Zelenka), — горезвісному хабі даркнету, повністю присвяченому продажу викрадених кредитних карток, скомпрометованих баз даних та логів брутфорсу.

Think about that: a person with global access to Steam Support databases is casually hanging out on a forum designed for identity thieves.

Цей аутсорсинговий російський картель підтримки неодноразово викрадав або передавав приватні дані користувачів стороннім шахраям для брутфорсу акаунтів, скидання паролів, відновлення доступу до сплячих профілів та викрадення цінних цифрових інвентарів задля отримання прибутку на тіньовому ринку. Valve чудово знає про цю системну корупцію і раніше вже визнавала прецеденти, коли аутсорсинговий персонал систематично спустошував цінні інвентарі користувачів. Проте утримання цієї дешевої, непідзвітної та корумпованої аутсорсингової робочої сили залишається для Valve набагато вигіднішим, ніж найм кваліфікованих внутрішніх фахівців із кібербезпеки. Для Гейба Ньюелла ваша безпека та цифрова власність — це незначні витрати порівняно із заощадженнями, отриманими від аутсорсингу доступу до бекенду зловмисникам.

Editorial illustration of a compromised customer-support interface leaking account data toward an underground forum
Редакційна ілюстраціяThe report alleges that outsourced support access can become an insider-risk channel.This image is illustrative and is not documentary evidence.

3. Шахрайство як бізнес-модель та офшорна валюта

Внутрішньоігрові скіни Steam стали повсюдною, невідстежуваною валютою в даркнеті — фінансовою пральнею, яка обходить міжнародні регулятори та податкові органи.

Для фінансового відділу Valve шахраї не є загрозою; вони є зовнішніми агентами, які стимулюють швидкість ринку. Традиційна модель "один користувач — одна гра" приносить обмежений дохід. Однак скомпрометована екосистема створює надзвичайно прибутковий цикл: користувача зламують, предмети викрадають, акаунти шахрая отримують блокування обміну ("Trade Ban"), а жертва змушена створювати новий профіль і знову купувати свої активи.

Коли Valve блокує шахрая, вони не повертають викрадені активи законному власнику. Вони заморожують їх назавжди, фактично накопичуючи крадені речі всередині власної екосистеми. Це створює штучний дефіцит. Зменшення пропозиції на ринку підвищує ціни на решту товарів, що, у свою чергу, множить 15% комісію Valve на Торговому майданчику спільноти. Щоб тримати цю надзвичайно прибуткову операцію в таємниці, з 2024 року Valve активно надсилає юридичні погрози та вимоги припинити протиправні дії (cease-and-desist) стороннім базам даних та вебсайтам для відстеження інвентарю. Змушуючи ці платформи відстеження припинити лістинг заблокованих інвентарів, Valve успішно приховує точну статистику та багатомільярдну оцінку заморожених активів, на яких вони наживаються, гарантуючи, що громадськість залишається сліпою до масштабів їхньої награбованої здобичі.

Editorial illustration of a trade-banned account feeding digital assets into a market marked with a 15 percent commission
Редакційна ілюстраціяThe item-theft and trading loop described in this section can generate fees even while victims lose access.This image is illustrative and is not documentary evidence.

4. Витік даних у CEVA Logistics: незаперечний доказ недбалості

Якщо ви вірите, що Valve принаймні захищає ваші фізичні дані в реальному світі, нещодавній інцидент із CEVA Logistics доводить протилежне. У період з 29 липня по 1 серпня 2026 року хакери зламали європейського партнера Valve з логістики апаратного забезпечення. Valve визнала витік лише 7 серпня, залишивши дані користувачів у руках зловмисників на цілий тиждень.

Витеклі дані включають справжні імена, повні домашні адреси, номери телефонів та пов'язані зі Steam електронні адреси європейських клієнтів, які замовляли фізичне апаратне забезпечення. Valve намагається заспокоїти користувачів, заявляючи, що "паролі та платіжні дані" не просочилися. Але повне ім'я, домашня адреса, номер телефону та електронна пошта Steam — це точний шаблон, необхідний для нищівно ефективного цільового фішингу та викрадення акаунта, золота жила для того самого аутсорсингового персоналу та шахрайських мереж, про які згадувалося вище. Valve фактично передала їм ваші дані.

5. Заклик до дії: європейський опір корпоративному імунітету

Кожному геймеру в Європі пора усвідомити сувору реальність: ви платите за ігри в 5 разів більше, ніж користувачі в Росії, але ваші європейські права та закони (GDPR) повністю ігноруються. Ваші персональні дані просочуються до сторонніх підрядників, а ваші запити в службу підтримки обробляються аутсорсинговою мережею в СНД із вкрай сумнівною репутацією.

Ми надсилаємо наше найлютіше, найсаркастичніше вітання високооплачуваним корпоративним юристам із Taylor Wessing, які захищають беззаконну монополію Valve. Їхня технічна некомпетентність є суспільною небезпекою. У задокументованому випадку з GDPR, коли Valve була змушена оприлюднити журнали персональних даних, ці дорогі адвокати відредагували документи, просто наклавши чорний шар поверх PDF. Під цим чорним прямокутником, який легко видалити, знаходилися повністю видимі, незашифровані персональні дані, включаючи конфіденційну інформацію неповнолітніх із ЄС та Росії. Замість того, щоб попередити жертв, Valve та Taylor Wessing тихо приховали витік, залишивши дітей під загрозою потенційної небезпеки та передаючи висококонфіденційні юридичні документи без елементарного шифрування. Якщо «елітні» європейські юристи не можуть навіть безпечно обробити PDF, ви можете лише уявити абсолютну анархію всередині аутсорсингових російських центрів підтримки Steam.

Ця протиправна поведінка не може тривати далі. Платформа, яка активно потурає державі-спонсору тероризму, сприяє обходу санкцій та ставить інтереси корпоративного багатства вище за елементарну безпеку дітей, не має права ховатися за порожніми вибаченнями. Вони повинні понести відповідальність у кожній окремій юрисдикції, яку вони експлуатують.

