Bybit đưa tổ chức hacker Triều Tiên ra tòa án Mỹ, chín phần mười số tiền có thể khó truy hồi
- Quan điểm cốt lõi: Bybit khởi kiện dân sự chống lại Lazarus Group của Triều Tiên và nhận được lệnh cấm sơ bộ, đóng băng một phần tài sản tiền mã hóa bị đánh cắp, nhưng vụ mất trộm 1,5 tỷ USD từ tháng 2 năm 2025 chỉ mới thu hồi được khoảng 5%, làm nổi bật thách thức lớn trong việc truy hồi tài sản do hoạt động rửa tiền xuyên chuỗi.
- Yếu tố then chốt:
- Bybit đã kiện chính phủ Triều Tiên, Cục Tổng trinh sát và Lazarus Group tại tòa án Mỹ; tòa án đã phê chuẩn lệnh hạn chế tạm thời, xác nhận khả năng thắng kiện.
- Tòa án ban hành lệnh cấm sơ bộ, đóng băng một phần tài sản liên quan đến vụ án do các bị đơn John Doe giữ, cấm chuyển nhượng hoặc bán trong thời gian xét xử.
- Vào ngày 21 tháng 2 năm 2025, Lazarus Group đã xâm nhập chuỗi cung ứng của ví đa chữ ký Safe, thao túng giao diện giao dịch và đánh cắp khoảng 401.000 ETH cùng các token liên quan, trị giá khoảng 1,46 tỷ USD.
- Số ETH bị đánh cắp chiếm khoảng 0,42% tổng nguồn cung Ethereum; hacker từng trở thành người nắm giữ ETH lớn thứ 14 toàn cầu; trong khoảng 10 ngày sau cuộc tấn công, 53,3% số tiền đã được rửa qua các kênh như THORChain, giá giảm khoảng 23%.
- Bybit phối hợp với nhiều bên thu hồi tổng cộng khoảng 78,9 triệu USD, đóng băng khoảng 30,5 triệu USD tại 28 sàn giao dịch, chỉ chiếm khoảng 5% tổng số tiền bị đánh cắp; đã triệt phá các nền tảng liên quan như eXch và Cryptomixer.io.
- Hacker Triều Tiên đã đánh cắp tổng cộng khoảng 6,75 tỷ USD tài sản tiền mã hóa, riêng năm 2025 đã vượt 2 tỷ USD; các cụm con của Lazarus Group là UNC4736 và TraderTraitor đã gây ra nhiều vụ tấn công lớn.
Tác giả gốc: Nicky, Foresight News
Ngày 8 tháng 8, theo CoinDesk đưa tin, Bybit đã đệ đơn kiện dân sự lên Tòa án quận liên bang của Quận Columbia, Hoa Kỳ, đối với Cộng hòa Dân chủ Nhân dân Triều Tiên, Cục Tổng trinh sát của nước này, cũng như nhóm hacker Lazarus Group bị xác định là tổ chức hacker có liên kết với Triều Tiên. Tổ chức này đã đánh cắp khoảng 1,5 tỷ USD tài sản tiền mã hóa từ Bybit vào tháng 2 năm 2025, đây là một trong những vụ trộm tiền mã hóa lớn nhất trong lịch sử. Tòa án khi phê chuẩn lệnh hạn chế tạm thời ban đầu đã xác nhận rằng Bybit "có khả năng thắng kiện" về bản chất của vụ việc.
Ngoài việc khởi kiện, Bybit còn thành công trong việc xin được một lệnh cấm sơ bộ, đóng băng một phần tài sản bị đánh cắp đang được nắm giữ bởi một nhóm cá nhân và tổ chức không rõ danh tính, những bị đơn này được liệt kê là "John Doe" trong vụ án. Lệnh cấm yêu cầu các bên liên quan không được chuyển nhượng hoặc bán tài sản liên quan đến vụ án trong thời gian xét xử. Bybit cho biết sẽ tiếp tục tìm kiếm các biện pháp khắc phục tiếp theo từ tòa án và nhấn mạnh rằng vụ kiện dân sự này độc lập với cuộc điều tra hình sự đang được tiến hành bởi các cơ quan thực thi pháp luật Hoa Kỳ.
Vào ngày 21 tháng 2 năm 2025, nhóm Lazarus Group đã xâm nhập vào chuỗi cung ứng của ví đa chữ ký Safe, giả mạo giao diện giao dịch khi Bybit chuyển tiền từ ví lạnh sang ví nóng, kiểm soát thành công quy trình đa chữ ký và chuyển khoảng 401.347 ETH, 90.375 stETH, 15.000 cmETH và 8.000 mETH đến địa chỉ của hacker, tổng giá trị vào thời điểm đó khoảng 1,46 tỷ USD. Số ETH bị đánh cắp chiếm khoảng 0,42% tổng nguồn cung của Ethereum, và hacker tại thời điểm đó đã trở thành người nắm giữ ETH lớn thứ 14 trên toàn cầu, vượt qua cả Fidelity và đồng sáng lập Ethereum Vitalik Buterin.
