Security & Anti-Fraud
5 min read

A Steam API-kulcs átverés magyarázata: Hogyan működnek az átirányított tranzakciók

H
SzerzőHammer Rolland
A Steam API-kulcs átverés magyarázata: Hogyan működnek az átirányított tranzakciók

A CS2 skinek ellopására használt csalási módszerek közül a Steam API-kulcs eltérítése (gyakran "API csalásnak" vagy "Csereátirányításos csalásnak" nevezik) vitathatatlanul a legalattomosabb. Nem azon múlik, hogy meggyőz, hogy küldje el közvetlenül a tárgyait a csalónak. Ehelyett láthatatlanul működik a háttérben, manipulálva azokat a legitim cseréket, amelyeket megbízható barátokkal vagy jó hírű bot fiókokkal kezdeményez.

Ha gyakran kereskedel, ennek a csalásnak a mechanizmusának megértése nem opcionális – kötelező a gyűjteménye túléléséhez.

Mi az a Steam Web API-kulcs?

Mielőtt megértené a csalást, meg kell értenie a kihasznált eszközt. A Steam Web API-kulcs egy egyedi karakterlánc, amelyet a Valve fejlesztők számára biztosít. Lehetővé teszi harmadik féltől származó alkalmazásoknak (például leltárkövető oldalaknak vagy piactéri botoknak), hogy adatokat olvassanak a Steam-fiókjából, például a jelenlegi leltárát, a kereskedelmi előzményeit és az aktív csereajánlatait.

Döntő fontosságú, hogy egy API-kulcs lehetővé teszi egy alkalmazás számára a függőben lévő csereajánlatok VISSZAVONÁSÁT. Nem tudja elfogadni a cseréket vagy megkerülni a Mobil Hitelesítőjét a tárgyak elküldéséhez, de a csere visszavonásának képessége minden, amire egy csalónak szüksége van.

Az API csalás anatómiája: Lépésről lépésre

Pontosan így zajlik le a csalás:

1. Fázis: Az Eltérítés (A Kulcs Megszerzése)

A csalás mindig adathalászattal kezdődik. Először véletlenül hozzáférést kell adnod a csalónak a fiókodhoz.

  1. Rákattintasz egy rosszindulatú linkre. Ez lehet egy hamis verseny szavazó oldal, egy hamis skin nyereményjáték, vagy egy elgépelt nevet használó cserélő oldal.
  2. A rendszer arra kér, hogy "Jelentkezz be Steam-en keresztül". Beírod a felhasználóneved, jelszavad és a Steam Guard kódod.
  3. A hamis oldal azonnal felhasználja a belépési adataidat, hogy a háttérben bejelentkezzen a fiókodba.
  4. A Kritikus Lépés: A csaló szkriptje még nem próbálja meg elcserélni a tárgyaidat. Ehelyett csendben navigál a Steam API regisztrációs oldalára, és létrehoz egy API kulcsot a fiókodhoz. A szkript rögzíti ezt a kulcsot, majd kijelentkezik.

Ezen a ponton talán még észre sem veszed, hogy valami baj van. Még mindig megvannak a tárgyaid, és még mindig megvan a telefonod.

2. Fázis: A Leshelyzet (Várakozás egy Cserére)

A csaló automatizált rendszere most folyamatosan figyeli a fiókodat az ellopott API kulcs segítségével, és arra vár, hogy te lépj. Tegyük fel, hogy úgy döntesz, eladod a késedet egy megbízható piactér oldalon.

  1. Kérsz egy letétet a valódi piactér oldalon.
  2. A valódi piactér botja küld neked egy csereajánlatot a késedért.
  3. Látod az ajánlatot az asztali gépeden, és minden helyesnek tűnik.

3. fázis: Az átirányítás (A váltás)

Ez mind a másodperc törtrészében történik, amikor a telefonodon elfogadni készülsz a csereajánlatot.

  1. A csaló szkriptje érzékeli a valódi bottól érkező csereajánlatot.
  2. Az ellopott API kulcsod felhasználásával a szkript azonnal TÖRÖLTI a legitim csereajánlatot.
  3. Ezzel egy időben a szkript létrehoz egy új, azonos csereajánlatot a csaló által irányított bottól.
  4. Ez a hamis bot úgy van beállítva, hogy tökéletesen utánozza az igazi botot: lemásolja a profilképet, a pontos megjelenítendő nevet, és ugyanazt a kést kéri.

