De rechtszaak werd aanvankelijk onder verzegeling ingediend op 18 juni 2026 en begin augustus 2026 openbaar gemaakt . De rechtbank had al in actie gekomen: op 19 juni 2026 verleende een federale rechter Bybit's verzoek om versnelde bewijsgaring, wat de beurs een praktische route gaf om vermeende tussenpersonen te identificeren en gestolen geld over de blockchain te traceren . Dezelfde rechter vaardigde ook een voorlopig bevel uit dat bepaalde gestolen tegoeden bevriest die in handen zijn van niet bij naam genoemde personen en entiteiten, vermeld als "John Doe"-gedaagden. Zij mogen deze tegoeden niet overmaken of verduisteren zolang de zaak loopt .
Bybit heeft verklaard dat het de samenwerking met wetshandhavingsinstanties en branchepartners uitbreidt om de verantwoordelijkheid voor crypto-gerelateerde cybercriminaliteit te versterken . Het civiele bevriezingsbevel en de bewijsbevelen ondersteunen direct het vermogen van de politie om gestolen geld dat nog door het crypto-ecosysteem beweegt te volgen en uiteindelijk terug te krijgen.
Bybit's civiele zaak loopt parallel aan lopende strafrechtelijke onderzoeken onder leiding van de FBI. De FBI schreef de Bybit-hack op 26 februari 2025 openlijk toe aan Noord-Korea en gaf de specifieke kwaadaardige cyberactiviteit de naam "TraderTraitor" (ook gevolgd als APT38) . Bybit heeft bevestigd dat de civiele zaak los staat van de lopende Amerikaanse strafrechtelijke onderzoeken .
Deze dubbele aanpak – civiel herstel van vermogen en strafrechtelijke vervolging – is een standaardstrategie bij grote financiële misdrijven, waarmee Bybit direct beslag kan leggen terwijl de politie haar strafzaak opbouwt.
De Bybit-beroving is het grootste incident in een veel groter patroon. Volgens blockchain-inlichtingenbedrijf Chainalysis stalen Noord-Koreaanse hackers in 2025 minstens $2,02 miljard aan cryptovaluta, een stijging van 51% op jaarbasis, waarmee het totale, minimaal bepaalde, gestolen bedrag van de DVK op $6,75 miljard komt . Wereldwijd bereikte de totale diefstal van cryptovaluta in 2025 $3,4 miljard .
De diefstallen gingen door in 2026. Alleen al in de eerste helft van het jaar stalen hackers met een Noord-Koreaanse link ongeveer $643 miljoen, goed voor ongeveer tweederde van al het wereldwijd gestolen cryptogeld . In april 2026 waren twee nauwkeurig uitgevoerde berovingen op decentrale financieringsplatforms – een inbraak van $285 miljoen bij Drift Protocol en een exploit van $292 miljoen bij Kelp DAO – samen goed voor 76% van alle verliezen door crypto-hacks die tot die maand werden geregistreerd .
Noord-Koreaanse hackergroepen hebben een geavanceerde gereedschapskist ontwikkeld. De Bybit-hack zelf omvatte het manipuleren van een multisig-ondertekeningsinterface tijdens een routinematige Ethereum-overdracht van Bybit's cold wallet naar een warm wallet, waarbij ondertekenaars werden misleid om een kwaadaardig contract goed te keuren dat de wallet leegmaakte .
Andere methoden zijn:
Vanaf augustus 2026 is BlueNoroff nog steeds zeer actief. Onderzoekers beschrijven dit door operators aangestuurde phishingplatform als het inzetten van AI-deepfake-video en walletscannende malware met een CVSS-score van 9,5 (kritiek) . De groep richt zich nog steeds op Web3-directeuren, cryptobeurzen en DeFi-platforms via steeds geavanceerdere social-engineeringcampagnes . In een periode van vijf maanden vanaf eind 2025 werden meer dan 80 valse domeinen geregistreerd voor deze aanvallen, en gestolen videomateriaal werd gecombineerd met AI-gegenereerde beelden om de geloofwaardigheid te vergroten . Onderzoek van Arctic Wolf identificeerde meer dan 100 slachtoffers in meer dan 20 landen, waaronder 41% in de Verenigde Staten .
Deze voortdurende campagnes onderstrepen waarom Bybit's civiele rechtszaak, het strafrechtelijk onderzoek van de FBI en de samenwerking in de sector er allemaal toe doen: dezelfde staatsgesponsorde infrastructuur die $1,5 miljard van Bybit stal, is nu actief op zoek naar het volgende slachtoffer.