En abril de 2021, el exchange descentralizado Uranium Finance perdió casi todas sus reservas en una sola tarde. El protocolo, construido sobre BNB Chain, cerró para siempre, miles de usuarios no pudieron recuperar sus fondos y el caso quedó sin resolver durante más de cinco años. El miércoles, un jurado de Nueva York puso fin al misterio: declaró culpable a Jonathan Spalletta, un consultor de ciberseguridad, de haber orquestado ambos ataques él mismo.
El robo se ejecutó en dos movimientos. Spalletta retiró primero 1,4 millones de dólares para probar una falla en el contrato, y esperó para ver si alguien lo notaba. Horas después, convencido de que nadie se había dado cuenta, sacó los 53,3 millones restantes, acabando con toda la liquidez del exchange. La causa fue un error de rebase introducido durante una migración del contrato: un exponente mal calculado distorsionó el balance completo del pool.
Lo que lo delató no fue el ataque, sino lo que vino después. Los investigadores hallaron en su casa una colección de cartas raras de Pokémon y Magic: The Gathering valorada en unos 3 millones de dólares, una moneda romana antigua comprada por 600.000 dólares y un objeto vinculado a los hermanos Wright que costó 137.000 dólares. Rastrear esas compras a través de casas de subastas y comerciantes de coleccionables fue lo que finalmente conectó las billeteras con su nombre.
El jurado tardó solo dos horas en llegar al veredicto. Spalletta enfrenta hasta 20 años de prisión, y la sentencia se dictará el 16 de febrero. Para la industria DeFi, el caso importa menos por la cifra —ha habido muchos robos que superan los 50 millones— y más por lo que demuestra: cinco años después, el análisis forense de blockchain todavía puede convertir un exploit sin resolver en una condena, en lugar de dejarlo como otra pérdida impune.



