Bybit把朝鲜黑客告上美国法庭,但15亿美元的赃款,九成可能追不回来了

2025年2月,加密行业史上最大的一起单笔盗窃案,让 Bybit 站上了风口浪尖。一年半之后,这家交易所终于把朝鲜政府和黑客组织告上了美国法庭。
> 8月8日,Bybit 向美国哥伦比亚特区联邦地区法院提起民事诉讼,被告名单里赫然写着:朝鲜民主主义人民共和国、朝鲜侦察总局(RGB),以及大名鼎鼎的 Lazarus Group。法院不仅受理了此案,还批准了临时限制令(TRO),认定 Bybit 在案情上有"胜诉可能性"。
但这场官司能不能把钱追回来?答案可能有点残酷:超过90%的被盗资金,大概率已经永远消失了。
一纸诉状:告的不是黑客,是国家
Bybit 这次起诉的对象,分量不轻。除了 Lazarus Group 这个黑客组织,朝鲜政府和其情报机构侦察总局也一并被列为被告。原因很简单——Lazarus 本身就是朝鲜官方背景的黑客集群,直接受侦察总局指挥,盗走的资金很大程度上是给朝鲜政权输血用的。
法院的回应也挺干脆。除了临时限制令,还批准了初步禁令,冻结了一批由"John Doe"(身份不明的匿名被告)持有的涉案资产,禁止这些人在诉讼期间转移或出售相关资产。换句话说,只要能定位到的链上资产,先冻住再说。
不过 Bybit 也很清楚,民事起诉和刑事调查是两条线。公司在公告里刻意强调,这起民事诉讼独立于美国执法机构正在进行的刑事调查——言下之意,打官司只是一个手段,真正能对黑客形成威慑的,还是各国执法部门和情报机构的联合行动。
复盘那场"教科书级"攻击:Safe 多签供应链是怎么被攻破的
回到2025年2月21日,那天到底发生了什么?
事发时 Bybit 正在把资产从冷钱包转到热钱包,用的是 Safe 的多签钱包。结果问题恰恰出在 Safe 身上——Lazarus 渗透了 Safe 的供应链,篡改了交易界面。也就是说,Bybit 团队在签名时看到的地址是正常的,但实际执行时,资金却流向了黑客控制的地址。
这一下就捅了马蜂窝。
- 被盗资产包括约 401,347 ETH
- 外加 90,375 stETH
- 以及 15,000 cmETH 和 8,000 mETH
- 总价值约 14.6 亿美元
这批 ETH 占了以太坊总供应量的 0.42%。按照当时的持仓算,黑客一度成为全球第14大 ETH 持有者,持仓量超过了富达(Fidelity)和以太坊联合创始人 Vitalik Buterin——讽刺吧?一个靠着偷盗上位的"巨鲸"。
十天内"洗净"九成,THORChain 成了最佳销赃通道
如果说盗窃是一场精心策划的手术,那么洗钱就是一场与时间赛跑的闪电战。黑客的行动速度,快到让所有追踪者措手不及。
据 Spot On Chain 监测,攻击发生后的第一周内,53.3% 的被盗 ETH(约 266,309 枚)就已经被洗掉,主要通过 THORChain 兑换成 BTC,平均每天洗约 48,420 枚 ETH。到了2025年3月初,链上分析师 EmberCN 的追踪结果显示:整个洗钱过程大约只用了10天,期间 90.2% 的被盗资金已经无法追踪。
为啥都往 THORChain 跑?因为这个去中心化跨链协议没有托管方,没有KYC,无法被单一司法管辖区冻结。资金进去之后,ETH 变成 BTC,再经过多重跳跃,最终散落到混币器、OTC 经纪商和无数匿名地址里。据估算,这一波洗钱给 THORChain 带来了约 59亿美元的交易量 和 550万美元的手续费收入——这笔"黑钱"成了跨链协议的意外之财。
洗钱的速度甚至压垮了 ETH 的价格:短短十来天,ETH 价格跌了约 23%。
追回5%,这个数字说明了什么?
