在所有竊取《絕對武力2》造型的詐騙手法中,Steam API 金鑰劫持(常被稱為「API 詐騙」或「交易轉向詐騙」)可說是最陰險的一種。它並非說服你直接將物品送給詐騙者,而是在背景中無形地運作,操縱你與信任的朋友或信譽良好的機器人帳號所發起的合法交易。
如果你經常進行交易,了解此詐騙的運作機制並非選擇性的,而是保護你物品庫存存續的必要條件。
什麼是 Steam Web API 金鑰?
在了解此詐騙手法前,你必須先理解被利用的工具。Steam Web API 金鑰是 Valve 提供給開發者的一串獨特字元。它允許第三方應用程式(例如物品庫追蹤網站或市集機器人)讀取你 Steam 帳號的資料,例如你當前的物品庫、交易歷史和待處理的交易提案。
關鍵在於,API 金鑰允許應用程式「取消」待處理的交易提案。 它無法接受交易或繞過你的行動驗證器來發送物品,但光是取消交易的能力,就足以讓詐騙者得逞。
API 詐騙的剖析:逐步解析
以下是此詐騙手法發生的確切過程:
第一階段:劫持(取得金鑰)
詐騙總是從網路釣魚開始。你必須先不小心讓詐騙者取得你的帳戶存取權。
- 你點擊了一個惡意連結。這可能是假的比賽投票網站、假的造型贈送活動,或是網域名稱拼寫錯誤的交易網站。
- 網站提示你「透過 Steam 登入」。你輸入了你的使用者名稱、密碼和 Steam 守護程式驗證碼。
- 這個假網站會立即在後台使用你的登入憑證登入你的帳戶。
- 關鍵步驟: 詐騙者的腳本此時並不會嘗試交易你的物品。相反地,它會悄悄地導向 Steam API 註冊頁面,並為你的帳戶生成一個 API 金鑰。腳本記錄下這個金鑰,然後登出。
此時,你可能甚至沒有意識到任何問題。你的物品還在,你的手機也還在。
第二階段:埋伏(等待交易)
詐騙者的自動化系統現在會使用竊取的 API 金鑰持續監控你的帳戶,等待你採取行動。假設你決定將你的刀子交易到一個你信任的市集網站進行出售。
- 你在正規的市集網站上申請存入物品。
- 真正的市集機器人向你發送一個交易你刀子的報價。
- 你在電腦上看到這個報價,一切看起來都正確無誤。
第三階段:重新導向(偷天換日)
這一切都在你準備用手機確認交易的那一瞬間發生。
- 詐騙者的腳本偵測到來自真實機器人的交易提案。
- 利用你被竊取的 API 金鑰,腳本會立即取消合法的交易提案。
- 同時,腳本會從詐騙者控制的機器人發起一個全新的、一模一樣的交易提案。
- 這個假機器人經過設定,完美模仿真實機器人:複製個人資料圖片、完全相同的顯示名稱,並要求完全相同的刀具。
第四階段:執行(陷阱)
- 你打開 Steam 手機應用程式來確認交易。
- 由於假機器人完美複製了真實機器人的名稱和頭像,這個交易看起來和你預期的一模一樣。
- 如果你沒有仔細查看細部資訊,就會點擊「接受」。
- 你的刀具被送到詐騙者的複製機器人手中。真正的市集平台永遠不會收到你的物品。
如何偵測並預防 API 詐騙
由於此詐騙手法攔截的是你打算進行的交易,它繞過了你平常的警覺心。然而,有幾種萬無一失的方法可以擊敗它。
1. 行動驗證器是你的護盾
詐騙者完全依賴你在最後一步倉促行事。當你打開 Steam 應用程式確認交易時,停下來,仔細閱讀。
- 檢查等級: 合法的市集平台機器人通常等級很高。詐騙者的複製帳號通常是等級 0 或 1。
- 檢查加入日期: 你的手機會顯示警告,如果該帳號是最近創建的或剛更改過名稱。複製帳號通常都是全新的。
- 「帳號創建」警告: 如果 Steam 應用程式警告你該帳號是新的或可疑的,請立即取消交易。
2. 定期檢查你的 API 金鑰頁面
這是最直接能知道你帳號是否已遭入侵的方法。
- 前往官方 API 頁面:
https://steamcommunity.com/dev/apikey - 如果頁面要求你註冊一個網域名稱,那麼你是安全的。 這表示你目前沒有有效的 API 金鑰。
- 如果頁面上列出一個網域名稱(通常是一串隨機字母)和一長串字元(即金鑰),那麼你已遭入侵。
3. 如何清理已遭入侵的帳號
如果你發現未經授權的 API 金鑰,或意識到交易被轉向:
- 撤銷金鑰: 在
steamcommunity.com/dev/apikey頁面上,點擊「撤銷我的 Steam Web API 金鑰」。 - 取消裝置授權: 前往 Steam 設定 -> 安全性 ->「取消所有其他裝置的授權」。這會將詐騙者的腳本踢出你的帳號。
- 更改密碼: 在取消授權後立即執行此操作。
- 建立新的交易連結: 前往你的物品庫 -> 交易報價 -> 誰可以傳送交易報價給我? -> 建立新的 URL。
當你理解詐騙者可以在你發起交易後操縱交易視窗時,你對待行動裝置確認畫面的方式就會改變。這不僅僅是一個形式;它是你的物品庫與高度複雜的盜竊行為之間唯一的屏障。



