想象在熱火朝天的牛市,你所有的加密貨幣都被盜了……這就是科羅拉多州的 Andrew Schober 的真實遭遇。
在 2018 年,Schober 在/r/BitcoinAirdrops 的 Reddit 子論壇上無意中下載了一個被篡改的 Electrum 比特幣錢包版本。在這個假錢包中隱藏着惡意軟件:一個專門用來釣魚比特幣的剪貼板劫持程序。這個惡意軟件會獲取 Schober 機器上的任何比特幣接受地址,並僞裝成它,將預期的接收者地址替換爲黑客控制的地址。
Schober 自 2014 年以來一直在慢慢積累比特幣,最終因爲這個釣魚程序給黑客發了 16.5 個比特幣,相當於他淨資產的 95% 。當他被釣魚時,這些比特幣的價值爲 18 萬美元,但在 2021 年比特幣的歷史最高價時達到了 110 萬美元。Schober 認爲這是“改變他生活的錢”。
“我在 Reddit 上找到了一個惡意軟件的鏈接,將其安裝在我的電腦上,很快意識到它並不是宣傳中所說的那樣,”Schober 說。“所以我只是從我的電腦上刪除了它,然後就不再考慮了。”
“但不幸的是,一旦這個木馬程序安裝在你的硬盤上,刪除原始程序並不能擺脫這個木馬。所以從那時起,它就一直在監視我的硬盤,每當我復制比特幣地址時,它就會起作用。”
這個惡意軟件預先編碼了 195, 112 個不同的比特幣地址。“它不僅僅將比特幣地址更改爲一些隨機的新地址,”Schober 解釋道。“它會匹配你復制的地址的前幾個字符。所以它看起來在視覺上非常相似,如果你沒有真正注意到區別,就不會察覺到。”
在 Schober 遭受攻擊時,其中有四個地址接收到了來自不知情的受害者的比特幣,這極大地縮小了他的索敵範圍。
通過門羅幣追蹤被盜的比特幣
區塊鏈的美妙之處在於它的开放式账本。幾乎所有加密貨幣交易都會留下數字化的痕跡。
通常情況下,跟蹤這些路徑涉及追蹤轉账以確定貨幣最終流向何處。
在 Schober 的案例中,他追蹤到被同一惡意軟件盜取的比特幣流向了長期服務的加密貨幣原子交換平台 ShapeShift。
ShapeShift 曾經維護一個 API,共享參與其交換的地址。API 數據顯示,Schober 遭遇的“盜賊”曾將比特幣換成門羅幣(XMR),並使用了相應的地址。
因此,Schober 在 Reddit 上發帖詢問是否有可能追蹤門羅幣的交易。鏈上調查員和資產追回專家 Nick Bax 回應了他的請求。
“他收到了五個回復,都說‘不可能’。我給他發了一條私信,說‘這真的很難做到。但我以前做過。我認識一個律師,他曾經成功追回過資金,’”Bax 說。
Bax 最終在 2021 年 5 月提交了鏈上證據,確認了 Schober 訴訟中的黑客身份,這已經是兩年多之前的事情了。這個過程中,他分析了門羅幣的交易,以高度的確定性確定了用於 Schober 被盜比特幣的門羅幣的起源。
ShapeShift 的 API 讓追蹤被盜 BTC 變得輕而易舉 資料來源:Nick Bax
他親自編寫了門羅幣追蹤軟件。"你標記一個輸出(指令 Monero 區塊鏈將交易定向到哪裏),然後尋找每筆可能使用該標記輸出的交易。當你這樣做時,模式开始浮現出來。”
這種破解門羅幣環籤名的方法——現在被稱爲 Eve-Alice-Eve (EAE) 攻擊——是在 2017 年开始的、由朝鮮推動的勒索軟件攻擊活動 WannaCry 的余波中出現的。
“門羅幣的 RingCT……隱藏了確切的 UTXO(未使用交易輸出)被消費情況,但提供給區塊鏈分析師一份包含可信'環成員'列表,其中有一個正在被消費,其余都是‘誘餌’”,Bax 在一篇博客中詳細介紹了他的調查結果。
門羅幣中現已修補的錯誤可能使得當時更容易將真實的 UTXO 與誘餌分开,從而追蹤交易。
神之一手:敲響 FBI 的門
Bax 確定 Schober 所謂的黑客通過 ShapeShift 將從另一名受害者那裏竊取的一些 BTC 轉換爲門羅幣,然後通過協議將其發送回以再次將其轉換爲 BTC。
