КИБЕРБЕЗОПАСНОСТЬ

Хакера Uranium Finance признали виновным в краже $53 млн

Хакера признали виновным в краже $53,3 млн у Uranium Finance: две ошибки смарт-контрактов привели к закрытию DEX.

✍️ Редакция iTech News | 09.10.2026 | ⏱ 3 мин | Источник: BleepingComputer
🕵

Суд в США признал 36-летнего Джонатана Спаллетту виновным в краже более $53 млн у децентрализованной криптобиржи Uranium Finance. Взлом Uranium Finance стал наглядным примером того, как две ошибки в логике смарт-контрактов могут за несколько недель уничтожить площадку вместе с деньгами пользователей — и почему аудит кода для DeFi остаётся не формальностью из презентации инвесторам.

По данным BleepingComputer, Спаллетта, известный в сети под псевдонимами Jspalletta и Cthulhon, сдался правоохранительным органам 30 марта 2026 года. Ему предъявили обвинения в компьютерном мошенничестве и отмывании денег. Теперь он может получить до 10 лет лишения свободы по первому эпизоду и до 20 лет по второму.

Uranium Finance работала как automated market maker в сети BNB Chain: пользователи вносили активы в пулы ликвидности, а сделки исполнялись через смарт-контракты. Первый эпизод произошёл 8 апреля 2021 года. Следствие утверждает, что Спаллетта нашёл ошибку в коде, позволявшую отправлять команды на вывод с нулевым количеством токенов. В результате контракт начислял ему вознаграждение, на которое он не имел права. Из пула ликвидности было выведено около $1,4 млн.

После первого нападения злоумышленник не просто исчез с активами. Он договорился с площадкой о фиктивной выплате почти $386 тыс. в рамках программы bug bounty, вернув часть средств. Такая деталь делает историю особенно неприятной для команд, пытающихся действовать быстро после инцидента: переговоры с человеком, который уже контролирует украденные активы, не заменяют расследование, исправление кода и независимую проверку патча.

Через три недели произошёл основной взлом Uranium Finance. На этот раз Спаллетта использовал отдельную ошибку: механизм проверки транзакций работал с коэффициентом 1 000 вместо 10 000. Из-за этого он смог вывести почти 90% активов из пулов ликвидности, фактически не внося эквивалентные токены. Ущерб составил примерно $53,3 млн — практически все средства платформы. После атаки Uranium Finance закрылась: продолжать работу без ликвидности было невозможно.

Дальше началась привычная для криптопреступлений, но оттого не менее показательная часть: следствие считает, что похищенные средства прогонялись через миксер Tornado Cash и несколько децентрализованных обменников. В декабре 2023 года криптоисследователь ZachXBT связал с атакой более 11 200 ETH, выведенных из Tornado Cash; на тот момент этот объём оценивался в $25 млн. В феврале 2025 года агенты изъяли у Спаллетты коллекционные предметы, а из связанных с ним криптокошельков удалось вернуть около $31 млн.

Список покупок выглядит как инвентарь из дорогой коллекционной игры: 18 запечатанных наборов карт Alpha Booster для Magic: The Gathering примерно за $1,5 млн, полный базовый набор Pokémon первого издания примерно за $750 тыс., карту Black Lotus приблизительно за $500 тыс. и древнеримскую монету, посвящённую убийству Юлия Цезаря, более чем за $601 тыс. Для расследования это не курьёз, а след активов: редкие физические предметы оставляют документы о сделках, логистику и владельцев, которых сложнее спрятать, чем адрес в блокчейне.

Прокурор Джейми Макдональд отдельно процитировал позицию обвиняемого: тот якобы называл криптовалюту «ненастоящими интернет-деньгами». Судебное решение фиксирует противоположную реальность: за токенами стояли средства пользователей и бизнес, который не пережил потери. Для разработчиков DeFi урок здесь довольно приземлённый: проверять нужно не только арифметику балансов, но и все крайние сценарии — нулевые значения, единицы измерения, округления, права на вывод и последствия повторного вызова функций.

Взлом Uranium Finance произошёл в 2021 году, но его последствия дошли до суда лишь пять лет спустя. Отрасль уже научилась быстрее отслеживать транзакции и связывать адреса с реальными людьми, однако главный вопрос остаётся прежним: сколько DeFi-проектов всё ещё считают внешний аудит достаточной страховкой, хотя одна неверная константа в контракте может оказаться дороже всей разработки?

Поделиться: Telegram X LinkedIn