Nền tảng giao dịch tiền điện tử Bybit đã khởi kiện Triều Tiên tại một tòa án liên bang Mỹ liên quan đến vụ tấn công mạng trị giá 1,5 tỷ USD – mức kỷ lục – xảy ra vào năm ngoái.
Bybit khởi kiện Triều Tiên theo Đạo luật RICO liên quan đến vụ tấn công mạng trị giá 1,5 tỷ USD

Điểm chính
- Bybit đã khởi kiện Triều Tiên và nhóm Lazarus liên quan đến vụ tấn công mạng trị giá 1,5 tỷ USD xảy ra vào ngày 21 tháng 2 năm 2025.
- Một tòa án Mỹ đã phong tỏa các tài sản bị đánh cắp vào ngày 30 tháng 7 sau khi Bybit nộp đơn kiện vào ngày 18 tháng 6 năm 2026.
- Bybit đã thu hồi được 48,4 triệu USD cho đến nay, với hơn 90% số tiền vẫn chưa thể truy tìm được.
Công ty đã nộp đơn kiện dân sự dưới dạng tài liệu mật vào ngày 18 tháng 6 năm 2026 tại Tòa án Quận Columbia của Hoa Kỳ. Vụ kiện này đã được công khai vào tuần này. Đơn kiện nêu tên Cộng hòa Dân chủ Nhân dân Triều Tiên, Cục Tình báo Tổng hợp và Nhóm Lazarus, đơn vị hacking khét tiếng của nhà nước này, là các bị đơn.
Các hacker lợi dụng một giao dịch chuyển tiền thông thường
Vụ việc tập trung vào vụ đánh cắp hơn 400.000 token Ethereum vào ngày 21 tháng 2 năm 2025. Các hacker đã tấn công trong quá trình chuyển tiền trông có vẻ thông thường từ một trong các ví lưu trữ lạnh (offline) của Bybit. Các nhà điều tra sau đó xác định rằng những kẻ tấn công đã xâm nhập vào máy tính của một nhà phát triển tại Safe{Wallet}, một loại giao thức đa chữ ký mà Bybit sử dụng để quản lý các ví của mình, và chèn mã độc chỉ kích hoạt khi địa chỉ ví cụ thể của Bybit xuất hiện.
Sau khi phê duyệt một giao dịch chuyển tiền nội bộ trông có vẻ bình thường, mã ẩn này đã thay đổi giao dịch cơ bản. Điều này cho phép những kẻ tấn công cài đặt một cửa hậu và rút sạch ví chỉ trong vài phút.
Bybit nỗ lực bảo vệ khách hàng
Bybit đã phản ứng bằng cách chi trả hơn 4 tỷ USD cho các yêu cầu rút tiền của khách hàng mà không đóng băng tài khoản, một động thái giúp duy trì niềm tin vào sàn giao dịch trong thời kỳ khủng hoảng. Công ty cũng chi trả 2,3 triệu USD thông qua chương trình tiền thưởng nhằm khen thưởng các nhà điều tra đã theo dõi số tiền bị đánh cắp.
Việc truy tìm số tiền này tỏ ra rất khó khăn. Những kẻ tấn công đã chuyển đổi phần lớn số ethereum thành bitcoin và phân tán nó vào hàng nghìn ví bằng cách sử dụng các công cụ trộn tiền, cầu nối chuỗi chéo và các nền tảng giao dịch không được quản lý. Vào thời điểm Bybit nộp đơn kiện, công ty cho biết khoảng 90% tài sản bị đánh cắp đã không thể truy tìm được.
Làn sóng tấn công mạng của Triều Tiên ngày càng gia tăng
Vụ trộm này không phải là trường hợp cá biệt. Chainalysis, một công ty phân tích blockchain, phát hiện ra rằng các tin tặc Triều Tiên đã đánh cắp khoảng 2,02 tỷ USD tiền điện tử chỉ trong năm 2025, tăng 51% so với năm trước. Các nhà nghiên cứu ước tính chế độ này đã đánh cắp 6,75 tỷ USD tài sản kỹ thuật số trong thời gian qua, số tiền mà các quan chức Mỹ cho rằng được dùng để tài trợ cho các chương trình vũ khí của họ.
Nhóm Lazarus đã nhắm mục tiêu vào các nền tảng tiền điện tử trong nhiều năm, bao gồm vụ đánh cắp $620 triệu từ cầu Ronin vào năm 2022 và vụ tấn công $100 triệu vào Harmony cùng năm đó. Đơn kiện của Bybit lập luận rằng các vụ việc này tạo thành một mô hình tống tiền có tổ chức, viện dẫn Đạo luật về các Tổ chức Bị ảnh hưởng bởi Tống tiền và Tham nhũng (RICO), cùng với Đạo luật về Gian lận và Lạm dụng Máy tính và Đạo luật Tội ác Dân sự của Người nước ngoài.
Tòa án nhanh chóng ra lệnh đóng băng tài sản
Bybit đang yêu cầu thu hồi số tiền bị đánh cắp, bồi thường thiệt hại khoảng 1,5 tỷ USD và các khoản bồi thường trừng phạt bổ sung. Tòa án đã có động thái đối với một phần yêu cầu đó.

Vào ngày 19 tháng 6, một thẩm phán đã ban hành lệnh cấm tạm thời ngăn chặn việc chuyển nhượng một số tài sản có thể truy xuất nguồn gốc. Vào ngày 30 tháng 7, tòa án đã chấp thuận một phần lệnh sơ bộ đóng băng tài sản do các bị đơn chưa xác định danh tính nắm giữ, có liên quan đến số tiền bị đánh cắp.
Các nỗ lực thu hồi mang lại kết quả ban đầu
Cho đến nay, Bybit đã thu hồi được khoảng 48,4 triệu USD và đóng băng thêm 30,5 triệu USD trên hơn 28 sàn giao dịch và đơn vị lưu ký. Công ty cho biết sự hợp tác của họ với các nhà điều tra cũng đã giúp các cơ quan chức năng Đức đóng cửa sàn giao dịch eXch và một chiến dịch chung giữa Đức và Thụy Sĩ triệt phá dịch vụ trộn tiền điện tử Cryptomixer.io.
Zhou mô tả vụ hack này là “một cuộc tấn công vào niềm tin trong ngành của chúng ta” và khẳng định Bybit vẫn cam kết tiếp tục điều tra vụ việc cùng với các cơ quan thực thi pháp luật.
Điều gì sẽ xảy ra tiếp theo
Các chuyên gia pháp lý sẽ theo dõi cách tòa án xử lý các khiếu nại đối với một chính phủ có chủ quyền, vì việc thu hồi khoản tiền theo phán quyết trực tiếp từ Triều Tiên vẫn là điều khó khả thi. Tác động trước mắt có thể đến từ việc đóng băng tài sản và quá trình thu thập chứng cứ tiếp diễn, điều này có thể gây áp lực buộc các bên trung gian đang nắm giữ số tiền bị đánh cắp phải giao nộp chúng. Độc giả nên theo dõi các phán quyết tiếp theo của tòa án trong vụ án này, các hoạt động thu hồi tài sản bổ sung, cũng như bất kỳ hành động song song nào từ các điều tra viên hình sự Mỹ khi vụ kiện tiếp tục diễn ra.
Bài viết này được dịch từ tiếng Anh bằng AI. Phiên bản gốc bằng tiếng Anh là nguồn có thẩm quyền; các bản dịch tự động có thể chứa thông tin không chính xác, đặc biệt là trong thuật ngữ pháp lý và quy định.