洗掉的 BTC 被定向到一個以“ 1 BeNEdict”开頭的“虛榮地址”。(Odaily星球日報注:虛榮地址指哈希函數計算隨機產生字符串時,通過不停地重復生成地址,直到地址中包含希望出現的字符串,就像“靚號”。)
至於 Schober 的比特幣,最終出現在 Bitfinex 上。加密貨幣交易熱錢包實際上是黑匣子,因爲它們的余額代表了匯集的客戶資金。
一旦加密貨幣進入熱錢包,幾乎不可能確定它們被提取到哪裏,除非金額相同且不常見——甚至該證據也不是確定的。
Schober 和 Bax 的調查就在那裏卡住了一年多,Schober 曾傳喚 Bitfinex 披露接收被盜 BTC 的账戶所有者,但遭到拒絕。
“Bitfinex 只會回應執法機關對客戶信息的請求,而不是民事請求,因爲 Bitfinex 不會介入民事事務,尤其是在美國,因爲美國法院對我們沒有管轄權。”Bitfinex 法律顧問 Sarah Compani 通過電子郵件回復 Schober 的律師 Ethan Mora 說。
“像 FTX 和 Bitfinex 這樣的加密貨幣交易所在英屬維爾京群島或开曼群島設立公司的原因是出於這些法律原因,它們不必遵守美國法律或任何其他法律。”Schober 說道。
“他們可以待在那裏,採取法外行動。他們甚至沒有給我們一個答案。”
由於無法直接進入 Bitfinex,Mora 啓動了所謂的 Touhy 請求,要求 FBI 的網絡部門提供與該機構對惡意軟件的調查相關的文件和其他信息。Schober 在失去比特幣後立即向 FBI 報案。 “FBI 开始向涉及該惡意軟件的公司發出傳票,比如 Reddit(發布惡意軟件的地方)和 GitHub(托管惡意軟件的地方)。”Schober 說道。傳票發生在 2018 年底, 2019 年初。FBI 甚至在調查過程中沒收了他的電腦幾個月。
經過大約 10 個月的時間,Touhy 請求成功了。突然間,Schober 的團隊得到了 Bitfinex 內部數據,指出了與接收他被盜比特幣的账戶相關聯的確切 IP 和電子郵件地址。
“在我們得到司法部關於 Touhy 問題的答復之前,我們真不知道 FBI 的調查發現了什么。”Mora 說道。
虛榮地址又回來了
得益於 FBI 的傳喚,Schober 的團隊能夠在一系列在线服務中確定黑客的账戶:Gmail、Keybase、Reddit、Twitter 和 Github。在所謂黑客的公共 GitHub 代碼庫中發現了惡意軟件所需的代碼,包括其依賴的比特幣地址生成器。
通過一些账戶,驗證了用於通過 ShapeShift 洗錢的 1 BeNedict 地址,Bax 將其視爲黑客身份的證據(虛榮地址與他的名字匹配)。
在明顯的洗錢過程中,攻擊者在 ShapeShift 注冊的退貨地址(在交易出現問題時協議會將加密貨幣發送到該地址)與從 Schober 那裏盜取的比特幣的 Bitfinex 熱錢包完全相同。
甚至在 Bitcoin 开發者郵件列表上有一篇帖子,發件人的電子郵件地址與所謂黑客的真名匹配,描述了如何輕松生成與提供的比特幣地址非常相似的地址。這篇帖子完全符合 Electrum 惡意軟件的作案方式。
在進行了足夠的診斷之後,Bax 發現“由 Electrum Atom 惡意軟件操作人發送的每筆比特幣交易都發送到一個與 FBI 調查的所謂黑客相關聯的目標地址”。與惡意軟件相關的地址總共收到了 17 個比特幣(價值 50.1 萬美元),其中 97% 屬於 Schober。他通過長期運營的比特幣論壇 BitcoinTalk 與另一名受害者取得了聯系。
自 Schober 的錢包被盜以來,比特幣已經經歷了整個牛市周期 圖表由 David Canellis 繪制
這意味着 Schober 可以對涉嫌犯罪的人提起民事訴訟,以及另一個據稱在 Reddit 上兜售同一惡意軟件的個人。兩者在犯罪發生時都未成年,所以訴訟也將他們的父母列爲被告。所有當事人都否認有任何不當行爲。
