2025年2月,加密货币交易所Bybit遭遇史上最大规模攻击之一,约15亿美元加密资产被朝鲜黑客组织Lazarus Group窃取。近日,Bybit已向美国哥伦比亚特区联邦地区法院提起民事诉讼,将朝鲜民主主义人民共和国、其侦察总局及Lazarus Group列为被告,并成功获得初步禁令,冻结部分涉案资产。
法院在批准初步临时限制令时认定,Bybit在案件实质上具有胜诉的可能性。该禁令针对一群身份不明的个人和实体(列为John Doe),要求其在案件审理期间不得转移或出售持有的涉案资产。Bybit表示,此次民事诉讼独立于美国执法部门的刑事调查,并将继续寻求法院进一步救济。
攻击细节:多签钱包供应链遭入侵
2025年2月21日,Lazarus Group通过入侵Safe多签钱包的供应链,在Bybit冷钱包向温钱包转移资金时篡改交易界面,成功控制多签流程,将约401,347枚ETH、90,375枚stETH、15,000枚cmETH和8,000枚mETH转移至黑客地址,当时总价值约14.6亿美元。被盗ETH数量约占以太坊总供应量的0.42%,黑客一度成为全球第14大ETH持有者,超过富达和Vitalik Buterin的持有量。
洗钱与追回:九成资金已难追踪
攻击发生后,黑客迅速展开洗钱行动。据Spot On Chain监测,一周内约266,309枚ETH被清洗,占被盗总量的53.3%,主要通过THORChain兑换为BTC,日均清洗约48,420枚ETH。整个清洗过程历时约10天,期间ETH价格下跌约23%,约90.2%的被盗资金已变得不可追踪。THORChain在此期间获得约59亿美元交易量和约550万美元手续费收入。
截至目前,Bybit联合区块链分析公司、交易所及国际执法部门累计追回约4840万美元,并在超过28家交易所和托管机构中冻结约3050万美元涉案资产,合计约7890万美元,仅占被盗总额的5%左右。联邦调查局确认Lazarus Group为攻击实施者,德国当局捣毁了涉案加密货币交易所eXch,德国与瑞士当局联合关闭了混币平台Cryptomixer.io。
尽管执法协作取得一定成效,但绝大部分资金已通过跨链桥、混币器和场外交易渠道脱离追踪范围。诉讼禁令仅对可识别的链上资产有效,经过混币和跨链转化后流入未配合司法冻结的实体或个人手中的资金,追回难度极大。被盗时ETH价格约2730美元,目前约1920美元,跌幅约30%,即便部分资产未来被定位,实际价值也已大幅缩水。
Lazarus Group:朝鲜政府的网络威胁行为者
Lazarus Group隶属朝鲜侦察总局,旗下包含UNC4736(AppleJeus/Citrine Sleet)、TraderTraitor等多个子集群。据Chainalysis统计,朝鲜黑客通过Lazarus等集群累计窃取加密货币约67.5亿美元,仅2025年就超过20亿美元。该组织曾制造2014年索尼影视娱乐破坏事件、2016年孟加拉国央行被盗8100万美元、2017年WannaCry勒索病毒事件、2022年Ronin Bridge和Harmony Horizon Bridge失窃案、2023年Atomic Wallet和Stake攻击事件,以及2025年2月对Bybit的创纪录盗窃和2026年4月对Drift Protocol的2.85亿美元攻击。
