15 亿美元究竟能追回多少?Bybit 诉朝鲜案的现实边界与行业启示

CN
51分钟前
Bybit 案最值得 Web3 企业记住的,并不是 RICO 的三倍赔偿,也不是美国法院能否最终审判朝鲜,而是一套完整的资产追偿法律布局。

撰文:张倩文

七、这套策略究竟能够追回多少钱?

RICO、John Doe、紧急禁令和制裁协同共同搭建了一张资产追偿网络,但一套完整的法律路径,并不等于被盗资产已经进入可回收状态。

截至 Bybit 公布诉讼时,其披露约 4,840 万美元被盗资产已经追回,另有约 3,050 万美元在超过 28 家交易所和托管机构被冻结。两者合计约 7,890 万美元,约占 15 亿美元初始损失的 5.3%。如果进一步区分「已经追回」和「暂时冻结」,实际回款比例还要更低。

这组数字揭示了数字资产追偿中经常被混淆的四个阶段:链上能够看见,现实中能够控制,法律上能够证明,现实中完成返还。任何一个环节中断,都可能使一笔清晰可见的链上资产无法真正回到 Bybit 手中。

1. 第一道门槛:可追踪资产有多少能够进入控制节点

中篇已经讨论过,链上可见与现实可控是两回事。对于回收率而言,关键不是分析机构能够标记多少地址,而是其中有多少资产会进入交易平台、托管机构、稳定币体系或法币出口等可干预节点。仍停留在攻击者非托管钱包中的资产,即使地址和余额完全透明,也可能缺少能够执行冻结的现实路径。

Lazarus 通过拆分、跨链、混币和点对点交易延长路径、分散余额,实际效果正是压缩这些资产进入可控制节点的时间窗口,并不断提高单笔追索成本。

当调查、诉讼及跨境执行成本超过某笔资产的预期回收金额时,即使资金仍然「看得见」,继续追索也可能失去商业合理性。

2. 第二道门槛:可控制资产有多少能够通过权属证明

即使资产进入可控制节点,Bybit 仍需把链上追踪结果转化为能够接受质证的权属证据:证明原始资产由其合法控制、资产未经授权转出、当前主张的财产与被盗资产之间具有可靠联系,并使冻结范围与可追踪资产相匹配。

资产每经历一次兑换、跨链、流动性池交易或平台归集,追踪方法和返还范围就会增加一层争议。

3. 第三道门槛:已经冻结的资产有多少能够完成返还

冻结只是暂时保留资产,并不决定最终归属。Bybit 仍需完成合法送达、证明资产来源、取得最终判决或返还命令,并处理账户持有人及其他利害关系人的异议。

如果资产受到美国制裁规则约束,返还还可能需要满足 OFAC 许可要求;如果资产位于境外平台,美国法院的命令也可能需要通过当地司法协助、承认程序或新的保全措施才能落地。

因此,约 3,050 万美元的冻结资产不能直接视为已经回款。它只是进入了「有机会返还」的状态,最终金额和时间仍取决于权属、制裁与跨境执行程序。

4. 资产混同与第三方权利主张进一步限制追偿范围

被盗资产经过多次转手后,可能进入不知情的第三方手中,也可能与其他用户的合法资产发生混同。一旦出现第三方异议,或者无法将涉案资产与其他财产清楚区分,Bybit 能够继续冻结和请求返还的资产范围就可能相应缩小。

本案中,一名居住在东南亚的澳大利亚公民 Joseph F. Corrigan 自行向法院提出异议,主张其是 Nexo 平台某钱包内价值约 3.9 万美元加密资产的合法权利人,并反对法院将该钱包纳入初步禁令范围。Bybit 虽然不同意 Corrigan 对事实的描述,但考虑到其身份已经明确、涉案金额相对有限,且日后仍可以将其追加为具名被告主张权利,因此同意暂时将该钱包排除在初步禁令之外。法院据此没有对该钱包签发初步禁令,但也尚未最终认定有关资产属于 Corrigan。

这一插曲说明,链上显示的关联资产金额不能直接等同于最终可追偿金额。一旦第三方提出具有一定基础的独立权利主张,Bybit 可能需要暂时放弃对有关资产的紧急冻结,转而通过后续诉讼证明其享有更优权利。

资产混同也会限制追偿范围。例如,被盗 ETH 进入交易平台的归集钱包并与其他用户资产混合后,Bybit 很难仅凭其中部分资金与本次攻击有关,就要求冻结整个归集钱包,而需要进一步识别涉案账户,并证明其主张的范围与能够持续追踪或合理区分的资产相对应。

