本来以为在 Steam 上偶尔捡个免费小游戏,撑死了就是个“只有半成品关卡、连中文都不肯给”的体验券,谁能想到今年有人直接把它做成了量产型提款机——不是靠内购,而是靠木马。7 月 14 日,FBI 正式逮捕了一名佛罗里达学生 Zyaire Dontaevious Zamarion Wilkins,理由是他在 Steam 上打着“免费游戏”的幌子分发恶意软件,两年间窃取超过 22 万美元(约合人民币近 160 万)的加密货币,全球约 8000 台电脑中招。这操作之野、手法之脏,让看多了盗号脚本的我都愣了几秒。
先给你列一下这些“免费游戏”都是谁。被玩家实锤带毒、如今已经全部从 Steam 下架的名单一共五个:PirateFi、Dashverse、Lampy、Lunara,以及 BlockBlasters。其中 BlockBlasters 是个熟脸——去年 9 月,主播 RastalandTV 正是在玩这款游戏帮自己筹癌症治疗费时,后台钱包被直接清空,丢了整整 3.2 万美元。当时大家还以为只是个例,直到 FBI 亮出卷宗才明白,那只是 Wilkins 一伙人用同样套路反复收割的冰山一角。你想象一下:你开着直播想给化疗攒点钱,结果屏幕上每一帧都在替别人挖矿,这黑色幽默连编剧都写不出来。
作案手法算不上多高科技,但把“免费”两个字用到了极致。根据 FBI 的刑事投诉,Wilkins 和同伙在 Discord、LinkedIn 甚至 Telegram 上没少推销这些游戏,活脱脱一副独立开发者拉人测 bug 的架势。看起来就像不会做宣发的小工作室,结果玩家一下载安装,后台就悄无声息地开始扫硬盘、偷钱包私钥、接管浏览器里存着的加密货币扩展——全程你根本感觉不到。那 8000 台被感染的 PC 就是这么来的,平均每台被暗中划走几十到上千美元不等。有兄弟可能觉得“我又不碰币,怕啥”,但这类木马现在连剪贴板替换、登录凭证偷取都能一并打包,真不是只盯着币圈薅的。
FBI 顺藤摸瓜的过程,像极了一堂活生生的链上侦探课。他们先是从一名没公开姓名的共犯嘴里拿到线索,接着追踪到一个汇集着赃款的加密账户,发现里面的钱被拿去买了大量的 Uber 礼品卡。等等,礼品卡?是的,就是那种你在便利店也能买到的充值卡,在暗网世界里这是标准的洗钱中转站。然后 FBI 直接传唤了 Uber,把礼品卡消费记录跟实际使用者的物理坐标一比对,所有订单都指向了网名叫 “Sibel.eth” 的 Wilkins。之后搜查令开进他家,笔记本电脑、手机、多个数字钱包的密钥一并被扣走,基本没留什么狡辩的余地。
比起抓人本身,更让我觉得没必要洗的,是这案子照出的免费游戏生态里那道被长期忽略的裂缝。Steam 本身有审核,可对于独立、无名、打着“免费实验”旗号的作品,很多玩家下意识就给了无限信任——下载、授权管理员权限、一路点“是”,根本不会想到反手就被上了一课。这五人组的游戏说不上多精致,但也绝对不是一眼假的粗糙货,它们会做基本的 UI,会搭个能玩 10 分钟的小关卡,甚至有更新日志,刚好卡在你觉得“大概不是病毒”的心理安全区里。开发成本不高,但诈骗回报率离谱,这种事再发生几次也不奇怪。
截至发稿,Wilkins 本人和任何代表律师都没有对这事吱声。现在五款游戏已永久下架,但我觉得最该警惕的不是名单,而是习惯——“免费、无毒、官方平台上的就是安全的”这种惯性,在木马经济面前真的脆得像纸。下次再看见某个从没听过的工作室往 Steam 扔免费游戏,别先感动地想着“开发者良心”,先看看评论区有没有人抱怨杀软报警、后台 CPU 跑满。毕竟,你能忍住不氪金,但不一定能忍住不下载。免费游戏这种东西,真要白嫖,麻烦多留个心眼,不然可能连钱包里的最后一串私钥都被“嫖”走。
热门跟贴