התביעה הוגשה תחילה תחת חותמת סודיות ב-18 ביוני 2026, ונחשפה בתחילת אוגוסט 2026 . בית המשפט כבר פעל: ב-19 ביוני 2026 נעתר שופט פדרלי לבקשת בייביט להליך גילוי מהיר, המספק לבורסה דרך מעשית לזהות מתווכים לכאורה ולעקוב אחר הכספים הגנובים ברחבי הרשת . באותו יום הוציא השופט גם צו איסור העברה זמני על נכסים גנובים מסוימים המוחזקים בידי אנשים וישויות לא ידועים המכונים "נתבעי ג'ון דו", האוסר עליהם להעביר או לפזר את הנכסים בזמן שהתיק מתנהל .
בייביט הצהירה כי היא מרחיבה את שיתוף הפעולה עם רשויות אכיפת החוק ושותפים בתעשייה כדי לחזק את האחריות על פשיעת סייבר בתחום הקריפטו . צו עיקוב הנכסים וצווי הגילוי תומכים ישירות ביכולת של רשויות אכיפת החוק להתחקות ולבסוף להשיב כספים גנובים שעדיין נעים במערכת הקריפטו.
התביעה האזרחית של בייביט מתנהלת במקביל לחקירות פליליות בהובלת ה-FBI. ה-FBI ייחס את הפריצה לצפון קוריאה ב-26 בפברואר 2025, וכינה את הפעילות הזדונית "TraderTraitor" (הידועה גם כ-APT38) . בייביט אישרה כי התיק האזרחי נשאר נפרד מהחקירות הפליליות המתמשכות בארה"ב .
הגישה הדו-מסלולית – השבת נכסים אזרחית לצד העמדה פלילית – היא אסטרטגיה מקובלת בפשיעות פיננסיות גדולות, המאפשרת לבייביט לפעול להקפאת נכסים מיידית בעוד רשויות החוק בונות את התיק הפלילי שלהן.
פריצת בייביט היא האירוע הבודד הגדול ביותר בתבנית רחבה בהרבה. לפי חברת ניתוח הבלוקצ'יין Chainalysis, האקרים צפון קוריאנים גנבו לפחות 2.02 מיליארד דולר בקריפטו בשנת 2025, עלייה של 51% לעומת השנה הקודמת, שהעלתה את סך הגניבות המצטברות של צפון קוריאה ל-6.75 מיליארד דולר . בסך הכל, גניבת הקריפטו העולמית הגיעה ל-3.4 מיליארד דולר בשנת 2025 .
הגניבות נמשכו גם לתוך 2026. במחצית הראשונה של השנה בלבד, האקרים המקושרים לצפון קוריאה גנבו כ-643 מיליון דולר, שהם כשני שלישים מכלל כספי הקריפטו שנגנבו בעולם . באפריל 2026 בוצעו שתי פריצות מדויקות לפלטפורמות מימון מבוזר – פריצה של 285 מיליון דולר מ-Drift Protocol וניצול של 292 מיליון דולר מ-Kelp DAO – שהיוו יחד 76% מכלל הפסדי פריצות הקריפטו שנמדדו עד אותו חודש .
קבוצות ההאקרים הצפון קוריאניות פיתחו ארגז כלים מתוחכם. פריצת בייביט עצמה כללה מניפולציה של ממשק חתימה רב-חתימתי (multisig) במהלך העברה שגרתית של את'ריום מארנק קר של בייביט לארנק חם, תוך הטעיית החותמים לאשר חוזה זדוני שרוקן את הארנק .
שיטות נוספות כוללות:
נכון לאוגוסט 2026, BlueNoroff נשארת פעילה מאוד. חוקרים מתארים את פלטפורמת הדיוג המופעלת על ידי מפעילים כמי שפורסת סרטוני Deepfake מבוססי בינה מלאכותית ותוכנות זדוניות לסריקת ארנקים עם ציון חומרת CVSS של 9.5 (קריטי) . הקבוצה ממשיכה לכוון למנהלי Web3, בורסות קריפטו ופלטפורמות DeFi באמצעות קמפיינים מתוחכמים יותר ויותר של הנדסה חברתית . במשך חמישה חודשים החל מסוף 2025, נרשמו יותר מ-80 דומיינים מזויפים עבור תקיפות אלה, וקטעי וידאו גנובים שולבו עם תמונות שנוצרו בבינה מלאכותית כדי להגביר את האמינות . מחקר של Arctic Wolf זיהה יותר מ-100 קורבנות ביותר מ-20 מדינות, כולל 41% בארצות הברית .
הקמפיינים המתמשכים האלה מדגישים מדוע התביעה האזרחית של בייביט, החקירה הפלילית של ה-FBI ושיתוף הפעולה בתעשייה חשובים כולם: אותה תשתית בחסות המדינה שגנבה 1.5 מיליארד דולר מבייביט מכוונת כעת לקורבן הבא.