本來以為在 Steam 上偶爾撿個免費小游戲,撐死了就是個“只有半成品關卡、連中文都不肯給”的體驗券,誰能想到今年有人直接把它做成了量產型提款機——不是靠內購,而是靠木馬。7 月 14 日,FBI 正式逮捕了一名佛羅里達學生 Zyaire Dontaevious Zamarion Wilkins,理由是他在 Steam 上打著“免費游戲”的幌子分發惡意軟件,兩年間竊取超過 22 萬美元(約合人民幣近 160 萬)的加密貨幣,全球約 8000 臺電腦中招。這操作之野、手法之臟,讓看多了盜號腳本的我都愣了幾秒。
先給你列一下這些“免費游戲”都是誰。被玩家實錘帶毒、如今已經全部從 Steam 下架的名單一共五個:PirateFi、Dashverse、Lampy、Lunara,以及 BlockBlasters。其中 BlockBlasters 是個熟臉——去年 9 月,主播 RastalandTV 正是在玩這款游戲幫自己籌癌癥治療費時,后臺錢包被直接清空,丟了整整 3.2 萬美元。當時大家還以為只是個例,直到 FBI 亮出卷宗才明白,那只是 Wilkins 一伙人用同樣套路反復收割的冰山一角。你想象一下:你開著直播想給化療攢點錢,結果屏幕上每一幀都在替別人挖礦,這黑色幽默連編劇都寫不出來。
![]()
作案手法算不上多高科技,但把“免費”兩個字用到了極致。根據 FBI 的刑事投訴,Wilkins 和同伙在 Discord、LinkedIn 甚至 Telegram 上沒少推銷這些游戲,活脫脫一副獨立開發者拉人測 bug 的架勢。看起來就像不會做宣發的小工作室,結果玩家一下載安裝,后臺就悄無聲息地開始掃硬盤、偷錢包私鑰、接管瀏覽器里存著的加密貨幣擴展——全程你根本感覺不到。那 8000 臺被感染的 PC 就是這么來的,平均每臺被暗中劃走幾十到上千美元不等。有兄弟可能覺得“我又不碰幣,怕啥”,但這類木馬現在連剪貼板替換、登錄憑證偷取都能一并打包,真不是只盯著幣圈薅的。
FBI 順藤摸瓜的過程,像極了一堂活生生的鏈上偵探課。他們先是從一名沒公開姓名的共犯嘴里拿到線索,接著追蹤到一個匯集著贓款的加密賬戶,發現里面的錢被拿去買了大量的 Uber 禮品卡。等等,禮品卡?是的,就是那種你在便利店也能買到的充值卡,在暗網世界里這是標準的洗錢中轉站。然后 FBI 直接傳喚了 Uber,把禮品卡消費記錄跟實際使用者的物理坐標一比對,所有訂單都指向了網名叫 “Sibel.eth” 的 Wilkins。之后搜查令開進他家,筆記本電腦、手機、多個數字錢包的密鑰一并被扣走,基本沒留什么狡辯的余地。
比起抓人本身,更讓我覺得沒必要洗的,是這案子照出的免費游戲生態里那道被長期忽略的裂縫。Steam 本身有審核,可對于獨立、無名、打著“免費實驗”旗號的作品,很多玩家下意識就給了無限信任——下載、授權管理員權限、一路點“是”,根本不會想到反手就被上了一課。這五人組的游戲說不上多精致,但也絕對不是一眼假的粗糙貨,它們會做基本的 UI,會搭個能玩 10 分鐘的小關卡,甚至有更新日志,剛好卡在你覺得“大概不是病毒”的心理安全區里。開發成本不高,但詐騙回報率離譜,這種事再發生幾次也不奇怪。
截至發稿,Wilkins 本人和任何代表律師都沒有對這事吱聲。現在五款游戲已永久下架,但我覺得最該警惕的不是名單,而是習慣——“免費、無毒、官方平臺上的就是安全的”這種慣性,在木馬經濟面前真的脆得像紙。下次再看見某個從沒聽過的工作室往 Steam 扔免費游戲,別先感動地想著“開發者良心”,先看看評論區有沒有人抱怨殺軟報警、后臺 CPU 跑滿。畢竟,你能忍住不氪金,但不一定能忍住不下載。免費游戲這種東西,真要白嫖,麻煩多留個心眼,不然可能連錢包里的最后一串私鑰都被“嫖”走。
特別聲明:以上內容(如有圖片或視頻亦包括在內)為自媒體平臺“網易號”用戶上傳并發布,本平臺僅提供信息存儲服務。
Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.