Trade redirection on Steam-vaihtohuijaus, jossa kaapatulle tilille tehty aito vaihtotarjous perutaan ja sen tilalle luodaan huijarin hallitsemalle tilille menevä tarjous. Huijarin tili kopioi usein oikean vastaanottajan nimen ja profiilikuvan. Huijaus onnistuu, jos käyttäjä hyväksyy korvaavan tarjouksen Steam Mobilessa tarkistamatta vastaanottajan todellisia tilitietoja.
Hyökkäystä ei voi tehdä pelkällä Steam Web API -avaimella. Valven nykyisessä dokumentaatiossa tavallinen käyttäjäavain mahdollistaa vaihtotarjousten ja vaihtohistorian lukemisen, mutta ei tarjouksen luomista, hyväksymistä, hylkäämistä tai peruuttamista. Valven trade redirection -ohjeen mukaan tarjouksen uudelleenohjaaminen edellyttää, että huijari on saanut täyden pääsyn Steam-tiliin.
Tärkein suoja on puhelimessa tehtävä lopullinen tarkistus. Jos juuri luomasi tarjous peruuntuu tai vahvistuksessa näkyvä vastaanottaja ei ole varmasti oikea tili, älä hyväksy mitään. Pysäytä vaihto ja suojaa Steam-tili ennen uutta yritystä.
Miten trade redirection etenee?
Hyökkäys alkaa ennen näkyvää vaihtotapahtumaa. Huijarin on ensin saatava sellainen pääsy tiliin tai laitteeseen, jolla hän pystyy käyttämään Steamia uhrin nimissä. Sen jälkeen tapahtumaketju etenee tavallisesti näin:
Steam-tilin tai laitteen turvallisuus vaarantuu. Käyttäjä voi kirjautua väärennetylle Steam-sivulle, hyväksyä tuntemattoman QR-kirjautumisen tai asentaa haitallisen ohjelman tai selainlaajennuksen. Hyökkääjä saa kirjautumistunnukset, aktiivisen istunnon tai pääsyn jo valtuutettuun laitteeseen.
Uhri aloittaa oikean vaihdon. Tarjous voi olla menossa skinikaupan botille, ostajalle, tutulle tai käyttäjän toiselle tilille. Tässä vaiheessa Steamin vaihtosivu voi näyttää kaiken olevan kunnossa.
Huijari peruuttaa alkuperäisen tarjouksen. Kaapatun tilipääsyn avulla hyökkääjä reagoi ennen lopullista vahvistusta. Pelkkä API-avain ei nykyisen virallisen dokumentaation mukaan riitä tähän toimintoon.
Tilalle luodaan jäljitelty tarjous. Huijarin vastaanottajatili voi olla nimetön tai sen nimi ja kuva on kopioitu muistuttamaan oikeaa vastaanottajaa. Tarjouksessa ovat samat uhrilta lähtevät skinit, joten sisältö voi näyttää nopeasti vilkaistuna odotetulta.
Uhri hyväksyy väärän tarjouksen puhelimessa. Steam Guardia ei ole teknisesti ohitettu. Käyttäjää huijataan antamaan lopullinen hyväksyntä huijarin tarjoukselle itse.
Täysin valmistunutta vaihtoa ei siis muuteta jälkikäteen toiseksi. Uudelleenohjaus tapahtuu aidon tarjouksen luomisen ja lopullisen vahvistamisen välissä. Jos alkuperäinen tarjous ehtii valmistua oikealle vastaanottajalle, huijari ei voi vain vaihtaa sen kohdetta jälkikäteen.
Alkuperäinen tarjous voidaan hylätä ja korvaava tarjous luoda lähes välittömästi. Valve ei kuvaa huijareiden käyttämää teknistä toteutusta, mutta nopeus viittaa siihen, että tarjousten havaitsemista ja korvaamista voidaan automatisoida. API-avain voi toimia vaihtotietoja lukevana osana, mutta tarjouksen hylkääminen ja uuden luominen vaativat sitä laajemman pääsyn Steam-tiliin.
Miten huijari pääsee Steam-tilille?
Trade redirection ei ala API-avaimen vuotamisesta vaan tavallisesti kirjautumis- tai laitepääsyn kaappaamisesta. Valve nostaa tilikaappausten tavallisiksi väyliksi tietojenkalastelun ja haittaohjelmat.
Väärennetty Steam-kirjautuminen voi näyttää lähes aidolta. Linkki voi tulla esimerkiksi tekaistusta turnauskutsusta, äänestyksestä, ilmaisesta skinistä tai Discordissa lähetetystä kaupankäyntipyynnöstä. Sivusto pyytää Steam-tunnuksia tai näyttää QR-koodin. QR-koodin hyväksyminen Steam Mobilessa on kirjautumisen vahvistus, ei tavallinen sivuston tarkistus.
