Valve在给欧洲用户的邮件里说,自己的硬件发货商出了事。姓名、地址、电话、邮箱,这些信息在7月29日到8月1日之间可能被人拿走了——时间点刚好卡在Steam Machine和Steam Controller开放预订之后没几周。

这不是账号被盗,也不是密码泄露。Valve在邮件里反复强调:密码、支付信息、Steam Guard验证码,一样没丢。丢的是收货地址。听起来轻一点,但细想一下,这可能才是更麻烦的那种泄露。

发生了什么

Valve的欧洲硬件订单,交给第三方物流商CEVA Logistics处理配送。CEVA为了追踪包裹,会把客户的收货信息留存最多90天。这次出事的,就是这段留存期里的数据。

泄露的字段:姓名、地址、电话、邮箱。没泄露的:密码、支付卡号、Steam账户内容。Valve已经给受影响用户发了通知邮件,并给出一句挺直接的提醒——接下来会有人冒充Steam、Valve或快递公司联系你,"哪怕对方能报出你的地址,也当它是假的"。这句话本身就说明了问题的性质:攻击者手里握着的,是能让骚扰信息显得"真实"的那部分材料。

受影响范围:欧洲地区订购了Steam硬件的用户。规模、具体涉及多少人,Valve没有公开数字,目前只能按官方通知的范围来判断,不确定的地方就不硬填。

这次泄露的时间线 7月中 开放硬件预订 7.29-8.1 CEVA数据泄露发生 8月10日 Valve发邮件通知用户 发现到通知之间,间隔了约一周多

这不是去年那起"8900万账户"事件

去年5月,Steam已经出过一次让人紧张的传闻:有人声称掌握约8900万账户相关数据,内容是手机号和已经过期的短信验证码。Valve当时的回应很明确——Steam系统本身没被攻破,问题指向电信服务商这条链路,不涉及密码和支付信息。

这次不一样。链条换了:不是电信商,是物流商;数据也换了,不是手机号+验证码,是姓名+实际收货地址

  • 风险.短信验证码泄露的核心风险是账号接管,只要用户没复用密码、开了双重验证,危害是可控的。姓名+地址泄露的核心风险是精准诈骗和骚扰,甚至可能延伸到线下——这类信息本身不需要破解任何账号,直接就能用来编造一条"你的包裹被扣在海关"的短信。
两次泄露,不是一件事 2025年5月 数据类型:手机号+过期OTP 源头:电信服务商链路 Valve回应:系统未被入侵 主要风险:账号接管 可控性:较高 2026年8月 数据类型:姓名+地址+电话+邮箱 源头:物流商CEVA Logistics Valve回应:密码支付未涉及 主要风险:精准诈骗/骚扰 可控性:较低

把这两件事混成"Steam又泄露了",既不准确,也会让用户判断错自己该防什么。前者该做的是检查有没有复用密码;后者该做的是留意接下来那些"能报出你地址"的可疑短信和电话。


城门失火,殃及池鱼

Valve自己的系统,这次没有被攻破。出问题的是它选定的物流合作方。放在游戏硬件行业里看,这不是新鲜事——PSN、Xbox、任天堂的用户数据事故,不少都是从第三方或供应链环节炸开的,主平台的核心系统反而常常是最后被证明"干净"的那一部分。

这就是硬件生意和纯软件生意的区别。卖数字游戏,Valve只要守住Steam自己的服务器;卖实体硬件,姓名和地址就必然要交给别人处理,合作方的安全水位,直接决定了用户信息的安全水位。木桶效应,漏水从来不在最长的那块板。

结论:Valve今年重新押注实体硬件——Steam Machine、Steam Controller陆续开卖,发货规模在扩大,依赖的第三方物流环节也在扩大。这次泄露的量级和方式还没完全公开,但它提醒的问题很具体:硬件业务每多一个物流合作方,就多一道自己管不到的城门。

  • 提醒.收到"确认收货地址""补缴关税"之类的短信或来电,哪怕对方报得出你家地址,也别按对方说的操作,直接去Steam官方帮助页面核实。

Valve这次的危机沟通做得算及时——邮件写清楚了没泄露什么,也提前打了预防针。但沟通做得好,不等于漏洞不存在。姓名和地址一旦流出去,是收不回来的,能做的只有提醒用户,把接下来那波钓鱼骗局的杀伤力降到最低。