Bybit起诉朝鲜,这招或许真能奏效

BTC
ETH
Lazarus集团资产冻结加密货币盗窃朝鲜诉讼黑客攻击
2026-08-10来源: crypto.news
Bybit起诉朝鲜,这招或许真能奏效

该交易所就2025年2月发生的15亿美元黑客攻击事件,在美国联邦法院对朝鲜、其情报机构以及拉撒路集团提起民事诉讼。法官已冻结被盗资产。此案考验民法能否做到刑事执法未能做到的事情。

摘要

  • Bybit于2026年8月7日在美国哥伦比亚特区联邦地区法院提起民事诉讼,将朝鲜、其侦察总局情报机构以及拉撒路集团列为被告,涉及2025年2月21日发生的15亿美元加密货币盗窃案,该案至今仍是记录在案的最大加密货币黑客攻击事件。
  • 一名美国联邦法官发布初步禁令,冻结了由身份不明的个人和实体(列为约翰·多伊被告)持有的部分被盗资产,禁止他们在诉讼进行期间转让、出售或以其他方式处置已识别的资产。
  • 联邦调查局在事件发生后不久将此次攻击归因于以TraderTraitor名义活动的朝鲜行为者,Bybit首席执行官Ben Zhou表示,该交易所自攻击发生以来一直与调查人员、监管机构、其他交易平台和执法机构合作。
  • 被盗资金的可追踪性随时间下降:2025年3月仍有88.87%可追踪,但到2025年4月,攻击者将资产转换为比特币并通过跨链协议和加密货币混合器分散到数千个钱包后,27.6%已无法追踪。
  • 仅2025年一年,朝鲜组织就窃取了约20.2亿美元的加密货币,累计盗窃金额约达67.5亿美元,与拉撒路集团相关的攻击据称在2026年4月又从Drift Protocol和KelpDAO盗取了5.77亿美元。

2026年8月7日,Bybit宣布已在美国哥伦比亚特区联邦地区法院对朝鲜民主主义人民共和国、其侦察总局情报机构以及拉撒路集团提起民事诉讼。诉讼涉及2025年2月21日发生的安全漏洞,该漏洞导致这家总部位于迪拜的交易所损失超过40万枚以太币和质押以太币,当时价值约15亿美元,至今仍是记录在案的最大加密货币盗窃案。

这起诉讼在几乎每个方面都非同寻常。一家私营公司在美国法院起诉一个主权国家。被告包括一个国家情报机构和一个在其指挥下运作的黑客组织。被盗资产已在数千个钱包中洗钱,在区块链之间转换,并通过旨在切断交易追踪的混币服务进行处理。然而,一名联邦法官批准了初步禁令,这意味着法院已经认定有足够的证据和法律依据,在案件审理期间冻结可识别的被盗资产。

问题不在于这起诉讼是否具有象征意义。显然具有。问题在于它能否产生实际结果:追回被盗资金、为未来案件创造法律先例,或两者兼而有之。此案出现之际,加密货币行业正在寻找机构工具来补充其技术防御。区块链追踪、交易所合作和漏洞赏金一直是重大黑客攻击后的主要追回机制。由联邦法院命令支持的民事诉讼引入了一种法律工具,该工具在加密货币领域尚未广泛测试,但在传统资产追回诉讼中有着深厚的先例。

诉讼实际主张什么

诉状列出了三名被告。朝鲜民主主义人民共和国被列为主权国家,通过其情报机构指挥了此次盗窃。侦察总局是朝鲜的主要对外情报机构,被列为监督此次行动的机构。拉撒路集团被列为执行技术操作的行为者。

该案依据的民事责任理论不要求被告出庭。Bybit通过针对主权国家及其代理人的法律机制提出索赔,当这些国家被指控赞助对私人方造成经济损失的行为时。外国主权豁免法通常保护外国政府免受美国法院的诉讼,但国家支持的恐怖主义和某些商业活动存在例外。

