Bybit demanda a Corea del Norte y al grupo Lazarus por el robo de 1.500 millones de dólares en criptomonedas y obtiene una medida cautelar preliminar
Puntos clave
- •Bybit presentó una demanda civil en el Tribunal de Distrito de Estados Unidos para el Distrito de Columbia nombrando a Corea del Norte, su Oficina General de Reconocimiento, el grupo Lazarus y titulares de billeteras no identificados como acusados.
- •El robo de 1.500 millones de dólares de la billetera fría de Ethereum de Bybit supera el récord anterior de 620 millones de dólares del hackeo a la Ronin Network de 2022, un incidente también atribuido a hackers norcoreanos.
- •Se han recuperado aproximadamente 48,4 millones de dólares y congelado 30,5 millones adicionales, mientras que el 90,2% de los activos robados había sido blanqueado más allá de toda trazabilidad a través de mezcladores, puentes entre cadenas y cambistas extrabursátiles.
- •Bybit busca la devolución de los fondos robados junto con daños punitivos y triples en virtud de la Ley de Organizaciones Influenciadas y Corruptas por Extorsión (RICO) de Estados Unidos, una normativa típicamente asociada con el enjuiciamiento del crimen organizado.
- •Las autoridades alemanas desmantelaron el exchange eXch y, junto con las autoridades suizas, interrumpieron Cryptomixer.io, ambos utilizados para blanquear los fondos robados.

Bybit ha presentado una demanda civil en un tribunal de Estados Unidos contra Corea del Norte y el grupo Lazarus por el robo de 1.500 millones de dólares en criptomonedas ocurrido en febrero de 2025. La casa de cambio ya ha obtenido una medida cautelar preliminar que congela los fondos robados que los investigadores aún pueden rastrear. El robo, dirigido a la billetera fría de Ethereum de Bybit, constituye el mayor atraco criptomonedario del que se tenga registro, superando los 620 millones de dólares sustraídos de la Ronin Network en 2022, un incidente también atribuido a hackers norcoreanos.
Detalles de la demanda
La demanda se presentó en el Tribunal de Distrito de Estados Unidos para el Distrito de Columbia y nombra como acusados a la República Popular Democrática de Corea, su Oficina General de Reconocimiento y el grupo Lazarus, según el comunicado de prensa de Bybit. También se incluyen como acusados a individuos y entidades no identificados que poseen o mueven los fondos robados, listados como demandados John Doe.
Demandar a un Estado sancionado como Corea del Norte plantea desafíos de ejecución, ya que no existe ningún mecanismo para obligar al cumplimiento de cualquier fallo judicial. Bybit abordó esta situación incluyendo a titulares de billeteras anónimas e intermediarios como acusados, creando una vía legal para identificarlos y recuperar los activos rastreables. El grupo Lazarus, una unidad de hacking patrocinada por el Estado norcoreano y designada por la Oficina de Control de Activos Extranjeros del Tesoro de Estados Unidos, ha sido vinculada a una serie de importantes robos cripto en los últimos años, y las Naciones Unidas han informado que Pyongyang utiliza activos digitales robados para financiar sus programas de armas de destrucción masiva.
Bybit declaró que el tribunal consideró que "Bybit ha demostrado una probabilidad de éxito en el fondo." El tribunal también describió el incidente como "uno de los mayores robos de criptomonedas de la historia" al otorgar una orden de restricción temporal.
Ben Zhou, cofundador y CEO de Bybit, describió el incidente como una preocupación para toda la industria, declarando: "El ataque del grupo Lazarus no fue solo un ataque contra Bybit. Fue un ataque contra la confianza en nuestra industria." Añadió que la casa de cambio ha colaborado "con investigadores, exchanges, reguladores, autoridades policiales y ahora con los tribunales."
Esfuerzos de recuperación
Según Bybit, se han recuperado aproximadamente 48,4 millones de dólares en activos robados, y otros 30,5 millones adicionales han sido congelados en más de 28 exchanges y custodios a la espera de nuevas acciones. La casa de cambio reconoció que estas cifras representan una pequeña fracción del total de 1.500 millones de dólares robados.
En su presentación de junio, Bybit informó que el 90,2% de los activos robados había desaparecido tras ser blanqueado a través de mezcladores, puentes entre cadenas y cambistas extrabursátiles. Solo el 9,8% fue rastreado hasta billeteras identificables, con aproximadamente 75,5 millones de dólares congelados o recuperados en ese momento. Zhou había declarado anteriormente que cerca del 69% de los fondos seguía siendo rastreable, pero presentaciones posteriores indican que la ventana de recuperación se ha estado cerrando rápidamente. La velocidad con la que se dispersaron los fondos refleja tácticas documentadas por empresas de análisis blockchain, que han rastreado el uso creciente por parte de operadores norcoreanos de pipelines automatizados de blanqueo para ocultar el rastro de los fondos en cuestión de días tras una brecha de seguridad.
Infraestructura de blanqueo y cronología legal
La demanda representa la culminación de un esfuerzo legal sostenido. Según los registros judiciales desclasificados, Bybit presentó inicialmente la demanda bajo sellado el 18 de junio, obtuvo una orden de restricción temporal y un descubrimiento acelerado el 19 de junio, logró la renovación de la orden el 16 de julio y consiguió una medida cautelar preliminar parcial el 30 de julio.
La demanda solicita la devolución de los fondos robados junto con daños punitivos y triples en virtud de la Ley de Organizaciones Influenciadas y Corruptas por Extorsión de Estados Unidos (RICO). El uso de RICO, una normativa más comúnmente asociada con el enjuiciamiento del crimen organizado, señala una expansión del conjunto de herramientas legales para perseguir el robo cripto patrocinado por Estados, donde la aplicación de la ley penal por sí sola a menudo ha resultado insuficiente.
Parte de la recuperación provino de acciones de las fuerzas del orden dirigidas contra la infraestructura de blanqueo. Bybit atribuyó a las autoridades alemanas el desmantelamiento del exchange eXch, y tanto a las autoridades alemanas como a las suizas la interrupción del servicio Cryptomixer.io, ambos utilizados para mover fondos ilícitos. eXch había sido acusado de permitir a los hackers convertir los activos en efectivo, con más de 90 millones de dólares canalizados a través de la plataforma en las semanas posteriores a la brecha de seguridad.
El FBI atribuyó públicamente el robo a Bybit a Corea del Norte el 26 de febrero de 2025, designando la actividad bajo la etiqueta "TraderTraitor" y advirtiendo que los perpetradores estaban convirtiendo el Ether robado a Bitcoin a través de miles de direcciones.
Bybit declaró que su caso civil avanza en paralelo a las investigaciones penales en curso y que continúa compartiendo inteligencia blockchain con agencias que incluyen al FBI.