MERCADO USD
Cargando cotizaciones…
CoinGecko
Hacker de Uranium Finance, condenado por robar 55 millones de dólares

Jonathan Spalletta fue declarado culpable por un jurado federal de fraude informático y lavado de dinero por los ataques que provocaron pérdidas superiores a los 50 millones de dólares en Uranium Finance. El Departamento de Justicia de Estados Unidos informó el 7 de octubre de 2026 que la condena se dictó tras un juicio de seis días en Nueva York.

El acusado, de 36 años y residente de Rockville, Maryland, enfrenta una pena máxima de 30 años: hasta 10 por fraude informático y hasta 20 por lavado de dinero. Esa cifra es el límite previsto para los cargos, no una sentencia ya impuesta; el juez determinará la pena. La fiscalía atribuyó a Spalletta dos ataques contra el protocolo de finanzas descentralizadas en abril de 2021, que culminaron con la extracción de unos 53,3 millones de dólares en criptomonedas. ([justice.gov](https://www.justice.gov/usao-sdny/pr/jonathan-spalletta-convicted-defrauding-crypto-exchange-over-50-million-hacks-0))

Dos ataques contra los contratos inteligentes de Uranium Finance

Uranium Finance era un exchange descentralizado que permitía depositar e intercambiar criptomonedas mediante pools de liquidez. Según las pruebas presentadas en el juicio, el primer ataque ocurrió el 8 de abril de 2021. Spalletta habría manipulado transacciones con el contrato inteligente para retirar más recompensas de las que le correspondían y obtuvo activos valorados en aproximadamente 1,4 millones de dólares.

La acusación sostuvo que, después de ese primer episodio, el acusado presionó al equipo del proyecto para conservar cerca de 386.000 dólares como una supuesta recompensa por reportar un error. A cambio, devolvería el resto de los fondos. El Departamento de Justicia describió el acuerdo como una maniobra para evitar ser procesado, no como un programa legítimo de recompensas.

El segundo ataque se produjo el 28 de abril de 2021. De acuerdo con la fiscalía, Spalletta aprovechó un error en la lógica del contrato que controlaba cuánto podían retirarse de los pools. La vulnerabilidad permitió extraer fondos de 26 pools de liquidez y dejó a Uranium sin recursos suficientes para continuar sus operaciones.

Las cifras publicadas varían según la forma de contabilizar los activos y los dos incidentes. El Departamento de Justicia atribuyó unos 53,3 millones de dólares al segundo ataque, mientras TRM Labs estimó en 53,7 millones las pérdidas totales vinculadas a los exploits. La resolución federal habló de más de 50 millones de dólares; por eso, el monto de 55 millones del título editorial propuesto no queda respaldado por los datos oficiales consultados. ([trmlabs.com](https://www.trmlabs.com/resources/blog/u-s-authorities-seize-31-million-in-uranium-finance-exploits-investigation))

El dinero pasó por Tornado Cash y se convirtió en objetos de colección

Tras obtener los fondos, Spalletta habría movido parte de las criptomonedas mediante una serie de transacciones y utilizó Tornado Cash, un mezclador que dificulta vincular depósitos y retiros. Según la evidencia descrita por el Departamento de Justicia, luego destinó dinero a artículos de colección, entre ellos cartas de Magic: The Gathering y Pokémon, monedas antiguas y otros objetos.

Entre las compras detalladas por la fiscalía figura una carta Black Lotus valorada en unos 500.000 dólares. También se mencionan paquetes sellados de cartas Magic, piezas de colección de Pokémon y una moneda romana antigua. Los objetos fueron identificados durante la investigación y algunos aparecieron en un registro autorizado por un juez.

Las autoridades estadounidenses también incautaron criptomonedas valoradas en aproximadamente 31 millones de dólares al momento del decomiso, el 24 de febrero de 2025. TRM Labs señaló que colaboró con los investigadores en el rastreo de los activos a través de distintas redes y servicios de intercambio. La incautación ocurrió más de tres años después de los ataques, antes de que se anunciara la condena. ([justice.gov](https://www.justice.gov/usao-sdny/pr/jonathan-spalletta-convicted-defrauding-crypto-exchange-over-50-million-hacks-0))

La condena llega después de una investigación prolongada

El caso tuvo una etapa pública previa: en marzo de 2026, la fiscalía anunció que Spalletta había sido acusado de fraude informático y lavado de dinero. En ese momento, se había entregado a las autoridades y aún se lo consideraba inocente mientras avanzaba el proceso. El jurado lo declaró culpable de todos los cargos de la acusación después del juicio, según el comunicado oficial publicado el 7 de octubre.

La diferencia entre acusación y condena es sustancial. El anuncio de marzo describía cargos pendientes y penas máximas posibles; la actualización de octubre confirma una declaración de culpabilidad por parte de un jurado. Sin embargo, todavía no establece cuántos años deberá cumplir Spalletta. El máximo combinado de 30 años no significa que recibirá automáticamente esa pena.

El fallo también marca el desenlace penal de un incidente que llevó al cierre de Uranium Finance. Para los usuarios afectados, la incautación de activos no equivale por sí sola a una devolución: el comunicado del Departamento de Justicia identifica los fondos confiscados, pero no anuncia un calendario ni un mecanismo de reembolso a las víctimas.

Un caso sobre seguridad y trazabilidad en DeFi

Los ataques explotaron fallas en contratos inteligentes que gestionaban recompensas y retiros de liquidez. El episodio muestra cómo un error en las reglas de un protocolo puede comprometer los fondos depositados sin que exista una autoridad central capaz de detener automáticamente las operaciones o revertirlas. En Uranium, el segundo exploit afectó múltiples pools y terminó dejando al proyecto sin fondos para seguir activo.

La investigación también ilustra que el movimiento de criptomonedas entre mezcladores, exchanges descentralizados y distintas redes no impidió que las autoridades rastrearan parte de los activos. El decomiso de 31 millones de dólares y la condena posterior son dos resultados distintos: uno corresponde a la recuperación o incautación de bienes; el otro, a la responsabilidad penal determinada en juicio.

Para el ecosistema, el caso subraya la importancia de revisar la lógica de los contratos que controlan retiros y recompensas, y de establecer respuestas claras ante vulnerabilidades. Para usuarios y desarrolladores, la condena confirma además que explotar un fallo técnico puede generar consecuencias penales cuando un jurado considera probados el fraude y el lavado de dinero. La sentencia de Spalletta aún debe ser fijada por el juez.

ADVERTENCIA: Criptomática ofrece contenido informativo y educativo sobre criptomonedas, inteligencia artificial, tecnología y regulaciones. No brindamos asesoramiento financiero. Las inversiones en criptoactivos son de alto riesgo y pueden no ser adecuadas para todos. Investigá, consultá a un profesional y verificá la normativa aplicable antes de invertir. Podrías perder la totalidad de tu capital.

Deja un comentario

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *