Dava başlangıçta 18 Haziran 2026'da gizli olarak açılmış ve Ağustos 2026 başında kamuya duyurulmuştu . Mahkeme daha önceden harekete geçmişti: 19 Haziran 2026'da federal bir yargıç, Bybit'in hızlandırılmış delil toplama (keşif) talebini kabul ederek, borsaya çalınan fonları blockchain üzerinde izleme ve aracılarını tespit etme yolunu açtı . Aynı yargıç, 'John Doe' (kimliği belirsiz) sanıklar olarak listelenen kişi ve kuruluşların elindeki çalıntı varlıkların dava süresince transferini veya harcanmasını yasaklayan bir ön tedbir kararı (ihtiyati tedbir) da çıkardı .
Bybit, kripto bağlantılı siber suçlarda hesap verebilirliği artırmak için kolluk kuvvetleri ve sektör ortaklarıyla iş birliğini genişlettiğini belirtti . Sivil varlık dondurma ve keşif kararları, kolluk kuvvetlerinin hâlâ kripto ekosisteminde dolaşan çalıntı fonları takip etme ve nihayetinde kurtarma becerisini doğrudan destekliyor.
Bybit'in açtığı hukuk davası, FBI liderliğindeki devam eden ceza soruşturmalarına paralel olarak yürüyor. FBI, 26 Şubat 2025'te Bybit saldırısını resmen Kuzey Kore'ye atfetmiş ve bu özel kötü niyetli siber faaliyeti 'TraderTraitor' (APT38 olarak da bilinir) olarak adlandırmıştı . Bybit, hukuk davasının devam eden ABD ceza soruşturmalarından ayrı olduğunu doğruladı .
Bu çift yönlü yaklaşım—sivil varlık kurtarma ve cezai kovuşturma—büyük mali suçlarda standart bir stratejidir ve Bybit'in, kolluk kuvvetleri cezai soruşturmasını sürdürürken anında varlık dondurma kararları almasına olanak tanır.
Bybit soygunu, çok daha büyük bir modelin en büyük tek olayıdır. Blockchain analiz firması Chainalysis'e göre, Kuzey Koreli hackerlar 2025 yılında en az 2,02 milyar dolar kripto para çaldı; bu, bir önceki yıla göre %51'lik bir artış anlamına geliyor ve Kuzey Kore'nin kümülatif kripto hırsızlığı toplamını en az 6,75 milyar dolara çıkarıyor . Küresel olarak, 2025'te toplam kripto para hırsızlığı 3,4 milyar dolara ulaştı .
Soygunlar 2026'da da devam etti. Yılın sadece ilk yarısında, Kuzey Kore bağlantılı hackerlar yaklaşık 643 milyon dolar çaldı; bu, dünya çapında çalınan tüm kripto fonlarının yaklaşık üçte ikisine tekabül ediyor . Nisan 2026'da, merkeziyetsiz finans (DeFi) platformlarına yönelik iki hassas saldırı—Drift Protocol'e 285 milyon dolarlık ve Kelp DAO'ya 292 milyon dolarlık saldırılar—o aya kadar izlenen tüm kripto hack kayıplarının %76'sını oluşturdu .
Kuzey Koreli hacker grupları oldukça karmaşık bir araç seti geliştirdi. Bybit saldırısının kendisi, Bybit'in soğuk cüzdanından sıcak cüzdanına yapılan rutin bir Ethereum transferi sırasında çoklu imza (multisig) arayüzünün manipüle edilmesini içeriyordu; bu, imza sahiplerini cüzdanı boşaltan kötü niyetli bir sözleşmeyi onaylamaları için kandırmayı başardı .
Diğer yöntemler şunları içerir:
Ağustos 2026 itibarıyla BlueNoroff hâlâ oldukça aktif. Araştırmacılar, bu operatör odaklı kimlik avı platformunu, yapay zeka destekli deepfake video ve CVSS şiddet puanı 9,5 (kritik) olan cüzdan tarama kötü amaçlı yazılımı kullanarak faaliyet gösteren bir yapı olarak tanımlıyor . Grup, giderek daha karmaşık sosyal mühendislik kampanyaları aracılığıyla Web3 yöneticilerini, kripto para borsalarını ve DeFi platformlarını hedef almaya devam ediyor . 2025'in sonlarından itibaren beş aydan fazla bir sürede bu saldırılar için 80'den fazla sahte alan adı kaydedildi ve güvenilirliği artırmak için çalıntı video görüntüleri yapay zeka tarafından oluşturulan görüntülerle birleştirildi . Arctic Wolf'un araştırması, %41'i Amerika Birleşik Devletleri'nde olmak üzere 20'den fazla ülkede 100'den fazla kurban tespit etti .
Bu devam eden kampanyalar, Bybit'in hukuk davasının, FBI'ın ceza soruşturmasının ve sektör çapındaki iş birliğinin neden bu kadar önemli olduğunu gösteriyor: Bybit'ten 1,5 milyar dolar çalan aynı devlet destekli altyapı, şu anda bir sonraki kurbanı aktif olarak hedefliyor.