2026 年 6 月,一份不同寻常的起诉状被送进向美国哥伦比亚特区联邦地区法院提交民事诉讼。原告是总部位于迪拜的加密货币交易所 Bybit,被告名单里写着朝鲜民主主义人民共和国、朝鲜侦察总局和 Lazarus 黑客组织。18 个月前,价值 15 亿美元的以太坊从 Bybit 冷钱包中被转走;18 个月后,Bybit 沿着链上残留的痕迹,把这场数字世界里的惊天盗窃一路追进了美国法庭。
被告名单里还出现了 20 名 John Doe,即身份尚未查明的个人和实体。Bybit 认为,他们正在持有、转移或帮助清洗 2025 年被盗的加密资产。
案件公开后,许多人把它视为一场难以执行的官司。朝鲜很可能不会派律师出庭,在美国境内也缺少能够被扣押的公开资产。即使 Bybit 拿到 15 亿美元赔偿判决,直接向朝鲜收款依然困难。
诉讼的现实目标落在 20 名无名被告和仍停留在交易所、托管商及数字钱包里的赃款上。起诉朝鲜负责确认攻击源头,John Doe 被告则为冻结资金、调取账户信息和追查持有人身份打开程序入口。
▍15 亿美元,如何从迪拜交易所消失?
2025 年 2 月 21 日,Bybit 准备从一个以太坊冷钱包向日常运营使用的热钱包转账。
当天 13 时 30 分,工作人员先完成了一笔 3 万枚以太坊的常规操作。约 43 分钟后,签名人员再次进入 Safe 多重签名钱包界面,页面显示的仍是一笔正常内部转账。
签名人员看到的内容与真正提交到区块链上的内容并不相同。
攻击者此前已经侵入 Safe 钱包一名开发人员的设备,并通过其开发及云端基础设施植入恶意代码。恶意程序只针对 Bybit 的特定钱包地址启动,在网页端显示正常转账信息,同时向签名设备提交另一份交易指令。
Bybit 的多名签名人员完成授权后,冷钱包智能合约的控制逻辑被替换。攻击者由此获得钱包控制权,将 401347 枚 ETH、90375 枚 stETH、15000 枚 cmETH 和 8000 枚 mETH 转入 39 个地址,涉案资产当时价值约 14.6 亿美元。
冷钱包并未直接接入互联网,私钥也没有被公开盗走。多重签名机制照常运行,每个签名在密码学层面都是真实有效的。漏洞出现在签名前的信息展示环节:工作人员批准了经过伪装的恶意指令。
Safe 后续确认,攻击来自一台遭到入侵的开发人员设备,未发现其智能合约及公开源代码存在漏洞。团队随后重建基础设施、轮换凭据,并在以太坊主网上逐步恢复服务。
五天后,美国联邦调查局将攻击归因于朝鲜,并把相关网络行动称为 TraderTraitor。被盗资产当时已经被兑换为比特币及其他代币,分散至多条区块链上的数千个地址。美国执法部门要求交易所、跨链桥、DeFi 平台和区块链分析机构拦截与已公布地址有关的交易。
攻击发生时,Bybit 仍维持提款和交易服务,并表示客户资产保持一比一支持。随后的追赃工作同时进入链上追踪、交易所协作、悬赏调查和刑事调查几条路径。
一年多后,链上追踪遇到瓶颈。攻击者利用跨链桥、去中心化交易平台、混币服务和场外交易商不断拆分资金。链上可以看到资产发生转移,资金进入中心化平台或场外渠道后,公开区块链无法显示账户实名、通信记录和最终收款人。
Bybit 在 2026 年 6 月提交的文件中称,90.2% 的被盗资产当时已经无法继续追踪,仅有 9.8% 仍与可识别钱包保持关联。“无法追踪”描述的是当时链上路径中断,不代表资产已经永久消失。交易平台保存的实名资料、登录设备、账户余额及内部转账记录,仍可能重新接上资金链条。
▍明知很难拿到赔偿,Bybit 为何还要起诉?
