Bybit heeft verklaard dat het de samenwerking met wetshandhavingsinstanties en branchepartners uitbreidt om de verantwoordelijkheid voor crypto-gerelateerde cybercriminaliteit te versterken . Het civiele bevriezingsbevel en de bewijsbevelen ondersteunen direct het vermogen van de politie om gestolen geld dat nog door het crypto-ecosysteem beweegt te volgen en uiteindelijk terug te krijgen.
Bybit's civiele zaak loopt parallel aan lopende strafrechtelijke onderzoeken onder leiding van de FBI. De FBI schreef de Bybit-hack op 26 februari 2025 openlijk toe aan Noord-Korea en gaf de specifieke kwaadaardige cyberactiviteit de naam "TraderTraitor" (ook gevolgd als APT38) . Bybit heeft bevestigd dat de civiele zaak los staat van de lopende Amerikaanse strafrechtelijke onderzoeken
.
Deze dubbele aanpak – civiel herstel van vermogen en strafrechtelijke vervolging – is een standaardstrategie bij grote financiële misdrijven, waarmee Bybit direct beslag kan leggen terwijl de politie haar strafzaak opbouwt.
De Bybit-beroving is het grootste incident in een veel groter patroon. Volgens blockchain-inlichtingenbedrijf Chainalysis stalen Noord-Koreaanse hackers in 2025 minstens $2,02 miljard aan cryptovaluta, een stijging van 51% op jaarbasis, waarmee het totale, minimaal bepaalde, gestolen bedrag van de DVK op $6,75 miljard komt . Wereldwijd bereikte de totale diefstal van cryptovaluta in 2025 $3,4 miljard
.
De diefstallen gingen door in 2026. Alleen al in de eerste helft van het jaar stalen hackers met een Noord-Koreaanse link ongeveer $643 miljoen, goed voor ongeveer tweederde van al het wereldwijd gestolen cryptogeld . In april 2026 waren twee nauwkeurig uitgevoerde berovingen op decentrale financieringsplatforms – een inbraak van $285 miljoen bij Drift Protocol en een exploit van $292 miljoen bij Kelp DAO – samen goed voor 76% van alle verliezen door crypto-hacks die tot die maand werden geregistreerd
.
Noord-Koreaanse hackergroepen hebben een geavanceerde gereedschapskist ontwikkeld. De Bybit-hack zelf omvatte het manipuleren van een multisig-ondertekeningsinterface tijdens een routinematige Ethereum-overdracht van Bybit's cold wallet naar een warm wallet, waarbij ondertekenaars werden misleid om een kwaadaardig contract goed te keuren dat de wallet leegmaakte .
Andere methoden zijn:
Vanaf augustus 2026 is BlueNoroff nog steeds zeer actief. Onderzoekers beschrijven dit door operators aangestuurde phishingplatform als het inzetten van AI-deepfake-video en walletscannende malware met een CVSS-score van 9,5 (kritiek) S. De groep richt zich nog steeds op Web3-directeuren, cryptobeurzen en DeFi-platforms via steeds geavanceerdere social-engineeringcampagnes . In een periode van vijf maanden vanaf eind 2025 werden meer dan 80 valse domeinen geregistreerd voor deze aanvallen, en gestolen videomateriaal werd gecombineerd met AI-gegenereerde beelden om de geloofwaardigheid te vergroten
. Onderzoek van Arctic Wolf identificeerde meer dan 100 slachtoffers in meer dan 20 landen, waaronder 41% in de Verenigde Staten
S.
Deze voortdurende campagnes onderstrepen waarom Bybit's civiele rechtszaak, het strafrechtelijk onderzoek van de FBI en de samenwerking in de sector er allemaal toe doen: dezelfde staatsgesponsorde infrastructuur die $1,5 miljard van Bybit stal, is nu actief op zoek naar het volgende slachtoffer.