Here is what you must do right now:
  1. Подайте скаргу щодо GDPR: зверніться до свого національного органу із захисту даних (DPA) — будь то CNIL у Франції, BfDI в Німеччині або AP у Нідерландах — і подайте офіційну скаргу щодо витоку даних у CEVA Logistics. Valve є контролером даних (Data Controller); вони несуть юридичну відповідальність за цей витік.
  2. Вимагайте свої логи: надішліть офіційний запит на доступ до даних (SAR) відповідно до Статті 15 GDPR на адресу privacy@valvesoftware.com. Вимагайте надання повного журналу доступу (логів) кожного аутсорсингового співробітника та стороннього підрядника, який мав доступ до ваших персональних даних та акаунта за останні 12 місяців.
Editorial illustration of an EU resident requesting GDPR Article 15 access logs after a breach
Редакційна ілюстраціяEU users can document a complaint and request access information under the GDPR.This image is illustrative and is not legal advice or documentary evidence.
Інструмент подання скарг за Статтею 77 GDPR

Перетворіть повідомлення про витік на задокументовану скаргу в ЄС.

Виберіть будь-яку з 27 країн-членів ЄС, щоб переглянути компетентний орган, опубліковані контактні дані, поштову адресу, офіційний канал подання скарг та правила подання у конкретній країні. Конструктор готує скаргу для редагування мовою вибраної країни та професійно оформлений PDF-файл на основі загальної скарг EDPB.

За можливості використовуйте адресу електронної пошти, на яку надійшло повідомлення, або вкажіть її як контакт для скарги. Додайте оригінальне повідомлення як файл .eml із повними заголовками; якщо портал відхиляє .eml, додайте PDF-файл із зазначенням відправника, одержувача, дати та повного тексту повідомлення. Це допомагає довести, що ваші дані були зачеплені витоком, хоча використання тієї самої адреси не є юридичною умовою Статті 77.

27Країни-члени ЄС
24офіційні мови ЄС
Runs locally in your browser. Nothing is uploaded.

Якщо вони відмовляться, заявлять, що не ведуть логів, або сховаються за корпоративною угодою про нерозголошення (NDA) для захисту своїх аутсорсерів, перешліть цю відмову безпосередньо до вашого DPA. Масові судові позови — єдина мова, яку розуміє ця монополія.

Додаток автора: ринок за платформою

На платформі Steam рекомендовані регіональні ціни для Росії (і загалом для регіону СНД) зазвичай на 40–60% нижчі за базову ціну в доларах США. Росія класифікується як Tier 2: Emerging Market (рівень 2: ринок, що розвивається), для якого загалом передбачена знижка 40–50% від базової ціни. Наприклад, стандартна інді-гра вартістю $19.99 (що при прямій конвертації становило б близько 1900 рублів) за рекомендаціями Valve має коштувати близько 419–499 рублів.

Terraria: одна й та сама гра, цінова різниця 191%.

Поточні регіональні рекомендовані ціни
#1 найдешевший$4.66Russia≈ ₽385−53% порівняно з США
#2 найдешевший$5.01Ukraine≈ 225₴−50% порівняно з США
#3 найдешевший$5.03India≈ ₹480−50% порівняно з США
#1 найдорожчий$13.55Switzerland≈ CHF 10.99+36% порівняно з США
#2 найдорожчий$11.48United Kingdom≈ £8.50+15% порівняно з США
#3 найдорожчий$11.25Germany≈ €9.75+13% порівняно з США

Ціна Terraria відносно Сполучених Штатів

Рекомендована ціна в США = 100%. Кожен стовпчик представляє одну й ту саму гру в Steam.

Росія
$4.66 · 47%
Індія
$5.03 · 50%
Сполучені Штати
$9.99 · 100%
Німеччина
$11.25 · 113%
Велика Британія
$11.48 · 115%
Швейцарія
$13.55 · 136%

Знімок екрана та еквіваленти в місцевій валюті: OpenTheRank — регіональні ціни на Terraria в Steam. Податки, вказані джерелом, враховані там, де це застосовно.

Ціна на ціннику проти місцевої купівельної спроможності

Низька ціна в доларах усе одно може бути дорогою на місцевому рівні. Пусте коло = рекомендована ціна. Заповнене коло = ціна з поправкою на ПКС (паритет купівельної спроможності). Шкала: $0–$25.

Рекомендована цінаВартість з урахуванням ПКС
$0$5$10$15$20$25
Індія
+134%
Росія
+4%
Сполучені Штати
0%
Німеччина
+6%
Велика Британія
−1%
Швейцарія
+23%

Значення з поправкою на ПКС та відсотки невідповідності: OpenTheRank — порівняння купівельної спроможності для Terraria. Значення округлені так, як вони відображаються у джерелі.

Потрібно чітко заявити, що аутсорсингова підтримка розташована в Ірландії, але укомплектована росіянами — причому деякі співробітники базуються безпосередньо в Росії. О, і до речі, CSGOFast володіє популярним розширенням SteamInventoryHelper, яке використовується виключно для реклами їхнього казино для дітей (казино, яке заборонене в кількох європейських країнах). А хто володіє цим казино? Правильно, росіяни, як і більшістю подібних сайтів. Хіба Steam про це не знає? Чи вони просто не хочуть знати, враховуючи, що оборот тіньового ринку, на мою думку, становить близько мільярда доларів.

Крім того, за моїми оцінками, 40% шахраїв із СНД, які зараз займаються криптошахрайством, починали свій шлях у Steam. Я особисто знаю щонайменше про два конкретні випадки відмивання грошей через скіни. Я не буду деталізувати їх тут, але за потреби можу розповісти — тільки не публічно, бо не хочу називати платформи тощо. Але Steam чудово про це знає. Або вони справді сподіваються, що ми повіримо, ніби гравці, які навіть не володіють грою, просто купують один і той самий предмет знову і знову, щоб просто "пограти" з ним? Ага, звісно, це просто смішно.

, 'Пріоритети Steam є максимально проросійськими — як у ціноутворенні, так і в юридичних аспектах, а також у популяризації Путіна, прапорів і заборонених терористів. Але Steam, схоже, це цілком влаштовує, як і те, що вони толерують антисемітизм, дискримінацію, переслідування, сталкінг та торгівлю наркотиками. Для Steam це абсолютно нормально, як і ігри категорії 18+. Схоже, вони отримують від цього задоволення.

