Søgsmålet blev oprindeligt indgivet under seal (hemmeligholdt) den 18. juni 2026 og offentliggjort i begyndelsen af august 2026 . Retten havde allerede handlet: Den 19. juni 2026 godkendte en føderal dommer Bybits anmodning om fremskyndet bevisoptagelse (expedited discovery), hvilket gav børsen en praktisk mulighed for at identificere påståede mellemled og spore de stjålne midler på tværs af blockchainen . Samme dommer udstedte også et foreløbigt påbud (preliminary injunction), der indefryser visse stjålne aktiver, som besiddes af unavngivne personer og enheder (John Doe-defendanter), og forbyder dem at overføre eller afhænde aktiverne, mens sagen verserer .
Bybit har udtalt, at de udvider samarbejdet med politi og industripartnere for at styrke ansvarligheden for krypto-relateret cyberkriminalitet . De civile påbud og bevisoptagelseskendelser understøtter direkte politiets mulighed for at spore og på sigt genvinde stjålne midler, der stadig bevæger sig gennem krypto-økosystemet.
Bybits civile søgsmål kører parallelt med en igangværende FBI-ledet kriminel efterforskning. FBI offentliggjorde allerede den 26. februar 2025, at Nordkorea stod bag Bybit-hacket, og navngav den specifikke ondsindede cyberaktivitet som "TraderTraitor" (også spores som APT38) . Bybit har bekræftet, at den civile sag er adskilt fra de igangværende amerikanske kriminelle efterforskninger .
Denne tostrengede tilgang – civil aktivgenvinding og kriminel retsforfølgelse – er en standardstrategi ved større finansforbrydelser, der giver Bybit mulighed for at opnå øjeblikkelig indefrysning af aktiver, mens politiet opbygger deres kriminalsag.
Bybit-hacket er den største enkeltstående hændelse i et meget større mønster. Ifølge blockchain-analysefirmaet Chainalysis stjal nordkoreanske hackere mindst $2,02 milliarder i kryptovaluta i 2025, en stigning på 51% år-over-år, hvilket bragte Nordkoreas samlede krypto-tyveri op på mindst $6,75 milliarder . Globalt nåede det samlede krypto-tyveri $3,4 milliarder i 2025 .
Tyverierne fortsatte ind i 2026. Alene i første halvår stjal nordkoreansk-tilknyttede hackere cirka $643 millioner, hvilket udgør omkring to tredjedele af alle stjålne krypto-midler på verdensplan . I april 2026 stod to præcist udførte tyverier på DeFi-platformene Drift Protocol ($285 millioner) og Kelp DAO ($292 millioner) for 76% af alle tab fra krypto-hacks i den måned .
Nordkoreanske hacking-grupper har udviklet et sofistikeret værktøjssæt. Selve Bybit-hacket involverede manipulation af en multisig-signeringsgrænseflade under en rutinemæssig Ethereum-overførsel fra Bybits cold wallet til en warm wallet, hvilket narrede underskrivere til at godkende en ondsindet kontrakt, der tømte wallet .
Andre metoder omfatter:
BlueNoroff er fortsat meget aktiv pr. august 2026. Forskere beskriver denne operatør-drevne phishing-platform som værende i stand til at anvende AI-genereret deepfake-video og wallet-scannende malware med en CVSS-alvorlighedsscore på 9,5 (kritisk) . Gruppen fortsætter med at målrette Web3-ledere, kryptobørser og DeFi-platforme gennem stadig mere sofistikerede sociale ingeniørkampagner . Over en periode på fem måneder fra slutningen af 2025 blev mere end 80 falske domæner registreret til disse angreb, og stjålne videooptagelser blev kombineret med AI-genererede billeder for at øge troværdigheden . Arctic Wolfs forskning identificerede mere end 100 ofre i over 20 lande, heraf 41% i USA .
Disse igangværende kampagner understreger, hvorfor Bybits civile søgsmål, FBI's kriminelle efterforskning og samarbejde på tværs af industrien alle er vigtige: den samme statsstøttede infrastruktur, der stjal $1,5 milliarder fra Bybit, er i øjeblikket ved at finde det næste offer.