FBI用谷歌Cookie和500份外卖订单破获Steam恶意软件案
链上追踪的极限
FBI用谷歌Cookie、500份外卖订单和门罗币种子破获Steam恶意软件案
加密世界一直流传一个说法:比特币是追踪的噩梦,匿名性是它最大的护身符。但FBI最近的一个案子,把这个神话彻底打碎了——他们用一个比特币地址、150多张礼品卡、500多份外卖订单和一个门罗币种子短语,把嫌疑人锁定到了具体的人。
21岁的佛罗里达居民Wilkins被指控资助了一场Steam恶意软件活动。这个恶意软件感染了约8000台设备,访问了80个加密货币钱包,受害者累计损失至少22万美元。FBI的追踪链条堪称教科书级别。
第一步是比特币地址。调查人员在共谋者的聊天记录里发现了一个BTC地址,它收到了大约1万美元的付款。接着查到这个地址向Bitrefill(加密货币礼品卡平台)付过款,该账户购买了150多张礼品卡——包括Uber Eats的卡。
第二步是Google Cookies。通过Google的记录,FBI把Bitrefill的注册邮箱和Wilkins的Google账户关联起来,发现他是一名西佛罗里达大学的学生。
第三步最有意思——Uber Eats数据。Wilkins的账户在2024年3月到2026年5月之间下了超过500份外卖订单,花费超过9000美元。所有订单都送到三个地址:大学两个宿舍和他的家庭住址。学期期间送到学校,假期送到家里——这份外卖数据几乎精确到可以画出他的活动轨迹。
第四步是门罗币种子短语。FBI搜查Wilkins住所后,在一个钱包里找到了Monero种子短语,关联到8个地址,累计交易活动约38.2万美元。
这个案子给所有人的提醒很直接:链上交易不是匿名的,它只是假名的。一旦你的比特币地址和现实身份产生了任何关联——哪怕只是买了一份外卖——整个链上活动就可能被逆向追踪。而那些相信门罗币绝对安全的人,种子短语被物理查获这个环节恰好说明了去中心化世界里最脆弱的一环永远是人本身。