Bybit 起訴北韓,這招或許真的有效

BTC
ETH
Lazarus Group资产冻结加密貨幣竊盜北韓訴訟駭客攻擊
2026-08-10來源: crypto.news
Bybit 起訴北韓,這招或許真的有效

該交易所在美國聯邦法院對北韓、其情報機構及拉撒路集團提起民事訴訟,涉及2025年2月15億美元的駭客攻擊。法官已凍結被盜資產。此案考驗民事法律能否做到刑事執法未能達成的事。

摘要

  • Bybit於2026年8月7日在美國哥倫比亞特區地方法院提起民事訴訟,將北韓、其偵察總局情報機構及拉撒路集團列為被告,涉及2025年2月21日15億美元的加密貨幣盜竊案,該案至今仍是記錄在案的最大加密貨幣駭客攻擊。
  • 美國聯邦法官發布初步禁令,凍結由列為John Doe被告的身份不明個人和實體持有的部分被盜資產,禁止他們在訴訟期間轉讓、出售或以其他方式處置已識別的資產。
  • FBI在攻擊發生後不久將此攻擊歸咎於以北韓行為者名義運作的TraderTraitor,Bybit首席執行官Ben Zhou表示,該交易所自攻擊發生以來一直與調查人員、監管機構、其他交易平台及執法機構合作。
  • 被盜資金的追蹤性隨時間下降:2025年3月仍有88.87%可追蹤,但到2025年4月,攻擊者將資產轉換為比特幣並通過跨鏈協議和加密混合器分散到數千個錢包後,27.6%已無法追蹤。
  • 北韓組織在2025年一年內竊取了估計20.2億美元的加密貨幣,累計盜竊金額約達67.5億美元,與拉撒路集團相關的攻擊據稱在2026年4月又從Drift Protocol和KelpDAO竊取了5.77億美元。

2026年8月7日,Bybit宣布已在美國哥倫比亞特區地方法院對朝鮮民主主義人民共和國、其偵察總局情報機構及拉撒路集團提起民事訴訟。訴訟涉及2025年2月21日的攻擊事件,該事件從這家總部位於杜拜的交易所竊取了超過40萬枚以太幣和質押以太幣,當時價值約15億美元,至今仍是記錄在案的最大加密貨幣盜竊案。

這起訴訟幾乎在各方面都非同尋常。一家私人公司在美國法院起訴一個主權國家。被告包括國家情報機構和在其指揮下運作的駭客組織。被盜資產已在數千個錢包中洗錢,在區塊鏈之間轉換,並通過旨在切斷交易軌跡的混合服務進行處理。然而,聯邦法官批准了初步禁令,這意味著法院已經認定有足夠的證據和法律依據,在案件審理期間凍結可識別的被盜資產。

問題不在於這起訴訟是否具有象徵意義。顯然具有。問題在於它能否產生實際結果:追回被盜資金、為未來案件創建法律先例,或兩者兼有。此案出現之際,加密貨幣行業正在尋找機構工具來補充其技術防禦。區塊鏈追蹤、交易所合作和漏洞賞金一直是重大駭客攻擊後的主要追回機制。由聯邦法院命令支持的民事訴訟引入了一種法律工具,該工具在加密貨幣領域尚未廣泛測試,但在傳統資產追回訴訟中具有深厚的先例。

訴訟實際主張的內容

訴狀列出了三名被告。朝鮮民主主義人民共和國被列為主權國家,通過其情報機構指揮了此次盜竊。偵察總局是北韓的主要對外情報組織,被列為監督此次行動的機構。拉撒路集團被列為執行技術操作的威脅行為者。

該案根據民事責任理論提起,不要求被告出庭。Bybit通過針對主權國家及其代理人的法律機制提出索賠,當這些國家被指控贊助對私人方造成財務損害的行為時。外國主權豁免法通常保護外國政府免受美國法院的訴訟,但對國家贊助的恐怖主義和某些商業活動存在例外。

除了訴狀之外,Bybit還獲得了針對John Doe被告的初步禁令,這些被告是持有與盜竊相關資產的身份不明個人和實體。禁令禁止他們轉讓、出售或以其他方式處置已識別的資產。初步禁令不是最終裁決。它在訴訟期間保全財產。但獲得禁令需要向法官證明原告可能在實體問題上勝訴,且如果沒有該命令,資產將面臨消散風險。