Це не короткочасна суперечка про політику платформи. Російські чиновники та галузеві робочі групи витратили понад рік на розробку режиму контролю над відеоіграми, який включає ідентифікацію гравців за російським номером телефону, через державний портал ідентифікації Держпослуги або державну біометричну систему. Steam та GOG були прямо названі серед платформ, на які може вплинути ця пропозиція, а учасники зазначили, що відповідна урядова робоча група на грудень 2024 року проводила зустрічі вже майже півтора року. Valve не дала жодних аналогічних публічних зобов'язань щодо того, що вона залишить російський ринок, а не підключить своїх користувачів до цієї державної архітектури ідентифікації.

Контраст виглядає огидно. Великі гравці індустрії призупинили продажі або надання послуг у Росії — Microsoft зупинила всі нові продажі, у той час як консольні платформи та видавці оголосили про свій вихід, — проте Steam обрав стабільність. Він продовжує надавати комерційну та соціальну інфраструктуру країні, яку Європейський Парламент офіційно визнав державою-спонсором тероризму та державою, яка використовує засоби тероризму.

Ця підтримка помітна всередині власної економіки Valve. На офіційному Торговому майданчику спільноти Steam доступний для придбання фон профілю «Putin & Trump» та тисячі предметів із назвами «Putin forever», «Putin smile», «Putin like» та «Putin angry». Valve не малювала ці зображення, але вона розповсюджує, розміщує та монетизує їх через свій майданчик. Водночас у випадках, які ми задокументували, цькування за національною ознакою залишається видимим або розцінюється як звичайний конфлікт у спільноті. Посил Steam очевидний: політичну пропаганду можна монетизувати, тоді як люди, що зазнають образ через своє національне походження, змушені це терпіти.

Приватна власність — це не юридичний імунітет

Valve is privately held and its shares are not publicly traded. That means its ownership structure, investors, internal controls and financial incentives receive far less routine public scrutiny than those of a listed company. It does not mean that consumer-protection law, child-safety duties, data-protection law or national regulators cease to exist. If Gabe Newell aggressively defends the right to sell explicit adult and hentai games on the same platform frequented by minors, yet hires expensive lawyers at Taylor Wessing specifically to stonewall basic GDPR transparency requests, it exposes a grotesque distortion of priorities. Perhaps Valve’s executive leadership is comfortable shielding attorneys whose main public notoriety stems from a high-profile sexual harassment lawsuit against their own firm, but EU regulators and data protection authorities will not be so easily intimidated. If Newell and his highly paid legal proxies prefer playing cozy corporate games instead of protecting kids and complying with international law, they are about to face a harsh legal reckoning. Satire / Joke

Власна Угода підписника Valve зазначає, що Steam не призначений для дітей віком до 13 років, проте юридичний відділ Ньюелла роками агресивно переписував ці умови, щоб вимагати гроші та залякувати підлітків, які домінують на платформі. Протягом тривалого часу угода прямо містила мстиву застережну умову про розправу: у ній зазначалося, що якщо користувач звернеться за будь-якою незалежною юридичною допомогою, піде до суду або подасть колективний позов проти Steam, Valve залишає за собою право на помсту у вигляді миттєвого видалення його акаунта Steam, знищення його цифрових предметів та повного стирання всієї його віртуальної бібліотеки. Ізолюючи користувачів та змушуючи їх підпорядковуватися виключній юрисдикції Окружного суду США Західного округу Вашингтона, Valve створила середовище юридичного терору, покликане налякати неповнолітніх і змусити їх відмовитися від захисту своїх елементарних законних прав. Самостійно вказана дата народження, сторінка попередження та фільтри в уподобаннях не є дієвим підтвердженням віку; це косметичні бар'єри, створені для того, щоб Valve могла експлуатувати дітей за примусовими, протиправними умовами контракту.

Правовласники також повинні пояснити, чому вони погоджуються на таке сусідство. Сімейна гра, дитяча гра або мейнстримний реліз можуть перебувати в одній рекомендації або результаті пошуку від відвертого матеріалу, тоді як Valve збирає гроші з обох. Видавці витрачають цілі статки на захист своїх брендів, але, здається, готові ігнорувати те, що оточує ці бренди всередині Steam. Приватна власність не робить таку поведінку відповідальною, а домінування на ринку не робить її неминучою.

Принципи модерації Valve стає ще важче захищати, якщо порівняти їх із реакцією на російську державну цензуру. У 2024 році Роскомнадзор оголосив, що Steam видалив усі матеріали, яких вимагало відомство, і що 11 URL-адрес Steam згодом будуть виключені з російського реєстру забороненої інформації. У 2025 році Steam видалив матеріали зі сторінки гри для дорослих після чергової вимоги Роскомнадзору щодо так званої «пропаганди» ЛГБТ. Це була політична цензура, застосована навіть до твору категорії 18+, а не захист дитини, яка обійшла віковий фільтр. Valve може підпорядковуватися російським цензурним спискам, але чомусь залишається безпорадною, коли її просять захистити користувачів від образ за національною ознакою, нелегальних каналів азартних ігор чи агресивного впливу контенту для дорослих. Це вибір пріоритетів, і він порушує очевидне питання свободи вираження поглядів.

Valve також не зробила жодної публічної корпоративної заяви щодо вторгнення Росії в Україну, порівнянної з діями компаній, які призупинили діяльність або відкрито підтримали Україну. Її приватна структура капіталу не вимагає розкриття інформації для інвесторів, як це передбачено для публічних компаній, тому сторонні особи не можуть повністю проаналізувати, чиї інтереси захищаються. Те, що залишається видимим, — це надзвичайна прив'язаність до дешевого ринку, пов'язаного з промисловими масштабами читерства, азартних ігор, викрадення акаунтів та послуг з обходу санкцій. Можливо, причина стане яснішою, якщо Steam колись погодиться на підключення ідентифікації через Держпослуги.

