该诉讼最初于2026年6月18日秘密提交,并于2026年8月初解封。法院已迅速采取行动:2026年6月19日,一名联邦法官批准了Bybit的快速证据开示请求,为交易所提供了一条识别涉嫌中间人并追踪被盗资金的可行途径。同日,该法官还发布了一项初步禁令,冻结了由未具名个人和实体(列为“John Doe”被告)持有的部分被盗资产,禁止在案件审理期间转移或处置这些资产。
Bybit表示,它正在扩大与执法部门和行业合作伙伴的合作,以加强对加密货币相关网络犯罪的问责。民事资产冻结和证据开示令直接支持了执法部门追踪并最终追回仍在加密生态系统中流动的被盗资金的能力。
Bybit的民事诉讼与FBI主导的刑事调查并行推进。FBI于2025年2月26日公开将Bybit劫案归因于朝鲜,并将该恶意网络活动命名为“TraderTraitor”(也称为APT38)。Bybit已确认,该民事案件与正在进行的美国刑事调查相互独立。
这种双轨策略——民事资产追回加刑事起诉——是重大金融犯罪案件中的标准做法,使Bybit能够在执法部门构建刑事案件的同时,迅速寻求资产冻结。
Bybit劫案是更大规模盗窃模式中最大的一起。根据区块链情报公司Chainalysis的数据,朝鲜黑客在2025年至少盗取了20.2亿美元的加密货币,同比增长51%,使朝鲜的累计加密盗窃总额下限升至67.5亿美元。全球范围内,2025年加密货币盗窃总额达到34亿美元。
盗窃活动持续至2026年。仅当年上半年,朝鲜关联黑客就盗走了约6.43亿美元,约占全球被盗加密资金总量的三分之二。2026年4月,两起针对去中心化金融平台的精准劫案——Drift Protocol被盗2.85亿美元和Kelp DAO被盗2.92亿美元——合计占当月至4月所有加密劫案损失的76%。
朝鲜黑客组织已经发展出一套复杂的工具包。Bybit劫案本身涉及在Bybit从冷钱包向暖钱包进行常规以太坊转账时,对多签签名界面进行操纵,诱使签名者批准了一份恶意合约,从而掏空了钱包。
其他手法包括:
截至2026年8月,BlueNoroff仍然非常活跃。研究人员将这种由操作者驱动的钓鱼平台描述为部署了AI深度伪造视频和钱包扫描恶意软件,其CVSS严重性评分为9.5(严重)。该组织继续通过日益复杂的社会工程学攻击,针对Web3高管、加密货币交易所和DeFi平台。从2025年底开始的五个月内,为这些攻击注册了超过80个虚假域名,并被盗视频片段与AI生成的图像结合使用以增强可信度。Arctic Wolf的研究确定了来自20多个国家的超过100名受害者,其中41%位于美国。
这些持续进行的攻击行动凸显了Bybit的民事诉讼、FBI的刑事调查以及行业合作为何都至关重要:那套从Bybit盗走15亿美元的国家支持基础设施,此刻正积极地瞄准下一个受害者。