crypto-folio

Понятно, практично, по делу

Потребительские решения и проверка условий: гид

Bybit судится с КНДР и Lazarus Group из-за кражи 400 000 ETH на $1,5 млрд

По данным Bitcoin.com News, криптобиржа Bybit 18 июня 2026 года подала в федеральный суд округа Колумбия (США) гражданский иск против КНДР, её Главного разведывательного бюро и группировки Lazarus Group.

Bybit судится с КНДР и Lazarus Group из-за кражи 400 000 ETH на $1,5 млрд

Предмет — хищение более 400 000 ETH 21 февраля 2025 года, оценённое в $1,5 млрд. Иск подан конфиденциально, публичный статус получил на этой неделе.

Исходные параметры инцидента

ПараметрЗначение
Дата атаки21.02.2025
Объём>400 000 ETH (~$1,5 млрд)
Векторкомпрометация рабочей станции разработчика Safe{Wallet}
Механизмбэкдор в коде, срабатывающий при появлении адреса кошелька Bybit
Время выводаминуты

Safe{Wallet} — мультиподписной протокол, который Bybit использовала для управления хранилищами. После одобрения «штатной» транзакции скрытый код подменил её параметры и опустошил холодный кошелёк.

Движение средств и обеспечительные меры

  • Покрыто клиентских выводов: >$4 млрд (без заморозки счетов)
  • Выплачено по bug bounty: $2,3 млн
  • Восстановлено: ~$48,4 млн
  • Заморожено по суду: ~$30,5 млн (28+ бирж и кастодианов)
  • Неотслеживаемые активы: ~90%
  • Предыдущие атаки Lazarus: Ronin Bridge ($620 млн, 2022), Harmony ($100 млн, 2022)
  • Chainalysis: хищения КНДР в 2025 — ~$2,02 млрд (+51% г/г), всего ~$6,75 млрд

19 июня суд выдал временный запрет на перемещение части активов, 30 июля частично удовлетворил предварительный обеспечительный иск. Bybit сотрудничала с властями Германии и Швейцарии в закрытии eXch и Cryptomixer.io.

Правовая база иска: RICO, CFAA, Alien Tort Statute. Цель — возврат средств, компенсация $1,5 млрд и штрафные санкции.

Что проверить пользователю

1. Происхождение ETH на кошельке. Транзакции, поступившие после 21.02.2025 с адресов, связанных с помеченными миксерами и кросс-чейн мостами, могут быть заморожены на KYC-платформах при зачислении.

2. DevOps-аудит подписантов. Если используется Safe или аналогичный мультиподписной кошелёк — проверить наличие аудита рабочих станций всех подписантов и изоляцию среды подписания.

3. Журнал операций. Подготовить выгрузку истории сделок на случай AML-запроса от бирж, получивших замороженные активы в рамках процесса.

Вердикт

Для Bybit как истца — безопасно: обеспечительные меры получены, часть средств заморожена, прецедент формируется. Для держателей ETH с цепочкой транзакций, восходящей к 21.02.2025, — небезопасно: высок риск блокировки при KYC-проверке на крупных площадках.