Haittaohjelma voi olla naamioitu skinityökaluksi, inventaarion hallintasovellukseksi, selainlaajennukseksi, cheat-ohjelmaksi tai muuksi peliaiheiseksi lataukseksi. Valve varoittaa, että nykyaikainen haittaohjelma voi odottaa sopivaa hetkeä ennen toimintaansa ja käyttää jo valtuutettua laitetta ilman uutta Steam Guard -kirjautumista.
Myös sähköpostin vaarantuminen kasvattaa riskiä. Jos samaa salasanaa käytetään Steamissa ja sähköpostissa, hyökkääjä voi yrittää palauttaa tilin tai peittää Steamin lähettämiä turvallisuusilmoituksia.
Mikä API-avaimen rooli huijauksessa on?
API-avain yhdistetään trade redirectioniin, koska vanhemmissa huijauskuvauksissa hyökkääjä loi uhrin tilille avaimen ja käytti sitä tarjousten tarkkailuun. Se on kuitenkin vain yksi mahdollinen tunniste kaapatulla tilillä, ei vaihtojen siirtämiseen riittävä yleisavain.
Valven nykyinen IEconService-rajapinta sallii tavallisella käyttäjäavaimella esimerkiksi lähetettyjen ja vastaanotettujen tarjousten, yksittäisen tarjouksen sekä vaihtohistorian hakemisen. Nykyisestä dokumentaatiosta ei löydy käyttäjäavaimelle metodeja tarjouksen lähettämiseen, hyväksymiseen, hylkäämiseen tai peruuttamiseen.
Siksi tuntematon API-avain on yhä hälytysmerkki, mutta sen poistaminen ei yksin riitä tilin puhdistamiseen. Jos hyökkääjällä on aktiivinen Steam-istunto, valtuutettu laite tai haittaohjelma koneella, hänellä voi olla avainta laajempi pääsy.
Näistä merkeistä tunnistat uudelleenohjauksen
Huijaus paljastuu usein pienestä muutoksesta juuri ennen vahvistusta:
tekemäsi alkuperäinen tarjous näkyy yllättäen peruttuna
saat vahvistettavaksi uuden tarjouksen, vaikka et itse luonut toista
vaihtohistoriassa näkyy kaksi sisällöltään samanlaista tarjousta, joista alkuperäinen on hylätty
uuden tarjouksen vastaanottaja on nimetön tai käyttää oikean vastaanottajan kanssa samaa profiilikuvaa
vastaanottajan nimi ja kuva näyttävät oikeilta, mutta Steam-taso, tilin ikä, ystävyyden pituus tai muu profiilitieto poikkeaa
vastaanottajan tili on uusi tai sillä on vähän toimintaa
tarjouksessa lähetät arvokkaita esineitä saamatta Steam-vaihdossa mitään vastineeksi
joku painostaa hyväksymään nopeasti, siirtämään skinit ”tarkistukseen” tai väittää tilisi olevan vaarassa
Steam-profiilisi nimi, kuvaus tai muu sisältö on muuttunut ilman lupaasi
Valven mukaan Steam Support ei muuta profiilisi sisältöä uhkaillakseen bannilla. Yllättävä varoitus profiilissasi kertoo tilin vaarantumisesta, ei aidosta tukitoimesta.
Jos vaihtohistoriassa näkyy kaksi samanlaista tarjousta ja toinen niistä on hylätty, älä hyväksy jäljelle jäänyttä tarjousta. Avaa molempien tarjousten tiedot ja vertaa vastaanottajatilejä. Sama profiilikuva tai samankaltainen nimi ei todista, että kyseessä on sama käyttäjä. Tällainen tarjouspari on syy käsitellä Steam-tiliä vaarantuneena ja tehdä suojaustoimet ennen kaupankäynnin jatkamista.
Tarkista vastaanottaja Steam Mobilessa
Nimi ja profiilikuva eivät tunnista Steam-tiliä luotettavasti. Molemmat voidaan kopioida sekunneissa. Avaa vahvistus kokonaan ja vertaa siinä näkyviä vastaanottajan tietoja siihen tiliin, jolle olit oikeasti lähettämässä esineitä.
Steam näyttää vaihtotarjouksessa tietoja, kuten ystävyyden keston, Steam-tason ja tilin iän. Jos asioit botin kanssa, vertaa vastaanottajaa palvelun samassa tapahtumassa näyttämään bottiin. Älä luota vanhaan Discord-viestiin, profiilikuvaan tai hakutulokseen.