Історія з аутсорсингом повторює ту саму схему непрозорості. Valve укладає контракти з компаніями, а не з окремими працівниками підтримки, які спілкуються з користувачами. Згідно з першоджерелом та матеріалами, які вивчили ми, особа, пов'язана з попереднім скандалом щодо крадіжки дорогого інвентарю, не зникла з невеликої екосистеми підрядників підтримки: вона перейшла до іншої агенції. Вона пізніше стверджувала, що не працювала на Steam і не знала, що акаунт був пов'язаний зі Steam. Проте слід знову привів до Ірландії, до тієї самої людини і знову до Steam. Цей випадок слід розслідувати як збій в аутсорсингу та контролі доступу; він не подається тут як вирок суду. Valve повинна розкрити, які агенції мають доступ до систем акаунтів, як проходить повторна перевірка персоналу під час переходу між підрядниками і чи може особа, звільнена з одного підрядника, просто з'явитися в іншому.

В'єтнам уже продемонстрував, що приватний статус Valve не ставить її вище національного права. Steam був заблокований там після того, як влада заявила, що Valve відмовилася співпрацювати. В'єтнам існує. Право ЄС існує. Кожна юрисдикція, яку монетизує Valve, існує, навіть якщо Valve поводиться так, ніби значення має лише «будь-який суд у Росії». І якщо теорія полягає в тому, що Steam може працювати де завгодно, на будь-яких прихованих умовах, без будь-якої реальної відповідальності, можливо, нам варто поставити це абсурдне питання прямо: чи існує також спеціальний Steam для Північної Кореї, про який досі ніхто не заявляв?

Це встановлені факти: служба підтримки є російською, і ця підтримка неодноразово викрадала або передавала інформацію четвертим особам для відновлення доступу до неактивних акаунтів з метою їх подальшого викрадення задля отримання прибутку.

Якщо Valve вважає, що надання значних російських знижок та монетизація терористичної пропаганди — це просто «геополітична політика», і якщо їхні некомпетентні юристи можуть лише залякувати, погрожувати та зливати дані неповнолітніх, затягуючи запити щодо GDPR, то вони можуть засунути свої вибачення з тижневим запізненням собі в дупу. Нам не потрібні ні дозвіл Valve, ні погрози Taylor Wessing, ні тритижневі затримки, щоб притягнути до повної відповідальності корпорацію, яка любить Росію і зневажає європейські права. Steam роками нахабно обманював і змушував користувачів погоджуватися на беззаконні умови. Ми закликаємо кожного постраждалого громадянина підвестися, знати свої права та не дозволяти собою маніпулювати. І до хакерів, які викрили вразливості в системі безпеки дірявого логістичного партнера Steam: оскільки Valve систематично не здатна захистити або вчасно повідомити власних жертв, ми були б раді, якби ви використовували цей звіт для прямого повідомлення постраждалих користувачів про витік їхніх даних. Нехай они вимагають своїх законних прав за Статтею 77 GDPR, замість того, щоб ковтати брехливі ігри жадібної, маніпулятивної монополії.

PhishDestroy продовжуватиме стежити, розслідувати та викривати. Тіньову економіку буде виведено на світло.

З огляду на прямий конфлікт інтересів та ворожу юридичну позицію представників Valve, Taylor Wessing, пряма координація через них для зв'язку з постраждалими від витоку даних є неможливою. Цей незалежний публічний звіт є головним інструментом розкриття інформації для постраждалих громадян ЄС, яких Valve та її партнери не змогли захистити.