Bybit執行長Ben Zhou在提交文件時,強調了問責制而非財務追償。Zhou在一份聲明中表示:「我們的焦點從未改變:優先保護我們的用戶,盡力追回資產,並確保這些攻擊背後的責任人受到追究。」

2025年2月駭客攻擊如何發生

此次入侵發生於2025年2月21日,攻擊者入侵了Bybit的安全基礎設施,並從交易所竊取了超過40萬枚ETH和stETH。這些資產當時價值約15億美元,成為有史以來最大規模的加密貨幣盜竊案。

聯邦調查局(FBI)在數日內將此次攻擊歸咎於北韓行為者。該局以「TraderTraitor」的作戰名稱識別了肇事者,並敦促交易所、驗證者和區塊鏈公司封鎖與洗錢行動中識別的地址相關的交易。歸因的速度值得注意。美國情報機構多年來一直在追蹤Lazarus集團的行動,而此次攻擊的鏈上特徵與先前北韓行動的模式相符。

攻擊者迅速行動以洗白被盜資金。在第一週內,相當一部分ETH通過跨鏈橋轉換為比特幣。隨後,比特幣被分散到數千個錢包中,其模式旨在壓垮追蹤工具。到2025年3月,Bybit執行長報告稱,88.87%的被盜資金仍可追蹤,而7.59%已通過加密貨幣混合器消失,3.54%已被凍結。

訴狀的法律架構反映了一種深思熟慮的策略,以應對起訴主權國家及其情報機構這一特殊挑戰。通過在哥倫比亞特區提起訴訟,Bybit將案件置於聯邦法院經常處理涉及外國和國際制裁事務的司法管轄區。該法院對國家支持恐怖主義的《外國主權豁免法》例外情況有充分確立的先例,針對伊朗、敘利亞和利比亞的數十年案例為原告提供了如何對拒絕出庭的主權被告提出索賠的路線圖。凍結被盜資產的初步禁令表明,法院願意在被告回應之前行使管轄權並發布可執行的命令,而針對北韓的案件中,被告可能永遠不會回應。

可追蹤的比例在接下來的幾個月內下降。到2025年4月,Zhou透露,27.6%的被盜資金已無法追蹤。攻擊者結合使用跨鏈協議、混合服務和去中心化交易所來掩蓋蹤跡。每次鏈間跳轉和每次通過混合器,都使剩餘資金更難追蹤。

Bybit通過購買ETH、貸款和行業交易對手的存款來彌補即時缺口。該交易所在整個危機期間繼續處理客戶提款,避免了其他重大交易所駭客攻擊後出現的流動性崩潰。這一營運應對被廣泛認為是行業歷史上最有效的駭客攻擊後恢復之一。

洗錢行動的規模揭示了北韓機構的複雜性。攻擊者並非簡單地將被盜ETH發送到單一混合器然後等待。他們運行了一個多階段管道。首先,ETH通過去中心化交易所兌換為其他代幣,以切斷與Bybit錢包的直接聯繫。然後,代幣通過跨鏈協議橋接到其他鏈,主要是比特幣。接著,比特幣被分散到數千個新創建的錢包中,採用稱為「剝皮鏈」洗錢的模式,每個錢包將一小部分發送到目的地,並將剩餘部分轉發到鏈中的下一個錢包。每個階段都增加了一層混淆,整個過程使用腳本自動化,執行速度比人類分析師即時跟蹤更快。

https://x.com/cryptodotnews/status/2086018579007217931

為何提起民事訴訟,為何現在

提交文件的時機引發了一個明顯的問題:為何等待18個月?答案涉及法律策略和可用證據的演變。

針對此次駭客攻擊的刑事調查正在進行中。包括FBI在內的美國執法機構正在對北韓行為者提起自己的案件。Bybit的民事訴訟明確與這些刑事程序分開。該交易所不依賴檢察官的時間表或優先事項。