如果所有间接接触过被盗资产的钱包都被永久视为「污染地址」,冻结范围就会沿着交易链不断扩张,影响大量与攻击无关的用户;反过来,如果资金经过一次转手或混同便完全失去可追偿性,攻击者又可以轻易切断追索。因此,不同司法辖区需要根据其有关善意取得、资产追踪和混同处理的规则,确定 Bybit 可以继续追索到哪一层、冻结多少以及返还多少。

由此可见,Bybit 最终能够追回的金额,不仅取决于多少资产被追踪和冻结,还取决于其中有多少未受到第三方权利挑战,并且能够从混同财产中合理识别。「链上关联金额—暂时冻结金额—最终返还金额」很可能逐级递减。

5. 高额判决与实际回款相距甚远,为什么仍然值得起诉

上篇已经说明,民事 RICO 可能带来三倍损害赔偿,但约 45 亿美元的理论请求规模与实际回款之间仍有很长距离。

朝鲜几乎不可能主动履行美国判决;即使 Bybit 克服主权豁免并胜诉,执行阶段仍需找到归属于相关被告、位于可执行范围且不受执行豁免或其他权利限制的具体财产。受到 OFAC 封锁的资产,也不会自动转化为 Bybit 的清偿财产。

因此,真正决定回款的不是判决书上的数字,而是有多少涉案资产能够进入可识别、可控制、可证明和可执行的现实节点。

尽管如此,这场诉讼仍然具有现实价值。

首先,15 亿美元的损失基数足够大。即使最终追回比例不高,绝对金额也可能覆盖相当一部分调查和跨境诉讼成本。

其次,数字资产追偿并不是一次性行动。部分资金可能在链上沉寂数年,待外界关注下降后再进入交易平台或法币出口。持续追踪和保留法律权利,可以为未来出现的控制机会提供基础。

再次,诉讼能够获得私人调查难以取得的资料。通过法院传票和跨境司法协助,Bybit 可能取得交易平台 KYC、登录记录、账户关联及银行信息。这些资料不仅有助于追回当前资产,也可能识别更广泛的洗钱和协助网络。

此外,诉讼还能够提高攻击者的变现成本。即使不能立即追回全部资金,持续标记地址、推动账户调查并追究协助者的责任,也会压缩被盗资产进入合规金融体系的空间。

最后,Bybit 还需要修复市场信任。对于以托管用户资产为核心业务的交易平台而言,攻击发生后的处置能力本身就是商业信誉的一部分。持续追踪、行业协作和联邦诉讼是 Bybit 向用户、监管机构和合作伙伴传递的信息:平台不会简单核销损失,而会继续通过技术和法律手段追偿。

因此,评价这场诉讼是否成功,不能只看 Bybit 能否追回全部 15 亿美元。更合理的标准还包括:实际追回和冻结了多少资产,识别了多少匿名控制人,是否取得关键平台记录,是否发现新的洗钱节点,是否推动其他司法辖区采取平行措施,以及是否建立了一套能够重复使用的数字资产追偿路径。

从这个角度看,本案最重要的结果可能不是一份针对朝鲜的巨额缺席判决,而是 Bybit 能否把一部分原本只有链上坐标、没有现实身份的资产,逐步转化为能够被实际控制、有证据支持、有司法措施保障,并最终返还给 Bybit 的财产。

对于其他 Web3 企业而言,本案最值得关注的也不只是 Bybit 最终能够拿回多少钱,而是当攻击真正发生时,企业是否已经具备将链上数据迅速转化为证据、冻结措施和跨境追偿行动的能力。

八、Bybit 案给 Web3 企业带来了什么启示?

