Bybit将朝鲜黑客组织告上美国法庭,九成资金或已难追回
- 核心观点:Bybit对朝鲜Lazarus Group发起民事诉讼并获初步禁令,冻结部分被盗加密资产,但2025年2月案的15亿美元失窃款仅追回约5%,凸显跨链洗钱对资金追回的重大挑战。
- 关键要素:
- Bybit向美国法院起诉朝鲜政府、侦察总局及Lazarus Group,法院批准临时限制令,认定其具有胜诉可能性。
- 法院颁布初步禁令,冻结身份不明的John Doe被告持有的部分涉案资产,禁止其在审理期间转移或出售。
- 2025年2月21日,Lazarus Group通过入侵Safe多签钱包供应链,篡改交易界面,盗取约40.1万枚ETH及相关代币,价值约14.6亿美元。
- 被盗ETH约占以太坊总供应量0.42%,黑客一度成为全球第14大ETH持有者;攻击后约10天内,53.3%资金经THORChain等渠道清洗,价格下跌约23%。
- Bybit联合多方累计追回约7890万美元,在28家交易所冻结约3050万美元,仅占被盗总额约5%;已捣毁eXch和Cryptomixer.io等涉案平台。
- 朝鲜黑客累计窃取约67.5亿美元加密资产,2025年超20亿美元;Lazarus Group旗下子集群UNC4736和TraderTraitor制造多起重大攻击事件。
원문 저자: Nicky, Foresight News
8월 8일, CoinDesk 보도에 따르면 Bybit이 미국 컬럼비아 특별구 연방지방법원에 북한, 북한 정찰총국, 그리고 북한 연계 해커 조직으로 지목된 Lazarus Group을 상대로 민사 소송을 제기했다. 해당 조직은 2025년 2월 Bybit에서 약 15억 달러 상당의 암호화폐 자산을 탈취했으며, 이는 사상 최대 규모의 암호화폐 도난 사건 중 하나로 기록된다. 법원은 예비 임시 제한 명령을 승인하면서 Bybit이 사건 본안에서 "승소 가능성이 있다"고 판단했다.
소송 제기 외에도 Bybit은 예비 금지 명령을 확보하여 신원이 확인되지 않은 일단의 개인 및 법인이 보유한 피탈 자산 일부를 동결했다. 이 피고들은 사건에서 "John Doe"로 지정되었다. 해당 명령은 관련 당사자들이 재판 기간 동안 관련 자산을 이전하거나 매각하지 못하도록 요구한다. Bybit은 향후 법원의 추가 구제를 계속 모색할 것이라고 밝혔으며, 이번 민사 소송은 미국 수사 당국의 진행 중인 형사 조사와 별개라고 강조했다.
2025년 2월 21일, Lazarus Group은 Safe 다중 서명 지갑의 공급망을 침투하여 Bybit의 콜드 지갑에서 온월렛으로 자금을 이체할 때 거래 인터페이스를 변조했다. 다중 서명 프로세스를 성공적으로 장악한 해커는 약 401,347 ETH, 90,375 stETH, 15,000 cmETH 및 8,000 mETH를 해커 주소로 이전했으며, 당시 총 가치는 약 14.6억 달러였다. 탈취된 ETH 수량은 이더리움 총 공급량의 약 0.42%에 해당하며, 해커는 당시 피델리티와 이더리움 공동 창립자 비탈릭 부테린보다 많은 보유량으로 세계 14위의 ETH 보유자가 되었다.
해커의 자금 세탁 작업은 공격 발생 직후 신속하게 시작되었다. Spot On Chain 모니터링에 따르면 공격 후 일주일 내에 약 266,309 ETH가 세탁되었으며, 이는 탈취 총량의 53.3%에 해당한다. 주로 THORChain을 통해 BTC로 교환되었고, 하루 평균 약 48,420 ETH가 세탁되었다. 2025년 3월 초, 온체인 분석가 Ember의 추적에 따르면 전체 세탁 과정은 약 10일 동안 진행되었으며, 그 기간 동안 ETH 가격은 약 23% 하락했고, 탈취 자금의 약 90.2%가 추적 불가능 상태가 되었다. 해커는 주로 THORChain을 통해 자금 세탁을 진행했으며, 해당 플랫폼은 이를 통해 약 59억 달러의 거래량과 약 550만 달러의 수수료 수익을 얻었다.
현재까지 Bybit은 블록체인 분석 회사, 다수의 거래소 및 국제 수사 당국과 협력하여 총 약 4,840만 달러의 피탈 자산을 회수했으며, 28개 이상의 거래소 및 수탁 기관에서 약 3,050만 달러의 관련 자산을 동결했다. 합계 약 7,890만 달러로, 탈취 총액의 약 5%에 불과하다. FBI는 Lazarus Group을 공격 실행자로 확인했으며, 여러 국가의 수사 기관이 후속 조치에 협력했다. 독일 당국은 관련 암호화폐 거래소 eXch를 적발했고, 독일과 스위스 당국은 공동으로 믹싱 플랫폼 Cryptomixer.io를 폐쇄했다.
수사 공조가 일정 부분 성과를 거두었지만, 탈취 자금의 대부분은 크로스체인 브리지, 믹서 및 장외 거래 채널을 통해 추적 범위를 벗어났다. 소송 서류의 금지 명령은 식별 가능한 온체인 자산에만 효력이 있으며, 믹싱 및 크로스체인 변환을 거쳐 사법 동결에 협조하지 않는 법인이나 개인에게流入된 자금은 회수 난이도가 매우 높다. 탈취 당시 ETH 가격은 약 2,730달러였으나 현재 약 1,920달러로 약 30% 하락했으며, 일부 자산이 향후 위치가 확인되더라도 실제 가치는 크게 축소되었다.

출처: SotaMedia
Lazarus Group은 북한 정부의 지원을 받는 사이버 위협 행위자 집단으로, 정찰총국 산하에 있으며 UNC4736(일명 AppleJeus/Citrine Sleet), TraderTraitor 등 여러 하위 집단을 포함한다. Chainalysis 통계에 따르면 북한 해커는 Lazarus 등의 집단을 통해 누적 약 67.5억 달러의 암호화폐를 탈취했으며, 2025년 한 해에만 20억 달러를 초과했다.
이 조직은 전 세계를 놀라게 한 여러 공격 사건을 일으켰다: 2014년 소니 픽처스 엔터테인먼트 피해, 2016년 방글라데시 중앙은행 8,100만 달러 탈취, 2017년 WannaCry 랜섬웨어 전 세계 유포, 2022년 Ronin Bridge와 Harmony Horizon Bridge에서 각각 6.2억 달러 및 1억 달러 탈취, 2023년 Atomic Wallet과 Stake가 연이어 공격을 받았다. 2024년 10월, UNC4736은 Radiant Capital을 공격하여 5,000만 달러를 탈취했고, 2025년 2월 TraderTraitor는 Bybit에서 기록적인 15억 달러를 탈취했다. 2026년 4월에는 Drift Protocol에 대한 2.85억 달러 규모의 공격이 이루어졌다.