除诉状外,Bybit还获得了针对约翰·多伊被告的初步禁令,这些被告是持有与盗窃案相关资产的身份不明的个人和实体。该禁令禁止他们转让、出售或以其他方式处置已识别的资产。初步禁令不是最终裁决。它在诉讼期间保全财产。但获得禁令需要向法官证明原告可能在实体问题上胜诉,并且如果没有该命令,资产将面临消散风险。

Bybit首席执行官Ben Zhou在提交文件时强调问责制而非财务追回。他在声明中表示:“我们的关注点从未改变:首先保护用户,尽可能追回资产,并确保这些攻击背后的责任人受到追究。”

2025年2月黑客攻击是如何发生的

此次入侵发生在2025年2月21日,攻击者攻破了Bybit的安全基础设施,并从该交易所盗取了超过40万枚ETH和stETH。这些资产当时价值约15亿美元,成为有记录以来最大的一次加密货币盗窃案。

美国联邦调查局(FBI)在数日内将此次攻击归咎于朝鲜行为者。该局以行动代号“TraderTraitor”识别了肇事者,并敦促交易所、验证者和区块链公司阻止与洗钱操作中识别出的地址相关的交易。归因速度之快引人注目。美国情报机构多年来一直在追踪Lazarus集团的活动,此次攻击的链上特征与以往朝鲜行动的模式相符。

攻击者迅速行动以洗白被盗资金。在最初一周内,相当一部分ETH通过跨链桥转换为比特币。随后,比特币被分散到数千个钱包中,其模式旨在使追踪工具不堪重负。到2025年3月,Bybit首席执行官报告称,88.87%的被盗资金仍可追踪,而7.59%已通过加密货币混合器消失,3.54%已被冻结。

诉讼的法律架构反映了应对起诉主权国家及其情报机构这一特殊挑战的深思熟虑策略。通过在哥伦比亚特区提起诉讼,Bybit将案件置于联邦法院经常处理涉及外国国家和国际制裁事务的司法管辖区。该法院对国家支持恐怖主义的《外国主权豁免法》例外情况有充分确立的先例,针对伊朗、叙利亚和利比亚的数十年的判例为原告如何对拒绝出庭的主权被告提出索赔提供了路线图。冻结被盗资产的初步禁令表明,法院愿意在被告回应之前行使管辖权并发布可执行的命令,而在针对朝鲜的案件中,被告可能永远不会回应。

可追踪的比例在接下来的几个月里有所下降。到2025年4月,Zhou透露,27.6%的被盗资金已无法追踪。攻击者结合使用跨链协议、混合服务和去中心化交易所来掩盖踪迹。每跨越一条链,每经过一个混合器,都使剩余资金更难追踪。

Bybit通过购买ETH、贷款和行业对手方的存款弥补了即时缺口。该交易所在整个危机期间继续处理客户提款,避免了其他重大交易所黑客攻击后出现的流动性崩溃。这一运营应对被广泛认为是行业历史上最有效的黑客攻击后恢复之一。

洗钱操作的规模揭示了朝鲜机构的复杂性。攻击者并非简单地将被盗ETH发送到单一混合器然后等待。他们运行了一个多阶段管道。首先,ETH通过去中心化交易所兑换成其他代币,以打破与Bybit钱包的直接联系。然后,代币通过跨链协议桥接到其他链,主要是比特币。随后,比特币被分散到数千个新创建的钱包中,采用一种称为“剥皮链”洗钱的模式,其中每个钱包向目的地发送一小部分,并将剩余部分转发到链中的下一个钱包。每个阶段都增加了一层混淆,整个过程使用脚本自动化执行,其速度超过了人类分析师实时跟踪的能力。

https://x.com/cryptodotnews/status/2086018579007217931

为何提起民事诉讼,为何现在提起

提交文件的时间引发了一个明显的问题:为什么要等18个月?答案涉及法律策略和现有证据的演变。

针对此次黑客攻击的刑事调查正在进行中。包括FBI在内的美国执法机构正在对朝鲜行为者提起自己的案件。Bybit的民事诉讼明确独立于这些刑事诉讼。该交易所不依赖检察官的时间表或优先事项。

