Bybit将朝鲜黑客组织告上美国法庭,九成资金或已难追回
- 核心观点:Bybit对朝鲜Lazarus Group发起民事诉讼并获初步禁令,冻结部分被盗加密资产,但2025年2月案的15亿美元失窃款仅追回约5%,凸显跨链洗钱对资金追回的重大挑战。
- 关键要素:
- Bybit向美国法院起诉朝鲜政府、侦察总局及Lazarus Group,法院批准临时限制令,认定其具有胜诉可能性。
- 法院颁布初步禁令,冻结身份不明的John Doe被告持有的部分涉案资产,禁止其在审理期间转移或出售。
- 2025年2月21日,Lazarus Group通过入侵Safe多签钱包供应链,篡改交易界面,盗取约40.1万枚ETH及相关代币,价值约14.6亿美元。
- 被盗ETH约占以太坊总供应量0.42%,黑客一度成为全球第14大ETH持有者;攻击后约10天内,53.3%资金经THORChain等渠道清洗,价格下跌约23%。
- Bybit联合多方累计追回约7890万美元,在28家交易所冻结约3050万美元,仅占被盗总额约5%;已捣毁eXch和Cryptomixer.io等涉案平台。
- 朝鲜黑客累计窃取约67.5亿美元加密资产,2025年超20亿美元;Lazarus Group旗下子集群UNC4736和TraderTraitor制造多起重大攻击事件。
ต้นฉบับโดย: Nicky, Foresight News
เมื่อวันที่ 8 สิงหาคม ตามรายงานของ CoinDesk Bybit ได้ยื่นฟ้องแพ่งต่อศาลแขวงสหรัฐฯ ประจำเขตโคลัมเบียต่อสาธารณรัฐประชาธิปไตยประชาชนเกาหลี สำนักงานสืบราชการลับทั่วไป (RGB) และกลุ่ม Lazarus Group ซึ่งถูกระบุว่าเป็นกลุ่มแฮกเกอร์ที่เชื่อมโยงกับเกาหลีเหนือ กลุ่มดังกล่าวได้ขโมยสินทรัพย์ crypto มูลค่าประมาณ 1.5 พันล้านดอลลาร์สหรัฐจาก Bybit ในเดือนกุมภาพันธ์ 2025 ซึ่งถือเป็นหนึ่งในคดีขโมย cryptocurrency ที่ใหญ่ที่สุดในประวัติศาสตร์ ศาลได้ออกคำสั่งห้ามชั่วคราวเบื้องต้น (preliminary temporary restraining order) โดยระบุว่า Bybit มี "ความเป็นไปได้ที่จะชนะคดี" ในประเด็นสำคัญของคดี
นอกจากการยื่นฟ้องแล้ว Bybit ยังประสบความสำเร็จในการได้รับคำสั่งห้ามเบื้องต้น (preliminary injunction) ซึ่งอายัดสินทรัพย์ที่ถูกขโมยบางส่วนที่ถือครองโดยกลุ่มบุคคลและนิติบุคคลที่ไม่ปรากฏชื่อ ซึ่งถูกระบุในคดีว่าเป็น "John Doe" คำสั่งดังกล่าวกำหนดให้ผู้ที่เกี่ยวข้องไม่สามารถโอนหรือขายสินทรัพย์ที่เกี่ยวข้องในระหว่างการพิจารณาคดีได้ Bybit ระบุว่าจะยังคงแสวงหาการเยียวยาเพิ่มเติมจากศาล และเน้นย้ำว่าคดีแพ่งนี้เป็นอิสระจากการสอบสวนทางอาญาที่กำลังดำเนินอยู่โดยหน่วยงานบังคับใช้กฎหมายของสหรัฐฯ
เมื่อวันที่ 21 กุมภาพันธ์ 2025 กลุ่ม Lazarus Group ได้บุกรุกห่วงโซ่อุปทานของ Safe multisig wallet โดยแก้ไขอินเทอร์เฟซการทำธุรกรรมระหว่างการโอนเงินจาก cold wallet ไปยัง warm wallet ของ Bybit และควบคุมกระบวนการ multisig ได้สำเร็จ โอน ETH ประมาณ 401,347 เหรียญ stETH 90,375 เหรียญ cmETH 15,000 เหรียญ และ mETH 8,000 เหรียญไปยังที่อยู่ของแฮกเกอร์ ซึ่งมีมูลค่ารวมประมาณ 1.46 พันล้านดอลลาร์ในขณะนั้น ปริมาณ ETH ที่ถูกขโมยคิดเป็นประมาณ 0.42% ของอุปทานทั้งหมดของ Ethereum และในเวลานั้นแฮกเกอร์กลายเป็นผู้ถือ ETH รายใหญ่อันดับที่ 14 ของโลก โดยถือครองมากกว่า Fidelity และ Vitalik Buterin ผู้ร่วมก่อตั้ง Ethereum