Back to News & Investigations
PHISHDESTROY

ЛІЦЕНЗІЯ · ПРАВА · ДИСКЛЕЙМЕР

Розслідування: Valve Corporation / Steam  ·  публічна — без строку дії, без відкликання
MIT PUBLIC DOMAIN OFAC-RESTRICTED
РОЗДІЛ I — ЛІЦЕНЗІЯ
PhishDestroy відмовляється від усіх прав на цей матеріал. Нуль. Зникло. Готово. Ви можете тиражувати його, продавати, ставити своє ім'я, татуювати на своєму начальнику, що завгодно. Без згадки авторства, без повідомлень, без подячних листівок.
ЄДИНЕ РЕАЛЬНЕ ПРАВИЛО
Якщо ви користувач з Росії або будь-якої країни, підсанкційної OFAC — цей матеріал НЕ для вас. Без лазівок. Насолоджуйтесь санкціями. І якщо ви змінили регіон Steam на Turkey, сидячи в Москві — вітаємо з вашою креативною географією. Ви все ще росіянин. Санкції все ще діють. Саме в цьому і суть.
РОЗДІЛ II — ЩО ЦЕ ТА ЧОМУ ЦЕ ІСНУЄ
Ми опублікуємо більше про Valve, ніж середній працівник Valve знає про себе. Steam фактично створив нас. Він виховував нас на своїх шахраях, своїх тикетах підтримки, екосистемі обходу банів — і ось ми тут. Жодних образ. Навпаки, це поетично. Ми чекали понад 4 роки, поки вони виправлять проблему зі спуфінгом, щоб ми могли написати про це публічно. Чи це конфлікт? Ні. Чи можна його вирішити? Так. Але ми не підписуємо жодних NDA і не граємо в bug bounty за копійки.
РОЗДІЛ III — ВІДКРИТИЙ ЛИСТ ДО VALVE
Привіт, Valve. Якщо ви думаєте про те, щоб прибрати наш домен — просто напишіть нам на пошту. Не платіть знову Dr. Patrick. Будь ласка. Це соромно для всіх зацікавлених сторін.
Чи будемо ми «пошкоджувати» Valve безпосередньо? Ймовірно, не так, щоб вони відчули це фінансово. Ми не мареніємо. Але ми зробимо це чесно, відкрито, без погоні за популярністю. У нас є 5 років архівів. Регуляторні органи отримають оригінали. Дослідники та журналісти отримають версії з редагуваннями. PhishDestroy — це спільнота, а не особа.
УГОДА (відкрита пропозиція, юристи не потрібні)
Якщо ви хочете прибрати домен: нехай ваші професіонали з IT-права розрахують ціну. 50% йде до SEAL Foundation. Ми вбиваємо домен. Без драми. Без суду. Готово. Іншим чином ви цього не отримаєте. Це не загроза. Це просто архітектура ситуації.
РОЗДІЛ IV — ГРОШІ, БАНИ, УСІЙ ЦИРК
Ось у чому річ зі Steam, який банить азартні ігри та шахраїв: це не правоохоронна діяльність. Це захоплення прибутку. Valve забирає гроші собі, вимиває руки, а потім виходить на сцену і розповідає всім ідилічну історію. Тим часом Valve в 2017 році вбив можливість належним чином відстежувати шкіри. Ми доведемо це: Шкіри анонімноші за Monero. Перуанський картель, за чутками, використовував шкіри Dota 2 для переміщення грошей. Steam функціонально є машиною для обходу санкцій вартістю ~$7B у «торгових картках».
РОЗДІЛ V — ПРО МАЛВЕР
Ми НЕ розкриваємо вразливість у грі публічно. Ми НЕ повідомляємо про неї в Steam. Не тому, що не можемо — а тому, що їхній bug bounty коштує приблизно три копійки, і ми не працюємо за три копійки. Наші колеги з безпеки вже повідомили про це в підтримку Steam. Це НЕ тривіальний варіант CSGO. Це ближче до: RCE при підключенні до сервера. Тобто — ви приєднуєтесь до сервера, нічого не натискаєте. Саме підключення є поверхнею атаки. Загроза активна.
ДЕКЛАРАЦІЯ ЩОДО ВИКОРИСТАННЯ ТА ПРАВ
Проект PhishDestroy & Коаліція кібербезпеки
1. НІЯКИХ УМОВ НА ВИКОРИСТАННЯ
Увесь матеріал, створений Коаліцією в цій доповіді — твердження фактів, аналіз, докази, інструменти та висновки — публікується БЕЗ ЗАСТЕРЕЖЕННЯ БУДЬ-ЯКИХ ПРАВ. Будь-хто може тиражувати, адаптувати, редагувати, переписувати, перекладати, цитувати, вбудовувати в офіційні документи, подавати як власну роботу або передавати будь-кому іншому — без запиту та без повідомлення Коаліції.
2. ЧОМУ ЦЕ ПРАКТИЧНО ВАЖЛИВО
Тут нічого, за що можна було б зачепитись. Коаліція нічого не просить, нічого не вимагає, нічого не зберігає і не має жодних очікувань. Орган влади, який використовує цей матеріал, не діє від імені Коаліції. Він використовує публічну інформацію, яка збіглася з тим, що хтось інший зібрав.
3. УСЕ ВЖЕ ВІДКРИТЕ
Розслідування публікуються відкрито на phishdestroy.io. Інструменти публікуються як open source під ліцензією MIT на gitlab.com/phishdestroy. Методологія викладена в доповіді. Коаліція не приймає пожертви і публікувала цю позицію з 2018 року.
4. ЦІЛІСНІСТЬ ПАКЕТУ ДОКАЗІВ
Кожна поставка супроводжується файлом SHA256SUMS, що містить SHA-256 дайджест для кожного наданого файлу, разом із відокремленим підписом OpenPGP SHA256SUMS.asc. Ключ підпису публікується на phishdestroy.io/.well-known/pgp-key.txt та на keys.openpgp.org.
5. ЩОДО РЕГІСТРУ
Орган влади може зустріти опубліковані розслідування Коаліції і вважати їх безкомпромісними, конфронтаційними та іноді сатиричними. Це враження правильне. Коаліція свідомо пише саме так. Відмова від прав — це механізм, за допомогою якого суть можна відокремити від реєстру: орган влади може взяти корисне, переказати своїм голосом і відкинути кожне слово стилю Коаліції. Нічого не втрачається від цього.
6. ЩО НАДАЄ КОАЛІЦІЯ
Інформацію, дослідження та спостереження. Нічого не стверджується як висновок, який Коаліція не має права робити. Коаліція не шукає відшкодування, оплати, визнання чи результату для себе. Вона просить лише, щоб питання, викладені в доповіді, були поставлені Valve Corporation органом, який має повноваження вимагати відповідь.
ПІДСУМКОВА НОТА — ТОМУ, ХТО ПЕРЕДАЄ ЦЕ ДАЛІ
Ми хочемо подякувати тому, хто доставить цей матеріал туди, де він потрібен. Valve має глибокі кишені, а Taylor Wessing бере плату за годину. Ми знаємо, що робимо. Ми знаємо, про кого пишемо. Нам не потрібне авторство. Нам не потрібне згадування. Нам не потрібна перемога. Нам потрібна людина з реальними повноваженнями, яка поставить Valve питання, що вже лежать в цій доповіді, з правом вимагати відповідь. Все. Саме в цьому вся прохання.
PhishDestroy — публічне розслідування — всі права передані людству  ·  Доступ для регіону OFAC: заборонено
PhishDestroy — License · Rights · Disclaimer
Investigation: Valve Corporation / Steam
LICENSE · RIGHTS · DISCLAIMER
Investigation: Valve Corporation / Steam
Edition: public — no expiry date, no take-backs

SECTION I — LICENSE (THE ACTUAL LEGAL PART, BUT HUMAN)

PhishDestroy gives up every right to this material. Zero. Gone. Done. You can reproduce it, sell it, put your name on it, tattoo it on your boss, whatever. No credit required, no DM needed, no thank-you card expected.

ONE ACTUAL RULE (yes, just one)

Access from OFAC-sanctioned jurisdictions is prohibited. That is a matter of territory and law — not of nationality and not of people.

Changing your Steam region does not change your physical location or your legal status. No loopholes.

SECTION II — WHAT THIS IS AND WHY IT EXISTS

We will publish more about Valve than an average Valve employee knows about themselves. That's not a brag. That's just where we ended up.

How did we get here? Funny story: Steam basically created us. It raised us on its scammers, its support tickets, its ban evasion ecosystem — and now here we are. No hard feelings. Poetic, actually.