Jos jokin tieto poikkeaa, hylkää vahvistus. Älä yritä korjata tilannetta luomalla heti kolmatta tarjousta, sillä hyökkääjällä voi edelleen olla pääsy tilille.
Mitä tehdä, jos epäilet hyökkäystä?
Jos alkuperäinen tarjous peruuntui tai näet vahvistuksen, jota et itse aloittanut, älä hyväksy sitä. Toimi luotetulla ja mahdollisuuksien mukaan toisella puhtaalla laitteella:
Hylkää tuntematon vahvistus. Ilman lopullista vahvistusta esineet eivät siirry tarjouksen perusteella.
Kirjaa Steam ulos kaikista laitteista. Tarkista Steam Guardin valtuutettujen laitteiden näkymä ja käytä uloskirjausta kaikkialta.
Vaihda Steam-salasana. Tee se vain aidossa Steamissa tai osoitteessa help.steampowered.com.
Suojaa sähköposti. Vaihda sähköpostin salasana ja tarkista sen kaksivaiheinen tunnistautuminen, kirjautumishistoria ja mahdolliset edelleenlähetyssäännöt.
Tarkista API-avain. Avaa kirjautuneena steamcommunity.com/dev/apikey ja peruuta avain, jota et itse tunnista tai tarvitse.
Tarkista kone ja selain. Poista epäilyttävät ohjelmat ja selainlaajennukset ja tee haittaohjelmatarkistus. Älä kirjaudu takaisin ennen kuin laite on luotettava.
Tarkista tarjoukset ja profiilimuutokset. Käy avoimet ja viimeaikaiset vaihtotarjoukset läpi suoraan Steamissa.
Salasanan vaihtaminen ei auta pysyvästi, jos haittaohjelma tai vaarallinen selainlaajennus jää laitteelle. Siksi tilin, sähköpostin ja laitteen suojaaminen kuuluvat samaan palautukseen.
Jos CS2-skinit ehtivät siirtyä huijarille
Steam Trade Protection suojaa tällä hetkellä vastaanotettuja CS2-esineitä seitsemän päivän ajan. Jos tili kaapattiin ja CS2-esineitä siirrettiin luvatta, Steam antaa käyttäjän palauttaa kaikki viimeisen seitsemän päivän Trade Protected -vaihdot Trade History -sivulta.
Trade Reversen käynnistäminen palauttaa suojattujen vaihtojen esineet aiemmille omistajille. Samalla kaikki kyseisen ajanjakson suojatut vaihdot palautetaan, avoimet vaihtotarjoukset perutaan ja Market-listaukset poistetaan. Palautuksen käynnistäneelle tilille tulee 30 päivän vaihto- ja Community Market -rajoitus.
Kyse ei ole yksittäisen huonon kaupan katumisesta. Käytä palautusta vain tilikaappauksen tai huijauksen yhteydessä ja lue Steamin näyttämät seuraukset ennen vahvistamista. Jos esineet eivät ole Trade Protectionin piirissä tai palautusvaihtoehtoa ei näy, käytä Steam Supportin virallista tukipolkua.
Turvallinen tapa vahvistaa arvokas vaihto
Pidä selaimessa avattu tarjous ja puhelimen vahvistus kahtena eri tarkistuspisteenä. Selaimessa tarkistat esineet ja vastaanottajan. Puhelimessa varmistat uudelleen, että vahvistettava tarjous on sama eikä sen tilalle ole tullut toista.
Jos palvelu pyytää API-avainta, Steam-salasanaa, Steam Guard -koodia tai QR-kirjautumisen hyväksymistä pelkän skinivaihdon vuoksi, keskeytä prosessi.
Trade redirection menettää tehonsa, kun väärää tarjousta ei vahvisteta. Hidasta juuri siinä kohdassa, jossa toinen osapuoli pyytää kiirehtimään: tarkista vastaanottajan tilitiedot, tarjouksen sisältö ja se, onko alkuperäinen tarjous edelleen voimassa.
Oppaat23. heinäkuuta 2026
CS2 Trade Protection selitetty
Mitä CS2:n Trade Protection tarkoittaa? Lue, miten suoja toimii ja mitä tapahtuu, jos perut suojatut vaihdot.
Normaalimaksu vai ennakkomaksu – kumpi kannattaa valita?
Normaalimaksulla saat enemmän, ennakkomaksulla rahat heti. Lue, miten maksutavat eroavat CS2-skinien myynnissä ja kumpi sopii sinulle parhaiten helposti.