4. fázis: A végrehajtás (A csapda)

  1. Megnyitod a Steam mobil alkalmazásod a csere megerősítéséhez.
  2. Mivel a hamis bot tökéletesen lemásolta az igazi bot nevét és avatárját, a csere úgy néz ki, mint amire számítottál.
  3. Ha nem nézed meg alaposan a részleteket, rákattintasz az "Elfogadás" gombra.
  4. A késed a csaló klónbotjához kerül. A valódi piactér soha nem kapja meg a tárgyadat.

Hogyan észleld és megelőzd az API csalást

Mivel a csalás olyan cseréket kap el, amelyeket te szándékosan akarsz végrehajtani, ezért kikerüli a szokásos bizalmatlanságodat. Vannak azonban hibátlan módszerek a legyőzésére.

1. A Mobil Hitelesítő a Pajzsod

A csaló teljes mértékben arra támaszkodik, hogy te sieted az utolsó lépést. Amikor megnyitod a Steam alkalmazásod egy csere megerősítéséhez, állj meg és olvasd el.

  • Ellenőrizd a Szintet: A legitim piactér botok gyakran magas szintűek. A csaló klónfiókok általában 0. vagy 1. szintűek.
  • Ellenőrizd a Csatlakozás Dátumát: A telefonod figyelmeztetést fog mutatni, ha a fiók nemrég jött létre vagy éppen változtatta a nevét. A klónfiókok általában vadonatújak.
  • A "Fiók Létrehozása" Figyelmeztetés: Ha a Steam alkalmazás figyelmeztet, hogy a fiók új vagy gyanús, AZONNAL TÖRÖLD A CSEREAJÁNLATOT.

2. Ellenőrizd rendszeresen az API-kulcs oldaladat

Ez a legközvetlenebb módja annak, hogy megtudd, veszélyben vagy-e.

  1. Látogasd meg a hivatalos API oldalt: https://steamcommunity.com/dev/apikey
  2. Ha az oldal arra kér, hogy regisztrálj egy domain nevet, akkor BIZTONSÁGBAN vagy. Nincs aktív API-kulcsod.
  3. Ha egy domain név (gyakran véletlenszerű betűk sorozata) és egy hosszú karakterlánc (a kulcs) látható, akkor MEGSÉRÜLT a fiókod.

3. Hogyan tisztítsd meg a megsértett fiókodat

Ha észlelsz egy jogosulatlan API-kulcsot, vagy rájössz, hogy egy csere át lett irányítva:

  1. Vond vissza a kulcsot: A steamcommunity.com/dev/apikey oldalon kattints a "Revoke My Steam Web API Key" (Visszavonom a Steam Web API-kulcsomat) gombra.
  2. Vond vissza az eszközök engedélyét: Lépj a Steam Beállítások -> Biztonság -> "Deauthorize all other devices" (Minden más eszköz engedélyezésének visszavonása) menüpontra. Ez kilövi a csaló szkriptjét a fiókodról.
  3. Változtasd meg a jelszavad: Tedd ezt azonnal az engedélyek visszavonása után.
  4. Hozz létre egy új csere URL-t: Lépj a leltáradhoz -> Csereajánlatok -> Ki küldhet nekem csereajánlatot? -> Új URL létrehozása.

Azáltal, hogy megérted, hogy a csalók manipulálhatják a csereablakot miután te kezdeményezted, megváltozik, hogyan tekintesz a mobil megerősítő képernyőre. Az nem csupán egy formalitás; ez az egyetlen dolog, ami a leltárod és egy rendkívül kifinomult lopás között áll.

TAKE.SKIN App

Track real-time CS2 skin prices, simulate cases, and build your dream loadout.

Download on App Store

Join Discord

Connect with thousands of CS2 skin collectors and traders.

Join Community
A Steam API-kulcs átverés magyarázata: Hogyan működnek az átirányított tranzakciók | TAKE.SKIN