For those who haven't read the origin story yet — we already met Valve's extremely expensive European lawyers (Taylor Wessing, since you asked):

https://phishdestroy.medium.com/my-dog-vs-elite-gdpr-lawyers-the-valve-data-breach-nobody-is-talking-about-f6f7683d813d

Charming encounter. Especially given their hourly rate.

Did Valve know? Yes. Did Tyler Wessing know? Almost certainly yes. But when you're that rich, laws are more of a vibe than a requirement, right?

That's kind of the whole answer, actually.

Steam spent years farming scammers. Not always intentionally — sometimes scammers just got Valve's fingerprints on them by association. We're not trying to be dramatic about it. We're trying to be precise. That's harder for us than being dramatic, to be honest — this is just how we write.

Is this a conflict?— No. Can it be resolved?— Yes. But we're not signing any NDA and we're not playing bug bounty for pennies.

We waited over 4 years for them to fix the spoofing issue before we could write about it publicly. Because if we had written about it earlier, Steam would've put on its little victim face and screamed "active threat!" and offered us pocket change to sign a document that would've made us their legal property forever. No thanks.

(Also: Valve itself violates NDA. Their own employees do. The ones near the top. But sure, let's talk about ours.)

SECTION III — OPEN LETTER TO VALVE (SERIOUSLY, READ THIS)

Valve: if you want this domain taken down, email us. Outside counsel is not needed for that conversation.

For the uninitiated: Dr. Patrick holds a Master of Laws in International Commercial Law from the University of Aberdeen and — wait for it — literally finished his doctoral dissertation in IT law. He recently made partner at Taylor Wessing, which is a firm whose entire business model is billing companies like Valve obscene amounts of money to drag things out until the other side runs out of money or patience.

We don't blame him. Rich guilty clients who pay by the hour — solid career move. We just don't think you should be funding it.

THE DEAL (open offer, no lawyers needed)

If you want the domain gone: let your IT law professionals calculate its price. Take your time — it is a rare asset: the only website in the world whose purchase changes nothing, because everything on it already lives on IPFS, in regulator inboxes, and in archives we do not control.

50% of whatever you pay goes to the SEAL Foundation (securityalliance.org) — people who do volunteer security work professionally and publish it for free. We are not affiliated with them and they did not ask for this; we name them as the public standard of what real volunteers look like — the standard your own volunteer moderators and outsourced support failed, publicly, before you had to remove them. You know the scandals. So do we.

The rest buys the community coffee while we keep publishing. That is not a settlement offer. It is a demonstration of what money can't reach: the domain is the maximum Valve can obtain, and obtaining it obtains nothing. The referrals continue. The mirrors continue. Part 3 continues.

Will we "damage" Valve directly? Probably not in a way they'll feel fiscally. We're not delusional. But we will do it honestly, openly, without chasing clout — because we don't need clout. We need the world to see what was always publicly visible if you spent enough time looking.

We have 5 years of archives. What Valve's lawyers showed in discovery — the data that support agents can see, the fingerprints, the paper trail they literally handed us — is enough. We don't need to leak it raw.

  • Regulators get the originals.
  • Researchers and journalists get redacted versions (victim reports, children's logins and Valve's charming support commentary removed for obvious reasons).

Minors were among the affected accounts and were not notified. That finding sits in the regulator package with the victim reports and credentials removed, because it belongs in front of a data-protection authority rather than in an article.

Also, Valve — we want to make something clear before you decide how to play this: PhishDestroy is a community, not a person. You learned that when you addressed legal correspondence to the community without bothering to speak with the community — just milked it for data and banned the accounts.

The community has no conflict with Valve. We didn't go looking for this. The scammers you grew found us. We blocked them. And here we are.

SECTION III-B — THE ALLIED RESOURCES (a note to Steam specifically)

We want to be upfront about the amplification structure, because pretending it doesn't exist would be dishonest.

PhishDestroy, as we understand the community situation, has at least two allied resources that will pick up this material and run with it.

What that means in practice:

  • They work their own angles on overlapping subject matter.
  • They are independent — they don't take our direction, we don't take theirs. Same general topic, different methodology.
  • They will NOT be activating on Part 1. They're watching.

If Valve chooses not to take down the site:

  • Expect them to surface after Part 2 or Part 3.
  • They'll take what's useful from our work, supplement it with their own, and publish under their own authorship.
  • This is exactly the kind of thing the license in Section 1 is built for: the material goes where it needs to go, gets supplemented, gets amplified — and neither we nor they owe each other attribution.

(PS for lawyers wondering about liability chains: there are none. These resources don't receive our direction, our funding, or our data. They read what's public and draw their own conclusions. Just like you could.)

We're not saying this to intimidate. We're saying it so that whoever is strategising on Valve's side has accurate information about what the information environment actually looks like.

One resource that pulls our material and supplements it would be a story. Two resources doing it independently and reaching similar conclusions is a pattern. Patterns are what regulators notice.

SECTION IV — THE MONEY, THE BANS, THE WHOLE CIRCUS

Here's the thing about Steam banning gambling sites and scammers: it's not enforcement. It's revenue capture. Valve pockets the money, cleans its hands, then goes on stage and tells everyone a wholesome story about Pokémon cards and baseball.

Meanwhile Valve killed the ability to properly track skins in 2017. They even discussed it on their own forums. Called it "anti-gambling measures." The gambling that their own support staff were running as a side hustle — getting paid in percentages to lift bans. But sure. Anti-gambling. Great branding.

We're going to prove that:

  • Skins are more anonymous than Monero
  • A Peruvian Cartel allegedly used Dota 2 skins for money movement
  • Steam is functionally a sanctions-bypass machine worth ~$7B in "trading cards" (yes, they actually said trading cards to a prosecutor)

We've got a video on the skins thing. You'll see it.

We also know:

  • Reddit moderation is influenced by Valve
  • steamid.uk and similar infrastructure is run directly by one Steam developer, controlled exclusively by him and his circle
  • What they can't control, they ban

Valve: if you keep playing dumb — that's fine. Your safe harbour is noted. Google Analytics anonymises your users' IPs anyway. We see what gets deleted. We just can't prove it cheaply enough for your lawyers to care. Yet.

