第 14 章

北极圈里的服务器主权

芬兰哈米纳,一座废弃的造纸厂在2013年被改建成数据中心。冷却系统利用波罗的海的海水,电力来自北欧电网中价格最低的水电——每千瓦时不到三欧分。机房的温度恒定在二十二摄氏度,湿度控制在百分之四十五。成排的机架上,指示灯以稳定的频率闪烁。

一万一千公里外,新加坡裕廊东区一间组屋的卧室里,十七岁的林伟豪盯着屏幕上的空白物品栏。他经营了两年的服务器商店库存——价值约四千美元的稀有附魔装备、定制旗帜和纪念性命名物品——在三小时前被清空。交易记录显示,一个来自迪拜的账号通过跨服务器传送漏洞绕过了领地保护插件。林伟豪截下最后一张证据截图时,那个账号已经注销。

窗外是热带夜晚的蝉鸣。他打开新加坡警察部队的网站,点击了“在线报案”。

这两幅画面之间横亘着一个问题:当虚拟财产跨越物理边界时,谁的警察负责执法?---

林伟豪的服务器商店建在一个中型生存服务器上。这个服务器由瑞典一家注册公司运营,物理主机位于芬兰哈米纳的数据中心,玩家来自超过四十个国家。服务器规则明确禁止欺诈和盗窃,违反者将被封禁。

但封禁账号无法弥补已经发生的财产损失——那些虚拟物品在服务器内部经济中具有可量化的市场价值。林伟豪通过游戏内交易获得的钻石和绿宝石,可以在第三方平台上兑换成法定货币。过去两年里,他用这种收入支付了部分学费。

发现被盗后,他首先联系了服务器管理员。管理员调取日志,确认了入侵行为:攻击者利用了一个已知的传送门漏洞,在领地边界处建立临时传送点,绕过了WorldGuard插件的保护范围。这个漏洞在Minecraft Java版1.12版本中存在了四个月,直到事发后才被修复。

管理员封禁了攻击者的账号,但告知林伟豪:服务器运营者无权追回已在账户之间转移的虚拟物品,更无力对位于迪拜的玩家采取法律行动。林伟豪转而联系Mojang的客服。

回复在三天后到达:Mojang不介入第三方服务器的内部纠纷。客服建议他联系服务器运营者或当地执法部门。这封邮件被林伟豪保存下来,后来成为多篇关于虚拟财产保护报道的关键引用材料。

他随后向新加坡警察部队报案。警方的初步回应是:虚拟物品是否构成“财产”在新加坡法律中尚无明确规定。2017年时,新加坡的《计算机滥用法》主要针对未经授权访问计算机系统的行为,而非虚拟物品的盗窃。如果攻击者本身在新加坡境内,警方可以依据欺诈条款展开调查。但嫌疑人位于迪拜——这让案件进入了国际司法协作的灰色地带。

新加坡警方没有直接拒绝立案。一名调查官通过邮件询问了更多细节:攻击者的IP地址、交易记录的时间戳、被盗物品的清单及其估值依据。林伟豪提供了全部材料。

但调查在两周后陷入停滞:警方告知他,需要服务器运营者所在地或攻击者所在地的执法机构配合调查,而启动这一程序的门槛远高于四千美元。---

案件从这里开始分叉。每一条可能的救济路径都通向一扇关闭的门。第一条路径:新加坡警方发起跨国调查。这需要向迪拜当局发出司法协助请求。但阿联酋在2017年的网络犯罪法律框架主要针对黑客攻击和金融欺诈,虚拟物品盗窃不在明确的管辖范围内。更重要的是,请求司法协助通常要求案件涉及双重犯罪原则——即该行为在两个国家都必须构成犯罪。新加坡方面对虚拟财产的定性尚不明确,迪拜方面同样没有相关判例。刑事追诉的路径实际上被堵死了。

第二条路径:林伟豪在新加坡提起民事诉讼。他可以起诉攻击者——如果能够确定其真实身份的话。但服务器日志只记录了用户名和IP地址。将IP地址与真人身份对应,需要服务器运营者或迪拜的互联网服务提供商提供用户信息。服务器运营者位于瑞典,受瑞典数据保护法律约束,不能随意披露用户数据。迪拜的ISP同样不会在没有法院命令的情况下提供信息。

