安全與防騙指南
7 分钟阅读

Steam API 金鑰詐騙手法解析:交易重新導向的運作原理

H
作者Hammer Rolland
Steam API 金鑰詐騙手法解析:交易重新導向的運作原理

在所有竊取《絕對武力2》造型的詐騙手法中,Steam API 金鑰劫持(常被稱為「API 詐騙」或「交易轉向詐騙」)可說是最陰險的一種。它並非說服你直接將物品送給詐騙者,而是在背景中無形地運作,操縱你與信任的朋友或信譽良好的機器人帳號所發起的合法交易。

如果你經常進行交易,了解此詐騙的運作機制並非選擇性的,而是保護你物品庫存存續的必要條件。

什麼是 Steam Web API 金鑰?

在了解此詐騙手法前,你必須先理解被利用的工具。Steam Web API 金鑰是 Valve 提供給開發者的一串獨特字元。它允許第三方應用程式(例如物品庫追蹤網站或市集機器人)讀取你 Steam 帳號的資料,例如你當前的物品庫、交易歷史和待處理的交易提案。

關鍵在於,API 金鑰允許應用程式「取消」待處理的交易提案。無法接受交易或繞過你的行動驗證器來發送物品,但光是取消交易的能力,就足以讓詐騙者得逞。

API 詐騙的剖析:逐步解析

以下是此詐騙手法發生的確切過程:

第一階段:劫持(取得金鑰)

詐騙總是從網路釣魚開始。你必須先不小心讓詐騙者取得你的帳戶存取權。

  1. 你點擊了一個惡意連結。這可能是假的比賽投票網站、假的造型贈送活動,或是網域名稱拼寫錯誤的交易網站。
  2. 網站提示你「透過 Steam 登入」。你輸入了你的使用者名稱、密碼和 Steam 守護程式驗證碼。
  3. 這個假網站會立即在後台使用你的登入憑證登入你的帳戶。
  4. 關鍵步驟: 詐騙者的腳本此時並不會嘗試交易你的物品。相反地,它會悄悄地導向 Steam API 註冊頁面,並為你的帳戶生成一個 API 金鑰。腳本記錄下這個金鑰,然後登出。

此時,你可能甚至沒有意識到任何問題。你的物品還在,你的手機也還在。

第二階段:埋伏(等待交易)

詐騙者的自動化系統現在會使用竊取的 API 金鑰持續監控你的帳戶,等待你採取行動。假設你決定將你的刀子交易到一個你信任的市集網站進行出售。

  1. 你在正規的市集網站上申請存入物品。
  2. 真正的市集機器人向你發送一個交易你刀子的報價。
  3. 你在電腦上看到這個報價,一切看起來都正確無誤。

第三階段:重新導向(偷天換日)

這一切都在你準備用手機確認交易的那一瞬間發生。

  1. 詐騙者的腳本偵測到來自真實機器人的交易提案。
  2. 利用你被竊取的 API 金鑰,腳本會立即取消合法的交易提案。
  3. 同時,腳本會從詐騙者控制的機器人發起一個全新的、一模一樣的交易提案
  4. 這個假機器人經過設定,完美模仿真實機器人:複製個人資料圖片、完全相同的顯示名稱,並要求完全相同的刀具。

第四階段:執行(陷阱)

  1. 你打開 Steam 手機應用程式來確認交易。
  2. 由於假機器人完美複製了真實機器人的名稱和頭像,這個交易看起來和你預期的一模一樣。
  3. 如果你沒有仔細查看細部資訊,就會點擊「接受」。
  4. 你的刀具被送到詐騙者的複製機器人手中。真正的市集平台永遠不會收到你的物品。

如何偵測並預防 API 詐騙

由於此詐騙手法攔截的是你打算進行的交易,它繞過了你平常的警覺心。然而,有幾種萬無一失的方法可以擊敗它。

1. 行動驗證器是你的護盾

詐騙者完全依賴你在最後一步倉促行事。當你打開 Steam 應用程式確認交易時,停下來,仔細閱讀。

  • 檢查等級: 合法的市集平台機器人通常等級很高。詐騙者的複製帳號通常是等級 0 或 1。
  • 檢查加入日期: 你的手機會顯示警告,如果該帳號是最近創建的或剛更改過名稱。複製帳號通常都是全新的。
  • 「帳號創建」警告: 如果 Steam 應用程式警告你該帳號是新的或可疑的,請立即取消交易。

2. 定期檢查你的 API 金鑰頁面

這是最直接能知道你帳號是否已遭入侵的方法。

  1. 前往官方 API 頁面:https://steamcommunity.com/dev/apikey
  2. 如果頁面要求你註冊一個網域名稱,那麼你是安全的。 這表示你目前沒有有效的 API 金鑰。
  3. 如果頁面上列出一個網域名稱(通常是一串隨機字母)和一長串字元(即金鑰),那麼你已遭入侵。

3. 如何清理已遭入侵的帳號

如果你發現未經授權的 API 金鑰,或意識到交易被轉向:

  1. 撤銷金鑰:steamcommunity.com/dev/apikey 頁面上,點擊「撤銷我的 Steam Web API 金鑰」。
  2. 取消裝置授權: 前往 Steam 設定 -> 安全性 ->「取消所有其他裝置的授權」。這會將詐騙者的腳本踢出你的帳號。
  3. 更改密碼: 在取消授權後立即執行此操作。
  4. 建立新的交易連結: 前往你的物品庫 -> 交易報價 -> 誰可以傳送交易報價給我? -> 建立新的 URL。

當你理解詐騙者可以在你發起交易後操縱交易視窗時,你對待行動裝置確認畫面的方式就會改變。這不僅僅是一個形式;它是你的物品庫與高度複雜的盜竊行為之間唯一的屏障。

TAKE.SKIN App

Track real-time CS2 skin prices, simulate cases, and build your dream loadout.

Download on App Store

Join Discord

Connect with thousands of CS2 skin collectors and traders.

Join Community
Steam API 金鑰詐騙手法解析:交易重新導向的運作原理 | TAKE.SKIN