民事诉讼赋予 Bybit 两项单靠链上分析无法取得的能力:冻结和证据开示。
起诉后的第二天,法官 John D. Bates 批准加速证据开示,并签发临时限制令,阻止部分已识别资产继续转移。限制令在 7 月 16 日获得延长。7 月 30 日,法院部分批准初步禁令申请,相关书面命令随后进入公开案卷。
加速证据开示允许 Bybit 向受美国司法程序覆盖的平台索取账户持有人身份、余额、交易历史及资金流向。原本停留在区块链地址上的一串字符,有机会通过交易所的实名资料对应到个人、公司、场外商户或其他中介。
初步禁令则为资产保全提供司法依据。收到普通商业冻结请求时,交易所可以自行评估是否配合;进入法院命令覆盖范围后,相关机构需要按照自身所在司法辖区和命令效力采取行动。
美国法院的命令没有自动覆盖全球所有交易所,能够触及的机构仍受司法管辖、资产所在地和跨境协助程序约束。拥有美国业务、美国账户或美国公司主体的平台更容易进入证据开示范围,其他国家的资金仍可能需要当地法院或执法部门配合。
截至 2026 年 8 月,Bybit 已经追回约 4840 万美元,另有超过 3050 万美元被 28 家以上的交易所和托管机构冻结。两项合计约 7890 万美元,相当于被盗金额的 5.3%。冻结资金仍需完成权属认定和法律程序,尚不能全部计入实际到账金额。
比例不高,却足以解释诉讼价值。每识别一个 John Doe,被盗资产背后便可能出现一个能够送达法律文件、调取资料或执行冻结的现实主体。朝鲜会不会出庭,和一笔停留在受监管交易所的赃款能否被冻结,属于两套不同问题。
Bybit 还提出了美国《反敲诈勒索及腐败组织法》、计算机欺诈相关法律和其他民事请求,寻求返还资产、约 15 亿美元补偿性赔偿、惩罚性赔偿及部分请求下的三倍赔偿。
外国主权豁免仍是案件后续障碍。美国法律原则上保护外国国家免受本国法院管辖,仅在法定例外成立时开放诉讼。朝鲜同时具有主权国家、受制裁国家和恐怖主义支持国身份,相关例外能否覆盖一宗纯财产性质的网络盗窃,尚未经过终局审理。
法院所称 Bybit 已经证明“在实体问题上存在胜诉可能性”,来自临时救济阶段。它支持法院先冻结部分资产,无法等同于朝鲜已经被判承担全部责任,也没有解决日后的判决执行问题。
官司眼下已经实现一部分目的:保住尚未转走的资金,让平台交出链下资料,为无名钱包寻找实名持有人。
▍迪拜加密中心面对的安全账
Bybit 攻击发生在一家总部位于迪拜、服务全球用户的交易所身上。资金在以太坊上被盗,攻击基础设施涉及第三方钱包服务商,黑客被美国认定与朝鲜有关,赃款又流经多国交易所、跨链协议和托管机构。
事件由此成为中东加密产业无法回避的安全样本。
阿联酋正在快速吸收全球虚拟资产企业。2024 年至 2025 年的统计周期内,流入阿联酋的链上资产价值超过 560 亿美元,同比增长 33%。截至 2026 年 8 月,迪拜虚拟资产监管局公开登记的持牌虚拟资产服务商已达 54 家。阿布扎比也在引入全球交易所、稳定币发行商、托管机构和证券代币化平台。
金融机构、数字钱包、代币化证券和跨境结算业务聚集后,阿联酋保存和处理的链上资产规模继续扩大。国家支持的黑客组织选择攻击目标时,会同时考虑资金量、跨境流动能力和套现渠道。迪拜与阿布扎比越接近全球数字资产基础设施中心,越容易进入高强度攻击者的目标名单。
Bybit 事件暴露出的风险,也超出了传统的“热钱包危险、冷钱包安全”划分。冷钱包可以离线保存私钥,多重签名可以避免单个人员擅自转账,两道防线依然可能被一套遭到篡改的操作界面绕过。
监管机构需要检查的不只有私钥保存方式,还包括签名人员看到的交易内容是否可以独立验证、第三方软件更新权限由谁控制、开发人员设备遭入侵后能否触及生产环境,以及一次大额异常转账能否触发人工暂停。
迪拜的托管规则已经要求客户资产隔离、托管业务独立设立法律实体,并对系统故障和资产安全承担持续责任。阿布扎比全球市场的网络风险管理规则于 2026 年 1 月 31 日生效,为受监管机构设定统一网络安全底线。阿联酋新版虚拟资产转账规则也要求服务商保留发起人和收款人信息,提高跨平台追踪能力。
Bybit 案又补上了监管规则以外的一环:攻击发生后的跨境司法响应。
单个平台建立黑名单,只能阻止资金进入自己的系统;多家交易所同步冻结,才能压缩洗钱通道;法院允许调取账户资料,钱包地址才有机会对应到现实身份;不同国家采取查封、制裁和刑事行动,追赃网络才能覆盖链上与链下。
德国关闭涉嫌参与资金转移的 eXch 交易平台,德国与瑞士随后打击 Cryptomixer.io。美国法院开始冻结可识别资产。Bybit 则继续向联邦调查局分享链上情报。技术追踪、民事诉讼、监管协作和刑事执法逐渐组成一套跨境追赃链条。
5.3% 的追回和冻结比例揭示了加密资产追赃的两面。区块链留下公开交易记录,资金很难完全抹去历史;跨链、混币和场外兑换又能快速切断公开路径。法律介入越晚,可控制的资产越少。Bybit 很难从朝鲜政府手中完整拿回 15 亿美元,也很难让一次美国诉讼覆盖全球资金网络。
此案真正建立的,是一套适用于大型加密盗窃的追赃程序:先用链上工具确定钱包,再以无名被告保住资产,借助证据开示查出身份,随后把法院命令送到能够控制资金的平台。
对正在争夺全球加密金融中心地位的迪拜与阿布扎比而言,吸引多少交易所、基金和代币化项目只是规模的一面。发生十亿美元级攻击后,能否在数小时内冻结资金、核验交易意图、调动跨国平台并把钱包地址送入司法程序,将决定中东加密中心能否守住机构资本和用户信任。





