Bybit oświadczył, że rozszerza współpracę z organami ścigania i partnerami branżowymi, aby zwiększyć odpowiedzialność za cyberprzestępczość związaną z kryptowalutami . Cywilne zamrożenie aktywów i nakazy ujawnienia informacji bezpośrednio wspierają zdolność organów ścigania do śledzenia i ewentualnego odzyskania skradzionych środków wciąż przemieszczających się w ekosystemie kryptowalut.
Pozew cywilny Bybit toczy się równolegle z prowadzonym przez FBI śledztwem kryminalnym. FBI publicznie przypisało atak na Bybit Korei Północnej 26 lutego 2025 roku, określając konkretną złośliwą aktywność cybernetyczną mianem „TraderTraitor” (śledzoną również jako APT38) . Bybit potwierdził, że sprawa cywilna pozostaje oddzielna od toczących się amerykańskich postępowań karnych
.
Dwutorowe podejście – cywilne odzyskiwanie aktywów i ściganie karne – to standardowa strategia w przypadku poważnych przestępstw finansowych, pozwalająca Bybit na dążenie do natychmiastowego zamrożenia aktywów, podczas gdy organy ścigania budują swoją sprawę karną.
Atak na Bybit to największy pojedynczy incydent w znacznie szerszym schemacie. Według firmy analitycznej Chainalysis, północnokoreańscy hakerzy ukradli w 2025 roku co najmniej 2,02 miliarda dolarów w kryptowalutach, co stanowi wzrost o 51% rok do roku i podnosi łączną dolną granicę skumulowanych kradzieży KRLD do 6,75 miliarda dolarów . Globalnie łączna wartość kradzieży kryptowalut osiągnęła w 2025 roku 3,4 miliarda dolarów
.
Kradzieże trwały również w 2026 roku. Tylko w pierwszej połowie roku północnokoreańscy hakerzy ukradli około 643 miliony dolarów, co stanowi około dwóch trzecich wszystkich skradzionych na świecie środków w kryptowalutach . W kwietniu 2026 roku dwa precyzyjnie przeprowadzone ataki na platformy finansów zdecentralizowanych (DeFi) – naruszenie Drift Protocol na 285 milionów dolarów i exploit Kelp DAO na 292 miliony dolarów – łącznie odpowiadały za 76% wszystkich strat z tytułu hacków kryptowalutowych odnotowanych do tego miesiąca
.
Północnokoreańskie grupy hakerskie wypracowały zaawansowany zestaw narzędzi. Sam hack na Bybit polegał na manipulacji interfejsem podpisywania multisig podczas rutynowego transferu Ethereum z zimnego portfela Bybit do portfela ciepłego, oszukując sygnatariuszy, aby zatwierdzili złośliwy kontrakt, który opróżnił portfel .
Inne metody obejmują:
Na sierpień 2026 roku BlueNoroff pozostaje bardzo aktywny. Badacze opisują tę operatorową platformę phishingową jako wykorzystującą deepfake'owe wideo AI i złośliwe oprogramowanie do skanowania portfeli z wynikiem CVSS 9,5 (krytyczny) S. Grupa nadal atakuje kadrę kierowniczą Web3, giełdy kryptowalut i platformy DeFi poprzez coraz bardziej wyrafinowane kampanie inżynierii społecznej . W ciągu pięciu miesięcy, począwszy od końca 2025 roku, zarejestrowano ponad 80 fałszywych domen na potrzeby tych ataków, a skradzione nagrania wideo łączono z obrazami generowanymi przez AI w celu zwiększenia wiarygodności
. Badania Arctic Wolf zidentyfikowały ponad 100 ofiar w ponad 20 krajach, w tym 41% w Stanach Zjednoczonych
S.
Te trwające kampanie podkreślają, dlaczego pozew cywilny Bybit, śledztwo kryminalne FBI i współpraca całej branży mają znaczenie: ta sama sponsorowana przez państwo infrastruktura, która ukradła 1,5 miliarda dolarów z Bybit, już teraz aktywnie poszukuje swojej następnej ofiary.