Bybit获美国法院支持追查15亿美元黑客攻击,多数被盗资金已无法追踪
要点速览
- •FBI正式将Bybit盗窃案归因于其称为TraderTraitor行动的朝鲜行为者,安全研究人员将此次攻击与Lazarus Group联系起来。
- •约90%的15亿美元被盗加密货币在迅速转换并分散到数千个地址和多个区块链网络后已变得无法追踪。
- •美国法院裁定使Bybit能够向美国公司索取账户记录和交易数据,有望帮助调查人员识别仍可追回的被盗资金。
- •攻击者利用一次本应例行的转账过程中Safe多签钱包周围的签名流程漏洞,攻破了一个以太坊冷钱包。
- •Bybit首席执行官Ben Zhou公开确认客户资产仍有全额支持,交易所在事件后保持偿付能力,缓解了对潜在流动性危机的担忧。

Bybit获美国法院支持追查15亿美元黑客攻击,多数被盗资金已无法追踪
Bybit已获得美国法院的支持,可追查该交易所在15亿美元黑客攻击中被盗的加密货币,为公司追回与此次大规模网络攻击相关的资产提供了又一法律工具。
这一进展发生在2025年2月的攻击事件一年多之后,该事件导致了有记录以来最大的加密货币盗窃案之一。Bybit盗窃案的规模超过了此前的重大行业事件,包括2022年与Axie Infinity相关的Ronin Network黑客攻击(约6.25亿美元被盗)以及2021年的Poly Network漏洞利用(约6.11亿美元,最终资金被归还)。据最新报道,约90%的被盗资金在经过由区块链地址和交易组成的复杂网络转移后,已变得难以或无法追踪。
法院的裁定可能允许Bybit向与被盗资产有过交互的美国平台索取信息,有望为调查人员提供额外线索,了解部分资金的去向以及是否还有部分资金可以被冻结或追回。
该案件凸显了区块链技术的透明性及其局限性。虽然加密货币交易被永久记录在公共账本上,但复杂的洗钱策略使得将区块链地址与真实世界的个人或组织联系起来变得极为困难。
美国联邦调查局此前将Bybit盗窃案归因于朝鲜,并将其定性为其所称的TraderTraitor行动的一部分。该机构表示,攻击者迅速将被盗资产转换并分散到数千个地址和多个区块链上。
来源:X Post
Bybit 15亿美元黑客攻击仍是重大加密货币安全案件
2025年2月的Bybit攻击因盗窃规模之大而震惊了加密货币行业。Bybit表示,一个以太坊冷钱包在一次本应例行的转账过程中被攻破。该交易所随后详细说明,约14.6亿美元的资产被从该钱包中转走,包括ETH和几种基于以太坊的流动性质押代币。
被盗资产被迅速从原始地址转移——这种速度成为该事件的决定性特征之一。追踪被盗资金的调查人员面对的是一个不断变化的钱包网络,攻击者在地址和区块链网络之间不断转移资产。一旦加密货币被转移,交易本身在链上仍然可见,但确定谁控制某个特定地址则是另一项挑战。
美国法院裁定为调查人员开辟新途径
最新的法院进展意义重大,因为仅靠区块链分析并不总能提供足够的信息来识别钱包背后的人。法院支持的法律程序有可能让Bybit获取在美国运营的公司所持有的信息,包括账户记录、交易历史或其他可能帮助调查人员将区块链地址与特定服务或实体关联起来的数据。
目标不一定是追回全部15亿美元。相反,调查人员正试图识别被盗资金中仍可获取的部分。即使是相对较小规模的追回,也可能提供关于洗钱网络及与被盗资产交互的实体的宝贵证据。
据报道约90%的资金已无法追踪
Bybit面临的最大障碍是被盗资产转移的速度。近期报告显示,约90%的被盗加密货币已变得无法追踪。这并不一定意味着资产已从区块链上消失——而是调查人员已无法可靠地确定资金在何处被控制或它们与原始盗窃有何关联。
这些资产可能经过了众多钱包、去中心化服务、跨链桥和其他旨在使交易历史更难追踪的机制。美国财政部外国资产控制办公室此前于2022年对加密货币混币服务Tornado Cash实施制裁,原因是其在洗白非法收益(包括朝鲜行为者盗窃的资金)方面的作用。此类工具在看到交易和理解交易之间造成了显著差距。区块链记录可以显示资金发生了移动,但不会自动揭示涉及的所有地址由谁控制。
