Bybit ha dichiarato di voler espandere la collaborazione con le forze dell'ordine e i partner del settore per rafforzare la responsabilità per i crimini informatici legati alle criptovalute . Il congelamento civile dei beni e gli ordini di scoperta supportano direttamente la capacità delle forze dell'ordine di tracciare e, eventualmente, recuperare i fondi rubati che ancora si muovono nell'ecosistema crypto.
La causa civile di Bybit procede parallelamente alle indagini penali in corso guidate dall'FBI. L'FBI ha attribuito pubblicamente l'hack di Bybit alla Corea del Nord il 26 febbraio 2025, definendo l'attività informatica malevola specifica come "TraderTraitor" (noto anche come APT38) . Bybit ha confermato che il caso civile rimane separato dalle indagini penali statunitensi in corso
.
L'approccio a doppio binario — recupero civile dei beni e azione penale — è una strategia standard nei grandi crimini finanziari, che permette a Bybit di ottenere congelamenti immediati dei beni mentre le forze dell'ordine costruiscono il loro caso penale.
L'hack di Bybit è l'episodio singolo più grande in un modello molto più ampio. Secondo Chainalysis, un'azienda di intelligence blockchain, gli hacker nordcoreani hanno rubato almeno 2,02 miliardi di dollari in criptovalute nel 2025, un aumento del 51% su base annua che ha portato il totale cumulativo minimo dei furti di criptovalute della DPRK a 6,75 miliardi di dollari . A livello globale, il furto totale di criptovalute ha raggiunto i 3,4 miliardi di dollari nel 2025
.
I furti sono continuati nel 2026. Solo nel primo semestre dell'anno, gli hacker legati alla Corea del Nord hanno rubato circa 643 milioni di dollari, rappresentando circa due terzi di tutti i fondi crypto rubati a livello mondiale . Nell'aprile 2026, due furti eseguiti con precisione su piattaforme di finanza decentralizzata — una violazione di 285 milioni di dollari a Drift Protocol e un exploit di 292 milioni di dollari a Kelp DAO — hanno rappresentato insieme il 76% di tutte le perdite da hack crypto tracciate fino a quel mese
.
I gruppi di hacking nordcoreani hanno sviluppato un kit di strumenti sofisticati. L'hack stesso di Bybit ha comportato la manipolazione di un'interfaccia di firma multisig durante un trasferimento di routine di Ethereum dal cold wallet di Bybit a un warm wallet, ingannando i firmatari in modo che approvassero un contratto malevolo che ha prosciugato il wallet .
Altri metodi includono:
Ad agosto 2026, BlueNoroff rimane molto attivo. I ricercatori descrivono questa piattaforma di phishing guidata da operatori come in grado di distribuire video deepfake con AI e malware per la scansione dei wallet con un punteggio di gravità CVSS di 9.5 (critico) S. Il gruppo continua a prendere di mira dirigenti Web3, exchange di criptovalute e piattaforme DeFi attraverso campagne di ingegneria sociale sempre più sofisticate . In un periodo di cinque mesi a partire dalla fine del 2025, sono stati registrati oltre 80 domini falsi per questi attacchi, e filmati rubati sono stati combinati con immagini generate dall'AI per aumentare la credibilità
. La ricerca di Arctic Wolf ha identificato più di 100 vittime in oltre 20 paesi, tra cui il 41% negli Stati Uniti
S.
Queste campagne in corso sottolineano perché la causa civile di Bybit, l'indagine penale dell'FBI e la collaborazione a livello di settore siano tutte importanti: la stessa infrastruttura sponsorizzata dallo stato che ha rubato 1,5 miliardi di dollari a Bybit sta attivamente prendendo di mira la prossima vittima in questo momento.