而要获得任何一方的法院命令,林伟豪需要先在管辖法院立案——而确定哪个法院具有管辖权本身就是一个先决问题。

第三条路径:向瑞典或芬兰的执法机构报案。服务器运营者在瑞典注册,物理主机在芬兰。按照欧盟法律,数据控制者所在国和数据存储地所在国都可能具有管辖权。但瑞典警方对这类案件的处理记录显示了一种模式化的回应:如果受害者和嫌疑人都不在瑞典境内,且犯罪行为不涉及对瑞典关键基础设施的攻击,警方通常不会启动调查。芬兰方面的立场类似:数据中心只是提供基础设施,不对服务器上发生的用户间纠纷承担法律责任。

每一条路径都通向同一个结论:没有人有义务受理这个案件。这不是因为法律明确规定不受理——恰恰相反,是因为法律没有明确规定谁必须受理。在物理世界中,盗窃案的管辖权相对清晰:犯罪发生地、嫌疑人所在地、受害者所在地的法律都可能适用,国际条约和惯例提供了一套虽然缓慢但可操作的协调机制。但在虚拟世界中,“犯罪发生地”是一个模糊的概念。

盗窃行为发生的那个瞬间,数据包可能经过了十几个国家的路由节点。攻击者在迪拜点击鼠标,指令通过伦敦的交换中心转发到芬兰的服务器,受害者的损失在新加坡的电脑屏幕上显现。这起盗窃究竟发生在哪里?---

这个问题的答案取决于谁来回答。对于服务器运营者来说,“犯罪发生地”是他们的服务条款所指定的管辖地——通常是公司注册地。大多数大型Minecraft服务器的服务条款都包含管辖权条款,指定某个特定国家的法院为解决争议的唯一场所。但这些条款由运营者单方面制定,玩家在注册时点击“同意”,几乎没有谈判空间。更重要的是,这些条款通常只约束运营者与玩家之间的关系,不涉及玩家之间的纠纷。当一名玩家盗窃另一名玩家的财产时,服务条款中的管辖权条款是否适用,本身就是一个未经诉讼检验的问题。

对于Mojang——以及2014年之后的微软——来说,“犯罪发生地”的概念更为遥远。最终用户许可协议明确排除了公司对第三方服务器上发生的事件的责任。Mojang提供的是游戏客户端和认证服务,而不是多人游戏的治理框架。

这种法律架构有其历史原因:Minecraft的多人游戏生态从一开始就是去中心化的。

2010年12月11日,佩尔松宣布游戏将于十二月二十日进入Beta测试阶段,他同时指出,购买游戏晚于该日期的玩家无法承诺未来所有内容都将免费,否则会引发律师和董事会的恐慌。但多人游戏的基础设施当时完全依赖玩家自建的服务器。Mojang从未试图成为所有Minecraft服务器的管理者——从商业角度看这是明智的,从技术角度看这是必要的,但从法律角度看,这意味着数千万玩家在一个没有集中管辖权的空间里进行着具有真实经济价值的互动。

这种去中心化并非偶然。它是Minecraft早期哲学的一部分:给玩家工具,让他们创造自己的世界和规则。

2013年Mojang发布Realms托管服务时,公司迈出了进入服务器市场的一小步。Realms让玩家省去自己建服务器的麻烦,从而方便、安全地运行多人游戏服务器。但它面向的是小规模的朋友圈游戏,而非大型公共服务器。

微软在2017年宣布的跨平台整合——将Android、iOS、Windows、Xbox One、任天堂Switch以及VR版本连接在一起,允许在这些平台间相互联机游戏——进一步扩展了玩家的连接范围,但没有改变基本的治理架构。

微软提供的是一套技术标准和认证协议,而不是一个统一的司法管辖区。

林伟豪的案件最终没有进入任何法庭。它在2017年秋天以沉默告终:新加坡警方没有正式结案,但停止了主动沟通;服务器运营者提供了日志副本,表示已尽其所能提供协助;Mojang的客服系统在第三轮邮件后开始发送自动回复。

林伟豪在Reddit上发布了一篇长帖,详细描述了他的经历和每一条走不通的救济路径。帖子在r/Minecraft和r/legaladvice两个子版块获得了数千条回复,其中不乏来自其他玩家的类似遭遇:一名德国玩家的建筑被一名巴西玩家用外挂工具摧毁,损失了六个月的劳动成果;一名加拿大玩家在交易中被一名俄罗斯玩家欺骗,支付了价值三百美元的比特币后没有收到约定的游戏内物品;一名澳大利亚少年发现自己的账号被一名美国玩家盗用,用于在一个大型服务器上进行欺诈活动。这些帖子构成了一个非正式的档案:数字童年的法律真空记录。

