En avril 2021, la plateforme décentralisée Uranium Finance a perdu quasiment toutes ses réserves en une seule après-midi. Le protocole, construit sur la BNB Chain, a fermé définitivement, des milliers d'utilisateurs ont perdu l'accès à leurs fonds, et l'affaire est restée non résolue pendant plus de cinq ans. Mercredi, un jury de New York a mis fin au mystère : il a déclaré Jonathan Spalletta, consultant en cybersécurité, coupable d'avoir orchestré lui-même les deux attaques.
Le vol s'est déroulé en deux temps. Spalletta a d'abord retiré 1,4 million de dollars pour tester une faille du contrat, puis a attendu de voir si quelqu'un remarquait quelque chose. Quelques heures plus tard, certain que la voie était libre, il a retiré les 53,3 millions restants, anéantissant toute la liquidité de la plateforme. La cause venait d'une erreur de rebase introduite lors d'une migration du contrat : un exposant mal calculé a faussé tout le calcul du solde du pool.
Ce qui l'a trahi, ce n'est pas le piratage lui-même, mais ce qui a suivi. Les enquêteurs ont retrouvé chez lui une collection de cartes rares Pokémon et Magic: The Gathering estimée à environ 3 millions de dollars, une pièce romaine ancienne achetée 600 000 dollars, et un objet lié aux frères Wright coûtant 137 000 dollars. C'est en retraçant ces achats auprès de maisons de vente aux enchères et de marchands d'objets de collection que les enquêteurs ont fini par relier les portefeuilles à son identité.
Le jury n'a mis que deux heures à rendre son verdict. Spalletta risque jusqu'à 20 ans de prison, la peine devant être prononcée le 16 février. Pour l'industrie DeFi, cette affaire compte moins par son montant — de nombreux piratages ont dépassé les 50 millions de dollars — que par ce qu'elle démontre : cinq ans plus tard, l'analyse forensique de la blockchain peut encore transformer une faille non résolue en condamnation, plutôt que de la laisser devenir une perte impunie de plus.



