Kryptovalutabørsen Bybit har stævnet Nordkorea ved en amerikansk føderal domstol i forbindelse med sidste års rekordstore hackerangreb på 1,5 milliarder dollar.
Bybit indleder RICO-sag mod Nordkorea i forbindelse med et hackerangreb på 1,5 mia. dollar

Hovedpunkter
- Bybit har sagsøgt Nordkorea og Lazarus Group i forbindelse med et hack på 1,5 milliarder dollar den 21. februar 2025.
- En amerikansk domstol indefrøs de stjålne aktiver den 30. juli, efter at Bybit havde indgivet sagsanlæg den 18. juni 2026.
- Bybit har indtil videre inddrevet 48,4 millioner dollar, mens over 90 % af midlerne stadig ikke kan spores.
Virksomheden indgav den civile retssag under forsegling den 18. juni 2026 ved den amerikanske distriktsdomstol for District of Columbia. Sagen blev offentliggjort i denne uge. I sagsanlægget nævnes Den Demokratiske Folkerepublik Korea, landets Reconnaissance General Bureau og Lazarus-gruppen, statens berygtede hackergruppe, som sagsøgte.
Hackere udnytter en rutinemæssig overførsel
Sagen drejer sig om tyveriet af mere end 400.000 Ethereum-tokens den 21. februar 2025. Hackerne slog til under en tilsyneladende rutinemæssig overførsel fra en af Bybits »cold wallets« – altså en offline opbevaringslommebog. Efterforskerne fastslog senere, at angriberne havde kompromitteret en udviklers computer hos Safe{Wallet} – en type multisignaturprotokol, som Bybit brugte til at administrere sine tegnebøger – og indsat ondsindet kode, der kun blev aktiveret, når Bybits specifikke tegnebogsadresse dukkede op.
Efter godkendelsen af det, der så ud som en normal intern overførsel, ændrede den skjulte kode i stedet den underliggende transaktion. Det gjorde det muligt for angriberne at installere en bagdør og tømme tegnebogen på få minutter.
Bybit kæmper for at beskytte kunderne
Bybit reagerede ved at dække mere end 4 milliarder dollar i kundernes udbetalingsanmodninger uden at fryse konti, et skridt, der bidrog til at bevare tilliden til børsen under krisen. Virksomheden udbetalte desuden 2,3 millioner dollar gennem et dusørprogram, der belønnede efterforskere for at spore de stjålne midler.
Det har vist sig at være svært at spore disse penge. Angriberne konverterede en stor del af ethereum til bitcoin og spredte dem ud over tusindvis af tegnebøger ved hjælp af mixere, krydskædebroer og uregulerede handelsplatforme. Da Bybit anlagde sag, oplyste virksomheden, at ca. 90 % af de stjålne aktiver var blevet umulige at spore.
Nordkoreas hackingbølge vokser
Tyveriet var ikke et isoleret tilfælde. Chainalysis, et analysefirma inden for blockchain, fandt ud af, at nordkoreanske hackere stjal omkring 2,02 milliarder dollar i kryptovaluta alene i 2025, hvilket er en stigning på 51 % i forhold til året før. Forskere anslår, at regimet over tid har stjålet 6,75 milliarder dollar i digitale aktiver – midler, som ifølge amerikanske embedsmænd bidrager til finansieringen af landets våbenprogrammer.
Lazarus-gruppen har i årevis haft kryptoplatforme som mål, herunder et tyveri på 620 millioner dollar fra Ronin-broen i 2022 og et hack af Harmony på 100 millioner dollar samme år. I Bybits sagsanlæg argumenteres der for, at disse hændelser udgør et mønster af organiseret afpresning, idet man påberåber sig loven om afpresning og korrupte organisationer (RICO) samt loven om computersvindel og -misbrug og Alien Tort Statute.
Retten handler hurtigt for at indefryse midler
Bybit søger at få sine stjålne midler tilbage, et erstatningsbeløb på ca. 1,5 milliarder dollar samt yderligere strafskadeserstatning. Retten har allerede taget stilling til en del af denne anmodning.

Den 19. juni udstedte en dommer et midlertidigt forbud, der blokerer overførslen af visse sporbare aktiver. Den 30. juli imødekom retten delvist et foreløbigt påbud om indefrysning af aktiver, der ejes af uidentificerede sagsøgte med tilknytning til de stjålne midler.
Inddrivelsesbestræbelser giver tidlige resultater
Indtil videre har Bybit inddrevet omkring 48,4 millioner dollar og indefrosset yderligere 30,5 millioner dollar på tværs af mere end 28 børser og depotforvaltere. Selskabet oplyste, at dets samarbejde med efterforskerne også hjalp de tyske myndigheder med at lukke børsen eXch og en fælles tysk-schweizisk operation med at nedlægge kryptomixeren Cryptomixer.io.
Zhou beskrev hacket som »et angreb på tilliden til vores branche« og sagde, at Bybit fortsat er fast besluttet på at forfølge sagen sammen med retshåndhævende myndigheder.
Hvad sker der nu?
Juridiske eksperter vil følge nøje med i, hvordan retten behandler krav mod en suveræn stat, da det fortsat er usandsynligt, at en dom kan fuldbyrdes direkte i Nordkorea. Den mere umiddelbare konsekvens kan komme fra indefrysningen af aktiver og den fortsatte bevisindsamling, hvilket kan lægge pres på mellemhandlere, der er i besiddelse af stjålne midler, til at udlevere dem. Læserne bør holde øje med yderligere retsafgørelser i sagen, yderligere inddrivelse af aktiver og eventuelle parallelle tiltag fra amerikanske strafferetlige efterforskere, efterhånden som retssagen fortsætter.
Denne artikel er oversat fra engelsk ved hjælp af kunstig intelligens. Den originale engelske version er den autoritative kilde; automatiske oversættelser kan indeholde unøjagtigheder, især i juridisk og lovgivningsmæssig terminologi.












