A troca parecia certa porque era a sua troca
Você fecha uma troca com um trader com quem vem conversando há dois dias. A oferta dele chega, você confere o nome, o avatar, os anos de conta. Tudo bate. Você confirma no celular, o app mostra aquele check verde de sempre e, trinta segundos depois, sua faca está em um inventário que você nunca viu, de uma conta criada na terça passada.
Ninguém adivinhou sua senha na hora e nenhum malware encostou no seu PC naquele dia. O ataque aconteceu semanas antes, em uns quatro segundos, quando você fez login no que parecia uma página de votação de campeonato. Esse login plantou uma chave da Steam Web API na sua conta, e a chave fez o resto.
O golpe da chave de API esvazia inventários desde os tempos de CS:GO e continua funcionando em 2026 por um motivo: todo detalhe visível da troca final é verdadeiro. Sua troca, sua confirmação, sua aprovação no Steam Guard. A única parte falsa é quem recebe. Este guia passa pelo mecanismo, pelos sinais de que existe uma chave plantada na sua conta e pela limpeza que de fato tira o atacante de lá.
A chave que consegue ver e cancelar suas trocas
A chave da Steam Web API é um recurso para desenvolvedores. Qualquer um pode gerar uma para a própria conta em steamcommunity.com/dev/apikey, e ela permite que um software aja sobre partes da conta sem fazer login pelo site. Para trocas, os poderes que importam são:
- ler suas ofertas de troca recebidas e enviadas em tempo real
- cancelar e recusar ofertas de troca em seu nome
- observar seu inventário e o dos seus parceiros de troca
E aqui vem a nuance incômoda: pedir uma chave de API não é prova de golpe. Alguns marketplaces peer-to-peer legítimos, a Waxpeer entre eles, usam mesmo a sua chave para acompanhar quando as trocas se completam. Os traders foram treinados por anos a tratar a chave como um campo de cadastro de rotina, e é exatamente esse reflexo que o golpe explora.
O que importa não é a chave. É onde você estava quando a chave foi criada. Gerada por você, no domínio real da Steam, para um site que você escolheu de propósito: normal. Registrada em silêncio depois que você digitou sua senha numa página que um estranho te mandou: isso é o golpe, já em andamento.
Checagem de trinta segundos, agora: abra aquela página de chave de API e olhe. Se existir uma chave que você nunca criou, ou se o domínio registrado for algo como "localhost" ou um amontoado de letras sem sentido, trate a conta como comprometida e pule para a seção de limpeza.
Anatomia: quatro passos, uma troca confirmada
O golpe é uma esteira, e o site de phishing no começo dela é a única parte que você pode recusar:
- A isca. Um link aparece onde os traders vivem: servidores de Discord, comentários em sites de troca, pedidos de amizade na Steam. Vota no meu time de esports. Pega uma caixa grátis. Olha essa faca barata. A página abre uma cópia idêntica da janela de login da Steam, e as credenciais vão para o atacante.
- A implantação. Com a sua sessão recém-aberta, o atacante registra uma chave da Web API na sua conta. Sem e-mail, sem notificação, nada muda de forma visível. A chave pode ficar parada por semanas enquanto você troca normalmente, e é por isso que as vítimas quase nunca ligam o roubo ao momento do phishing.
- A substituição. O script do atacante observa suas ofertas enviadas através da chave. No momento em que você manda uma troca de verdade, o script cancela ela e envia na hora uma substituta a partir de uma conta-bot com exatamente o mesmo nome e o mesmo avatar do seu parceiro. A oferta traz os mesmos itens, então, à primeira vista, nada mudou.
- A confirmação. Seu celular vibra, você aprova o que acredita ser a troca que acabou de mandar, e o Steam Guard não vê nada de errado, porque a confirmação veio mesmo da sua conta. Os itens vão para o impostor.
Você faz login num site falso
Uma cópia da página de login da Steam num domínio de phishing captura seus dados. Nada quebra visivelmente, então você segue em frente.
Plantam uma chave
O golpista registra uma chave Web API na sua conta. Ela fica ali quietinha, às vezes por semanas, observando suas trocas.
Sua troca real é trocada
No momento em que você envia uma oferta legítima, um script cancela ela e um bot clonado com o nome e o avatar do seu parceiro manda uma idêntica.
Você confirma e os itens vão embora
A confirmação no celular é real, então o Steam Guard aprova. Seus itens vão para o impostor, não para o seu parceiro.
Repare no que nunca aconteceu: ninguém burlou a autenticação em dois fatores. O golpe não quebra o Steam Guard, ele lava o roubo através da sua própria aprovação. É por isso que nenhuma configuração de segurança segura ele depois que a chave está plantada, e é por isso que a solução é remover a chave, não adicionar mais confirmações.
Quatro sinais de que um golpista acampou na sua conta
Uma chave plantada gera sintomas. A maioria das vítimas vê pelo menos um deles e explica como se fosse a Steam bugando:
- Suas trocas enviadas se cancelam sozinhas. Você manda uma oferta e, segundos depois, ela aparece como cancelada por você. Esse é de longe o sinal mais forte. A Steam não cancela ofertas sozinha, e não existe bug que afete só as trocas.