Lazarus Group 在 Bybit 遭入侵後所使用的洗錢基礎設施,說明了國家支持的駭客如何將其行動專業化,以利用加密貨幣合規性中的結構性漏洞。竊案發生後數小時內,被盜的以太幣便通過一系列旨在切斷來源鏈條的中繼錢包流動。這些資金隨後流入去中心化交易所、跨鏈橋以及不進行客戶身分查核的混幣服務。等到執法機構開始協調應對時,被盜資產的很大一部分已經被轉換為比特幣,並通過額外的混淆層進行轉移。這種快速分散是北韓加密貨幣行動的特徵,經過多年在多起高調竊案中的實踐而日趨精煉。

民事訴訟具有刑事起訴所不具備的幾項優勢。首先,舉證責任較低。刑事案件要求排除合理懷疑的證明。民事案件則要求證據優勢。其次,民事原告掌控自己的案件。Bybit 可以按照自己的時間表進行追討,而不是等待可能需要數年才能做出判決的刑事起訴。

第三,也是最實際的一點,帶有初步禁制令的民事訴訟為 Bybit 提供了交易所和託管機構必須尊重的法律工具。當 Bybit 在某個平台上識別出被盜資金時,它現在可以援引法院命令,而不是依賴自願合作。拒絕凍結受聯邦法院命令涵蓋資產的交易所將面臨自身的法律風險。

18 個月的間隔也讓區塊鏈追蹤得以成熟。重大駭客攻擊後的頭幾週是混亂的。資金迅速在鏈間和混幣器中流動。隨著時間推移,部分流動會停止。資金會停留在錢包中。它們最終會出現在交易所,而在那裡提款需要與受監管實體互動。初步禁制令針對的就是這些停靠點,即可追蹤的被盜資金目前所在的錢包和帳戶。

你真的能起訴北韓並獲得賠償嗎?

這個問題讓此案與眾不同。在外國法院起訴主權國家並非標準做法,而且對一個不參與國際金融體系的國家執行判決顯然充滿挑戰。

在美國法院起訴外國政府的法律框架由《外國主權豁免法》管轄。在正常情況下,外國國家在美國法院享有訴訟豁免權。但存在例外情況。1996 年修正案後增加的恐怖主義例外,允許對被指定為恐怖主義贊助國的國家提起訴訟。北韓自 2017 年以來一直被美國國務院列入恐怖主義贊助國名單。

加密貨幣竊盜是否符合恐怖主義例外,是法院需要解決的法律問題。先前根據此例外審理的案件涉及身體暴力、劫持人質以及對恐怖組織的物質支持。出於經濟利益而非政治暴力而實施的加密貨幣駭客攻擊,可能會考驗該法規的界限。

即使 Bybit 獲得缺席判決(北韓不太可能派律師為案件辯護),對一個在傳統金融體系之外運作的國家執行該判決是另一個挑戰。這起訴訟的實際價值不在於從平壤榨取賠償,而在於附帶效應:凍結資產的初步禁制令、未來受害者可以引用的法律先例,以及向交易所和託管機構發出信號,表明被凍結的資產背後有法院命令支持。

訴訟中的 John Doe 部分可能更具可執行性。如果在訴訟過程中發現持有被盜資金的個人或實體的身分,他們可以被加入案件並受到執法行動的約束。與北韓本身不同,持有被盜加密貨幣且不遵守聯邦法院命令的個人將面臨可執行的後果。

https://x.com/cryptodotnews/status/2086347896077619470

北韓加密貨幣竊盜的更廣泛模式

Bybit 駭客攻擊並非孤立事件。這是美國情報機構歸因於北韓國家的持續加密貨幣竊盜行動中最大的一次單一事件。

根據 Chainalysis 的數據,北韓相關組織在 2025 年竊取了約 20.2 億美元的加密貨幣。Bybit 攻擊佔了該總額的大部分。累計而言,北韓相關組織多年來已竊取約 67.5 億美元的數位資產

威脅持續到2026年。4月,與Lazarus有關的攻擊據稱在兩起獨立事件中從Drift Protocol和KelpDAO竊取了5.77億美元。這些攻擊使用了不同的技術方法,但共享相同的操作手冊:識別DeFi協議或交易所中的漏洞,迅速利用它,並在數小時內通過預先計劃的洗錢鏈將被盜資金轉移,跨越多個區塊鏈。

