¿Te acaban de robar las skins? Empieza por aquí. Las dos primeras horas deciden si las recuperas. En orden y sin saltarte pasos:

  1. Desde otro dispositivo que no sea el que usaste al caer en el fraude, cambia la contraseña de Steam.
  2. En Steam, entra en Configuración → Seguridad y pulsa «Cerrar sesión en todos los dispositivos». Esto invalida la sesión robada, que es lo que suele estar usando el atacante.
  3. Revoca tu Steam Web API Key (pasos exactos más abajo).
  4. Abre tu historial de trades en Steam. Si los ítems salieron hace menos de 7 días, es probable que puedas revertir el trade con un clic gracias a Trade Protection.
  5. Solo después, abre incidencia en Steam Support con capturas, fechas y las cuentas implicadas.

Lo que no debes hacer: seguir usando la cuenta como si nada, aceptar la ayuda de nadie que te escriba por Discord o Steam ofreciéndose a «recuperarlas» (es la segunda estafa, encadenada a la primera), ni pagar a ningún «servicio de recuperación». Steam no cobra por esto y nadie ajeno a Valve puede revertir un trade.

Contenido informativo y orientativo. Para recuperar ítems robados, sigue siempre los canales oficiales de Steam Support.


Qué es un API scam en CS2

El «API scam» es uno de los tipos de fraude más frecuentes en la comunidad de CS2. El término se usa de forma amplia para describir varios métodos mediante los cuales un atacante consigue acceso a tu cuenta de Steam o a tus trades activos, y los redirige para robarte las skins.

Hay dos variantes principales:

Variante 1 — Robo de clave API de Steam: Un atacante obtiene tu Steam Web API Key. Con ella puede monitorizar tus trades activos, cancelar ofertas legítimas entrantes y sustituirlas por ofertas falsas que parecen idénticas, pero que envían tus skins a una cuenta diferente.

Variante 2 — Sesión robada vía phishing (más común actualmente): El atacante te hace iniciar sesión en un sitio falso que imita a Steam o a una plataforma de trading. Captura tus credenciales o los datos de sesión activa. Con eso puede iniciar sesión en tu cuenta directamente, sin necesitar la API key.

Cómo ocurre un API scam paso a paso

  1. Visitas un sitio falso que imita a una plataforma legítima
  2. El sitio te pide que «inicies sesión con Steam» o que «generes una API key» para usar el servicio
  3. Si introduces tus datos o autorizas la API key en ese sitio falso, el atacante la recibe
  4. El atacante configura bots que monitorizan tus trades en tiempo real
  5. Cuando alguien legítimo te envía una trade offer, el bot del atacante la cancela y envía una offer casi idéntica, pero con su cuenta como destinataria
  6. Si no revisas el destinatario con atención, aceptas la offer falsa y la skin va al estafador

Cómo saber si estás afectado ahora mismo

Cuatro comprobaciones. Ninguna lleva más de un minuto y no hacen falta herramientas de terceros:

  1. Tu clave API. Entra a mano en steamcommunity.com/dev/apikey. Si hay una clave registrada que no recuerdas haber creado, o un dominio que no reconoces, es la señal más clara de que tu cuenta está comprometida.
  2. Dispositivos autorizados. En Configuración de Steam → Seguridad, revisa la lista de dispositivos con sesión iniciada. Si hay alguno que no es tuyo, no lo dudes.
  3. Historial de intercambios. En tu historial de trades, busca ofertas que se cancelaran solas o intercambios que no recuerdes haber confirmado. Los bots del atacante cancelan la oferta legítima y mandan otra casi idéntica.
  4. Emails de Steam. Busca en tu correo avisos de inicio de sesión, cambios de email o confirmaciones de intercambio que no reconozcas. Y mira también la carpeta de spam.

Si alguna de las cuatro da positivo, ve directo al bloque de emergencia del principio.