การฟอกเงินของแฮกเกอร์เริ่มต้นขึ้นอย่างรวดเร็วหลังการโจมตี จากการติดตามของ Spot On Chain ภายในหนึ่งสัปดาห์หลังการโจมตี มี ETH ประมาณ 266,309 เหรียญถูกฟอกแล้ว คิดเป็น 53.3% ของจำนวนที่ถูกขโมยทั้งหมด โดย主要通过 THORChain แลกเปลี่ยนเป็น BTC ด้วยอัตราการฟอกเฉลี่ยประมาณ 48,420 ETH ต่อวัน ในช่วงต้นเดือนมีนาคม 2025 นักวิเคราะห์ on-chain Yu Ying เปิดเผยว่ากระบวนการฟอกทั้งหมดใช้เวลาประมาณ 10 วัน 在此期间 ราคา ETH ลดลงประมาณ 23% และประมาณ 90.2% ของเงินที่ถูกขโมยไม่สามารถติดตามได้อีกต่อไป แฮกเกอร์主要通过 THORChain ในการฟอกเงิน ซึ่งทำให้แพลตฟอร์มดังกล่าวได้รับปริมาณการซื้อขายประมาณ 5.9 พันล้านดอลลาร์และค่าธรรมเนียมประมาณ 5.5 ล้านดอลลาร์
จนถึงปัจจุบัน Bybit ร่วมกับบริษัทวิเคราะห์ blockchain แพลตฟอร์มแลกเปลี่ยนหลายแห่ง และหน่วยงานบังคับใช้กฎหมายระหว่างประเทศ สามารถกู้คืนสินทรัพย์ที่ถูกขโมยได้ประมาณ 48.4 ล้านดอลลาร์ และอายัดสินทรัพย์ที่เกี่ยวข้องประมาณ 30.5 ล้านดอลลาร์ในแพลตฟอร์มแลกเปลี่ยนและสถาบัน Custody มากกว่า 28 แห่ง รวมเป็นประมาณ 78.9 ล้านดอลลาร์ ซึ่งคิดเป็นเพียงประมาณ 5% ของยอดที่ถูกขโมยทั้งหมด FBI ยืนยันว่ากลุ่ม Lazarus Group เป็นผู้ก่อเหตุโจมตี และหน่วยงานบังคับใช้กฎหมายของหลายประเทศได้ร่วมกันดำเนินการปราบปรามตามมา เจ้าหน้าที่เยอรมนีได้ทำลายแพลตฟอร์มแลกเปลี่ยน crypto eXch ที่เกี่ยวข้อง และเจ้าหน้าที่เยอรมนีและสวิสได้ร่วมกันปิดแพลตฟอร์ม mixing Cryptomixer.io
แม้การประสานงานด้านการบังคับใช้กฎหมายจะได้ผลในระดับหนึ่ง แต่เงินที่ถูกขโมยส่วนใหญ่ได้หลุดออกจากการติดตามผ่าน cross-chain bridge, mixing service และช่องทางการซื้อขาย OTC แล้ว คำสั่งห้ามในเอกสารคดีมีผลเฉพาะกับสินทรัพย์ on-chain ที่สามารถระบุตัวตนได้เท่านั้น ในขณะที่เงินที่ผ่านการ mixing และการแปลงข้าม chain แล้วไหลเข้าสู่บุคคลหรือนิติบุคคลที่ไม่ร่วมมือกับการอายัดของศาล การกู้คืนจึงเป็นเรื่องยากมาก ในตอนที่ถูกขโมย ราคา ETH อยู่ที่ประมาณ 2,730 ดอลลาร์ ขณะนี้อยู่ที่ประมาณ 1,920 ดอลลาร์ ลดลงประมาณ 30% แม้ว่าสินทรัพย์บางส่วนจะถูกระบุตำแหน่งได้ในอนาคต มูลค่าที่แท้จริงก็ลดลงอย่างมากแล้ว

ที่มา: SotaMedia
Lazarus Group เป็นกลุ่มผู้คุกคามทางไซเบอร์ที่ได้รับการสนับสนุนจากรัฐบาลเกาหลีเหนือ สังกัดสำนักงานสืบราชการลับทั่วไป (RGB) ภายในกลุ่มประกอบด้วยคลัสเตอร์ย่อยหลายแห่ง เช่น UNC4736 (หรือที่รู้จักในชื่อ AppleJeus/Citrine Sleet) และ TraderTraitor ตามสถิติของ Chainalysis แฮกเกอร์เกาหลีเหนือได้ขโมย cryptocurrency ผ่านคลัสเตอร์อย่าง Lazarus รวมมูลค่าประมาณ 6.75 พันล้านดอลลาร์ และในปี 2025 เพียงปีเดียวก็เกิน 2 พันล้านดอลลาร์
กลุ่มดังกล่าวก่อเหตุโจมตีที่โด่งดังไปทั่วโลกหลายครั้ง: ปี 2014 Sony Pictures Entertainment ถูกทำลาย ปี 2016 ธนาคารกลางบังกลาเทศถูกขโมย 81 ล้านดอลลาร์ ปี 2017 ไวรัสเรียกค่าไถ่ WannaCry ระบาดไปทั่วโลก ปี 2022 Ronin Bridge และ Harmony Horizon Bridge ถูกขโมย 620 ล้านและ 100 ล้านดอลลาร์ตามลำดับ ปี 2023 Atomic Wallet และ Stake ถูกโจมตี ตุลาคม 2024 UNC4736 โจมตี Radiant Capital ขโมย 50 ล้านดอลลาร์ กุมภาพันธ์ 2025 TraderTraitor ขโมยเงินจาก Bybit เป็นสถิติ 1.5 พันล้านดอลลาร์ และเมษายน 2026 โจมตี Drift Protocol สำเร็จด้วยมูลค่า 285 ล้านดอลลาร์