它们共同描绘出一幅令人不安的图景——一个拥有超过一亿月活跃用户的游戏空间,其内部的财产权利几乎完全依赖非正式的社区规则和服务器管理员的个人裁断。社区规则在某些情况下确实有效。大型服务器发展出了复杂的纠纷解决机制:调解员、仲裁庭、赔偿基金、黑名单共享系统。但这些机制的根本局限在于缺乏强制执行力。被封禁的玩家可以换个账号重新加入;被列入黑名单的欺诈者可以在另一个服务器重新开始;仲裁结果可以被任意一方无视而没有任何法律后果。当纠纷跨越国界时——如林伟豪的案件——即使是最完善的社区机制也无能为力。---

要理解这种无力感的制度根源,必须回到北欧的数据中心。瑞典、芬兰和冰岛在2010年代成为全球游戏服务器托管的热门选址,原因不难理解。北欧电网以水电和地热为主,碳排放低,电价稳定且远低于欧洲大陆平均水平。寒冷的气候大幅降低了数据中心的冷却成本——哈米纳那座改建的造纸厂利用海水冷却系统,比传统空调方案节省了约百分之四十的能源消耗。数字基础设施方面,北欧国家拥有全球最密集的光纤网络之一,与欧洲、北美和亚洲的海底电缆连接确保了低延迟的数据传输。

瑞典和芬兰的数据保护法律为服务器运营者提供了相对明确的法律环境——但这些法律的设计初衷是保护通信隐私和数据安全,而非解决虚拟世界中的财产纠纷。

讽刺之处在于:正是这些让北欧成为理想服务器所在地的因素——高效的物理基础设施和有限的法律干预——同时也制造了林伟豪所面对的法律真空。

数据中心为客户提供的是机架空间、电力和网络连接,而不是对服务器内容的监管责任。

托管合同通常包含标准的免责条款:服务提供商不对客户服务器上发生的任何活动承担责任,包括但不限于用户之间的纠纷、数据丢失和知识产权侵权。这种免责条款在商业上是合理的。一个数据中心可能同时托管着数百个客户的数千台服务器,要求运营商监控每台服务器上的每一次用户交互是不现实的。但当这种商业合理性被层层叠加——从数据中心到服务器运营者,从运营者到游戏平台,从平台到最终用户许可协议——结果是一个没有人承担最终责任的治理链条。

林伟豪的服务器运营者并非不负责任。他们封禁了攻击者的账号,提供了日志记录,回应了警方的询问。但他们能做的也就到此为止。他们没有能力迫使迪拜的互联网服务提供商披露用户信息;他们没有法律依据冻结攻击者可能持有的其他虚拟资产;他们甚至无法确定那个迪拜IP地址背后是不是一个真实的人——攻击者可能使用了VPN或代理服务器,实际位置可能在任何一个国家。---

这种层层推诿不是任何人的恶意造成的。它是制度设计空白的结果。当Minecraft在2009年5月17日作为Classic版本首次发布时,没有人预见到它会发展成一个拥有复杂内部经济的全球性平台。游戏最初使用Java语言编写,多人游戏只是一个技术特性,而非一个需要法律框架的社会空间。2011年11月18日Java正式版发布后,游戏迅速增长,但治理架构几乎没有变化。

玩家自建的服务器承担了大部分社会管理的职能——制定规则、解决纠纷、维护秩序——但这些服务器在法律上只是小型私人实体,不具有任何正式的管辖权。

2014年9月,微软公司宣布以二十五亿美元收购Mojang及游戏的产权。收购公告和随后的媒体报道主要集中在Notch的个人决定、交易的财务条款和Minecraft的未来发展方向上。没有人问:谁为这个拥有数千万玩家的虚拟空间立法?当玩家之间发生跨国纠纷时,微软作为平台所有者承担什么责任?收购完成于2014年11月6日。

Notch成为福布斯全球亿万富翁之一,离开了Mojang。延斯·伯根斯坦——社区熟知的Jeb_——早在2011年12月1日就取代佩尔松成为游戏的主要开发者,收购后继续领导技术团队。从产品开发的角度看,过渡相对平稳。

但从治理的角度看,收购改变了问题的性质:一个瑞典独立游戏公司的去中心化生态,变成了全球最大软件公司旗下的去中心化生态。微软拥有制定平台规则的权力和能力,但在最初的几年里,公司选择维持现状——不介入第三方服务器的内部事务。这种选择的商业逻辑是清晰的:介入意味着承担责任。如果微软开始裁决玩家之间的纠纷,它将面临无穷无尽的法律风险——每一个裁决都可能被不满的一方诉诸法庭,每一个管辖权的选择都可能引发主权国家的反弹。保持距离是成本最低的策略。但这种策略的成本被外部化了。它落在了林伟豪这样的玩家身上。