Bybit 案具有明显的特殊性:15 亿美元的损失、被美国政府归因于朝鲜国家支持型网络行为体的攻击、美国联邦诉讼、RICO 主张,以及横跨多条区块链和司法辖区的资产追踪,并非每个 Web3 企业都会遇到的场景。

但本案揭示的风险处置逻辑具有普遍意义:企业应当在攻击发生之前,就建立一套能够将链上异常迅速转化为证据、冻结措施和跨境追偿行动的机制。

一旦资金离开企业钱包,事件就不再只是技术安全问题,而会同时涉及资产权属、证据保存、平台协作、制裁筛查、刑事报案和跨境诉讼。如果技术、法律和合规团队仍按照各自的节奏依次行动,企业很可能在内部流程尚未完成时,就已经错过最重要的资产保全窗口。

1. 从技术响应升级为联合响应

Web3 企业遭遇攻击后的第一反应,通常是暂停提币、修复漏洞、核对损失和发布公告。这些措施能够阻止损失继续扩大,却不能解决已经被盗的资产如何追回。

完整的事件响应应当同时启动多条工作线:技术团队确认攻击路径并保存系统日志;钱包和财务团队核对资产、权限及账务影响;链上分析人员追踪和标记资金;律师判断权属、证据和冻结路径;合规团队开展制裁及反洗钱评估;管理层则负责决定暂停服务、报案、对外披露和跨境追偿等重大事项。

这些工作不能简单地前后排列。例如,技术团队在修复系统时可能覆盖关键日志;公关团队如果过早公布涉案地址和追踪路径,可能提醒攻击者转移资产;业务团队如果在未保存资料前关闭账户,也可能影响后续调查。联合响应的意义,就是让所有团队围绕同一份事实底稿和行动优先级同步推进。

企业还应提前确定紧急授权机制。谁有权暂停钱包操作,谁可以向交易平台发送冻结请求,谁负责联系执法机关和外部律师,达到何种损失金额后需要管理层或董事会介入,都不应等到攻击发生后再逐级讨论。

对外沟通也应纳入联合响应。公告需要区分已经确认的事实与尚待调查的判断、政府或第三方归因与法院最终认定、已经追回的资产与仅被暂时冻结的资产。披露过少可能加剧市场猜疑,披露过多又可能暴露调查路径和冻结计划。

对于投保网络安全险、犯罪险或数字资产保险的企业,还应及时通知保险人,并提前明确证据要求、诉讼费用承担、代位求偿和追回款分配机制。否则,处置过程中的延误或不当表述可能进一步影响保险理赔。

2. 抢占攻击发生后的资产追偿窗口

数字资产追回最关键的时间,往往不是法院最终作出判决时,而是攻击发生后的最初几个小时和几天。越早启动追踪,企业越容易建立完整的初始资金流,识别资产进入交易平台或其他中心化节点的时点,并在资金尚未被反复拆分、跨链和混同之前提出冻结请求。

因此,企业不应在事故发生后才临时研究一系列基础问题:应联系哪家链上分析机构,由集团内哪家实体报案和主张权利,谁负责对接交易平台和托管机构,在哪个司法辖区可以申请紧急措施,以及是否需要通知用户、监管机构和保险人。

这些资源和决策路径应当提前写入事件响应预案。至少应预先准备重点交易平台、托管机构、稳定币发行人、链上分析机构、执法机关和外部律师的联系网络,并建立可以快速填写和发出的冻结请求模板。

一份有效的紧急冻结请求,通常需要说明受害主体、事件经过、原始交易哈希、涉案地址、关键资金路径,以及资产进入有关平台的具体交易信息。企业还应同时要求平台保存 KYC、登录 IP、设备、交易及提币记录,并确认平台是否需要警方函件、法院命令或其他材料才能延长冻结期限。

第一封通知的目标主要是让平台意识到风险、暂时保留现状并保存可能灭失的证据。只有先争取到这个窗口,后续报案、诉讼和返还程序才有现实对象。

3. 建立可以进入法庭的链上证据体系

企业不能等到诉讼启动后,才把链上资金流改造成证据。原始交易数据、获取时间、区块高度、交易哈希、提取人员、分析工具和复核过程,都应从事件发生之初完整记录。同时应明确区分客观事实、专业推断和风险评级。例如,「100 枚 ETH 从地址 A 转入地址 B」是链上事实;「地址 A 和地址 C 可能由同一主体控制」是分析结论;「该主体属于 Lazarus Group」则需要政府归因或链下证据支持。

聘请链上分析机构时,企业还应确认其能否保存底层数据、解释聚类方法和误差范围,并在必要时出具专家报告或配合法庭质证。

企业还应提前梳理资产的法律权属。大型 Web3 集团中,品牌运营、网站服务、钱包管理、客户合同和账务记录可能分属不同公司。攻击发生后,法院和交易平台会进一步追问:被盗钱包由谁控制,资产属于公司还是用户,哪家实体承担兑付义务,谁遭受了法律意义上的损失,以及谁有权报案、申请冻结和提起诉讼。