盜竊的規模具有地緣政治影響。美國和韓國情報機構評估認為,朝鮮將加密貨幣盜竊所得用於其武器計劃,包括核武器和導彈開發。這一評估是FBI如此迅速歸因Bybit攻擊的原因之一,也是美國當局異常積極地與交易所協調凍結資金的原因。2025年2月入侵的規模超過了所有先前事件的3倍,迫使行業正視其現有應對機制的不足,並考慮民事訴訟是否可以填補刑事起訴留下的執法空白。

對於加密貨幣行業,朝鮮威脅已成為基線安全假設,而非異常風險。交易所、DeFi協議和橋接運營商現在在設計其安全模型時,將國家贊助的攻擊者作為主要威脅情景。Bybit訴訟為主要是技術和運營應對的措施增加了法律層面。

朝鮮攻擊的模式也揭示了其偏好針對大量價值集中在單一簽名操作中的基礎設施點。Bybit攻擊破壞了交易所將資金在冷錢包和熱錢包之間轉移的過程。Ronin橋攻擊針對控制跨鏈轉移的驗證者集。在兩種情況下,攻擊者都識別了單一受損操作可以移動最大價值量的時刻。這種針對模式迫使交易所重新思考如何構建高價值交易,為以前常規的操作增加了多方計算、硬件安全模塊和延遲執行。

https://x.com/cryptodotnews/status/2045015901854921186

該案件對未來黑客追回意味著什麼

Bybit訴訟可能為交易所和其他受害者如何通過民事法院追回被盜資金創建模板。先前的重大黑客事件,包括2022年的Ronin橋盜竊和同年的Wormhole漏洞,主要依賴執法合作、行業參與者的自願凍結和賞金計劃。

帶有初步禁令的民事訴訟增加了自願合作無法提供的層面:強制。當法院下令凍結資產時,持有資產的託管人有法律義務遵守。該命令將請求轉化為要求,不遵守將承擔法律後果。

雙軌方法,民事和刑事同時進行,也很重要。刑事案件遵循檢察官的時間表,服務於公共執法目標。民事案件遵循原告的時間表,服務於原告的追回目標。當兩條軌道並行時,被盜資金面臨來自多個法律方向的壓力。

對於缺乏Bybit資源的小型受害者,先例比具體案件更重要。如果訴訟成功凍結並最終追回被盜資產,它將為其他受害者創建路線圖。如果它產生了關於管轄權和豁免權問題的公開法院意見,這些意見將成為未來原告簡化自己案件的工具。

該案件還考驗了加密貨幣行業遵守民事法院命令的意願。收到聯邦法院禁令支持的凍結請求的交易所,與收到黑客受害者非正式請求的交易所面臨不同的考量。追回過程的法律正規化可能加速整個交易所生態系統的合規。

還有一個威懾論點,儘管其對國家行為者的效力值得商榷。大多數刑事黑客權衡預期利潤與預期懲罰。對於將盜竊所得用於武器計劃的國家情報機構,考量不同。但訴訟在洗錢階段製造了成本。每個響應法院命令凍結資產的交易所都減少了到達預期目的地的金額。如果民事訴訟使洗錢難度增加5%或10%,這轉化為數億美元的被盜價值無法轉換為現金。在多個操作中,洗錢階段的增量摩擦複合為計劃有效性的有意義降低。

觀看重點

遵守初步禁制令。 該命令的有效性取決於保管人和交易所是否願意執行。請關注交易所因應命令凍結資金的報導,或保管人質疑禁制令範圍的爭議。

案件新增其他被告。 John Doe 結構允許 Bybit 在調查進展中新增已識別的个人和實體。如果區塊鏈追蹤指向處理被盜資金的特定保管人、交易所或場外交易平台,他們可能成為訴訟當事人。

北韓的回應或不回應。 在美國法院,主權被告通常會主張豁免權並挑戰管轄權,或直接無視訴訟程序。北韓的做法將決定案件是透過缺席判決進行,還是就管轄權問題進行抗辯訴訟。

與刑事途徑相比的追回率。 Bybit 自 2025 年 2 月起一直與執法部門合作。民事訴訟現已同步進行。比較兩條途徑追回的金額,將可判斷民事訴訟是否在刑事執法單獨達成的成果之外,增加了有意義的追回能力。