2017年秋天的那篇Reddit帖子引发了一场小规模的讨论。一些法律学者开始关注虚拟世界中的管辖权问题。他们指出,林伟豪的案件并非孤立事件,而是数字时代财产权保护的一个典型案例。当越来越多的人将时间、劳动和金钱投入虚拟空间时,这些空间中的财产权利却停留在法律的前现代状态——依赖私人暴力和社区声誉机制,而非正式的司法救济。

如果林伟豪被盗的不是Minecraft中的虚拟物品,而是价值四千美元的加密货币,法律救济的路径会清晰得多。比特币盗窃在美国、新加坡和大多数欧洲国家都可以构成刑事犯罪,执法机构有明确的管辖权依据和调查程序。

但Minecraft中的一把附魔钻石剑在法律上不属于“财产”——至少不属于大多数国家法律明确定义的那种财产。这种区分揭示了一个深刻的矛盾:虚拟物品的经济价值已经被市场广泛承认——有专门的交易平台、稳定的汇率和专业的中间商——但法律制度拒绝给予它们同等的保护。这不是因为立法者认为虚拟物品不值得保护;

而是因为承认虚拟物品为财产将打开一个潘多拉魔盒:游戏公司是否需要为服务器宕机导致的“财产损失”负责?游戏更新导致物品贬值是否构成侵权?玩家在游戏中的劳动是否受劳动法保护?这些问题没有简单的答案。但回避回答本身就是一种回答:它让最弱势的参与者——儿童和青少年玩家——承担了制度不确定性的代价。

回到哈米纳的数据中心。2018年1月,芬兰的气温降至零下二十度。数据中心内依然恒温恒湿,机架上的指示灯依然以稳定的频率闪烁。在那数千台服务器中的某一台上,林伟豪曾经经营商店的那个Minecraft世界仍在运行。

攻击者早已消失,但其他玩家继续建造、交易、社交。一个新的商店在原来的位置开张了,由另一名玩家经营。社区规则增加了一条关于跨服务器传送漏洞的禁令,管理员安装了新的安全插件。一切看起来恢复了正常。

但从法律的角度看,什么都没有改变。同样的漏洞可能以另一种形式再次出现;同样的管辖权真空依然存在;同样的制度性推诿链条随时准备在下一起跨国纠纷中启动。那个安静的数据中心仍然是数字童年的一个物理锚点——它提供电力、冷却和带宽,但不提供正义。这不是哈米纳的问题,也不是芬兰的问题。它是整个架构的问题:一个由技术专家在十几年前搭建的去中心化系统,被数亿人当作社会空间使用,却从未被当作社会空间来治理。

当社区自治在模组共和国中遭遇宪法危机时——正如第十三章所详述的那样——外部法律体系本应提供一个安全网。但林伟豪的案件表明,这个安全网并不存在。

社区自治的失败为更强硬的立法者介入提供了理由。如果服务器管理员无法解决跨国纠纷,如果游戏平台拒绝承担治理责任,如果现有的法律体系无法提供救济——那么国家权力就有动力填补这个真空。这种动力不是抽象的;它体现在每一次未受理的报案、每一封自动回复的客服邮件、每一个因管辖权争议而陷入僵局的案件中。

方块世界的法律景观正从碎片化走向竞争——不同立法者之间的竞争。这场竞争还没有明确的赢家,但它的起点就在这里:在北极圈里一座安静的机房中,在一名新加坡少年盯着空白物品栏的那个夜晚。全球连接没有带来全球正义;它制造了新的权力不对等。而每一个不对等都在为下一阶段的介入积蓄理由。

这种制度真空并非Minecraft独有,而是整个大型多人在线游戏产业在2000年代快速扩张时留下的普遍遗产。2003年,林登实验室推出的《第二人生》首次将虚拟物品的产权明确赋予玩家,试图在游戏内部建立一个完整的市场法律框架。

但这一实验的教训是双重的:一方面,它证明了虚拟经济可以产生真实的财富——2006年,《第二人生》中的虚拟地产大亨安舍·钟登上了《商业周刊》封面,她的虚拟土地组合价值超过一百万美元;