Señales de que puedes estar siendo víctima

  • Recibes una trade offer que esperabas, pero el perfil del destinatario no coincide con el que debería ser
  • Alguien contacta contigo alegando ser de soporte de Steam, de una plataforma o de otro jugador, y te pide hacer algo urgente
  • Visitas un link que parece de Steam o una plataforma conocida pero la URL tiene variaciones sutiles (skinp0rt.com, stearn.com, etc.)
  • Recibes offers no solicitadas con ítems de valor muy superior a los tuyos sin explicación lógica
  • Tus trades se cancelan solos repetidamente sin que hayas hecho nada

Cómo proteger tu cuenta — medidas concretas

Steam Guard Mobile Authenticator

Actívalo si no lo tienes. Todas las confirmaciones de trades pasan por la app móvil de Steam. No confirmes trades desde links en emails, mensajes de Discord o Telegram — solo desde la app oficial de Steam.

Revisar y revocar tu Steam Web API Key

Esta es la comprobación que casi nadie hace y la que más scams silenciosos destapa. Te lleva menos de un minuto:

  1. Con la sesión de Steam iniciada, entra en steamcommunity.com/dev/apikey. Escribe la dirección a mano en el navegador: no llegues ahí desde ningún enlace.
  2. Si la página dice que no tienes ninguna clave registrada, estás limpio por esta vía. Cierra y sigue con el resto de comprobaciones.
  3. Si aparece una clave y un dominio que no reconoces, o no recuerdas haberla creado tú, es una señal muy fuerte de que tu cuenta está comprometida.
  4. Pulsa «Revoke My Steam Web API Key». La clave deja de funcionar al instante y el bot del atacante pierde la visibilidad sobre tus trades.
  5. Vuelve a cargar la página para confirmar que ya no hay ninguna clave activa.

Importante: revocar la clave corta la vigilancia sobre tus intercambios, pero no expulsa a nadie que tenga tu sesión robada. Por eso el paso de «cerrar sesión en todos los dispositivos» es imprescindible y va antes.

La mayoría de jugadores no necesita ninguna API key personal. Si no sabes con certeza para qué sirve la tuya, revócala: si alguna herramienta legítima la necesitaba, te lo dirá y podrás generar otra.

Verificar el destinatario en cada trade offer

Antes de aceptar cualquier trade offer, verifica manualmente el perfil de la cuenta que te envía la offer. ¿El nombre de perfil, avatar y nivel de Steam coinciden con lo que esperas? Tómate 10 segundos antes de confirmar.

Usar un gestor de contraseñas (y por qué esto sí funciona)

Es la única herramienta que protege de verdad contra la variante más frecuente, el phishing, y la razón es puramente técnica: un gestor de contraseñas solo autorrellena en el dominio exacto que tiene guardado. Si entras en stearn.com o en skinp0rt.com, el gestor no ofrece nada. Ese silencio es la alerta, y llega antes de que tus ojos detecten la letra cambiada.

Dos opciones que cumplen y tienen plan gratuito suficiente para lo que necesitas:

  • Bitwarden — código abierto y auditado. Su plan gratuito incluye contraseñas ilimitadas y sincronización entre dispositivos.
  • Proton Pass — de Proton, empresa suiza. También con plan gratuito, e incluye alias de correo, útiles para no dar tu email real al registrarte en plataformas de skins.

Y lo que no sirve, aunque te lo vendan: una VPN no protege contra un API scam. El robo va por tu sesión o por tu clave API, no por la red desde la que te conectas. Cifrar tu conexión no impide que introduzcas tu contraseña en una web falsa ni que un bot vigile tus intercambios. Si alguien te ofrece una VPN como solución a esto, no ha entendido el problema o te está vendiendo algo.

No iniciar sesión en Steam desde links externos

Si necesitas ir a Steam o a una plataforma de trading, escribe la URL directamente en el navegador o usa marcadores que hayas creado tú mismo. Los primeros resultados de búsqueda en Google pueden ser anuncios pagados de sitios falsos que imitan a los reales.

Cómo distinguir una oferta falsa de una legítima

Esta es la parte donde se pierde el inventario, y ocurre en los diez segundos de confirmar. La oferta falsa se parece muchísimo a la buena: mismos ítems, mismo aspecto, misma hora. Lo que cambia es a quién van tus skins.

