“我和几个朋友发现,Steam在下载某张自定义工坊地图时,命令行窗口会闪一下。”玩家Feint在博客里这样写道。这个细节,让他意识到事情不对劲。

他所说的游戏是《Meccha Chameleon》,那款卡通风格的潜行捉迷藏作品。Steam创意工坊为它不断注入新鲜血液,热闹的背后却忽然冒出一个让人后背发凉的问题——有工坊地图被怀疑成了恶意软件的“送货员”。

打开网易新闻 查看精彩图片

最先被发现的是地图Laser Tag Neon。Feint分析过文件后直截了当地说:“尽管通过了工坊审核,这东西看起来就是个恶意软件投放器。”很快,他的博客更新了更坏的消息:另一张名为Chroma Grid Arena的地图,也带着同样的问题。

“下载完成后立刻开始加载对局,就是在这个过程中,”Feint记录道,“朋友们同时看到了那个一闪而过的命令行窗口。”这件事在社区里迅速发酵,玩家们开始警惕,互相提醒不要随意下载看起来漂亮的新地图。

有人开始发声,有人在等待官方一个交代。而开发者lemorion_1224的回应,比预想中来得更快。

他们先是确认了自定义地图中的漏洞,随即下架了问题地图。接着,一条推文宣布,经过最新一轮补丁,恶意软件已被彻底无效化。Discord官方服务器也恢复了正常——此前因为黑客入侵,服务器被迫暂停。

“所有黑客都已经被封禁。”开发团队用这句简短的话,给这次风波暂时画上句号。

但对于一个以玩家创作内容为核心的社区来说,伤口的愈合还需要时间。《Meccha Chameleon》走的是一条依赖工坊扩大生命力的路,地图、模式都交给玩家来发挥想象力,这本是独立游戏聪明的打法,却也把安全防线的一部分,交到了信任的手里。

这次事件让人忍不住回顾这款游戏一路走来的经历。它曾因为好玩而迅速走红,也曾在Steam上收获过一种相当微妙的“最高荣誉”——在某些地区,出现了直接用相同名字上架的克隆版。那是另一种让人挠头的遭遇:自己的游戏被别人抢走了名字,玩家们分不清谁真谁假,而原版只能眼睁睁看着李逵和李鬼并排出现在搜索结果里。

更让人感慨的是,Roblox上还冒出了借鉴《Meccha Chameleon》玩法的克隆,上线仅三周就吸引了比原版更多的玩家。那种感觉就像自己辛辛苦苦摸索出来的配方,别人拿过去做得更花哨,还开了连锁店。一个独立团队的创新,有时候会被更大的流量漩涡裹挟,变得身不由己。

现在黑客攻击这件事,又把信任这道题推到了台前。玩家通过社区贡献的创造物,本该是让人放下心防的快乐来源,却成了被利用的通道。Feint在他的博客里列了一连串识别恶意软件的要点,像是在教大家如何在游乐园里自己找地雷。

开发者及时修补、封禁入侵者,确实是负责任的姿态。可一个更根本的困惑也漂浮在讨论区里:Steam工坊审核流程里,那些伪装成地图文件的恶意程序到底是怎么溜过去的?如果有心人下一次换一种包装,是不是还要靠玩家自己来当“安全研究员”?

《Meccha Chameleon》的修复补丁已经上线,Discord也重新热闹起来,玩家们可以继续尝试那些天马行空的自制地图。只是这一次,大家下载新内容时难免会多想一秒。有人在社区里开玩笑说,以后下地图之前得先请个赛博道士看一看。笑完之后,那份对未知的忐忑还是挺真实的。

一个靠着社区活力活下去的小游戏,遭遇的不只是代码层面的漏洞,更是对“开放创作”这种模式的又一次压力测试。开发者把问题解决了,但“为什么会出现这个漏洞”这件事,或许才是玩家们在键盘上打出的下一个未发送的问题。