Die Klage war zunächst unter Verschluss am 18. Juni 2026 eingereicht und Anfang August 2026 öffentlich gemacht worden . Das Gericht hatte bereits gehandelt: Am 19. Juni 2026 gab ein Bundesrichter Bybits Antrag auf beschleunigte Beweisaufnahme statt. Damit erhielt die Börse ein praktisches Werkzeug, um mutmaßliche Mittelsmänner zu identifizieren und die gestohlenen Gelder über die Blockchain zurückzuverfolgen . Derselbe Richter erließ zudem eine einstweilige Verfügung, die bestimmte gestohlene Vermögenswerte – gehalten von namentlich nicht genannten Personen und Firmen, die als „John Doe“-Beklagte geführt werden – einfriert. Diese dürfen die Vermögenswerte während des Verfahrens weder transferieren noch veräußern .
Bybit erklärte, die Zusammenarbeit mit Strafverfolgungsbehörden und Branchenpartnern auszuweiten, um die Rechenschaftspflicht bei Krypto-Cyberkriminalität zu stärken . Die zivilrechtliche Vermögenssperre und die Beweisbeschlüsse unterstützen direkt die Fähigkeit der Ermittler, gestohlene Gelder aufzuspüren und möglicherweise zurückzuholen, die sich noch im Krypto-Ökosystem bewegen.
Bybits Zivilklage läuft parallel zu den laufenden strafrechtlichen Ermittlungen des FBI. Das FBI hatte den Bybit-Hack bereits am 26. Februar 2025 öffentlich Nordkorea zugeschrieben und die spezifische Schadsoftware-Aktivität als „TraderTraitor“ (auch bekannt als APT38) bezeichnet . Bybit hat bestätigt, dass das Zivilverfahren getrennt von den laufenden US-amerikanischen Strafverfahren bleibt .
Dieser zweigleisige Ansatz – zivile Vermögensrückgewinnung und strafrechtliche Verfolgung – ist eine gängige Strategie bei schweren Finanzverbrechen. Er erlaubt Bybit, sofortige Vermögenssperren zu erwirken, während die Strafverfolgungsbehörden ihren Fall aufbauen.
Der Bybit-Raub ist der größte Einzelfall in einem viel größeren Muster. Laut der Blockchain-Analysefirma Chainalysis stahlen nordkoreanische Hacker im Jahr 2025 mindestens 2,02 Milliarden US-Dollar an Kryptowährungen – ein Anstieg von 51 Prozent im Jahresvergleich, der die geschätzte kumulierte Diebstahlsumme der DVRK auf mindestens 6,75 Milliarden US-Dollar erhöhte . Weltweit erreichte der gesamte Kryptodiebstahl im Jahr 2025 ein Volumen von 3,4 Milliarden US-Dollar .
Die Diebstähle setzten sich 2026 fort. Allein in der ersten Jahreshälfte stahlen nordkoreanische Hacker rund 643 Millionen US-Dollar – das entspricht etwa zwei Dritteln aller weltweit gestohlenen Kryptogelder . Im April 2026 machten zwei präzise ausgeführte Raubzüge auf dezentrale Finanzplattformen – ein 285-Millionen-Dollar-Angriff auf das Drift-Protokoll und ein 292-Millionen-Dollar-Exploit von Kelp DAO – zusammen 76 Prozent aller bis dahin erfassten Krypto-Hack-Verluste aus .
Nordkoreanische Hackergruppen haben ein hochentwickeltes Werkzeugset entwickelt. Der Bybit-Hack selbst beinhaltete die Manipulation einer Multisig-Signing-Oberfläche während einer routinemäßigen Ethereum-Transaktion von Bybits Cold Wallet zu einem Warm Wallet. Die Angreifer täuschten die Unterzeichner, sodass diese einen schädlichen Vertrag genehmigten, der das Wallet leerte .
Weitere Methoden umfassen:
Stand August 2026 ist BlueNoroff weiterhin hochaktiv. Forscher beschreiben diese betriebsgesteuerte Phishing-Plattform als Plattform, die KI-Deepfake-Videos und Wallet-scanende Malware mit einem CVSS-Schweregrad von 9,5 (kritisch) einsetzt . Die Gruppe zielt weiterhin auf Web3-Führungskräfte, Kryptowährungsbörsen und DeFi-Plattformen durch zunehmend ausgefeilte Social-Engineering-Kampagnen ab . Über fünf Monate ab Ende 2025 wurden mehr als 80 gefälschte Domains für diese Angriffe registriert, und gestohlenes Videomaterial wurde mit KI-generierten Bildern kombiniert, um die Glaubwürdigkeit zu erhöhen . Die Forschung von Arctic Wolf identifizierte mehr als 100 Opfer in über 20 Ländern, darunter 41 Prozent in den USA .
Diese fortlaufenden Kampagnen unterstreichen, warum Bybits Zivilklage, die strafrechtlichen Ermittlungen des FBI und die branchenweite Zusammenarbeit alle von Bedeutung sind: Dieselbe staatlich geförderte Infrastruktur, die 1,5 Milliarden Dollar von Bybit gestohlen hat, zielt jetzt aktiv auf das nächste Opfer ab.