Im April 2021 verlor die dezentrale Börse Uranium Finance an einem einzigen Nachmittag fast ihre gesamten Reserven. Das Protokoll auf der BNB Chain schloss endgültig, Tausende Nutzer verloren den Zugriff auf ihr Geld, und der Fall blieb mehr als fünf Jahre ungelöst. Am Mittwoch beendete eine Jury in New York das Rätsel: Sie befand Jonathan Spalletta, einen Cybersicherheitsberater, für schuldig, beide Angriffe selbst organisiert zu haben.
Der Diebstahl erfolgte in zwei Schritten. Spalletta zog zunächst 1,4 Millionen Dollar ab, um eine Schwachstelle im Vertrag zu testen, und wartete ab, ob es jemandem auffiel. Einige Stunden später, überzeugt, dass niemand etwas bemerkt hatte, holte er die restlichen 53,3 Millionen Dollar heraus und löschte damit die gesamte Liquidität der Börse. Ursache war ein Rebase-Fehler, der bei einer Vertragsmigration entstand: Ein falsch berechneter Exponent verzerrte die gesamte Saldoberechnung des Pools.
Verraten hat ihn nicht der Hack selbst, sondern das, was danach kam. Ermittler fanden bei ihm zu Hause eine Sammlung seltener Pokémon- und Magic-the-Gathering-Karten im Wert von rund 3 Millionen Dollar, eine antike römische Münze, gekauft für 600.000 Dollar, sowie ein Artefakt im Zusammenhang mit den Wright-Brüdern für 137.000 Dollar. Erst die Rückverfolgung dieser Käufe über Auktionshäuser und Sammlerhändler verband die Wallets letztlich mit seinem Namen.
Die Jury brauchte nur zwei Stunden für ihr Urteil. Spalletta drohen bis zu 20 Jahre Haft, das Strafmaß wird am 16. Februar verkündet. Für die DeFi-Branche zählt der Fall weniger wegen der Summe — Hacks über 50 Millionen Dollar gab es schon etliche —, sondern wegen dessen, was er zeigt: Auch fünf Jahre später kann forensische Blockchain-Analyse einen ungelösten Exploit noch in eine Verurteilung verwandeln, statt ihn als einen weiteren ungestraften Verlust abzuschreiben.



