Bybit 已向美国哥伦比亚特区联邦地区法院提起民事诉讼,被告包括朝鲜民主主义人民共和国、其侦察总局,以及被认定为朝鲜关联黑客组织的 Lazarus Group。根据 CoinDesk 报道,这起诉讼指向 2025 年 2 月发生的一次大规模攻击,Bybit 在事件中损失约 15 亿美元加密资产。
法院在批准初步临时限制令时认定,Bybit 在案件实质上「具有胜诉的可能性」。除起诉外,Bybit 还取得一项初步禁令,冻结部分由身份不明的个人和实体持有的被盗资产,这些被告在案件中被列为「John Doe」。禁令要求相关方在案件审理期间不得转移或出售所持涉案资产。Bybit 表示,将继续寻求法院的进一步救济;同时强调,这起民事诉讼独立于美国执法部门正在进行的刑事调查。
攻击经过:Safe 多签供应链被利用
按披露信息,2025 年 2 月 21 日,Lazarus Group 通过入侵 Safe 多签钱包的供应链,在 Bybit 冷钱包向温钱包转移资金时篡改交易界面,进而控制多签流程。攻击者将约 401,347 枚 ETH、90,375 枚 stETH、15,000 枚 cmETH 和 8,000 枚 mETH 转入黑客地址,当时总价值约 14.6 亿美元。
这批被盗 ETH 约占以太坊总供应量的 0.42%。报道提到,黑客一度成为全球第 14 大 ETH 持有者,持有量超过富达和以太坊联合创始人 Vitalik Buterin。
资金流向:一周内清洗过半,约 90.2% 已难追踪
攻击发生后,资金清洗迅速展开。Spot On Chain 的监测数据显示,事发后一周内,约 266,309 枚 ETH 已被清洗,占被盗总量的 53.3%,主要通过 THORChain 兑换为 BTC,日均清洗规模约 48,420 枚 ETH。
到 2025 年 3 月初,链上分析师余烬跟踪称,整个清洗过程历时约 10 天。期间 ETH 价格下跌约 23%,约 90.2% 的被盗资金已变得不可追踪。报道称,黑客主要借助 THORChain 完成洗钱操作,该平台因此获得约 59 亿美元交易量和约 550 万美元手续费收入。
追回进展:已追回和冻结约 7890 万美元
截至目前,Bybit 联合区块链分析公司、多家交易所及国际执法部门,累计追回约 4840 万美元被盗资产,并在超过 28 家交易所和托管机构中冻结约 3050 万美元涉案资产,合计约 7890 万美元,约占被盗总额的 5%。
联邦调查局已确认 Lazarus Group 为此次攻击实施者。后续执法行动中,德国当局捣毁了涉案加密货币交易所 eXch,德国与瑞士当局还联合关闭了混币平台 Cryptomixer.io。
诉讼效果有限:可识别资产可冻结,其他资金追回难度高
现阶段的执法协作虽取得部分进展,但大部分被盗资金已通过跨链桥、混币器和场外交易渠道脱离追踪范围。诉讼文件中的禁令仅对可识别的链上资产有效;对于经混币、跨链转换后流入未配合司法冻结的实体或个人手中的资金,追回难度很大。
按文中数据,被盗时 ETH 价格约为 2730 美元,目前约为 1920 美元,跌幅约 30%。这意味着即便未来有部分资产被重新定位,其对应价值也已明显缩水。
Lazarus 背景与历次攻击
Lazarus Group 被描述为朝鲜政府支持的网络威胁行为者集群,隶属侦察总局,旗下包括 UNC4736(即 AppleJeus/Citrine Sleet)、TraderTraitor 等多个子集群。Chainalysis 统计显示,朝鲜黑客通过 Lazarus 等集群累计窃取加密货币约 67.5 亿美元,仅 2025 年就超过 20 亿美元。
报道还列举了该组织涉及的多起攻击事件,包括 2014 年索尼影视娱乐遭破坏、2016 年孟加拉国央行被盗 8100 万美元、2017 年 WannaCry 勒索病毒事件、2022 年 Ronin Bridge 和 Harmony Horizon Bridge 分别失窃 6.2 亿美元和 1 亿美元、2023 年 Atomic Wallet 和 Stake 遭攻击。
按文中时间线,2024 年 10 月,UNC4736 攻击 Radiant Capital,窃取 5000 万美元;2025 年 2 月,TraderTraitor 从 Bybit 盗走创纪录的 15 亿美元;2026 年 4 月,该组织完成对 Drift Protocol 的 2.85 亿美元攻击。

