2025年2月,加密行业史上最大的一起单笔盗窃案,让 Bybit 站上了风口浪尖。一年半之后,这家交易所终于把朝鲜政府和黑客组织告上了美国法庭。

> 8月8日,Bybit 向美国哥伦比亚特区联邦地区法院提起民事诉讼,被告名单里赫然写着:朝鲜民主主义人民共和国、朝鲜侦察总局(RGB),以及大名鼎鼎的 Lazarus Group。法院不仅受理了此案,还批准了临时限制令(TRO),认定 Bybit 在案情上有"胜诉可能性"。

但这场官司能不能把钱追回来?答案可能有点残酷:超过90%的被盗资金,大概率已经永远消失了。

一纸诉状:告的不是黑客,是国家

Bybit 这次起诉的对象,分量不轻。除了 Lazarus Group 这个黑客组织,朝鲜政府和其情报机构侦察总局也一并被列为被告。原因很简单——Lazarus 本身就是朝鲜官方背景的黑客集群,直接受侦察总局指挥,盗走的资金很大程度上是给朝鲜政权输血用的。

法院的回应也挺干脆。除了临时限制令,还批准了初步禁令,冻结了一批由"John Doe"(身份不明的匿名被告)持有的涉案资产,禁止这些人在诉讼期间转移或出售相关资产。换句话说,只要能定位到的链上资产,先冻住再说。

不过 Bybit 也很清楚,民事起诉和刑事调查是两条线。公司在公告里刻意强调,这起民事诉讼独立于美国执法机构正在进行的刑事调查——言下之意,打官司只是一个手段,真正能对黑客形成威慑的,还是各国执法部门和情报机构的联合行动。

复盘那场"教科书级"攻击:Safe 多签供应链是怎么被攻破的

回到2025年2月21日,那天到底发生了什么?

事发时 Bybit 正在把资产从冷钱包转到热钱包,用的是 Safe 的多签钱包。结果问题恰恰出在 Safe 身上——Lazarus 渗透了 Safe 的供应链,篡改了交易界面。也就是说,Bybit 团队在签名时看到的地址是正常的,但实际执行时,资金却流向了黑客控制的地址。

这一下就捅了马蜂窝。

  • 被盗资产包括约 401,347 ETH

  • 外加 90,375 stETH

  • 以及 15,000 cmETH8,000 mETH

  • 总价值约 14.6 亿美元


这批 ETH 占了以太坊总供应量的 0.42%。按照当时的持仓算,黑客一度成为全球第14大 ETH 持有者,持仓量超过了富达(Fidelity)和以太坊联合创始人 Vitalik Buterin——讽刺吧?一个靠着偷盗上位的"巨鲸"。

十天内"洗净"九成,THORChain 成了最佳销赃通道

如果说盗窃是一场精心策划的手术,那么洗钱就是一场与时间赛跑的闪电战。黑客的行动速度,快到让所有追踪者措手不及。

据 Spot On Chain 监测,攻击发生后的第一周内,53.3% 的被盗 ETH(约 266,309 枚)就已经被洗掉,主要通过 THORChain 兑换成 BTC,平均每天洗约 48,420 枚 ETH。到了2025年3月初,链上分析师 EmberCN 的追踪结果显示:整个洗钱过程大约只用了10天,期间 90.2% 的被盗资金已经无法追踪

为啥都往 THORChain 跑?因为这个去中心化跨链协议没有托管方,没有KYC,无法被单一司法管辖区冻结。资金进去之后,ETH 变成 BTC,再经过多重跳跃,最终散落到混币器、OTC 经纪商和无数匿名地址里。据估算,这一波洗钱给 THORChain 带来了约 59亿美元的交易量550万美元的手续费收入——这笔"黑钱"成了跨链协议的意外之财。

洗钱的速度甚至压垮了 ETH 的价格:短短十来天,ETH 价格跌了约 23%

追回5%,这个数字说明了什么?

