Bybit wytacza pozew cywilny przeciwko Korei Północnej i grupie Lazarus, podczas gdy sąd amerykański zamraża kolejne skradzione kryptowaluty
Najważniejsze informacje
- •Bybit złożył pozew cywilny w amerykańskim sądzie federalnym przeciwko DPRK, jej Biuru Zwiadu i grupie Lazarus, dążąc do zachowania i odzyskania aktywów skradzionych w włamaniu z lutego 2025 roku.
- •Sędzia federalna wydała nakaz zabezpieczający zapobiegający transferowi, sprzedaży lub utracie zidentyfikowanych skradzionych aktywów powiązanych z nienazwanymi pozwanymi John Doe na czas trwania postępowania.
- •Bybit odzyskał około 48,4 miliona dolarów i zamroził dodatkowe 30,5 miliona dolarów w ponad 28 giełdach i instytucjach powierniczych, co łącznie daje około 78,9 miliona dolarów z pierwotnie skradzionych 1,5 miliarda dolarów.
- •Włamanie nastąpiło 21 lutego 2025 roku, gdy atakujący naruszyli interfejs użytkownika portfela Safe wykorzystywanego do zimnego magazynu Ethereum przez Bybit, wprowadzając w błąd osoby uprawnione do podpisywania transakcji, aby zatwierdziły złośliwą operację.
- •Chainalysis szacuje, że północnokoreańscy hakerzy skradli co najmniej 2,02 miliarda dolarów w kryptowalutach w 2025 roku — o 51 procent więcej niż w roku poprzednim — przy czym incydent z Bybit stanowił większość tej kwoty.

Prawna reakcja Bybit na włamanie z lutego 2025 roku trafiła do sądu federalnego Stanów Zjednoczonych, otwierając dodatkową drogę do odzyskania aktywów. Giełda kryptowalut złożyła pozew cywilny przeciwko Koreańskiej Republice Ludowo-Demokratycznej (DPRK), jej Biuru Zwiadu oraz grupie Lazarus w Sądzie Okręgowym Stanów Zjednoczonych dla Dystryktu Kolumbia. Sędzia federalna wydała nakaz zabezpieczający obejmujący zidentyfikowane skradzione aktywa powiązane z nienazwanymi pozwanymi, blokujący transfery, sprzedaż lub inną formę utraty aktywów na czas trwania postępowania sądowego.
Bybit poinformował, że odzyskał około 48,4 miliona dolarów powiązanych z włamaniem oraz zamroził dodatkowe 30,5 miliona dolarów w ponad 28 giełdach i instytucjach powierniczych. Łączna kwota około 78,9 miliona dolarów stanowi jedynie ułamek pierwotnej straty w wysokości 1,5 miliarda dolarów. Większość skradzionych kryptowalut pozostaje przedmiotem aktywnych działań śledczych.
CEO Bybit, Ben Zhou, ogłosił te wydarzenia na platformie X:
Since the Lazarus attack in February 2025, Bybit has been working on recovery from every possible angle. Today, we took another step forward. Bybit has filed a civil lawsuit against the DPRK and the Lazarus Group, and secured a preliminary injunction freezing identified stolen… — Ben Zhou (@benbybit) August 8, 2026
Pozew federalny wymierzony w DPRK, Biuro Zwiadu i grupę Lazarus
Pozew wskazuje DPRK, Biuro Zwiadu oraz grupę Lazarus jako pozwanych, a także niezidentyfikowane osoby i podmioty oskarżone o przechowywanie lub przemieszczanie skradzionych kryptowalut. Celem pozwu jest zachowanie odzyskiwalnych aktywów cyfrowych, podczas gdy Bybit dochodzi swoich roszczeń w ramach federalnego procesu cywilnego. Pozew przeciwko obcemu państwu w sądzie amerykańskim wiąże się z kwestiami doktryny immunitetu suwerennego, choć istniejące amerykańskie sankcje nałożone na DPRK, Biuro Zwiadu i grupę Lazarus mogą wpłynąć na ramy jurysdykcyjne.
Nakaz zabezpieczający ma zastosowanie do zidentyfikowanych aktywów powiązanych z nienazwanymi, określanymi jako John Doe, pozwanymi. Bybit stwierdził, że nakaz zapobiega transferom lub utracie aktywów na czas trwania sprawy. Sąd uznał również, że giełda wykazała prawdopodobieństwo sukcesu w sprawie na tym etapie, choć nakaz nie przesądza o ostatecznej własności ani nie kończy procesu odzyskiwania aktywów.