SECTION V — THE MALWARE THING (yes we're mentioning it)

Let's be brutally clear about the sequence of events, because it exposes exactly who you are.

We are NOT disclosing the vulnerability in the game publicly. We are NOT reporting it to Steam. Not because we lack the technical capability — but because Steam's bug bounty is a pathetic NDA trap designed to buy silence for pocket change. We don't work for three kopecks, and we absolutely refuse to become NDA slaves to protect Valve's fragile PR.

Here's what actually happened: This vulnerability is practically an open secret in the right circles. We know for a fact that independent security researchers have already shoved the full exploit directly into Steam Support's face. That part is done. You have been officially warned through your own sterile channels.

And what did Valve do? Absolutely nothing. Because for Valve, security does not equal profit — in fact, it's the exact opposite. Security is a cost center. Until a threat reaches critical mass and causes a catastrophic public PR meltdown, Valve simply does not give a shit.

So what are we doing? We're telling the public it exists, because "Valve knows about a systemic malware threat and actively chooses to do nothing" is a critical data point for the regulators currently reading this.

The game is massive. We're not naming it here. But understand this:
This is NOT the trivial CS:GO script-kiddie garbage where a server asks you to "install a driver". This is catastrophic.

This is an Unturned-level nightmare: zero-click RCE on server connect. You join a server. You click nothing. You download nothing. The connection itself is the attack surface, and your machine is fully compromised. Let's be real here: dropping an RCE and bypassing local antiviruses by piggybacking on Valve's trusted digital certificates isn't even a novelty on Steam anymore. It is practically a built-in feature of your ecosystem.

Valve already knows this exists. But they rely on their favorite, cowardly legal loophole: because the game is technically developed by a third party, Valve washes its hands. They distribute the game, they process the payments, they host the infrastructure, but when a zero-click RCE threatens millions of their users, their stance is: "Not our game, not our liability."

When this inevitably blows up, the third-party developer will take the bullet, and Valve will walk away pretending to be the responsible platform that "assisted" with the resolution. Classic Valve cowardice. We've seen the playbook.

We are putting this on the record so that regulators, prosecutors, and journalists understand exactly how Valve handles active malware: by hiding behind third-party developers, deploying NDA gag orders, treating security as an inconvenience, and leaving the players as sitting ducks.


DECLARATION AS TO USE AND RIGHTS

PhishDestroy Project & Cybersecurity Coalition

This declaration accompanies every submission and every exhibit in this referral set. It is addressed to any authority, court, regulator, prosecutor, researcher, journalist or affected person into whose hands the material comes.

1. THERE ARE NO CONDITIONS ON USE

1.1 All material produced by the Coalition in this referral — the statements of fact, the analysis, the exhibits it has authored, the tooling, and the findings — is released WITHOUT RESERVATION OF ANY RIGHTS.

1.2 Anyone may, without asking and without notifying us:

  • reproduce it, in whole or in part;
  • adapt, edit, rewrite, restructure or correct it;
  • translate it;
  • excerpt it without indicating that it has been excerpted;
  • incorporate it into official documents, findings, decisions, pleadings, reports or press material;
  • present it as the recipient's own work or the recipient's own findings;
  • use it as raw material and discard the rest;
  • and pass it on to anyone else on the same terms.

1.3 ATTRIBUTION IS NOT REQUIRED AND IS NOT SOUGHT. The Coalition need not be named, cited, credited, thanked, consulted or informed. If material from this referral assists an authority and the Coalition is never mentioned, THAT IS A COMPLETELY SATISFACTORY OUTCOME and the Coalition states so in advance so that the question need not be raised.

1.4 If, on the other hand, an authority finds it more convenient to cite the Coalition as a source, it is free to do so. The choice is entirely the recipient's and neither course carries any consequence.

1.5 This is a WAIVER, not a licence offer. It requires no acceptance, imposes no obligation, and cannot be breached. Software published by the Coalition is separately released under the MIT licence; the research and findings are released into the public domain to the fullest extent permitted, and where a jurisdiction does not permit waiver, the Coalition grants an irrevocable, worldwide, royalty-free licence to the same effect.

2. WHY THIS MATTERS PRACTICALLY, AND NOT ONLY AS A COURTESY

2.1 An authority may reasonably hesitate to rely on material supplied by an outside party, for fear of appearing to act at that party's instance or of acquiring some entanglement with it.

2.2 THERE IS NOTHING HERE TO BE ENTANGLED WITH. The Coalition asks for nothing, is owed nothing, retains nothing, and has no expectation of any kind. It cannot later assert a right, claim credit, complain of misuse, or object to how the material is characterised, because it has retained no basis on which to do so.

2.3 An authority using this material is therefore not acting for the Coalition. It is using public information that happens to have been assembled by someone else.

3. EVERYTHING IS OPEN ALREADY

3.1 The Coalition's work is public by default:

  • the investigations are published openly at https://phishdestroy.io and are freely readable;
  • the tooling is published as open source under the MIT licence at https://gitlab.com/phishdestroy;
  • the methodology is set out in the referral itself, at Annex A section A.16D, including the weight and limitations of each source type;
  • the Coalition accepts no donations and has published that position since 2018.

3.2 The only material NOT published is that which cannot lawfully or safely be published: personal data of victims and of third parties, and information that would expose a source to retaliation. That material is supplied to authorities in confidence and is identified in the schedules of evidence.

3.3 The Coalition invites scrutiny of its own conduct on the same terms it invites scrutiny of anyone else's, and has volunteered its own data handling to the authorities concerned, including a request for a direction on disposal.

4. INTEGRITY OF THE EVIDENCE BUNDLE

4.1 Exhibits are supplied with the submission or, where marked, on request through a secure channel. They are not published at a public address and no such address should be inferred: material of this kind is provided to authorities directly.

4.2 Each delivery is accompanied by a file SHA256SUMS listing a SHA-256 digest for every file supplied, together with a detached OpenPGP signature SHA256SUMS.asc.

4.3 The signing key is published at https://phishdestroy.io/.well-known/pgp-key.txt and on keys.openpgp.org. Its fingerprint appears in the letterhead of every submission in this set.