案发之后,Bybit 并没有坐以待毙。公司联合了区块链分析机构、多家交易所和国际执法部门,试图抢回这笔钱。目前的结果是:

  • 直接追回约 4,840万美元

  • 在超过 28家交易所和托管机构 冻结了约 3,050万美元 的涉案资产

  • 合计约 7,890万美元


听上去不少?但算下来,只占被盗总额的5%左右

联邦调查局(FBI)在案发后确认了 Lazarus Group 是幕后黑手,多国执法机构也联手行动——德国当局端掉了涉案的加密货币交易所 eXch,德国和瑞士还联合关闭了混币平台 Cryptomixer.io。

但执法层面的突破,并不意味着资金能回来。这次的法院冻结令,只能覆盖那些还能在链上识别到的资产。一旦资金通过混币器、跨链桥和场外交易转到了不受司法管辖的个人或实体手里,再想追回来就难如登天。

还有一个被很多人忽略的细节:资金的价值也在缩水。案发时 ETH 价格约 2,730美元,而现在大概在 1,920美元 左右,跌了约 30%。就算未来找到了一部分资产,实际价值也大不如前了。

朝鲜黑客的"战绩清单":这不是他们第一次干这种事

把时间线拉长看,Lazarus 的行事风格其实一直没变过——目标大、动作快、专挑基础设施下手。

这个组织是朝鲜侦察总局下属的国家级黑客集群,旗下还有多个子集群,比较知名的包括 UNC4736(也叫 AppleJeus / Citrine Sleet)和 TraderTraitor。根据 Chainalysis 的数据,朝鲜黑客历年累计窃取的加密货币约 67.5亿美元,仅2025年一年就超过 20亿美元

细数一下他们干过的"大事":

  • 2014年:入侵索尼影业,震惊好莱坞

  • 2016年:窃取孟加拉国央行 8,100万美元

  • 2017年:制造 WannaCry 勒索病毒,全球大爆发

  • 2022年:攻击 Ronin Bridge,损失 6.2亿美元;同年攻击 Harmony Horizon Bridge,损失 1亿美元

  • 2023年:攻击 Atomic Wallet 和 Stake 平台

  • 2024年10月:UNC4736 攻击 Radiant Capital,盗走 5,000万美元

  • 2025年2月:TraderTraitor 执行了对 Bybit 的破纪录 15亿美元 盗窃

  • 2026年4月:又完成了对 Drift Protocol 的 2.85亿美元 攻击


看到这个名单就明白了:这伙人不是在犯罪,而是在执行国家任务。他们的技术水平、组织度和行动效率,远超一般黑客团伙。

说到底,90%为什么追不回来?

这一事件给整个行业提了一个醒:链上追踪能力,正在被链上洗钱技术远远甩在后面。

跨链桥、混币器、隐私币、OTC 灰色通道——这套组合拳下来,资金在链上的轨迹就像一滴墨水掉进了大海。分析机构可以追踪到资金的流向,但无法阻止它。THORChain 这样的去中心化协议本身就是"反脆弱"设计:没有单一服务器可以关闭,没有管理员可以冻结,没有任何人可以阻止交易。

再加上朝鲜黑客背后有国家机器撑腰,资金一旦进入朝鲜控制的地址,再想撬出来几乎不可能。

这场官司的真正价值

那 Bybit 这官司是不是白打了?也不至于。

第一,法院的冻结令在司法层面确认了一个大前提:朝鲜政府和侦察总局对这场黑客攻击负有责任。这为后续的国际追偿和刑事引渡埋了伏笔。

第二,民事诉讼能撬动更多信息。通过司法程序,Bybit 可以要求相关机构披露交易记录、配合调查,这种取证能力在刑事案件之外是额外的突破口。

第三,这一纸诉状也是在给全行业立规矩——中心化交易所被黑了,不是只能自认倒霉。法律手段虽然慢,但至少指明了方向。

说到底,15亿美元被盗这件事,本身就是一个行业性的警示:连头部交易所、用了行业标准的安全方案,都能被国家级黑客渗透,那整个行业的安全水位,到底还需要抬多高?

钱可能追不回来了,但这场官司的意义,或许已经超出了追钱本身。