加密货币交易所Bybit针对2025年2月发生的15亿美元黑客攻击的资产追回行动,在美国法院系统中取得关键进展。联邦法官批准了快速取证程序,并部分支持了交易所的初步禁令请求。
根据法院文件,法官John D. Bates于2025年6月19日(即Bybit提交密封诉状的次日)批准了快速取证。该措施允许Bybit向在美国运营的平台索取账户身份、余额和交易历史记录,这些平台可能持有与被盗资金相关的信息。同日,法院还发布了临时限制令,阻止部分可追踪资产被转移。该限制令于7月16日续期。7月30日,Bates部分批准了Bybit的初步禁令请求,在案件审理期间保全已识别的资产。Bybit表示,法院认定“Bybit已证明其诉讼请求有较大可能性获得实质胜诉”。
Bybit在6月提交的诉状中称,90.2%的被盗资产在通过混币器、跨链桥和场外交易商转移后已无法追踪。仅9.8%仍与可识别的钱包相关联,而约5.3%的原被盗资产(约7550万美元)已被冻结或追回。截至8月7日的最新数据显示,约4840万美元已被追回,另有超过3050万美元仍被冻结在超过28家交易所和托管机构中。这意味着总计约7890万美元处于已追回或冻结状态,但冻结部分尚未返还给Bybit。
此次黑客攻击发生在2025年2月21日。五天后,美国联邦调查局(FBI)正式将攻击归咎于朝鲜,并称其追踪为“TraderTraitor”活动。FBI表示,攻击者将部分被盗资产转换为比特币和其他加密货币,并将其分散到多个区块链上的数千个地址中。FBI还敦促交易所、桥梁、区块链分析公司、DeFi服务及其他虚拟资产提供商阻止与其认定的洗钱地址相关的交易。
Bybit表示,其民事诉讼与正在进行的美国刑事调查保持独立,并继续与FBI共享区块链情报。此次攻击还被追溯到与Safe Wallet相关的受损基础设施。法证调查发现,攻击者通过一个被入侵的Safe开发者机器提出了伪装成恶意交易的提案。Safe后来表示,其审查发现其智能合约或源代码没有漏洞,并在入侵后重建了基础设施并轮换了凭证。
Bybit在黑客攻击后不久启动了赏金计划,以鼓励调查人员和平台帮助识别和冻结被盗资金。此次联邦诉讼为之前的追回策略增加了取证和禁令工具,使交易所能够通过美国法律程序识别与资产相关的中间人。Bybit表示,随着诉讼的进行,它打算寻求进一步的司法救济。
根据解封的法院文件,诉状要求返还被盗资产、约15亿美元的补偿性损害赔偿、惩罚性赔偿以及根据美国《反勒索及受贿组织法》的三倍赔偿。这些请求仍是救济主张,法院尚未对朝鲜、Lazarus Group或不明被告作出最终判决。下一阶段将围绕取证和执行展开。Bybit可以向相关服务提供商索取记录,同时初步禁令限制某些已识别资产的转移。进一步的追回将取决于交易所是否能够将钱包与可识别的账户持有人或中间人联系起来,并触及受可执行法院命令约束的实体持有的资产。
Bybit还将国际合作的早期进展归功于德国当局对eXch的行动以及德国-瑞士对Cryptomixer.io的打击,这些服务被用于转移非法收益。这些行动与华盛顿的案件无关,但构成了切断黑客攻击后洗钱渠道的更广泛努力的一部分。