朝鲜与Lazarus Group的关联
美国政府已正式将Bybit盗窃案归因于朝鲜。2025年2月,FBI表示朝鲜行为者应对从Bybit盗窃约15亿美元虚拟资产负责。该机构将此活动称为TraderTraitor,并警告被盗资产正在被快速转换和分散。FBI还表示,预计攻击者将继续洗白资产,并最终将其中一部分转换为法定货币。
安全研究人员和区块链调查人员已将此次攻击与Lazarus Group联系起来,这是一个被广泛认为与朝鲜有关的黑客组织。多年来,Lazarus已被关联到众多加密货币盗窃案和其他网络行动。Bybit自身此前也将被盗资金描述为与Lazarus Group活动有关,并启动了旨在追踪和追回资产的举措。
联合国专家组报告估计,朝鲜多年来已通过加密货币盗窃获取了数十亿美元的收入,据报这些资金被用于支持该国的武器计划。Bybit事件展示了此类行动所能达到的规模。超过10亿美元的盗窃案不仅仅是一起加密货币安全事件——它对国际制裁、网络犯罪调查和国家安全都有深远影响。
加密货币追踪为何仍然困难
加密货币常被描述为透明的,因为交易是公开记录的。这一描述在技术上是正确的,但并不完整。在公共区块链上,调查人员可以看到地址之间的交易,但挑战在于确定谁拥有这些地址。
如果被盗资产留在一个钱包中,调查人员可能能够对其进行监控。当资金被分散到数百或数千个地址时,情况变得更为复杂;当资产在不同区块链网络之间移动时,复杂性进一步增加。调查人员随后必须重建多个交易历史,并确定看似不相关的地址是否有关联。
FBI表示,被盗资产被转换为Bitcoin和其他虚拟资产,并分散到多个区块链上。跨链活动会使追踪变得更加困难,因为调查人员必须跟踪资金穿越具有不同交易结构的不同网络。加密货币混币器和其他隐私增强服务也会使调查更具挑战性,因为这些系统旨在打破存款和取款之间的明显联系。
Chainalysis、TRM Labs和Elliptic等区块链分析公司与执法机构合作追踪非法加密货币流向,但复杂的行为者仍在不断适应。资金分散得越快,交易所和调查人员冻结它们的难度就越大。
黑客攻击后的最初几小时至关重要
Bybit事件最重要的教训之一是速度的重要性。当大型交易所遭到攻击时,调查人员立即开始识别攻击者的地址。交易所和区块链基础设施公司随后可以尝试标记或冻结与这些地址相关的交易。干预窗口可能极短——一旦被盗资产进入庞大的地址和服务网络,追回它们就变得极其困难。
Bybit表示客户资金仍有全额支持
黑客攻击的规模立即引发了人们对Bybit偿付能力的担忧。该交易所管理层在事件发生后不久表示,客户资产仍有全额支持,公司能够承受这一损失。Bybit自身的时间线显示,其首席执行官Ben Zhou公开向客户保证,即使被盗资金无法追回,交易所仍保持偿付能力。这一回应有助于缓解对潜在流动性危机的担忧。然而,该事件仍然表明,单个钱包被攻破就能造成巨大的财务风险敞口。
冷钱包和多签安全面临新挑战
此次攻击引发了人们对冷存储安全假设的质疑。冷钱包通常被认为更安全,因为私钥远离在线系统。但Bybit事件表明,签名流程和周围基础设施的安全性与密钥的物理存储同样重要。根据Bybit的描述,攻击者利用了一次例行交易过程中Safe多签钱包周围的流程漏洞。
许多大型加密货币公司使用多签系统来防止单个人控制资金,要求在执行交易前获得多个批准。然而,攻击者不一定需要窃取每个私钥——他们可能转而试图攻破界面、签名流程或参与批准交易的人员。因此,安全团队不仅要保护私钥,还必须保护周围的系统。
法律战可能需要时间
法院支持的追踪努力并不保证能追回被盗资金。法律程序可能需要时间,一些平台可能不持有有用信息,其他资产可能已经转移到美国法院难以强制合作的司法管辖区之外。也存在部分资金已被转换为其他资产或法定货币的可能性。
