八款 Steam 游戏被指藏木马:上架审核为什么没拦住两年盗币
作者:韩启明|OC 政策与安全编辑
作者:韩启明|OC 政策与安全编辑
据 The Verge 报道,美国联邦调查人员逮捕一名佛罗里达男子,指控他与同伙在多款通过 Steam 分发的游戏中植入恶意软件。刑事投诉称,相关活动感染约 8000 台设备、访问约 80 个加密钱包,并盗走至少 22 万美元资产。
一句话结论:Steam 遇到的不是传统“假游戏”,而是看起来能运行、甚至早期可能干净的游戏包在更新链路中变成了窃密工具。
被点名的游戏包括 BlockBlasters、Dashverse、Lunara、PirateFi 和 Lampy 等,活动时间被指从 2024 年延续到 2026 年。调查文件把嫌疑人和相关加密地址、礼品卡购买及现实身份联系起来,但在法院裁决前,罪名仍是指控。
这类攻击能绕过平台审核,原因之一是游戏本身可以正常启动。攻击者不必提交一个只会弹出恶意窗口的明显样本,而可以把下载器、更新器或条件触发逻辑藏在可玩的内容里。初次扫描没有发现问题,也不能证明后续版本和远程载荷一直安全。

加密货币用户是理想目标,因为浏览器扩展、钱包文件和剪贴板里可能直接存在可变现信息。恶意软件一旦取得会话 cookie、保存密码或私钥,平台账号的退款和封禁都无法追回链上转移的资产。
责任也不能只落到“用户不该下载陌生游戏”。Steam 为开发者提供分发、自动更新和信誉背书,就需要对发布者身份、二进制变化和异常网络行为承担更强的持续审查。一次上架前扫描不够,游戏平台实际上已经是软件供应链。
对开发者而言,代码签名和可复现构建也很重要。平台如果只能看到开发者提交的二进制,却无法确认它对应哪份源代码,恶意更新和构建环境被入侵在结果上几乎一样。
关键事实
- 来源:The Verge、FBI 刑事投诉相关报道
- 涉及平台:Steam、Valve
- 核心技术:窃密木马、软件更新、加密钱包、发布者身份验证
- 关键数字:约 8000 台设备、约 80 个钱包、至少 22 万美元;涉及约 8 款游戏
OC 判断
这起案件暴露的是持续分发风险,而不只是一次审核漏网。平台需要对更新前后的二进制差异、开发者账号接管和外联行为进行长期监测。用户侧杀毒软件仍有价值,但不能替代商店对供应链的责任。
为什么重要
- 对开发者:构建机、发布密钥和更新服务器都应按生产凭证保护,并保留可审计产物。
- 对平台:审核必须覆盖版本更新和运行行为,而不是只检查首次提交。
- 对用户:陌生游戏不应与钱包、浏览器密钥和日常账号共处同一高权限环境。
评论
围绕这篇文章补充信息、提出问题或分享观察。