Bybit obtém liminar nos EUA após ataque do Lazarus Group

A Bybit levou à Justiça Federal dos Estados Unidos sua resposta ao ataque de fevereiro de 2025, que causou perdas de quase US$ 1,5 bilhão. A corretora processou a Coreia do Norte, o Reconnaissance General Bureau e o Lazarus Group em Washington, D.C.

Além disso, um juiz concedeu uma liminar preliminar para congelar os fundos roubados já identificados. A medida alcança valores ligados a réus ainda não identificados. Segundo a Bybit, a ordem impede transferências, vendas e outras formas de dissipação enquanto o processo avança.

A plataforma informou ter recuperado cerca de US$ 48,4 milhões. Outros US$ 30,5 milhões permanecem congelados em mais de 28 exchanges e custodiantes. Entretanto, a maior parte das criptomoedas roubadas continua sob rastreamento.

Processo amplia proteção judicial dos fundos

A ação civil da Bybit tramita no Tribunal Distrital dos Estados Unidos para o Distrito de Columbia. A petição também cita pessoas e entidades não identificadas, acusadas de manter ou movimentar as criptomoedas roubadas.

Com isso, a exchange busca preservar valores que ainda podem ser recuperados por meio do processo civil federal. Nesta fase, o tribunal concluiu que a empresa demonstrou probabilidade de êxito no mérito.

Contudo, a liminar não determina a propriedade definitiva dos fundos nem encerra o processo de recuperação. A decisão abrange os valores identificados e relacionados aos réus chamados de John Doe na ação.

“Desde o ataque do Lazarus em fevereiro de 2025, a Bybit trabalha na recuperação por todos os ângulos possíveis.

Hoje, demos mais um passo adiante.

A Bybit apresentou uma ação civil contra a República Popular Democrática da Coreia e o Lazarus Group. Também obtivemos uma liminar preliminar para congelar os fundos roubados já identificados.”

Ben Zhou, no X

O ataque ocorreu em 21 de fevereiro de 2025. Na ocasião, os invasores retiraram quase US$ 1,5 bilhão em Ether da Bybit. A Chainalysis classificou o episódio como o maior roubo digital da história das criptomoedas.

Posteriormente, o caso ganhou posição central nas estimativas sobre roubos atribuídos a hackers norte-coreanos em 2025. A Chainalysis calculou perdas de pelo menos US$ 2,02 bilhões no ano, alta de 51% ante 2024.

Rastreamento envolve exchanges e custodiantes globais

O total estimado de furtos atribuídos à Coreia do Norte alcançou US$ 6,75 bilhões. Nesse cenário, o ataque à Bybit respondeu pela maior parte do volume registrado em 2025.

A empresa afirma que a ação civil não substitui as investigações criminais conduzidas pelas autoridades norte-americanas. Assim, a corretora continua compartilhando inteligência de blockchain e resultados investigativos com órgãos como o FBI.

Paralelamente, a Bybit trabalha com empresas de análise, exchanges, custodiantes e autoridades internacionais. Os valores recuperados ou congelados somam aproximadamente US$ 78,9 milhões. Ainda assim, esse montante representa apenas uma fração da perda original.

O congelamento das criptomoedas roubadas não garante a devolução automática à exchange. Antes, os investigadores precisam identificar os fundos e comprovar sua relação com o ataque. Também precisam coordenar medidas com as plataformas responsáveis pela custódia.

Depois, as ordens judiciais podem restringir movimentações enquanto as partes discutem a propriedade e a recuperação pelos canais legais. A Bybit informou que continuará buscando novas medidas judiciais conforme o caso evoluir.

Lazarus Group utilizou diferentes rotas de lavagem

A Chainalysis documentou o uso de pontes, protocolos de mistura e transações menores nos padrões de lavagem atribuídos à Coreia do Norte. Dessa forma, os responsáveis podem distribuir os valores roubados entre diversos endereços e redes.

A Bybit também relacionou ações de fiscalização contra serviços supostamente usados para movimentar recursos ilícitos. As autoridades alemãs desmantelaram a exchange eXch. Em seguida, autoridades da Alemanha e da Suíça interromperam as atividades do Cryptomixer.io.

De acordo com a corretora, essas medidas integram esforços mais amplos contra a infraestrutura usada na lavagem dos recursos roubados. Enquanto isso, a Bybit continua rastreando carteiras, transações, exchanges, custodiantes e serviços relacionados ao ataque.