Lazarus Group在Bybit漏洞事件后使用的洗钱基础设施,展示了国家支持的黑客如何专业化其操作,以利用加密货币合规中的结构性漏洞。盗窃发生后数小时内,被盗的以太币通过一系列中间钱包流动,旨在切断来源链。随后,资金通过去中心化交易所、跨链桥和混合服务流动,这些服务不进行了解你的客户检查。当执法机构开始协调应对时,大部分被盗资产已被转换为比特币,并通过额外的混淆层进行路由。这种快速分散是朝鲜加密货币操作的标志,经过多年在多起高调盗窃中的实践而不断完善。

民事诉讼提供了刑事起诉所不具备的几个优势。首先,举证责任较低。刑事案件要求排除合理怀疑的证据。民事案件要求优势证据。其次,民事原告控制自己的案件。Bybit可以按自己的时间表追回资产,而不是等待可能需要数年才能做出判决的刑事起诉。

第三,也是最实际的,带有初步禁令的民事诉讼为Bybit提供了交易所和托管人必须尊重的法律工具。当Bybit在平台上识别出被盗资金时,它可以指向法院命令,而不是依赖自愿合作。拒绝冻结受联邦法院命令覆盖资产的交易所将面临自身的法律风险。

18个月的间隔也使得区块链追踪得以成熟。重大黑客攻击后的最初几周是混乱的。资金在链间和混合器中快速流动。随着时间的推移,一些流动停止了。资金停留在钱包中。它们最终出现在交易所,在那里提款需要与受监管实体互动。初步禁令针对这些停留点,即可追踪的被盗资金目前所在的钱包和账户。

你真的能起诉朝鲜并追回款项吗

这个问题使得此案不同寻常。在外国法院起诉主权国家并非标准做法,而对一个不参与国际金融体系的国家执行判决显然面临挑战。

在美国法院起诉外国政府的法律框架由《外国主权豁免法》管辖。在正常情况下,外国国家在美国法院享有豁免权。但存在例外。1996年修正案后增加的恐怖主义例外允许对指定为恐怖主义赞助国的国家提出索赔。自2017年以来,朝鲜一直在国务院的恐怖主义赞助国名单上。

加密货币盗窃是否符合恐怖主义例外是法院需要解决的法律问题。此前根据该例外处理的案件涉及身体暴力、劫持人质和对恐怖组织的物质支持。为经济利益而非政治暴力进行的加密货币黑客攻击可能会考验该法规的界限。

即使Bybit获得缺席判决(朝鲜不太可能派律师辩护),对在常规金融体系之外运作的国家执行该判决是另一个挑战。诉讼的实际价值不在于从平壤获得赔偿,而在于附带效应:冻结资产的初步禁令、未来受害者可以引用的法律先例,以及向交易所和托管人发出的信号,即冻结资产背后有法院命令。

诉讼中的John Doe部分可能更具可操作性。如果在诉讼过程中发现持有被盗资金的个人或实体的身份,他们可以被加入案件并受到执法行动。与朝鲜本身不同,持有被盗加密货币且不遵守联邦法院命令的个人将面临可执行的后果。

https://x.com/cryptodotnews/status/2086347896077619470

朝鲜加密货币盗窃的更广泛模式

Bybit黑客攻击并非孤立事件。这是美国情报机构归因于朝鲜国家的持续加密货币盗窃运动中最大的一次单一事件。

根据Chainalysis数据,朝鲜组织在2025年窃取了约20.2亿美元的加密货币。Bybit攻击占该总额的大部分。累计而言,与朝鲜有关的组织在多年的行动中窃取了约67.5亿美元的数字资产

这一威胁持续到2026年。4月,与Lazarus相关的攻击据称在两次独立事件中从Drift Protocol和KelpDAO盗取了5.77亿美元。这些攻击使用了不同的技术方法,但共享相同的操作手册:识别DeFi协议或交易所中的漏洞,迅速利用它,并通过预先规划的洗钱链在数小时内跨越多个区块链转移被盗资金。

