FBI用谷歌Cookie和500份外賣訂單破獲Steam惡意軟體案

鏈上追蹤的極限

2026-07-25 16:41

FBI用谷歌Cookie、500份外賣訂單和門羅幣種子破獲Steam惡意軟體案

加密世界一直流傳一個說法:比特幣是追蹤的噩夢,匿名性是它最大的護身符。但FBI最近的一個案子,把這個神話徹底打碎了——他們用一個比特幣地址、150多張禮品卡、500多份外賣訂單和一個門羅幣種子短語,把嫌疑人鎖定到了具體的人。

21歲的佛羅里達居民Wilkins被指控資助了一場Steam惡意軟體活動。這個惡意軟體感染了約8000臺裝置,訪問了80個加密貨幣錢包,受害者累計損失至少22萬美元。FBI的追蹤鏈條堪稱教科書級別。

第一步是比特幣地址。調查人員在共謀者的聊天記錄裡發現了一個BTC地址,它收到了大約1萬美元的付款。接著查到這個地址向Bitrefill(加密貨幣禮品卡平臺)付過款,該賬戶購買了150多張禮品卡——包括Uber Eats的卡。

第二步是Google Cookies。透過Google的記錄,FBI把Bitrefill的註冊郵箱和Wilkins的Google賬戶關聯起來,發現他是一名西佛羅里達大學的學生。

第三步最有意思——Uber Eats資料。Wilkins的賬戶在2024年3月到2026年5月之間下了超過500份外賣訂單,花費超過9000美元。所有訂單都送到三個地址:大學兩個宿舍和他的家庭住址。學期期間送到學校,假期送到家裡——這份外賣資料幾乎精確到可以畫出他的活動軌跡。

第四步是門羅幣種子短語。FBI搜查Wilkins住所後,在一個錢包裡找到了Monero種子短語,關聯到8個地址,累計交易活動約38.2萬美元

這個案子給所有人的提醒很直接:鏈上交易不是匿名的,它只是假名的。一旦你的比特幣地址和現實身份產生了任何關聯——哪怕只是買了一份外賣——整個鏈上活動就可能被逆向追蹤。而那些相信門羅幣絕對安全的人,種子短語被物理查獲這個環節恰好說明了去中心化世界裡最脆弱的一環永遠是人本身。