  • Comprueba el perfil de destino, no el nombre. Un atacante puede clonar el nombre y el avatar de la persona con la que estabas negociando en segundos. Lo que no puede clonar es la URL del perfil ni el identificador de la cuenta.
  • Desconfía de las cancelaciones. Si una oferta que esperabas se cancela y aparece otra igual justo después, ese es el patrón exacto del ataque. Para y comprueba antes de aceptar nada.
  • Confirma siempre desde la app de Steam. Nunca desde un enlace de un email, de Discord o de Telegram, por mucho que parezca oficial.
  • Si te meten prisa, es un fraude. Sin excepciones. La urgencia es la herramienta principal del estafador, porque impide justo la comprobación que le delata.

Qué es el Trade Protection y cómo te ayuda

En julio de 2025, Valve introdujo el sistema Trade Protection en CS2. Cuando recibes ítems de CS2 en un trade, quedan marcados como «Trade Protected» durante 7 días.

El beneficio de seguridad: Si tu cuenta es comprometida, tienes 7 días para revertir todos los trades no autorizados con un solo clic desde tu historial de trades en Steam. No necesitas contactar con soporte.

La consecuencia de usar el botón de reversión: Tu cuenta queda con un bloqueo de 30 días para operar en el Steam Community Market. Todos los trades elegibles del período se revierten (no puedes elegir cuáles).

Trade Protection no es sustituta de las medidas preventivas. Úsala como último recurso en una situación de emergencia.

Qué hacer si ya has sido víctima

  1. Asegura tu cuenta desde un dispositivo limpio: cambia la contraseña, revoca la Steam API key, desautoriza todos los dispositivos en la configuración de Steam
  2. Revisa el historial de trades en Steam. Si hay trades que no reconoces con Trade Protection activa, activa la reversión
  3. Contacta con Steam Support en help.steampowered.com — documenta lo ocurrido con fechas, cuentas involucradas y capturas
  4. No uses la cuenta hasta haber completado los pasos anteriores
  5. Reporta la cuenta del estafador desde Steam

Preguntas frecuentes

¿Qué es exactamente un API scam en CS2?
Es el robo de skins aprovechando el acceso a tu cuenta de Steam, normalmente mediante una clave Web API robada o una sesión capturada con phishing. El atacante vigila tus intercambios, cancela la oferta legítima y la sustituye por otra idéntica que envía tus skins a su cuenta.

¿Cómo sé si me han robado la API key de Steam?
Entrando a mano en steamcommunity.com/dev/apikey. Si aparece una clave que no creaste tú, revócala inmediatamente y cierra la sesión en todos los dispositivos.

¿Se pueden recuperar las skins después de un API scam?
Si el intercambio ocurrió hace menos de 7 días, es probable que sí gracias a Trade Protection, revirtiéndolo desde tu historial. Pasado ese plazo, la recuperación depende de Steam Support y no está garantizada.

¿Puedo tener activado Steam Guard y aún ser víctima de un API scam?
Sí. Steam Guard protege el inicio de sesión con nuevos dispositivos, pero si el atacante ya tiene acceso a tu sesión activa o a tu API key, puede operar sin necesitar pasar por Steam Guard nuevamente.

¿Las plataformas legítimas me pedirán mi Steam API key?
Las plataformas legítimas de trading usan la autenticación oficial de Steam (Steam OpenID) para que inicies sesión. Ninguna plataforma legítima debería pedirte que generes o compartas una Steam Web API key personal. Sí pueden pedir tu Trade URL, que es diferente.

¿Qué pasa si el ítem ya no tiene Trade Protection cuando descubro el scam?
En ese caso el botón de reversión automática no aplica. Debes contactar con Steam Support con toda la documentación disponible. La recuperación en estos casos no está garantizada.

Fuentes: documentación oficial de Steam sobre seguridad de la cuenta y sobre Trade Protection (Valve, julio de 2025).

Si la cuenta ya está segura y el siguiente paso es retirar dinero, ten en cuenta que todas las plataformas te van a pedir verificación de identidad: qué documentos y cuánto tarda cada una está en la guía KYC.

Fuentes y verificación

Steam Support — seguridad de la cuenta, Steam Guard y Trade Protection
Última verificación: 08/08/2026 · ¿Ves un dato desactualizado? contacto@skinclaro.es