W kwietniu 2021 roku zdecentralizowana giełda Uranium Finance straciła w jedno popołudnie praktycznie wszystkie swoje rezerwy. Protokół działający na BNB Chain zamknął się na dobre, tysiące użytkowników straciło dostęp do środków, a sprawa pozostawała nierozwiązana przez ponad pięć lat. W środę ława przysięgłych w Nowym Jorku zakończyła tę zagadkę: Jonathan Spalletta, konsultant do spraw cyberbezpieczeństwa, został uznany winnym zorganizowania obu ataków.
Kradzież przebiegła w dwóch etapach. Spalletta najpierw wyprowadził 1,4 mln dolarów, testując lukę w kontrakcie, po czym czekał, czy ktoś to zauważy. Kilka godzin później, przekonany, że nikt nie zareagował, wyprowadził pozostałe 53,3 mln dolarów, ostatecznie wyczyszczając płynność giełdy. Przyczyną był błąd w mechanizmie rebase tokenów wprowadzony podczas migracji kontraktu — jeden źle policzony wykładnik zaburzył całe saldo puli.
To, co go zdradziło, to nie sam atak, lecz to, co zrobił później. Śledczy znaleźli w jego domu kolekcję rzadkich kart Pokémon i Magic: The Gathering wartą około 3 mln dolarów, antyczną rzymską monetę kupioną za 600 tysięcy dolarów oraz artefakt związany z braćmi Wright za 137 tysięcy dolarów. To właśnie śledzenie tych zakupów przez domy aukcyjne i dealerów przedmiotów kolekcjonerskich pozwoliło ostatecznie połączyć portfele z jego nazwiskiem.
Ława przysięgłych potrzebowała tylko dwóch godzin na wydanie wyroku. Spalletcie grozi do 20 lat więzienia, a wyrok zostanie ogłoszony 16 lutego. Dla branży DeFi ta sprawa jest istotna nie ze względu na kwotę — włamań na ponad 50 mln dolarów było wiele — ale dlatego, że pokazuje: nawet pięć lat później analiza blockchainu może zamienić nierozwiązany exploit w wyrok skazujący, a nie kolejną niepomszczoną stratę.