其他駭客受害者的後續訴訟。 如果 Bybit 案件能通過管轄權挑戰並成功追回資產,其他遭受國家支持駭客攻擊的受害者可能會提出類似的民事訴訟。請關注 Drift Protocol 和 KelpDAO 攻擊受害者的案件,這些攻擊也被歸咎於 Lazarus Group。

資產凍結的國際協調。 美國法院命令適用於美國管轄範圍內的實體,但被盜的加密貨幣在全球流動。請關注新加坡、英國和歐盟等司法管轄區的平行法律行動,這些地方的交易所和保管人可能持有部分洗錢資金。協調多司法管轄區的凍結將比單一國家命令有效得多。

朝鲜对法律压力的适应。国家支持的黑客组织会根据执法行动调整其洗钱手法。如果民事诉讼使传统的基于交易所的洗钱变得更加困难,攻击者可能会转向点对点交易、没有KYC的去中心化交易所或隐私链。这种适应的速度和性质将表明法律手段产生了多大的阻力。

常见问题解答

u003cstrongu003eBybit起诉朝鲜的原因是什么?u003c/strongu003e

u003cpu003eBybit提起民事诉讼,指控朝鲜通过其侦察总局情报机构和Lazarus集团,于2025年2月21日从该交易所窃取了约15亿美元的以太币和质押以太币。该案已提交至美国哥伦比亚特区地方法院。u003c/pu003e

u003cstrongu003e法院是否已经采取了行动?u003c/strongu003e

u003cpu003e是的。一名美国联邦法官发布了初步禁令,冻结了由身份不明的个人和实体(列为John Doe被告)持有的部分被盗资产。该命令禁止他们在案件审理期间转移或出售已识别的资产。u003c/pu003e

u003cstrongu003e已追回多少被盗资金?u003c/strongu003e

u003cpu003eBybit尚未披露具体的追回金额。截至2025年4月,27.6%的被盗资金已无法追踪。剩余可追踪部分正通过区块链追踪、行业合作以及现在的民事诉讼进行持续追回。u003c/pu003e

u003cstrongu003e私人公司真的可以起诉外国吗?u003c/strongu003e

u003cpu003e根据《外国主权豁免法》,外国国家通常在美国法院享有豁免权。然而,对于被指定为恐怖主义支持者的国家存在例外。朝鲜自2017年以来一直被美国国务院列入支持恐怖主义国家名单。加密货币盗窃是否符合恐怖主义例外,是法院将处理的法律问题。u003c/pu003e

u003cstrongu003e这起诉讼与FBI的调查是分开的吗?u003c/strongu003e

u003cpu003e是的。Bybit明确表示,这起民事诉讼是独立于美国执法机构正在进行的刑事调查而进行的。两条轨道并行运作,各有不同的程序规则、举证责任和目标。u003c/pu003e

u003cstrongu003e为什么Bybit等了18个月才提起诉讼?u003c/strongu003e

u003cpu003e这一时机使得区块链追踪得以成熟,确定了被盗资金目前所在的位置。这也使Bybit能够建立足够的事实记录,以获得初步禁令。过早提起诉讼可能会导致案件较弱,可冻结的资产也更少。u003c/pu003e

u003cstrongu003e如果朝鲜无视诉讼会怎样?u003c/strongu003e

u003cpu003e如果朝鲜不回应,Bybit可以寻求缺席判决,即法院基于被告未出庭而作出有利于原告的裁决。针对主权国家的缺席判决可对该国在美国管辖范围内的资产强制执行,尽管朝鲜在美国法院管辖下的资产极少。u003c/pu003e

u003cstrongu003e其他黑客受害者可以提起类似诉讼吗?u003c/strongu003e

u003cpu003e可以。Bybit案可能为其他遭受国家支持加密货币盗窃的受害者提供民事追偿的模板。如果该案在管辖权和豁免权方面产生了有利的法院意见,这些意见将成为未来原告可以引用的先例。这是教育性分析,而非投资建议。u003c/pu003eu003cpu003eu003cemu003e免责声明:本文仅供参考,不构成财务、投资或法律建议。加密货币市场存在重大风险。在做出投资决策前,请务必进行独立研究。信息截至2026年8月8日。u003c/emu003eu003c/pu003e