如果企业在日常经营中无法清楚回答这些问题,即使链上资金路径十分明确,也可能因为原告主体、资产权属和损失归属不清而延误追偿。

链上证据体系最终必须连接两端:一端是交易哈希、钱包地址和资金路径,另一端是公司主体、客户合同、账务记录和资产权利。只有二者对应,链上「看得见的钱」才可能成为法院能够处理的财产。

4. 预先绘制资产控制地图

企业应预先记录不同资产由谁掌握私钥、账户权限、智能合约管理权或法币出口,并据此绘制资产控制地图。

这张地图至少应覆盖发行人、托管方式、钱包权限、赎回路径、合约紧急功能、主要交易场所、相关司法辖区和紧急联系人,并在攻击发生后迅速回答:资产位于哪个节点,谁能在技术上阻止其移动,哪个法院或监管机构能够影响该主体。

对于 DeFi 项目,还应具体审查合约能否升级,是否存在管理员密钥、暂停功能或治理多签,以及前端、预言机等基础设施由谁控制。资产控制地图不是要求所有协议设置冻结功能,而是帮助企业准确找到现实控制点。

5. 建立分层冻结、制裁应对与跨境追偿机制

数字资产可能在几分钟内经过多个国家的平台。单一法院、单一执法机关或单一律师团队很难完成全部追偿工作。企业需要根据资金所在节点、可控制程度和预期回收价值,对追偿目标进行分层。

第一层是金额较大、资金路径清晰且已经进入合规交易平台或托管机构的资产。这类资产应当优先发送冻结和证据保存请求,并迅速评估是否需要报案、申请紧急禁令或采取当地司法措施。

第二层是仍停留在非托管钱包、暂时无法控制但具有较高可追踪性的资产。企业可以持续监控地址,并在资产进入交易平台、稳定币体系或法币出口时立即升级处置。

第三层是金额较小、已经严重混同或进入不配合司法辖区的资产。这类资产仍可保留追踪记录,但需要结合调查成本、诉讼费用和执行概率,判断是否值得单独采取法律行动。

制裁筛查也应采用风险分级,而不是只检查充值地址是否直接出现在 OFAC 名单中。对于企业或有关交易受到美国制裁规则约束的情形,如果资产直接命中制裁名单中的钱包地址,或者有充分依据表明其由受制裁主体拥有或控制,应按照适用规则采取封锁和报告措施;对于与高风险地址存在较短资金路径或其他高度关联的交易,可以暂停处理并加强调查;对于距离较远、缺少其他风险指标的一般历史接触,则不宜仅凭链上关联永久冻结。

跨境追偿方面,企业应围绕常用交易平台、托管机构、稳定币发行人和法币出口,提前识别重点司法辖区,并了解当地是否承认数字资产的财产属性、是否允许针对匿名被告起诉、能否申请无通知冻结措施、是否可以要求平台披露 KYC 资料,以及如何承认和执行外国法院命令。

当然,这些并不意味着每次攻击都需要在全球范围内提起诉讼。合理的追偿目标不是不计成本地追回每一枚代币,而是在有限的预算和时间内,将资源优先投入控制可能性高、金额较大且法律路径相对明确的资产。

最终,企业需要形成一份可直接启动的数字资产追回手册。其中至少应覆盖资产、钱包和权限清单,内部事件分级及紧急授权机制,链上数据和系统日志的保存标准,外部机构联系网络,冻结请求及证据附件模板,制裁和反洗钱风险分级规则,重点司法辖区的紧急措施,以及用户、监管机构、保险人和媒体沟通机制。

Bybit 案最值得 Web3 企业记住的,并不是 RICO 的三倍赔偿,也不是美国法院能否最终审判朝鲜,而是一套完整的资产追偿法律布局——只有把技术追踪、证据保存、资产保全、制裁合规和跨境执行设计成同一套系统,企业才不会只能看着资金在链上移动,而能在资产每一次进入中心化平台、暴露现实身份或接近法币出口时,重新获得采取行动的机会。

免责声明:本文章仅代表作者个人观点,不代表本平台的立场和观点。本文章仅供信息分享,不构成对任何人的任何投资建议。用户与作者之间的任何争议,与本平台无关。如网页中刊载的文章或图片涉及侵权,请提供相关的权利证明和身份证明发送邮件到support@aicoin.com,本平台相关工作人员将会进行核查。

分享至:
APP下载

X

Telegram

Facebook

Reddit

复制链接