Wie alte CD-Keys und Zwei-Faktor-Authentifizierung Steam-Konten retten

Autor: Sebastian Lindner
Zuletzt aktualisiert: 08.09.2026

Steam-Bibliotheken enthalten häufig Spiele im Wert von mehreren hundert bis tausend Euro. Ein gestohlener Account kann daher massive finanzielle Verluste bedeuten. Valve entscheidet anhand klar definierter Besitznachweise, ob ein kompromittierter Account wiederhergestellt wird oder endgültig verloren bleibt. physische CD-Keys, Zahlungsbelege und vor allem die Zwei-Faktor-Authentifizierung (Steam Guard) bilden dabei die wichtigsten Sicherheitsanker.

Warum Steam-Konto-Diebstahl ein großes Risiko darstellt

Laut einer Valve-Mitteilung wurden bereits 2015 monatlich rund 77.000 Steam-Accounts gekapert und geplündert. Nach Einführung von Steam-Trading stieg die Zahl der Diebstähle um das 20-fache. Das Bundesamt für Sicherheit in der Informationstechnik (BSI) stuft Gaming-Accounts wegen hinterlegter Bezahldaten und virtueller Güter als Hochrisiko-Ziel ein und empfiehlt konsequente App-basierte Zwei-Faktor-Authentisierung. Aktuelle Zahlen zeigen, dass in Deutschland im Jahr 2024 lediglich 40 % der Online-Dienste Zwei-Faktor-Authentifizierung aktiv nutzen – ein deutlicher Handlungsbedarf für die Gaming-Community.

Das Prinzip des „ältesten Nachweises“ – physische CD-Keys als stärkster Besitznachweis

Valve hat in den Support-Richtlinien (2024) festgelegt, dass im Zweifel der Zugriff auf einen umstrittenen Account („Contested Account“) der Person zugesprochen wird, die den ältesten registrierten Nachweis vorlegen kann. In der Praxis ist das meist der allererste aktivierte Produktschlüssel, also ein physischer CD-Key aus der Anfangszeit des Accounts. Dieser alte Schlüssel gilt als rechtlich bindender Beweis dafür, wer das Konto ursprünglich registriert hat.

  • Ältester Nachweis: Erster aktivierter CD-Key (z. B. ein Skyrim-DLC-Key aus einer Original-Verpackung).
  • Unterstützende Dokumente: Originalverpackung, Handbuch oder Sticker mit dem Schlüssel.
  • Hierarchie: Ältester physischer Schlüssel > neuere digitale Zahlungsnachweise.

Der Grund: Ein Angreifer, der Zugriff auf die E-Mail-Adresse erlangt, kann neuere PayPal- oder Kreditkarten-Transaktionen einsehen und sogar eigene Mini-Käufe tätigen. Ein physischer Schlüssel aus den ersten Monaten des Accounts ist dagegen nicht digital reproduzierbar und bleibt unverfälscht.

Wie ein gültiges Foto des CD-Keys aussehen muss

Valve akzeptiert CD-Keys nicht als reinen Text oder als einfachen Scan, weil solche Daten im Internet kursieren können. Der Support verlangt ein unverändertes Farbfoto der Originalverpackung oder des Handbuchs, auf dem die aktuelle Support-Ticket-Nummer handschriftlich neben dem Lizenzschlüssel geschrieben ist.

  • Foto muss farbig und scharf sein.
  • Ticket-Nummer muss mit Kugelschreiber oder Filzstift direkt neben dem Key-Code geschrieben sein.
  • Keine nachträglichen Bildbearbeitungen oder Auflösungs-Reduktionen.

Durch diese Vorgabe wird verhindert, dass gefälschte oder aus dem Netz kopierte Schlüssel akzeptiert werden.

Weitere legitime Besitznachweise – digitale Zahlungsbelege

Falls keine physischen Schlüssel mehr vorhanden sind, akzeptiert Valve auch digitale Nachweise. Dazu gehören:

  • PayPal-Transaktions-IDs (vorzugsweise die allerersten Zahlungen).
  • Paysafecard-Codes, die beim ersten Kauf verwendet wurden.
  • Kreditkarten-Abrechnungen, insbesondere die letzten vier Ziffern der zuerst hinterlegten Karte.
  • Seriennummern von Steam-Guthabenkarten, die als erste Aufladung dienten.

Diese digitalen Belege gelten zwar als gültig, stehen jedoch in der internen Hierarchie hinter dem ältesten physischen Schlüssel.

Was tun, wenn keine physischen Schlüssel vorhanden sind?

Valve bietet in solchen Fällen alternative Nachweis-Optionen an:

  • Erst-E-Mail-Adresse, mit der das Konto angelegt wurde.
  • Transaktions-IDs der ersten PayPal-Zahlungen.
  • Letzte vier Ziffern der zuerst hinterlegten Kreditkarte.
  • Seriennummern von Steam-Guthabenkarten, die als erste Aufladung dienten.