另一方面,它也暴露了当虚拟财产权与物理世界法律碰撞时的脆弱性——2007年,《第二人生》中一家虚拟银行在吸收了约七十万美元的玩家存款后倒闭,受害者发现没有任何金融监管机构愿意介入,因为那些“存款”在法律上只是林登币余额,而非受银行法保护的法定货币。Minecraft的开发者们从这些案例中汲取了一个实用主义的教训:与其承诺无法兑现的法律保护,不如从一开始就明确划定责任的边界。

Mojang在2011年发布的最终用户许可协议中,用清晰的法律语言写道:公司“不对任何第三方服务器、第三方内容或用户在游戏中的行为承担任何责任”。这句话后来被微软继承,成为每一份更新后的EULA中的标准条款。从公司风险管理的角度看,这是审慎的;但从一个十七岁玩家的角度看,这意味着当他投入两年时间积累的虚拟财产在一夜之间消失时,那个拥有数十亿美元市值的公司可以合法地说:这不关我们的事。

这种责任边界的划定方式,与互联网早期发展中的“中介责任豁免”原则一脉相承。1996年,美国《通信规范法》第230条规定,交互式计算机服务的提供者不应被视为第三方内容的发布者——这条短短二十六字的条款,塑造了此后二十多年全球互联网平台的基本法律生态。

它让YouTube不必为每一个侵权上传视频负责,让Facebook不必为每一条诽谤性帖子负责,也让Mojang和微软不必为每一台第三方服务器上的欺诈行为负责。第230条的设计初衷是保护当时尚处萌芽阶段的互联网产业免于被诉讼压垮——这个目标确实实现了。

但当Minecraft的玩家群体在2010年代中期突破一亿人时,这个法律原则开始显现出它的另一面:它不仅保护了创新,也保护了不作为。服务器运营者、平台公司、数据中心——链条上的每一个环节都可以援引某种形式的中介保护,而受害者则在层层豁免的缝隙中找不到任何可以追责的主体。林伟豪在Reddit帖子中写下的那句“一个让所有人都可以合法地推卸责任的系统”,无意中概括了互联网法律架构的核心困境。

这种困境在欧盟的法律语境中呈现出不同的样貌。2018年5月生效的《通用数据保护条例》赋予了数据主体前所未有的权利——访问权、更正权、删除权、数据可移植权——并对数据控制者和处理者施加了严格的合规义务。从表面上看,GDPR似乎为林伟豪这样的玩家提供了新的法律武器:他可以要求服务器运营者提供攻击者的个人数据,或者要求删除非法获取的信息。

但实际操作中的障碍是实质性的。首先,GDPR保护的是“个人数据”,而非财产权。林伟豪可以请求访问攻击者处理过的与他相关的数据,但这不等同于可以获取攻击者的真实身份信息——服务器运营者需要在数据主体的访问权与另一用户隐私权之间进行平衡。

其次,即使林伟豪获得了攻击者的IP地址和注册邮箱,将这些信息转化为可执行的司法救济仍需跨越管辖权的鸿沟。GDPR统一了欧盟内部的数据保护标准,但没有统一财产法或刑法——它让数据流动变得更规范,但没有让正义的流动变得更容易。

芬兰数据保护监察专员在2018年处理过一起类似的投诉:一名爱沙尼亚玩家要求一家芬兰服务器运营者披露另一名涉嫌欺诈的玩家的注册信息。

林伟豪在2018年春天停止登录那个服务器。他的商店没有重建,他的账号在服务器玩家列表中沉寂下来。他后来在一篇更新的Reddit帖子中写道:他不怪服务器管理员,也不怪新加坡警方——他们都在自己的职权范围内做了能做的事。他怪的是一个更模糊的东西:一个让所有人都可以合法地推卸责任的系统。这个系统不是任何人设计的。

它是逐步演化出来的——从Notch的第一行Java代码,到玩家自建的第一台私人服务器,到北欧数据中心的第一份托管合同,到微软收购Mojang时那份沉默的资产负债表。每一步在当时都是合理的、甚至是不可避免的。但每一步的累积效果,是一个将正义悬置起来的治理真空。

北极圈里的服务器仍在运转。指示灯仍在闪烁。海水仍在冷却着那些存储着无数玩家劳动、创造和记忆的硬盘。而在这个星球的另一端,一个少年学会了不再把任何真正有价值的东西放进一个没有人负责保护的空间里。这是一个微小的个人适应策略。

但当足够多的人做出同样的适应时,它就不再是微小的了——它变成了一个世代对数字空间的集体认知:你可以在这里建造、交易、社交、生活,但不要指望法律站在你身后。法律停留在物理世界的边界上,而你的童年已经跨过了那条边界。