Kannejuttu jätettiin alun perin salassa 18. kesäkuuta 2026, ja se avattiin julkiseksi elokuun 2026 alussa . Tuomioistuin oli jo toiminut: 19. kesäkuuta 2026 liittovaltion tuomari myönsi Bybitin pyynnön nopeutetusta todisteiden keruusta, mikä antaa pörssille käytännön reitin väitettyjen välikäsien tunnistamiseen ja varastettujen varojen jäljittämiseen lohkoketjussa . Sama tuomari antoi myös alustavan kieltomääräyksen, joka jäädyttää tietyt varastetut varat, joita hallussaan pitävät nimettömät henkilöt ja yhteisöt, jotka on nimetty "John Doe" -vastaajiksi .
Bybit on ilmoittanut laajentavansa yhteistyötä lainvalvontaviranomaisten ja teollisuuden kumppaneiden kanssa vahvistaakseen vastuullisuutta kryptoihin liittyvässä kyberrikollisuudessa . Siviilivaroja koskeva jäädytys- ja todisteidenkeruumääräys tukee suoraan lainvalvontaviranomaisten kykyä jäljittää ja lopulta palauttaa varastettuja varoja, jotka liikkuvat edelleen kryptekosysteemissä.
Bybitin siviilikanne etenee rinnakkain FBI:n johtaman rikostutkinnan kanssa. FBI julkaisi julkisesti tiedon, että Pohjois-Korea oli vastuussa Bybitin hakkerointihyökkäyksestä 26. helmikuuta 2025, nimeten hyökkäyksen TraderTraitoriksi (jota seurataan myös nimellä APT38) . Bybit on vahvistanut, että siviilioikeudenkäynti on erillinen meneillään olevista Yhdysvaltain rikostutkinnoista .
Kahden rinnakkaisen tien strategia – siviilivarojen palauttaminen ja rikosoikeudellinen syyte – on tavanomainen menettely suurissa talousrikoksissa. Se antaa Bybitille mahdollisuuden hakea välittömiä varojen jäädytyksiä samalla kun lainvalvontaviranomaiset rakentavat rikosjuttuaan.
Bybitin murto on suurin yksittäinen tapaus paljon laajemmassa ilmiössä. Lohkoketjuanalytiikkayritys Chainalysisin mukaan Pohjois-Korean hakkerit varastivat vuonna 2025 vähintään 2,02 miljardia dollaria kryptovaluuttoja, mikä on 51 prosentin kasvu edellisvuodesta ja nostaa DPRK:n kumulatiivisten kryptovarkauksien kokonaismäärän 6,75 miljardiin dollariin . Maailmanlaajuisesti kryptovaluuttavarkauksien kokonaisarvo oli 3,4 miljardia dollaria vuonna 2025 .
Varkaudet jatkuivat vuonna 2026. Pelkästään vuoden ensimmäisellä puoliskolla Pohjois-Koreaan kytkeytyvät hakkerit varastivat noin 643 miljoonaa dollaria, mikä on noin kaksi kolmasosaa kaikista maailmanlaajuisesti varastetuista kryptovaroista . Huhtikuussa 2026 kaksi tarkasti toteutettua murtoa hajautetuissa rahoitusalustoissa – 285 miljoonan dollarin Drift Protocol -tietomurto ja 292 miljoonan dollarin Kelp DAO -hyökkäys – muodostivat yhdessä 76 prosenttia kaikista huhtikuuhun mennessä raportoiduista kryptohakkerointitappioista .
Pohjois-Korean hakkeriryhmät ovat kehittäneet monipuolisen työkalupakin. Bybitin murrossa hyödynnettiin moniosaisen allekirjoituksen (multisig) käyttöliittymän manipulointia rutiininomaisen Ethereum-siirron aikana Bybitin kylmälompakosta lämpimään lompakkoon. Tällä tavoin allekirjoittajat saatiin hyväksymään haitallinen sopimus, joka tyhjensi lompakon .
Muita menetelmiä:
Elokuussa 2026 BlueNoroff on edelleen erittäin aktiivinen. Tutkijat kuvailevat tätä operaattorivetoista tietojenkalastelualustaa, joka käyttää tekoälyn syväväärennösvideoita ja lompakkoa skannaavaa haittaohjelmaa, jonka CVSS-vakavuuspisteet ovat 9,5 (kriittinen) . Ryhmä jatkaa Web3-johtajien, kryptopörssien ja DeFi-alustojen kohdentamista yhä kehittyneempien sosiaalisen manipuloinnin kampanjoiden avulla . Yli viiden kuukauden aikana vuoden 2025 lopusta alkaen näitä hyökkäyksiä varten rekisteröitiin yli 80 väärennettyä verkkotunnusta, ja varastettua videomateriaalia yhdistettiin tekoälyn luomiin kuviin uskottavuuden lisäämiseksi . Arctic Wolfin tutkimuksessa tunnistettiin yli 100 uhria yli 20 maassa, joista 41 prosenttia Yhdysvalloissa .
Nämä meneillään olevat kampanjat korostavat, miksi Bybitin siviilikanne, FBI:n rikostutkinta ja koko teollisuuden yhteistyö ovat tärkeitä: sama valtion tukema infrastruktuuri, joka vei 1,5 miljardia dollaria Bybitiltä, kohdentaa parhaillaan seuraavaa uhria.