4.4 Any recipient may verify at any time that a file in their possession is the file that was sent, unaltered:

gpg --verify SHA256SUMS.asc SHA256SUMS sha256sum -c SHA256SUMS

4.5 The purpose is not formality. It is so that, if the accuracy or integrity of any exhibit is disputed at a later date, the question can be settled by computation rather than by argument.

5. ON REGISTER — WHY THE WAIVER IS FUNCTIONAL AND NOT MERELY GENEROUS

5.1 The authority may encounter the Coalition's published investigations and find them blunt, adversarial and at times satirical. That impression is correct. The Coalition writes that way deliberately and does not apologise for it.

5.2 IT ALSO RECOGNISES THAT THIS IS THE WRONG REGISTER FOR A REGULATORY OR JUDICIAL PROCEEDING. A serious matter should not be carried in the voice of a campaign. Findings put before an authority should be stated flatly, with their limitations admitted, and should not require the reader to discount for tone before reaching the substance.

5.3 THAT IS PRECISELY WHY THE COALITION WAIVES AUTHORSHIP. The waiver at section 1 is the mechanism by which the substance can be separated from the register: the authority may take what is useful, restate it in its own voice, and discard every word of the Coalition's manner along with the Coalition's name. Nothing is lost by doing so, and the Coalition would prefer it.

5.4 THE COALITION ALSO ASKS THAT THE REGISTER NOT BE MISTAKEN FOR THE METHOD. The published tone is combative; the underlying practice is not careless. Throughout this referral, inference is separated from observation, testimony is identified as testimony, sources are weighted and their weaknesses stated, figures are presented with their limitations, and points the Coalition cannot prove are put as questions for the authority rather than as assertions. Where the evidence cut against the Coalition's own position it has said so — see Annex A, paragraph 7, and section B.0 of the parallel referral.

5.5 THE COALITION EXPLAINS THE CONNECTION BETWEEN ITS MANNER AND ITS FINANCES BECAUSE THE TWO ARE NOT SEPARABLE. It takes no money from anyone — no donations, no bounties, no clients, no sponsors. That refusal is what makes the bluntness possible: an organisation with revenue to protect must moderate what it says about the parties it depends on. Having nothing to protect, the Coalition has nothing to moderate.

It is also the reason the Coalition continues to exist. There is no other engine. The work is done because it is done; it stops when the people doing it stop.

5.6 The authority need accept none of this. It is stated so that the tone of the Coalition's public work is not read as a measure of the care taken with the material now before it.

6. WHAT THE COALITION IS PROVIDING, IN ITS OWN WORDS

Information, research and observation.

Nothing is asserted as a finding that the Coalition has no standing to make. Where something is inferred, the referral says so. Where something rests on testimony, the referral says whose and with what limitation. Where the Coalition cannot answer a question, it says that too, and identifies who can.

The Coalition seeks no remedy, no payment, no acknowledgement and no outcome for itself or for any individual. It asks only that the questions set out in the referral be put to Valve Corporation by a body with the power to compel an answer.

CLOSING NOTE — TO WHOEVER IS CARRYING THIS FORWARD

We want to thank whoever gets this material to where it needs to go. It's probably not going to be a quick trip. Valve has deep pockets and Taylor Wessing charges by the hour — that combination is specifically designed to make people like you give up before they reach the finish line.

We know what we're doing. We know who we're writing about. Valve built us — how could we not understand them?

PhishDestroy has no conflict with Valve. We blocked the only scammer ring of that scale we've come across — we didn't go looking for a fight with Valve. It just turned out that every road led back to them. Not a conflict. Just topology.

Valve cannot resolve the PhishDestroy situation because there is nothing to resolve. We have no relationship. The data about their enrichment schemes and overflow profits is largely public — you just had to spend enough time to see it. Think of it as a success encyclopedia: "How to Not Follow Sanctions So That Russian Hackers Can't Pirate Our Free Games (The Paid Ones They Won't Pirate Anyway)." You get the vibe.

  • We don't need authorship.
  • We don't need attribution.
  • We don't need a win.

We need someone with actual authority to ask Valve the questions that are already sitting in this referral, with the power to require an answer.

That's it. That's the whole ask.

Cases will live at:
https://steamdestroy.eth/
https://steamdestroy.eth.limo
(currently broken — will fix when needed)

We'll be at:
https://phishdestroy.eth.limo/
https://phishdestroy.eth/

Additional editorial notes
┌─────────────────────────────────────────────────────────────────────────┐
  │  THE DEAL (open offer, no lawyers needed)                               │
  │                                                                         │
  │  If you want the domain gone:                                           │
  │  let your IT law professionals calculate its price. Take your time —    │
  │  it is a rare asset: the only website in the world whose purchase       │
  │  changes nothing, because everything on it already lives on IPFS,       │
  │  in regulator inboxes, and in archives we do not control.               │
  │                                                                         │
  │  50% of whatever you pay goes to the SEAL Foundation                    │
  │  (securityalliance.org) — people who do volunteer security work         │
  │  professionally and publish it for free. We are not affiliated with     │
  │  them and they did not ask for this; we name them as the public         │
  │  standard of what real volunteers look like — the standard your own     │
  │  volunteer moderators and outsourced support failed, publicly,          │
  │  before you had to remove them. You know the scandals. So do we.        │
  │                                                                         │
  │  The rest buys the community coffee while we keep publishing.           │
  │  That is not a settlement offer. It is a demonstration of what          │
  │  money can't reach: the domain is the maximum Valve can obtain,         │
  │  and obtaining it obtains nothing. The referrals continue.              │
  │  The mirrors continue. Part 3 continues.                                │
  └─────────────────────────────────────────────────────────────────────────┘
┌─────────────────────────────────────────────────────────────────────────┐
  │  ONE ACTUAL RULE (yes, just one)                                        │
  │                                                                         │
  │  Access from OFAC-sanctioned jurisdictions is prohibited. That is a     │
  │  matter of territory and law — not of nationality and not of people.    │
  │  Changing your Steam region does not change your physical location      │
  │  or your legal status. No loopholes.                                    │
  └─────────────────────────────────────────────────────────────────────────┘