Hacker de Uranium Finance, culpable de robar 53M$ en cripto
Un jurado ha declarado a Jonathan Spalletta culpable de robar más de 53 millones de dólares a Uranium Finance, un exchange descentralizado de criptomonedas al que atacó dos veces en abril de 2021. Las pérdidas obligaron a la plataforma a cerrar.
Spalletta, de 36 años y residente en Maryland, usaba en internet los alias "Jspalletta" y "Cthulhon". Se entregó a las autoridades el 30 de marzo y fue acusado de fraude informático y blanqueo de capitales. Ahora se enfrenta a hasta 10 años de prisión por el fraude informático y a hasta 20 años por blanqueo.
Uranium funcionaba como creador de mercado automatizado (AMM) en BNB Chain, la cadena de Binance. Un AMM es un tipo de exchange descentralizado que se basa en contratos inteligentes y en fondos aportados por los usuarios, los llamados pools de liquidez, para fijar precios y ejecutar operaciones. No hay libro de órdenes tradicional ni intermediarios. Según los documentos judiciales, Spalletta se llevó casi 53,3 millones de dólares en criptomonedas de la plataforma, que se quedó sin fondos para seguir funcionando.
Dos ataques, dos errores de código
El primer ataque se produjo el 8 de abril de 2021. Spalletta encontró un fallo en el código del contrato inteligente de Uranium que le permitía enviar órdenes de retirada de cero tokens. El exchange seguía pagando recompensas por estas solicitudes, aunque no le correspondían. Así vació unos 1,4 millones de dólares del pool de liquidez.
Después usó el dinero robado como medida de presión. Para recuperar la mayor parte, Uranium tuvo que aceptar un falso "bug bounty" de casi 386.000 dólares, pagado con los propios fondos robados. Sobre el papel, el pago parecía una recompensa por haber comunicado una vulnerabilidad de forma responsable. En realidad, era una extorsión.
Unas tres semanas después, Spalletta volvió a atacar aprovechando otro fallo. La lógica de verificación de transacciones de Uranium usaba el valor 1.000 donde debería haber usado 10.000. Ese error le permitió retirar casi el 90 % de los activos de los pools de liquidez del exchange sin depositar prácticamente nada. El segundo ataque se llevó la mayor parte de los fondos de Uranium, y el exchange cerró de inmediato.
Blanqueo y gasto del botín
Spalletta movió las criptomonedas robadas a través de Tornado Cash y varios exchanges descentralizados. Tornado Cash es un mezclador, un servicio que agrupa y baraja transacciones de criptomonedas para dificultar el rastreo del origen de los fondos.
Gastó parte del dinero en objetos de coleccionismo raros, entre ellos:
- 18 sobres precintados de cartas Magic Alpha Booster, por unos 1,5 millones de dólares
- un set base completo de Pokémon de primera edición, por unos 750.000 dólares
- una carta "Black Lotus" de Magic: The Gathering, por unos 500.000 dólares
- una moneda de la antigua Roma que conmemora el asesinato de Julio César, por más de 601.000 dólares
Según la fiscalía, también compró otros artículos. Los agentes incautaron los objetos de coleccionismo en su domicilio en febrero de 2025. Además, recuperaron unos 31 millones de dólares en criptomonedas de monederos vinculados a él.
El rastro era público desde hacía tiempo antes de la detención. En diciembre de 2023, el investigador de fraudes con criptomonedas ZachXBT relacionó más de 11.200 ETH retirados de Tornado Cash con el atacante de Uranium. Esas monedas valían entonces 25 millones de dólares.
"Dinero falso de internet"
Al anunciar el veredicto el miércoles, el fiscal federal Jamie McDonald destacó un comentario que Spalletta había hecho sobre sus delitos.
"Las propias palabras de Spalletta reflejan su peligrosa y equivocada indiferencia hacia sus víctimas y los perjuicios que causó, cuando dijo: 'Al fin y al cabo, las criptomonedas no son más que dinero falso de internet'. Como bien saben las numerosas víctimas de Spalletta, nada más lejos de la realidad", afirmó McDonald.
"Los delitos de Spalletta hicieron que personas reales perdieran dinero real-más de 50 millones de dólares-y provocaron el hundimiento de toda una plataforma de criptomonedas".
Nuestro análisis
El caso demuestra que pequeños errores de código en DeFi pueden tener consecuencias desproporcionadas. Un fallo aceptaba retiradas de valor cero. El otro se reducía a una sola constante fijada en 1.000 en lugar de 10.000. Juntos bastaron para vaciar un exchange en funcionamiento. Los contratos inteligentes gestionan dinero real de forma directa y son difíciles de corregir una vez desplegados, así que las auditorías de código y una revisión minuciosa antes del lanzamiento importan mucho más que en muchas aplicaciones tradicionales.
El falso "bug bounty" también merece atención. Pagar a un atacante para que devuelva los fondos y llamarlo recompensa puede difuminar la línea entre la investigación de seguridad y la extorsión. Esta condena indica que la fiscalía está dispuesta a tratar este tipo de acuerdos como parte del delito. Para las plataformas, es un motivo para pensárselo dos veces antes de negociar en esos términos.
El veredicto encaja además en una tendencia: las autoridades estadounidenses persiguen delitos relacionados con criptomonedas años después de que se cometan. Otros ejemplos son la reciente condena de un cocreador de Empire Market y la comparecencia ante el tribunal del supuesto desarrollador del malware para cajeros Ploutus. Mezcladores como Tornado Cash no impidieron que los investigadores siguieran el rastro del dinero en este caso, y el análisis on-chain de investigadores independientes parece haber tenido un papel importante.
Habrá que estar atentos a la pena que reciba Spalletta y a si parte de los 31 millones de dólares recuperados y de los objetos de coleccionismo incautados acaba devolviéndose a los usuarios de Uranium.
