Steam史上最大泄露刷屏:漏的是V社的十年前,别顺手把自己的号搭进去

源自312位全网作者

05:46

8月29日起,一份"Steam史上最大数据泄露"开始在全网流传:约12TB(部分口径称超过13TB)的Valve内部档案,全球玩家通宵解压翻箱,只为找一个被砍了十三年的答案。游戏研究社8月30日Eurogamer跟进报道,8月31日它冲上知乎热榜,话题标签被人挂上了"用户数据泄露"。IT之家

先说结论:这次泄露里,没有你的账号、没有你的支付信息、也没有你的密码。但在同一个八月,Steam生态里确实发生了三件和你钱包、库存直接有关的事。这篇把事件本身、误读之处和你今晚就该做的检查,一次说完。

一、这12TB是什么:V社自己忘关的一扇门

根据曝料数据挖掘博主Gabe Follower的确认和多家媒体报道,这次不是黑客入侵,也不是新漏洞——是Valve早年弃用的Steam2内容分发基础设施,有一个接口从来没关严:完全开放、无需密码、没有任何保护。有人发现了它,然后把里面的东西搬了出来。今日头条这批档案本质是一个时间胶囊:2003年到2013年间上传过Steam的数千款游戏的内部文件与早期构建,包括Valve自家的、也包括当时上架的第三方游戏的。Steam2时代用NCF、GCF这类专有格式分发内容,2013年3月才切到现在的SteamPipe。也就是说,被搬空的是十三年的"仓库后台",不是任何人的账号数据库。IT之家

Steam史上最大泄露刷屏:漏的是V社的十年前,别顺手把自己的号搭进去

目前被翻出来最有分量的几样:《传送门2》2009年"Core Hub"阶段的测试版,被社区拼回了可玩状态,GLaDOS的台词和姿态都和正式版判若两"人";一个代号F-Stop的被砍项目——不用传送门、用一台能把物体拍下来缩小再放大的机械相机做核心玩法,做了约五个月被毙,如今它的3D模型和UI图标被玩家复原了出来;《求生之路》2008年6月的完整早期版本(连女主角Zoey最初的配音演员都和正式版不同);《CS:GO》的早期素材里,有MP5-Active首发武器方案、被删掉的手雷机制、还有从《CS 1.6》请回来又请走的防暴盾牌;最让玩家破防的,是出现在早期素材里的Weaponizer模型——那把"把场景物体当子弹"的概念武器,出现在被砍的《半条命2:第三章》相关物料中。截至发稿,Valve官方仍未回应。今日头条

Steam史上最大泄露刷屏:漏的是V社的十年前,别顺手把自己的号搭进去

二、先辟个谣:这12TB里没有你

知乎上挂着"用户数据泄露"的话题标签,热榜评论区里"我Steam是不是被盗号了"的疑问不少——但事实链条很清楚:客户数据、支付信息、密码均未受波及,泄露源是Valve自己的旧系统配置失误,不是外部窃取。游戏研究社你的库存皮肤、钱包余额、交易权限,都不在这12TB里。

真正需要心疼的是另一头:档案里混着大量当年上传Steam的第三方游戏文件。对V社来说这是一次尴尬但无大碍的"考古狂欢",对某些素材被扒进别人手里的发展商来说未必是怀旧——上周科隆游戏展刚丢了至少三家展商的笔记本,里面还存着未发布demo。未公开内容流散这件事,压力始终在开发者一侧,不在玩家一侧。

三、同一个八月,有一桩泄露真的摸到了用户数据

这才是本事件时间线里被"12TB考古"盖住的一条:Valve欧洲硬件物流合作伙伴CEVA Logistics,在7月29日至8月1日窗口期遭到网络攻击。据Windows Central 8月10日报道,泄露内容包括客户姓名、地址、电子邮件地址、电话号码和订单信息。今日头条Valve已向欧洲客户发出提醒。

它可怕的地方不在泄露量级,在"信息真实度":骗子手里同时有你的姓名、真实住址和一个真实存在的Steam硬件订单。接下来任何一通"你的Steam Deck物流异常"“海关需要核实"的电话或短信,都会比平时可信十倍。Valve在发给受影响客户的提醒邮件里说得很直白——“请注意可能出现的Steam、Valve虚假消息,包括电子邮件、短信或电话,这些信息可能会提及你的硬件订单”。IT之家提及真实订单,正是这类回访诈骗的通行证。同时V社确认本次未波及支付信息和密码,账户本身依然安全,并强调:官方客服永远不会通过电子邮件、Discord或Steam聊天主动联系你。这条"官方联系渠道白名单”,值得截图存在手机里。

