昨天(8月11日)“Steam玩家信息惨遭泄露”的话题开始在各平台冒头,不少人的第一反应是“赶紧改密码”。先说结论:这次泄露的不是你的Steam账号密码,没必要恐慌性改密,真正的风险在别处。
到底发生了什么
8月7日,V社(Valve)在欧洲负责发货的物流合作伙伴CEVA Logistics遭到网络攻击,经由这条渠道流转的客户信息被窃。知乎泄露的数据包括客户姓名、地址、电子邮件地址、电话号码和订单信息,通俗讲全是“收货信息”那一类。微博
Valve已经官方承认此事,并向受影响用户发送了提醒邮件,同时要求CEVA提供完整的泄露数据范围、向数据保护机构通报。微博哔哩哔哩
泄露了什么,没泄露什么
这是最关键的部分。这次事件并没有导致客户的支付信息、密码泄露,用户的账户信息依然安全。微博泄露的不是“账户”,而是“包裹”。
所以只在Steam上买游戏的普通玩家,和这件事基本没关系。真正受影响的群体相当窄:通过欧洲官方渠道订购Steam硬件的买家,也就是Steam Deck、Steam Machine等硬件订单经这条物流链发货的人。如果你或身边朋友通过欧洲官网、转运方式买过Deck,接下来一段时间要格外留意邮箱和手机。

真正的风险:精准钓鱼
密码没泄露,为什么还要发反诈提醒?因为“姓名+地址+电话+订单记录”在骗子手里就是现成的诈骗剧本。Valve发给受影响用户的提醒邮件原文大意是:请注意可能出现的Steam、Valve虚假消息,包括电子邮件、短信或电话,这些信息可能会提及你的硬件订单。微博想象一下接到一通电话,对方准确报出你的名字、地址、买过的硬件,然后说“您的订单出了问题,请配合核验/退款/重新发货”——这种精准度,比广撒网诈骗有迷惑性得多。
而且骗子的手法一点都不新。就在几天前,社区里还在流传“假红信”:骗子伪造账号封禁通知,界面和真的几乎一样,照着上面的“联系客服”填表,库存就没了。知乎

别和以前那几次“Steam泄露”混为一谈
顺便做个降噪。每次“Steam泄露”标题出来都有人跟着慌,但其实是完全不同的事:2025年5月的“8900万Steam账户泄露”,Valve检查样本后否认,当时涉事的只是较旧的短信记录和一次性验证码,与账户密码无关。微博去年9月的“Steam主机泄露”则是未发布新品被提前曝光,属于另一码事;而今年8月这次,是欧洲硬件买家的订单物流数据被泄露。哔哩哔哩三者互不相干,别被标题带着情绪走。
行动清单(值得收藏)
收到Valve提醒邮件的,不要直接点邮件里的任何链接,有疑问自己打开Steam客户端或官网查看。
不用恐慌性改密码——这次没泄露密码;但Steam Guard手机令牌还没开的,现在就开上。
任何主动私信你、自称“Steam客服”要你提供密码、验证码或“确认订单异常”的,一律按骗子处理,官方也提醒警惕假冒客服的诈骗信息。微博
能准确报出你姓名和订单号的邮件、电话,不是更可信,而是更危险,先通过官方渠道核实再做任何操作。
库存里有饰品的,顺手检查一下Steam Web API Key,删掉不认识的密钥——这是骗子偷库存的老套路。
没收到提醒邮件、也没买过硬件的:这次基本与你无关,把这篇当一次反诈科普看也不亏。
再记住一句:官方客服永远不会通过电子邮件、Discord和Steam聊天框主动联系用户,凡是主动找上门的“Steam客服”,先当骗子处理。微博

后续盯什么
完整泄露范围还没定论,Valve仍在要求CEVA提供完整数据。如果接下来一两周你看到社区里有人集中晒“接到假冒Steam客服的电话/短信”,那就是钓鱼潮到来的信号,把这篇转给身边玩Deck的朋友,时机正好。