案发之后,Bybit 并没有坐以待毙。公司联合了区块链分析机构、多家交易所和国际执法部门,试图抢回这笔钱。目前的结果是:
- 直接追回约 4,840万美元
- 在超过 28家交易所和托管机构 冻结了约 3,050万美元 的涉案资产
- 合计约 7,890万美元
听上去不少?但算下来,只占被盗总额的5%左右。
联邦调查局(FBI)在案发后确认了 Lazarus Group 是幕后黑手,多国执法机构也联手行动——德国当局端掉了涉案的加密货币交易所 eXch,德国和瑞士还联合关闭了混币平台 Cryptomixer.io。
但执法层面的突破,并不意味着资金能回来。这次的法院冻结令,只能覆盖那些还能在链上识别到的资产。一旦资金通过混币器、跨链桥和场外交易转到了不受司法管辖的个人或实体手里,再想追回来就难如登天。
还有一个被很多人忽略的细节:资金的价值也在缩水。案发时 ETH 价格约 2,730美元,而现在大概在 1,920美元 左右,跌了约 30%。就算未来找到了一部分资产,实际价值也大不如前了。
朝鲜黑客的"战绩清单":这不是他们第一次干这种事
把时间线拉长看,Lazarus 的行事风格其实一直没变过——目标大、动作快、专挑基础设施下手。
这个组织是朝鲜侦察总局下属的国家级黑客集群,旗下还有多个子集群,比较知名的包括 UNC4736(也叫 AppleJeus / Citrine Sleet)和 TraderTraitor。根据 Chainalysis 的数据,朝鲜黑客历年累计窃取的加密货币约 67.5亿美元,仅2025年一年就超过 20亿美元。
细数一下他们干过的"大事":
- 2014年:入侵索尼影业,震惊好莱坞
- 2016年:窃取孟加拉国央行 8,100万美元
- 2017年:制造 WannaCry 勒索病毒,全球大爆发
- 2022年:攻击 Ronin Bridge,损失 6.2亿美元;同年攻击 Harmony Horizon Bridge,损失 1亿美元
- 2023年:攻击 Atomic Wallet 和 Stake 平台
- 2024年10月:UNC4736 攻击 Radiant Capital,盗走 5,000万美元
- 2025年2月:TraderTraitor 执行了对 Bybit 的破纪录 15亿美元 盗窃
- 2026年4月:又完成了对 Drift Protocol 的 2.85亿美元 攻击
看到这个名单就明白了:这伙人不是在犯罪,而是在执行国家任务。他们的技术水平、组织度和行动效率,远超一般黑客团伙。
说到底,90%为什么追不回来?
这一事件给整个行业提了一个醒:链上追踪能力,正在被链上洗钱技术远远甩在后面。
跨链桥、混币器、隐私币、OTC 灰色通道——这套组合拳下来,资金在链上的轨迹就像一滴墨水掉进了大海。分析机构可以追踪到资金的流向,但无法阻止它。THORChain 这样的去中心化协议本身就是"反脆弱"设计:没有单一服务器可以关闭,没有管理员可以冻结,没有任何人可以阻止交易。
再加上朝鲜黑客背后有国家机器撑腰,资金一旦进入朝鲜控制的地址,再想撬出来几乎不可能。
这场官司的真正价值
那 Bybit 这官司是不是白打了?也不至于。
第一,法院的冻结令在司法层面确认了一个大前提:朝鲜政府和侦察总局对这场黑客攻击负有责任。这为后续的国际追偿和刑事引渡埋了伏笔。
第二,民事诉讼能撬动更多信息。通过司法程序,Bybit 可以要求相关机构披露交易记录、配合调查,这种取证能力在刑事案件之外是额外的突破口。
第三,这一纸诉状也是在给全行业立规矩——中心化交易所被黑了,不是只能自认倒霉。法律手段虽然慢,但至少指明了方向。
说到底,15亿美元被盗这件事,本身就是一个行业性的警示:连头部交易所、用了行业标准的安全方案,都能被国家级黑客渗透,那整个行业的安全水位,到底还需要抬多高?
钱可能追不回来了,但这场官司的意义,或许已经超出了追钱本身。