Chiến dịch rửa tiền của hacker đã nhanh chóng được triển khai sau khi cuộc tấn công xảy ra. Theo theo dõi của Spot On Chain, trong vòng một tuần sau cuộc tấn công, khoảng 266.309 ETH đã bị rửa, chiếm 53,3% tổng số bị đánh cắp, chủ yếu được quy đổi thành BTC thông qua THORChain, với trung bình khoảng 48.420 ETH bị rửa mỗi ngày. Đầu tháng 3 năm 2025, theo dõi của nhà phân tích on-chain Yujin cho thấy, toàn bộ quá trình rửa tiền kéo dài khoảng 10 ngày, trong thời gian đó giá ETH giảm khoảng 23%, và khoảng 90,2% số tiền bị đánh cắp đã trở nên không thể truy vết. Hacker chủ yếu thực hiện rửa tiền thông qua THORChain, nền tảng này nhờ đó thu được khoảng 5,9 tỷ USD khối lượng giao dịch và khoảng 5,5 triệu USD doanh thu phí.
Cho đến nay, Bybit phối hợp với các công ty phân tích blockchain, nhiều sàn giao dịch và các cơ quan thực thi pháp luật quốc tế đã thu hồi tổng cộng khoảng 48,4 triệu USD tài sản bị đánh cắp, đồng thời đóng băng khoảng 30,5 triệu USD tài sản liên quan tại hơn 28 sàn giao dịch và tổ chức lưu ký, tổng cộng khoảng 78,9 triệu USD, chỉ chiếm khoảng 5% tổng số tiền bị đánh cắp. Cục Điều tra Liên bang Hoa Kỳ (FBI) xác nhận Lazarus Group là thủ phạm thực hiện cuộc tấn công, nhiều cơ quan thực thi pháp luật từ các quốc gia đã phối hợp thực hiện các biện pháp trấn áp tiếp theo, chính quyền Đức đã triệt phá sàn giao dịch tiền mã hóa eXch có liên quan, và chính quyền Đức cùng Thụy Sĩ đã phối hợp đóng cửa nền tảng trộn tiền Cryptomixer.io.
Mặc dù sự phối hợp thực thi pháp luật đã đạt được một số hiệu quả nhất định, nhưng phần lớn số tiền bị đánh cắp đã thoát khỏi phạm vi truy vết thông qua các cầu nối xuyên chuỗi, máy trộn tiền và các kênh giao dịch OTC. Lệnh cấm trong tài liệu kiện tụng chỉ có hiệu lực đối với tài sản on-chain có thể nhận dạng, còn những khoản tiền đã chảy vào tay các tổ chức hoặc cá nhân không hợp tác đóng băng tư pháp sau khi qua trộn tiền và chuyển đổi xuyên chuỗi, khả năng thu hồi là vô cùng khó khăn. Tại thời điểm bị đánh cắp, giá ETH khoảng 2.730 USD, hiện tại khoảng 1.920 USD, giảm khoảng 30%, ngay cả khi một phần tài sản được định vị trong tương lai, giá trị thực tế của chúng cũng đã bị suy giảm đáng kể.

Nguồn: SotaMedia
Lazarus Group là cụm tác nhân đe dọa mạng do nhà nước Triều Tiên hậu thuẫn, trực thuộc Cục Tổng trinh sát, bao gồm nhiều cụm con như UNC4736 (tức AppleJeus/Citrine Sleet), TraderTraitor, v.v. Theo thống kê của Chainalysis, các hacker Triều Tiên thông qua các cụm như Lazarus đã đánh cắp tổng cộng khoảng 6,75 tỷ USD tiền mã hóa, chỉ riêng năm 2025 đã vượt quá 2 tỷ USD.
Tổ chức này đã tạo ra nhiều vụ tấn công gây chấn động toàn cầu: năm 2014, Sony Pictures Entertainment bị tấn công phá hoại; năm 2016, ngân hàng trung ương Bangladesh bị đánh cắp 81 triệu USD; năm 2017, virus tống tiền WannaCry hoành hành toàn cầu; năm 2022, Ronin Bridge và Harmony Horizon Bridge lần lượt bị đánh cắp 620 triệu và 100 triệu USD; năm 2023, Atomic Wallet và Stake lần lượt bị tấn công. Vào tháng 10 năm 2024, UNC4736 tấn công Radiant Capital đánh cắp 50 triệu USD; tháng 2 năm 2025, TraderTraitor đánh cắp 1,5 tỷ USD kỷ lục từ Bybit; tháng 4 năm 2026, hoàn thành vụ tấn công 285 triệu USD nhắm vào Drift Protocol.


