Stämningsansökan lämnades ursprungligen in under sekretess den 18 juni 2026 och offentliggjordes i början av augusti 2026 . Domstolen hade redan agerat: den 19 juni 2026 beviljade en federal domare Bybits begäran om snabb bevisinhämtning, vilket ger börsen en praktisk väg att identifiera påstådda mellanhänder och spåra stulna medel över blockkedjan . Samma domare utfärdade ett preliminärt föreläggande som fryser vissa stulna tillgångar som innehas av oidentifierade personer och enheter som listas som ”John Doe”-svarande, och förbjuder dem att överföra eller göra sig av med tillgångarna medan målet pågår .
Bybit har meddelat att man utökar samarbetet med brottsbekämpande myndigheter och branschpartner för att stärka ansvarsutkrävandet för kryptorelaterad cyberbrottslighet . Det civilrättsliga föreläggandet och bevisinhämtningsordern stöder direkt brottsbekämpningens möjligheter att spåra och så småningom återfå stulna medel som fortfarande rör sig genom kryptoekosystemet.
Bybits civilrättsliga stämning löper parallellt med pågående FBI-ledda brottsutredningar. FBI offentliggjorde sin slutsats den 26 februari 2025 att Nordkorea låg bakom Bybit-hacket och namngav den specifika skadliga cyberaktiviteten som ”TraderTraitor” (även känd som APT38) . Bybit har bekräftat att det civilrättsliga målet är separat från de pågående amerikanska brottsutredningarna .
Denna tvåspårsstrategi – civilrättslig återvinning av tillgångar och straffrättslig lagföring – är en standardmetod vid större finansiella brott och gör att Bybit kan agera snabbt med frysningar av tillgångar samtidigt som polisen bygger upp sitt brottsmål.
Bybit-hacket är den största enskilda incidenten i ett mycket större mönster. Enligt blockkedjeanalysföretaget Chainalysis stal nordkoreanska hackare minst 2,02 miljarder dollar i kryptovaluta under 2025 – en ökning med 51 procent jämfört med året innan – vilket höjde Nordkoreas ackumulerade kryptostöld till minst 6,75 miljarder dollar . Globalt uppgick den totala kryptostölden till 3,4 miljarder dollar under 2025 .
Stölderna fortsatte in i 2026. Under första halvåret ensamt stal nordkoreanska hackare cirka 643 miljoner dollar, vilket motsvarar ungefär två tredjedelar av alla stulna kryptomedel i hela världen . I april 2026 genomfördes två precisionsstölder mot decentraliserade finansplattformar – ett intrång på 285 miljoner dollar i Drift Protocol och ett utnyttjande på 292 miljoner dollar av Kelp DAO – som tillsammans stod för 76 procent av alla förluster från kryptohack som spårats fram till den månaden .
Nordkoreanska hackargrupper har utvecklat en sofistikerad verktygslåda. Själva Bybit-hacket innebar manipulering av ett multisig-gränssnitt under en rutinöverföring av Ethereum från Bybits kalla plånbok till en varm plånbok, vilket lurade undertecknarna att godkänna ett skadligt kontrakt som tömde plånboken .
Andra metoder inkluderar:
I augusti 2026 är BlueNoroff fortfarande mycket aktivt. Forskare beskriver denna operatörsstyrda nätfiskeplattform som använder ai-genererade deepfake-videor och skadlig programvara för plånboksskanning med en CVSS-säkerhetspoäng på 9,5 (kritisk) . Gruppen fortsätter att rikta in sig på Web3-chefer, kryptobörser och DeFi-plattformar genom allt mer sofistikerade social manipuleringskampanjer . Under fem månader från slutet av 2025 registrerades över 80 falska domäner för dessa attacker, och stulna videomaterial kombinerades med AI-genererade bilder för att öka trovärdigheten . Arctic Wolfs forskning identifierade över 100 offer i mer än 20 länder, varav 41 procent i USA .
Dessa pågående kampanjer understryker varför Bybits civilrättsliga stämning, FBIs brottsutredning och samarbete över hela branschen alla är viktiga: samma statsstödda infrastruktur som stal 1,5 miljarder dollar från Bybit är just nu aktivt på jakt efter nästa offer.