Wichtig ist, dass diese Informationen eindeutig dem Nutzer zugeordnet werden können und nicht leicht von einem Angreifer manipuliert werden.

Zwei-Faktor-Authentifizierung (Steam Guard) als präventive Maßnahme

Steam Guard, die offizielle App-basierte Zwei-Faktor-Authentisierung von Valve, verhindert Kontodiebstähle zuverlässig, weil ein Angreifer neben dem Passwort auch den physischen Authenticator benötigen würde. Das BSI empfiehlt ausdrücklich, alle Gaming-Accounts wie Bankkonten zu behandeln und ausschließlich App-Tokens zu nutzen.

  • Steam Mobile Authenticator: Generiert zeitbasierte Einmal-Codes.
  • Hardware-Token (z. B. YubiKey) können zusätzlich eingesetzt werden.
  • Regelmäßige Überprüfung der Geräte-Liste im Steam-Account-Dashboard.

Durch die Aktivierung von Steam Guard reduziert sich das Risiko von Session-Hijacking und Phishing-Angriffen erheblich.

Risiken bei rein digitalen Käufen und Session-Hijacking

Reine Digital-Käufe bergen folgende Gefahren:

  • E-Mail-Abhängigkeit: Wird das E-Mail-Postfach übernommen, entfallen digitale Kaufbelege als Nachweis.
  • Session-Hijacking: Selbst starke Passwörter schützen nicht vor gestohlenen Session-Tokens oder Phishing-Seiten.
  • Keine physischen Backup-Elemente: Ohne CD-Keys fehlt ein unveränderlicher Besitznachweis.

Die Kombination aus physischem Schlüssel, sorgfältig dokumentierten Zahlungsnachweisen und einer aktivierten 2FA bietet den umfassendsten Schutz.

Praktische Tipps zur langfristigen Sicherung deines Steam-Accounts

  1. Bewahre alte CD-Keys auf: Originalverpackungen, Handbücher oder Sticker in einem sicheren Ort (z. B. feuerfestes Dokumenten-Safe).
  2. Erstelle ein farbiges Foto: Dokumentiere jeden Schlüssel mit einer handschriftlichen Ticket-Nummer, wie von Valve gefordert.
  3. Speichere digitale Belege: Exportiere PayPal-Rechnungen, Kreditkarten-Abrechnungen und Guthaben-Serial-Numbers in einem verschlüsselten Cloud-Ordner.
  4. Aktiviere Steam Guard: Nutze die Mobile-App, setze ein starkes Passwort und prüfe regelmäßig verbundene Geräte.
  5. Regelmäßige Backups: Erstelle alle sechs Monate ein neues Foto der Schlüssel-Dokumentation und aktualisiere digitale Nachweise.
  6. Vermeide reine Online-Käufe: Kombiniere physische Käufe mit digitalen, um immer einen ältesten Nachweis zu besitzen.

Diese Maßnahmen basieren auf den offiziellen Valve-Richtlinien (2024) und den Empfehlungen des BSI (2024). Wer sie konsequent umsetzt, erhöht die Chance, einen kompromittierten Account erfolgreich zurückzuerlangen.

Fazit

Steam-Konten enthalten wertvolle digitale Assets, und ein Verlust kann schnell zu hohen finanziellen Schäden führen. Die offizielle Valve-Strategie setzt auf das Prinzip des ältesten Nachweises: Ein physischer CD-Key aus den Anfängen des Accounts ist der stärkste Beweis, gefolgt von digitalen Zahlungsnachweisen. Damit ein solcher Nachweis akzeptiert wird, verlangt Valve ein unverändertes Farbfoto mit handschriftlicher Ticket-Nummer. Zusätzlich verhindert die konsequente Nutzung von Steam Guard, unterstützt durch die BSI-Empfehlungen, die meisten Diebstähle im Vorfeld. Wer alte CD-Keys archiviert, digitale Belege sicher speichert und Zwei-Faktor-Authentifizierung aktiviert, legt ein robustes Sicherheitsnetz, das im Ernstfall die Wiedererlangung des Accounts ermöglicht.

Sebastian Lindner

Sebastian ist passionierter Gamer, begeisterter Spielejournalist und erfahrener Online-Redakteur. Mit mehr als zehn Jahren Erfahrung in der Gaming-Branche kennt er sich bestens aus mit aktuellen Trends, spannenden Innovationen und den großen Klassikern der Online-Spielwelt. Sebastian liebt es, seine Leser mit fundierten Artikeln, präzisen Analysen und unterhaltsamen Geschichten rund um das Thema Online-Gaming zu begeistern. Seine besondere Stärke liegt darin, komplexe Sachverhalte verständlich aufzubereiten und seine Leser immer wieder aufs Neue für die Welt der Spiele zu begeistern.