如果你近期通过欧洲区下单,或找欧洲方向代购收过Steam硬件,接下来两周接到任何"核实物流"的主动联络,一律回官网自己操作。

Steam史上最大泄露刷屏:漏的是V社的十年前,别顺手把自己的号搭进去

四、每逢大泄露,必有一波假资源木马:这个规律年年应验

比起V社丢了什么,更值得盯住的是"接下来一周会有什么东西出现"。游戏史上每一次爆款内容泄露,都是假资源分发的黄金窗口——这次的剧本几乎是现成的:网盘、论坛、群聊里会冒出"12TB泄露包完整版"“可玩Beta直链”,分卷压缩、加密压缩包、“解压前务必关闭杀毒软件”、“先运行配套查看器”——每一句话术,都在替你做一个"要不要把执行权限交出去"的决定。

这不是杞人忧天,是过去十二个月Steam生态里反复出现的样本:2026年4月,浙江桐乡警方破获的特大"假入库"案把作案手法公开得很彻底——诱导你按住Win+X打开PowerShell、粘贴一串以"irm"开头的代码回车执行,脚本会自动从远端拉取文件、向Steam目录塞入伪造的hid.dll、改注册表顺手关掉安全防护;温和一点的花样是让你运行"Steam网络SDK配置"名义的SteamSDK.bat,粗暴一点就是直接丢一个exe。整案涉案订单高达1.85亿单、涉及1.1万款游戏。今日头条2025年10月,安全机构也监测到伪装成"官方入库工具"恶意诱导执行脚本盗取账号信息的同类活动;2026年6月,卡巴斯基通报不法分子利用Steam创意工坊分发伪装成"动态桌布"的恶意程序。小红书同一时期,小红书玩家8月中旬自述遭遇"红信诈骗"被骗1500元并完成报警——骗术正在从"骗你下载"迁移到"利用违规恐吓骗你直接转账"。真泄露刚刷屏,借它名义的假包大概率已经在打包的路上了。

Steam史上最大泄露刷屏:漏的是V社的十年前,别顺手把自己的号搭进去

五、按人分流:你现在该做什么

只凑热闹的:什么都不用装。看B站、知乎的考古合集是目前参与这场事件最安全的方式——12TB的筛选需要数周甚至数月,让有技术能力的人去翻,你等成品视频。

想自己下载研究的:先想清楚两件事。其一,“13年前的文件"不等于"没有版权”,泄露构建依旧是他人的受保护作品,法律边界没有你想的模糊;其二,你从群里拿到的那个压缩包,大概率不是Valve的。如果确有技术需要,只在隔离环境里查看,绝不运行包内任何程序,更不要在随包"登录器"里输入任何Steam账号——盗号团伙的假客户端界面,和真的一模一样。

库里和库存里有资产的(有皮肤、有余额、有多账号交易往来的,都算):今晚花五分钟做四件事——①确认Steam Guard(手机验证器)处于开启状态,别只绑短信验证;②检查当前登录设备列表,不认识的一律终止会话并改密码;③打开Steam开发者页面查看API Key,若显示非本人申请的密钥立即撤销重置;④关闭陌生人交易链接和"代挂""离线账号共享"类灰色服务——这些恰恰是8月以来假Steam页面、网吧盗号案例里最常见的入口。

买了Steam硬件的欧洲区订单:记住一条就够——官方不会通过你订单之外的渠道,催你点链接处理物流。

六、接下来值得盯的三个信号

第一,Valve的官方回应和DMCA下架节奏——这12TB里第三方未发布素材越多,下架压力越大,"窗口期"反而越短,后面流出的版本会更难辨真伪;第二,8月到9月正值Steam秋促和科隆展后新游发布周期,“泄露版”"首发破解"类恶意包通常在这个节点放量,任何"提前玩到"的诱惑都先按可疑处理;第三,CEVA事件后续是否扩大到中国区订单链路,关注Valve官方客服页面的正式通知。

最后说句实在的:这次全网狂欢里,V社丢掉的是一段十三年的开发史;而玩家账户里真正可能"被泄露"的部分,从来不在服务器那边——在你自己点开的那个"泄露包"里。

内容由AI生成
0
扫一下,分享更方便,购买更轻松
0评论

当前文章无评论,是时候发表评论了
提示信息

取消
确认
评论举报

最新文章 热门文章