- Seu parceiro nunca recebe a oferta. Ele fica olhando uma página de troca vazia enquanto o seu cliente diz que a oferta foi enviada. A oferta real foi morta no meio do caminho e substituída.
- Pedidos de confirmação que você não disparou. Aparece no seu celular uma solicitação do Steam Guard para uma troca ou um anúncio no mercado que você nunca iniciou. Tem outra pessoa no volante.
- Uma chave que você nunca criou. A página de chave de API mostra uma chave registrada com um domínio desconhecido. Scripts de golpe raramente se dão ao trabalho de usar nomes plausíveis.
Um desses já basta. Não termine a troca que estava fazendo, não mande uma oferta de teste com nada de valor e vá direto para a limpeza abaixo.
Revogar, trocar, recuperar: a limpeza de 15 minutos
O atacante tem duas coisas: sua senha e a chave. A limpeza tira as duas, nesta ordem:
- Revogue a chave de API. Na página da chave de API, clique em "Revoke My Steam Web API Key". Isso cega o script na hora.
- Troque sua senha da Steam. A chave foi plantada com credenciais que continuam funcionando. Uma chave nova pode ser registrada amanhã se você pular esse passo.
- Desautorize todos os outros dispositivos nas configurações do Steam Guard. Isso encerra qualquer sessão que o atacante ainda possa ter.
- Gere uma nova URL de troca nas configurações de ofertas de troca do seu inventário. O token antigo está no banco de dados do atacante, e um novo corta esse fio.
- Confira a página da chave de API de novo um dia depois. Uma chave que reaparece significa que alguma sessão ou credencial sobreviveu, então repita a sequência e verifique também o e-mail ligado à Steam.
- Se os itens já foram embora: desde a atualização da Valve de julho de 2025 dá para reverter trocas de itens protegidos em até sete dias, ao custo de 30 dias sem poder trocar. Como essa reversão funciona, e o que ela desfaz, está no nosso guia sobre trade hold.
A segunda onda também é golpe. Depois de uma perda que virou pública, contas vão te chamar oferecendo "recuperação de inventário" mediante taxa ou se passando por funcionários da Steam. Funcionários da Valve não procuram jogadores pelo chat, e ninguém consegue restaurar itens fora da janela de reversão de 7 dias. A oferta de recuperação existe porque quem acabou de cair em um golpe é o alvo mais fácil para o golpe seguinte.
Hábitos que fazem de você um alvo difícil
Toda defesa contra esse golpe acontece antes da página de phishing, porque depois dela a engrenagem fica invisível. Os hábitos que importam:
- Digite steamcommunity.com você mesmo ou use um favorito. Nunca chegue a um login da Steam por um link que alguém te mandou, por melhor que o motivo pareça. O login real mostra o fluxo verde "Sign in through Steam" no domínio verdadeiro; confira a barra de endereço caractere por caractere.
- Leia a confirmação como se fosse um contrato. O aviso no celular lista os itens exatos e quem vai receber. Dez segundos lendo de verdade derrubam o clone visual, porque a data de criação e o nível da conta impostora não batem com os do seu parceiro.
- Trate pressa como sinal de alerta. Prazos de votação, bônus expirando e descontos de faca que duram uma hora existem para você pular a conferida na barra de endereço.
- Audite sua página de chave de API todo mês. Leva dez segundos e pega uma chave plantada antes de ela disparar. Já que está lá, revise quais marketplaces de skins têm suas permissões de troca e corte os que você não usa mais.
Golpistas miram itens líquidos e caros porque eles se movem rápido depois do roubo. Se seu inventário tem qualquer coisa dessa classe, presuma que você já está na lista de alguém. Os preços atuais destas e de todas as outras skins estão no nosso banco de skins de CS2:
Confira qualquer site de trocas antes de entrar com a Steam
Todo serviço no SkinJudge tem um Safety Score, dados de transparência corporativa e relatos de traders que usaram. Trinta segundos conferindo valem mais que um mês tentando recuperar.
Ver os serviços mais segurosDá para roubar skins só com a minha chave de API, sem a minha senha?
A chave sozinha consegue observar e cancelar suas trocas, o que já viabiliza a substituição, mas o golpe completo também precisa da oferta falsificada e da sua confirmação. Na prática a pergunta raramente importa, porque a mesma página de phishing que plantou a chave também levou sua senha. Trate uma chave plantada como prova de que suas credenciais queimaram e faça a limpeza inteira, não só a revogação.
Revogar a chave de API já me deixa seguro de novo?
Ela tira a vigilância, o que interrompe a substituição de trocas na hora. Mas não desconecta o atacante nem muda a senha que ele capturou, então ele pode plantar uma chave nova quando quiser. A revogação é o passo um de cinco: senha, desautorização dos dispositivos e uma nova URL de troca fecham as portas que sobraram.
A Steam devolve minhas skins roubadas?
Dentro de sete dias, você mesmo consegue fazer isso: a Trade Protection deixa quem enviou reverter trocas de itens protegidos, ao custo de 30 dias de restrição para trocar. Passada essa janela, a resposta é não, e vem sendo não há anos. A política declarada da Valve é que os itens saem por confirmações que você aprovou, e o suporte não restaura nada. Essa janela é a rede de segurança; não existe uma segunda atrás dela.