盗窃的规模具有地缘政治影响。美国和韩国情报机构评估认为,朝鲜将加密货币盗窃所得用于其武器计划,包括核武器和导弹开发。这一评估是美国联邦调查局迅速将Bybit攻击归因于朝鲜的原因之一,也是美国当局异常积极地与交易所协调冻结资金的原因。2025年2月发生的违规事件规模超过以往所有事件的三倍,迫使行业正视其现有应对机制的不足,并考虑民事诉讼是否能够填补刑事起诉留下的执法空白。

对于加密货币行业而言,朝鲜威胁已成为基线安全假设,而非异常风险。交易所、DeFi协议和桥接运营商现在在设计其安全模型时,将国家支持的攻击者作为主要威胁场景。Bybit诉讼为主要是技术和运营应对的领域增加了法律维度。

朝鲜攻击的模式也显示出对基础设施点的偏好,这些点集中了大量价值于单一签名操作中。Bybit攻击破坏了交易所将资金在冷热钱包之间转移的过程。Ronin桥攻击针对的是控制跨链转账的验证者集。在这两种情况下,攻击者都识别出单一被破坏行动可以转移最大价值量的时刻。这种针对模式迫使交易所重新思考如何构建高价值交易,为以前常规的操作增加了多方计算、硬件安全模块和延迟执行。

https://x.com/cryptodotnews/status/2045015901854921186

该案件对未来黑客追回的意义

Bybit诉讼可能为交易所和其他受害者通过民事法庭追回被盗资金创建模板。此前的主要黑客事件,包括2022年的Ronin桥盗窃和同年的Wormhole漏洞利用,主要依赖执法合作、行业参与者的自愿冻结和赏金计划。

带有初步禁令的民事诉讼增加了自愿合作无法提供的层面:强制力。当法院下令冻结资产时,持有资产的托管人有法律义务遵守。该命令将请求转化为要求,不遵守将承担法律后果。

双轨方法,即民事和刑事同时进行,也很重要。刑事案件遵循检察官的时间表,服务于公共执法目标。民事案件遵循原告的时间表,服务于原告的追回目标。当两条轨道并行时,被盗资金面临来自多个法律方向的压力。

对于缺乏Bybit资源的较小受害者而言,先例比具体案件更重要。如果诉讼成功冻结并最终追回被盗资产,它将为其他受害者提供路线图。如果它产生了关于管辖权和豁免问题的公开法院意见,这些意见将成为未来原告简化自己案件的工具。

该案件还考验了加密货币行业遵守民事法院命令的意愿。收到联邦法院禁令支持的冻结请求的交易所,与收到黑客受害者非正式请求的交易所面临不同的考量。追回过程的法律正式化可能加速整个交易所生态系统的合规。

还有威慑力的论点,尽管其对国家行为者的效力值得商榷。大多数刑事黑客权衡预期利润与预期惩罚。对于将盗窃所得用于武器计划的国家情报机构而言,考量不同。但诉讼在洗钱阶段创造了成本。每个响应法院命令冻结资产的交易所都减少了到达预期目的地的金额。如果民事诉讼使洗钱难度增加5%或10%,那就意味着数亿美元的被盗价值无法转换为现金。在多次操作中,洗钱阶段的增量摩擦会累积成项目有效性的显著降低。

关注要点

初步禁令的遵守情况。 该命令的有效性取决于托管机构和交易所执行它的意愿。关注是否有交易所响应命令冻结资金的报道,或托管机构质疑禁令范围的争议。

案件新增被告。 John Doe结构允许Bybit在调查进展中增加已识别的个人和实体。如果区块链追踪指向处理被盗资金的具体托管机构、交易所或场外交易柜台,它们可能成为诉讼当事人。

朝鲜的回应或不回应。 美国法院中的主权被告通常要么援引豁免权并质疑管辖权,要么干脆无视诉讼程序。朝鲜的做法将决定案件是通过缺席判决还是通过有争议的管辖权问题诉讼进行。

与刑事途径相比的追回率。 Bybit自2025年2月以来一直与执法部门合作。民事诉讼现在并行进行。比较每条途径追回的金额将表明民事诉讼是否在刑事执法单独实现的基础上增加了有意义的追回能力。