Włamanie do Bybit miało miejsce 21 lutego 2025 roku, gdy atakujący naruszyli interfejs użytkownika portfela Safe (dawniej Gnosis Safe) wykorzystywanego do zimnego magazynu Ethereum przez Bybit, wprowadzając w błąd osoby uprawnione do podpisywania transakcji tak, aby zatwierdziły operację przekierowującą niemal 1,5 miliarda dolarów w ether na adresy kontrolowane przez atakujących. Chainalysis określił to zdarzenie jako największy cyfrowy skok w historii kryptowalut.
Bybit podkreślił, że pozew cywilny nie zastępuje postępowań karnych prowadzonych przez amerykańskie organy ścigania. Giełda kontynuuje przekazywanie wywiadu opartego na technologii blockchain oraz ustaleń śledczych agencjom, w tym FBI, i współpracuje z firmami analitycznymi, giełdami, instytucjami powierniczymi oraz międzynarodowymi partnerami z zakresu egzekwowania prawa.
Kradzieże kryptowalut przez Koreę Północną osiągnęły 2,02 miliarda dolarów w 2025 roku
Według szacunków Chainalysis północnokoreańscy hakerzy skradli co najmniej 2,02 miliarda dolarów w kryptowalutach w 2025 roku, co oznacza wzrost o 51% w porównaniu z 2024 rokiem. Doprowadziło to do wzrostu szacunkowej łącznej kwoty skradzionych przez tę grupę środków do 6,75 miliarda dolarów. Włamanie do Bybit stanowiło większość tej rocznej sumy. Trend ten ukazuje, jak aktorzy sponsorowani przez państwo coraz częściej atakują scentralizowane giełdy i mosty międzyłańcuchowe jako główne wektory, przy czym wcześniejsze głośne incydenty obejmowały włamanie do Ronin Network i atak na Harmony Bridge.
Grupa Lazarus stosowała różne ścieżki prania pieniędzy po dużych kradzieżach kryptowalut. Chainalysis udokumentował usługi mostowe, protokoły mieszające i mniejsze transze transakcji jako charakterystyczne cechy wzorców prania pieniędzy stosowanych przez Koreę Północną. Metody te rozpraszają skradzione kryptowaluty po licznych adresach i sieciach, co utrudnia odzyskiwanie.
Działania egzekucyjne wymierzone w infrastrukturę prania pieniędzy
Bybit zwraca uwagę, że działania egzekucyjne były również wymierzone w usługi rzekomo wykorzystywane do przemieszczania nielegalnych dochodów. Niemieckie władze zlikwidowały giełdę kryptowalut eXch, a niemieckie i szwajcarskie władze następnie zablokowały Cryptomixer.io. Bybit łączy te działania z szerszymi wysiłkami wymierzonymi w infrastrukturę prania pieniędzy powiązaną ze skradzionymi środkami. Te działania odzwierciedlają rosnący trend w egzekwowaniu prawa, polegający na wymierzaniu kar w usługi pośredniczące, a nie w pojedyncze adresy portfeli, co wykazały sankcje i zamknięcia takich mikserów jak Tornado Cash.
Zamrożenie skradzionych kryptowalut nie oznacza automatycznego zwrotu środków do giełdy. Śledczy muszą zidentyfikować aktywa, ustalić ich powiązania z kradzieżą i koordynować działania z platformami przechowującymi te środki. Nakazy sądowe mogą następnie ograniczyć przemieszczanie aktywów, podczas gdy kwestie własności i odzyskiwania są rozpatrywane w drodze postępowania sądowego.
Bybit oświadczył, że będzie występować o dodatkowe środki prawne w miarę rozwoju sprawy, w tym o dalsze wnioski dotyczące aktywów już zidentyfikowanych w ramach prac śledczych. Nakaz zabezpieczający obejmuje obecnie zidentyfikowane aktywa przechowywane lub przemieszczane przez pozwanych określanych jako John Doe, wskazanych w pozwie. Bybit kontynuuje śledzenie portfeli, transakcji, giełd, instytucji powierniczych i usług powiązanych ze skradzionymi kryptowalutami, podczas gdy sprawa federalna pozostaje aktywna.