Bybit将朝鲜黑客组织告上美国法庭,九成资金或已难追回
- 核心观点:Bybit对朝鲜Lazarus Group发起民事诉讼并获初步禁令,冻结部分被盗加密资产,但2025年2月案的15亿美元失窃款仅追回约5%,凸显跨链洗钱对资金追回的重大挑战。
- 关键要素:
- Bybit向美国法院起诉朝鲜政府、侦察总局及Lazarus Group,法院批准临时限制令,认定其具有胜诉可能性。
- 法院颁布初步禁令,冻结身份不明的John Doe被告持有的部分涉案资产,禁止其在审理期间转移或出售。
- 2025年2月21日,Lazarus Group通过入侵Safe多签钱包供应链,篡改交易界面,盗取约40.1万枚ETH及相关代币,价值约14.6亿美元。
- 被盗ETH约占以太坊总供应量0.42%,黑客一度成为全球第14大ETH持有者;攻击后约10天内,53.3%资金经THORChain等渠道清洗,价格下跌约23%。
- Bybit联合多方累计追回约7890万美元,在28家交易所冻结约3050万美元,仅占被盗总额约5%;已捣毁eXch和Cryptomixer.io等涉案平台。
- 朝鲜黑客累计窃取约67.5亿美元加密资产,2025年超20亿美元;Lazarus Group旗下子集群UNC4736和TraderTraitor制造多起重大攻击事件。
原文作者:Nicky,Foresight News
8 月 8 日,据 CoinDesk 报道,Bybit 已向美国哥伦比亚特区联邦地区法院对朝鲜民主主义人民共和国、其侦察总局以及被认定为朝鲜关联黑客组织的 Lazarus Group 提起民事诉讼。该组织于 2025 年 2 月从 Bybit 窃取了约 15 亿美元加密资产,系史上最大规模的加密货币盗窃案之一。法院在批准初步临时限制令时认定 Bybit 在案件实质上「具有胜诉的可能性」。
除了提起诉讼,Bybit 还成功获得一项初步禁令,冻结了一群身份不明的个人和实体持有的部分被盗资产,这些被告在案件中被列为「John Doe」。该禁令要求相关方在案件审理期间不得转移或出售其持有的涉案资产。Bybit 表示将继续寻求法院的进一步救济,并强调此次民事诉讼独立于美国执法部门正在进行的刑事调查。
2025 年 2 月 21 日,Lazarus Group 通过入侵 Safe 多签钱包的供应链,在 Bybit 冷钱包向温钱包转移资金时篡改了交易界面,成功控制多签流程,将约 401,347 枚 ETH、90,375 枚 stETH、15,000 枚 cmETH 和 8,000 枚 mETH 转移至黑客地址,当时总价值约 14.6 亿美元。被盗 ETH 数量约占以太坊总供应量的 0.42%,黑客当时一度成为全球第 14 大 ETH 持有者,持有量超过富达和以太坊联合创始人 Vitalik Buterin。
黑客的资金清洗行动在攻击发生后迅速展开。据 Spot On Chain 监测,攻击后一周内已有约 266,309 枚 ETH 被清洗,占被盗总量的 53.3%,主要通过 THORChain 兑换为 BTC,日均清洗约 48,420 枚 ETH。2025 年 3 月初,链上分析师余烬跟踪显示,整个清洗过程历时约 10 天,期间 ETH 价格下跌约 23%,约 90.2% 的被盗资金已变得不可追踪。黑客主要通过 THORChain 进行洗钱操作,该平台因此获得约 59 亿美元交易量和约 550 万美元手续费收入。
截至目前,Bybit 联合区块链分析公司、多家交易所及国际执法部门,累计追回约 4840 万美元被盗资产,并在超过 28 家交易所和托管机构中冻结约 3050 万美元涉案资产,合计约 7890 万美元,仅占被盗总额的 5% 左右。联邦调查局确认 Lazarus Group 为攻击实施者,多国执法机构配合采取了后续打击行动,德国当局捣毁了涉案的加密货币交易所 eXch,德国与瑞士当局联合关闭了混币平台 Cryptomixer.io。
尽管执法协作取得了一定成效,但绝大部分被盗资金已通过跨链桥、混币器和场外交易渠道脱离追踪范围。诉讼文件中的禁令仅对可识别的链上资产有效,而经过混币和跨链转化后流入未配合司法冻结的实体或个人手中的资金,追回难度极大。被盗时 ETH 价格约 2730 美元,目前约 1920 美元,跌幅约 30%,即便部分资产未来被定位,其实际价值也已大幅缩水。

图源:SotaMedia
Lazarus Group 是朝鲜政府支持的网络威胁行为者集群,隶属侦察总局,旗下包含 UNC4736(即 AppleJeus/Citrine Sleet)、TraderTraitor 等多个子集群。据 Chainalysis 统计,朝鲜黑客通过 Lazarus 等集群累计窃取加密货币约 67.5 亿美元,仅 2025 年就超过 20 亿美元。
该组织制造了多起轰动全球的攻击事件:2014 年索尼影视娱乐遭破坏,2016 年孟加拉国央行被盗 8100 万美元,2017 年 WannaCry 勒索病毒肆虐全球,2022 年 Ronin Bridge 和 Harmony Horizon Bridge 分别失窃 6.2 亿和 1 亿美元,2023 年 Atomic Wallet 和 Stake 相继被攻击。2024 年 10 月,UNC4736 攻击 Radiant Capital 窃取 5000 万美元;2025 年 2 月,TraderTraitor 从 Bybit 盗走创纪录的 15 亿美元;2026 年 4 月,完成对 Drift Protocol 的 2.85 亿美元攻击。