如果调查人员识别出由受监管平台持有的被盗加密货币,他们可能能够冻结这些资产。追回资金可能取决于额外的法律程序。冻结的资产不会自动归还给受害者——法院和执法机构可能需要确定所有权并决定资产应如何处理,这一过程可能比仅仅识别一个区块链地址要长得多。
朝鲜更广泛的加密货币盗窃行动
Bybit黑客攻击符合朝鲜行为者加密货币盗窃的更广泛模式。美国当局反复警告,朝鲜利用网络犯罪和加密货币盗窃来创造收入。FBI鼓励私营公司,包括交易所、区块链基础设施提供商和分析公司,识别并阻止与朝鲜洗钱活动相关的交易。此类活动的规模已将加密货币盗窃变成一项国际安全问题,历届美国政府均对与朝鲜网络行动相关的个人和实体实施制裁。
交易所间合作的重要性
打击大规模加密货币盗窃越来越需要交易所之间的合作。被盗资产很少留在被窃取的平台上——它可以转移到另一个交易所、一个去中心化协议或不同的区块链。如果公司迅速共享情报,它们就更有可能在资金消失到更大的洗钱网络之前将其冻结。Bybit案件展示了这种合作的重要性。
区块链透明性既是优势也是弱点
加密货币安全的核心存在一个重要的悖论。区块链使交易可见,但可见性不一定等于可追责。调查人员可以看到资金的去向,却不知道谁控制着每个地址。同时,永久的交易历史可以在攻击发生后很长时间内提供宝贵的证据。今天看起来不活跃的钱包,如果调查人员日后确定了其所有者或将其与另一个已知地址关联起来,可能会变得相关。
据报道约90%的被盗资产无法追踪,这一事实并不一定意味着追回努力已经结束。区块链地址不会过期,交易记录依然保留。如果交易所、支付提供商或其他受监管企业最终识别出其中一个被盗地址,当局可能进行干预。新的分析技术也可能使调查人员能够将先前看似不相关的交易联系起来,这意味着追回过程可能持续数年。
法院进展对Bybit的意义
对于Bybit而言,美国法院的支持代表着将调查扩展到区块链分析之外的机会。获取美国公司持有的信息有可能帮助识别仅从公共区块链记录难以确立的账户和交易路径。这些信息还可以帮助确定是否还有额外的被盗资产可被追回。然而,该过程不太可能产生立竿见影的解决方案,大部分被盗资金可能已经超出了实际追回的范围。
对交易所安全和投资者的影响
Bybit案件提醒人们,加密货币安全不再是小众技术问题。随着加密货币价值的增加,犯罪集团有更大的动机将目标对准交易所、托管机构和基础设施提供商。安全团队必须防御网络钓鱼、恶意软件、被盗凭证、内部威胁以及对交易基础设施的攻击。行业必须继续投资于更强的钱包架构、更好的交易监控、改进的员工安全以及公司间更快的合作。
该案件也与在中心化交易所存放资产的加密货币投资者相关。Bybit黑客攻击表明,即使公司使用复杂的托管系统,交易所安全仍然是关键的考量因素。投资者应了解交易所托管与自托管之间的区别,并考虑各自相关的风险。
最终展望
Bybit在其追踪2025年2月15亿美元黑客攻击中被盗加密货币的努力中获得了新的法律途径。法院支持的程序可能允许该交易所向与被盗资产有过交互的美国平台索取信息,有望帮助调查人员识别仍可追回的资金。
这一进展出现之际,报告显示约90%的被盗资产已变得无法追踪。FBI此前将此次盗窃归因于朝鲜行为者,并警告被盗资产已被迅速转换并分散到数千个地址和多个区块链上。
区块链交易的公开性质意味着调查并不一定有截止日期。被盗资金的每一次移动都会留下永久记录。如果调查人员最终能将这些交易与可识别的个人、公司或金融平台联系起来,部分资产有可能被追回。
Bybit案件还揭示了加密货币犯罪更广泛的转变。黑客不再只是窃取数字资产——他们正在开发越来越复杂的方法,在全球金融网络中转移、转换和隐藏这些资产。对交易所而言,教训是明确的:保护加密货币需要的不仅仅是保护私钥;还需要捍卫整个交易生态系统。对执法部门而言,该案件展示了为什么区块链分析、法律授权和与私营公司的合作必须协同运作。
15亿美元的Bybit黑客攻击虽然已发生一年多,但调查远未结束。