這發生在 2021 年 5 月,距離 Schober 的 BTC 被釣魚已經過去了三年多。當時比特幣的價格上漲了一倍多。
讓事情變得更加復雜的是,被指控的黑客居住在英國。聯邦調查局將此案移交給英國執法部門,並展开聯合調查。Schober 說,兩名嫌疑人都被逮捕、審問並且他們的設備被沒收並進行了法庭調查。
但在他們被逮捕之前,絕望(也許還有一絲幼稚)使得 Schober 聯系了他們和他們的父母,讓他們知道他們已經被發現。“我希望他們能坦白交代,並將被盜物歸還給我,因爲我所做的一切只是要求他們歸還被盜物,但他們沒有這樣做,”Schober 說道。
“英國皇家檢察署最終告訴我,在我聯系他們之後,他們可能銷毀了他們的設備,因爲他們有了全新的設備,而且沒有足夠的法庭證據來提起訴訟。”
(Bax 表示,他會像 Schober 一樣做——他們認爲父母可能是正派的人,因爲他們在銀行和英國國家衛生服務機構工作。“他們應該把錢退還,我認爲這一切都會結束。”)
Schober 的民事訴訟現在可能是他唯一能夠追求正義的機會。但案件進展緩慢,律師們對於審判應該在哪個司法管轄區進行爭論不休。
黑客的律師們表示,訴訟應該被駁回,因爲 Schober 在美國,無權對英國的某個人行使司法管轄權。他們還辯稱,他已經逾期提起投訴的法定時限。
“但從我們的角度來看,這是不正確的,因爲花費了如此多的時間、精力和調查才能確定另一端是一個人。”Schober 說道。
考慮到他被 Bitfinex 拒絕提供關鍵信息後不得不等待 10 個月才獲得 FBI 的傳喚,他覺得他不應該被法定時限的論點所懲罰。
史無前例的案例
像 Schober 的情況可能是獨一無二的,因爲它橫跨了整個大西洋。
“實際上很少有像這樣的案件,事實上,我不知道有任何案件是一個個人追蹤、合法傳喚(根據國際法),並起訴像這樣的黑客……更不用說偷走加密貨幣的黑客了。” Mora 說道。
“我參與過一些案件,其中一些個人原告起訴了來自美國其他州的國內詐騙者/黑客,但是那些被告已經在美國被逮捕。”
Mora 提到了政府對國內外黑客提起刑事訴訟的案例,以及亞馬遜和谷歌等科技巨頭起訴黑客的情況,其中一些黑客要求以加密貨幣支付贖金。
Schober 並不是一個跨國企業,他只是一個普通人,不像一些高調且富裕的加密貨幣被盜受害者那樣起訴自己的攻擊者。
“我相信這個案件在很多方面都是史無前例的……不知道這個案件會持續多久,”Mora 說。
GitHub 無法讓 Schober 知道執法部門是否已進行調查,這使得 Touhy 的請求成爲一場得到回報的賭博。
究竟如何解決這個問題,誰也說不准。如果美國法院裁定黑客欠 Schober 的款項,那么英國法院仍然需要承認這個判決,然後才能在英國執行判決。最終,可能會涉及債務追收、留置權甚至工資扣押。
Schober 表示,他們能夠追蹤到一大筆比特幣,這些比特幣的地址是從 FBI 的傳票中獲取的,因此似乎被指控的黑客確實有資金來償還 Schober。
考慮到 Schober 似乎確切知道是誰偷走了他的加密貨幣,這種情況尤其令人沮喪。
盡管發生了這一切,包括法律費用和損失的 50 萬美元比特幣,但 Schober 仍然支持比特幣。“我仍然相信比特幣的前景。這是最初吸引我加入的原因。但毫無疑問,我作爲早期參與者的優勢已經消失了,這是痛苦的。”
“但我目前對此仍然持積極態度。而且,我爲能夠將這個案子推進到現在這一步感到自豪,因爲明知成功幾率非常小。”
他對美國法院會認識到他是被盜的受害者持樂觀態度。如果襲擊者來自俄羅斯或朝鮮等國,他幾乎沒有任何救濟途徑。
“已經過去了五年,我希望盡快結束這個問題,”Schober 說。“但另一方面,我已經付出了很多努力和時間,並且有像 Bax 和其他人這樣支持我的人,因爲他們聽說了這個故事,覺得它非常了不起。”
“所以我決心堅持到底。”
鄭重聲明:本文版權歸原作者所有,轉載文章僅為傳播信息之目的,不構成任何投資建議,如有侵權行為,請第一時間聯絡我們修改或刪除,多謝。