Uranium Finance-hacker schuldig aan cryptodiefstal van $53M

Uranium Finance-hacker schuldig aan cryptodiefstal van $53M

Een jury heeft Jonathan Spalletta schuldig bevonden aan de diefstal van ruim 53 miljoen dollar van Uranium Finance, een gedecentraliseerde cryptobeurs die hij in april 2021 twee keer aanviel. Door de verliezen moest het platform de deuren sluiten.

Spalletta is een 36-jarige man uit Maryland die online de namen "Jspalletta" en "Cthulhon" gebruikte. Hij gaf zich op 30 maart aan bij de politie en werd aangeklaagd voor computerfraude en witwassen. Hij riskeert nu maximaal 10 jaar cel voor de computerfraude en maximaal 20 jaar voor het witwassen.

Uranium werkte als automated market maker (AMM) op BNB Chain van Binance. Een AMM is een gedecentraliseerde beurs die smart contracts en gebundeld geld van gebruikers, zogeheten liquiditeitspools, gebruikt om prijzen te bepalen en transacties af te handelen. Er komt geen traditioneel orderboek of tussenpersoon aan te pas. Volgens rechtbankstukken nam Spalletta bijna 53,3 miljoen dollar aan cryptovaluta weg van het platform, waardoor er niet genoeg geld overbleef om door te draaien.

Twee aanvallen, twee programmeerfouten

De eerste aanval vond plaats op 8 april 2021. Spalletta ontdekte een fout in de smart-contractcode van Uranium waardoor hij opnameverzoeken voor nul tokens kon indienen. De beurs keerde op die verzoeken toch beloningen uit, ook al had hij daar geen recht op. Zo haalde hij ongeveer 1,4 miljoen dollar uit de liquiditeitspool.

Daarna gebruikte hij het gestolen geld als drukmiddel. Om het grootste deel terug te krijgen, moest Uranium instemmen met een nep-"bug bounty" van bijna 386.000 dollar, betaald uit het gestolen geld. Op papier leek de betaling een beloning voor het netjes melden van een kwetsbaarheid. In werkelijkheid ging het om afpersing.

Zo'n drie weken later sloeg Spalletta opnieuw toe via een andere bug. De logica waarmee Uranium transacties controleerde, gebruikte de waarde 1.000 waar 10.000 had moeten staan. Door die fout kon hij bijna 90 procent van de tegoeden in de liquiditeitspools van de beurs opnemen, terwijl hij vrijwel niets stortte. De tweede aanval leverde het grootste deel van Uraniums bezittingen op, en de beurs ging direct dicht.

Witwassen en uitgeven

Spalletta sluisde de gestolen cryptovaluta door Tornado Cash en verschillende gedecentraliseerde beurzen. Tornado Cash is een mixer, een dienst die cryptotransacties bundelt en door elkaar husselt, zodat moeilijker te achterhalen is waar het geld vandaan komt.

Een deel van het geld gaf hij uit aan zeldzame verzamelobjecten, waaronder:

  • 18 verzegelde pakjes Alpha Booster Magic-kaarten, voor ongeveer 1,5 miljoen dollar
  • een complete eerste editie van de Pokemon-basisset, voor zo'n 750.000 dollar
  • een "Black Lotus"-kaart van Magic: The Gathering, voor ongeveer 500.000 dollar
  • een oude Romeinse munt ter herinnering aan de moord op Julius Caesar, voor meer dan 601.000 dollar

Volgens de aanklagers kocht hij ook nog andere spullen. Agenten namen de verzamelobjecten in februari 2025 in beslag bij hem thuis. Ook haalden ze ongeveer 31 miljoen dollar aan cryptovaluta terug uit wallets die aan hem gelinkt zijn.

Het spoor lag al geruime tijd voor de arrestatie open en bloot. In december 2023 koppelde crypto-fraudeonderzoeker ZachXBT ruim 11.200 ETH die uit Tornado Cash waren opgenomen aan de Uranium-hacker. Die munten waren destijds 25 miljoen dollar waard.

"Nepgeld van internet"

Bij de bekendmaking van het vonnis op woensdag lichtte de Amerikaanse openbaar aanklager Jamie McDonald een uitspraak uit die Spalletta over zijn misdrijven had gedaan.

"De woorden van Spalletta zelf zeggen veel over zijn gevaarlijk misplaatste onverschilligheid tegenover zijn slachtoffers en de ellende die hij veroorzaakte. Hij zei: 'Crypto is toch gewoon nepgeld van internet.' Zoals Spalletta's vele slachtoffers weten, kunnen die woorden niet verder van de waarheid af staan", aldus McDonald.

"Door de misdrijven van Spalletta raakten echte mensen echt geld kwijt - meer dan 50 miljoen dollar - en stortte een heel cryptoplatform in."

Onze analyse

De zaak laat zien hoe kleine programmeerfouten in DeFi buitensporige gevolgen kunnen hebben. De ene bug accepteerde opnames ter waarde van nul. De andere kwam neer op een enkele constante die op 1.000 stond in plaats van 10.000. Samen waren ze genoeg om een draaiende beurs leeg te halen. Smart contracts gaan rechtstreeks met echt geld om en zijn lastig te repareren als ze eenmaal live staan, dus code-audits en zorgvuldige controle voor de lancering zijn veel belangrijker dan bij veel traditionele toepassingen.

Ook de nep-"bug bounty" verdient aandacht. Een aanvaller betalen om geld terug te geven en dat een bounty noemen, kan de grens tussen beveiligingsonderzoek en afpersing doen vervagen. Deze veroordeling wijst erop dat aanklagers zulke deals als onderdeel van het misdrijf willen behandelen. Voor platforms is dat een reden om twee keer na te denken voordat ze op die voorwaarden gaan onderhandelen.

Het vonnis past ook in een patroon waarin Amerikaanse autoriteiten cryptogerelateerde misdaad nog jaren na dato aanpakken. Andere voorbeelden zijn de recente veroordeling van een medeoprichter van Empire Market en het verschijnen voor de rechter van de vermoedelijke ontwikkelaar van de Ploutus-geldautomaatmalware. Mixers als Tornado Cash hielden onderzoekers hier niet tegen om het geld te volgen, en on-chain-analyse door onafhankelijke onderzoekers lijkt een rol te hebben gespeeld.

Het is de moeite waard om in de gaten te houden welke straf Spalletta krijgt en of iets van de teruggehaalde 31 miljoen dollar en de in beslag genomen verzamelobjecten uiteindelijk terugvloeit naar de gebruikers van Uranium.