其他黑客受害者的后续诉讼。 如果Bybit案经受住管辖权挑战并产生资产追回,其他受国家支持的黑客攻击的受害者可能会提起类似的民事诉讼。关注Drift Protocol和KelpDAO攻击受害者的案件,这些攻击也被归因于Lazarus集团。

资产冻结的国际协调。 美国法院命令适用于美国管辖范围内的实体,但被盗加密货币在全球流动。关注新加坡、英国和欧盟等司法管辖区的平行法律行动,这些地方的交易所和托管机构可能持有部分洗钱资金。协调一致的多司法管辖区冻结将比单一国家的命令有效得多。

朝鲜对法律压力的适应。国家支持的黑客组织会根据执法行动调整其洗钱技术。如果民事诉讼使传统的基于交易所的洗钱变得更加困难,攻击者可能会转向点对点交易、没有KYC的去中心化交易所或隐私链。这种适应的速度和性质将表明法律手段产生了多大的阻力。

常见问题解答

u003cstrongu003eBybit起诉朝鲜的原因是什么?u003c/strongu003e

u003cpu003eBybit提起民事诉讼,指控朝鲜通过其侦察总局情报机构和Lazarus集团于2025年2月21日从该交易所窃取了约15亿美元的以太币和质押以太币。该案件已提交至美国哥伦比亚特区地方法院。u003c/pu003e

u003cstrongu003e法院是否已经采取了行动?u003c/strongu003e

u003cpu003e是的。一名美国联邦法官发布了初步禁令,冻结了由身份不明的个人和实体(列为John Doe被告)持有的部分被盗资产。该命令禁止他们在案件审理期间转移或出售已识别的资产。u003c/pu003e

u003cstrongu003e已追回多少被盗资金?u003c/strongu003e

u003cpu003eBybit尚未披露具体的追回金额。截至2025年4月,27.6%的被盗资金已无法追踪。剩余可追踪的部分正在通过区块链追踪、行业合作以及现在的民事诉讼进行持续追回。u003c/pu003e

u003cstrongu003e一家私营公司真的可以起诉外国吗?u003c/strongu003e

u003cpu003e根据《外国主权豁免法》,外国国家通常在美国法院享有豁免权。然而,对于被指定为恐怖主义支持者的国家存在例外。朝鲜自2017年以来一直被美国国务院列入支持恐怖主义国家名单。加密货币盗窃是否符合恐怖主义例外是法院将要解决的法律问题。u003c/pu003e

u003cstrongu003e这起诉讼是否与FBI的调查分开?u003c/strongu003e

u003cpu003e是的。Bybit明确表示,这起民事诉讼是独立于美国执法机构正在进行的刑事调查而进行的。这两条轨道并行运作,各自有不同的程序规则、举证责任和目标。u003c/pu003e

u003cstrongu003e为什么Bybit等了18个月才提起诉讼?u003c/strongu003e

u003cpu003e这个时机使得区块链追踪得以成熟,确定了被盗资金目前的位置。这也让Bybit能够建立足够的事实记录,以获得初步禁令。过早提起诉讼可能会导致案件较弱,可冻结的资产也更少。u003c/pu003e

u003cstrongu003e如果朝鲜无视这起诉讼会怎样?u003c/strongu003e

u003cpu003e如果朝鲜不回应,Bybit可以寻求缺席判决,即法院基于被告未出庭而作出有利于原告的裁决。针对主权国家的缺席判决可对该国在美国管辖范围内的资产执行,尽管朝鲜在美国法院管辖下的资产很少。u003c/pu003e

u003cstrongu003e其他黑客受害者可以提起类似的诉讼吗?u003c/strongu003e

u003cpu003e可以。Bybit案可能为其他遭受国家支持加密货币盗窃的受害者提供民事追偿的模板。如果该案在管辖权和豁免权方面产生了有利的法院意见,这些意见将成为未来原告可以引用的先例。这是教育性分析,而非投资建议。u003c/pu003eu003cpu003eu003cemu003e免责声明:本文仅供参考,不构成财务、投资或法律建议。加密货币市场存在重大风险。在做出投资决策前,请务必进行独立研究。信息截至2026年8月8日。u003c/emu003eu003c/pu003e