Hacker Uranium Finance Dinyatakan Bersalah atas Pencurian Cryptocurrency Senilai US$53 Juta

Seorang pria asal Maryland, Amerika Serikat, dinyatakan bersalah atas kasus peretasan platform decentralized cryptocurrency exchange Uranium Finance yang menyebabkan kerugian lebih dari US$53 juta. Pelaku berhasil mengeksploitasi kerentanan pada smart contract platform tersebut dalam dua serangan terpisah pada April 2021, hingga memaksa perusahaan menghentikan seluruh operasionalnya.
Pelaku bernama Jonathan Spalletta (36), yang juga dikenal dengan alias online “Jspalletta” dan “Cthulhon”, dinyatakan bersalah atas tindak pidana computer fraud dan money laundering setelah menjalani persidangan selama enam hari di pengadilan federal Amerika Serikat.
Dalam pengumuman pada 7 Oktober 2026, Kantor Kejaksaan Amerika Serikat untuk Distrik Selatan New York menyatakan bahwa Spalletta memanfaatkan kesalahan dalam kode smart contract Uranium Finance untuk menarik cryptocurrency dalam jumlah jauh lebih besar daripada yang seharusnya diizinkan.
Setelah memperoleh aset digital hasil pencurian, pelaku mencuci dana melalui berbagai transaksi cryptocurrency, termasuk menggunakan layanan mixer Tornado Cash, sebelum menghabiskan sebagian uang tersebut untuk membeli barang koleksi bernilai jutaan dolar.
Hacker Eksploitasi Smart Contract Uranium Finance Dua Kali
Uranium Finance merupakan decentralized exchange (DEX) yang menggunakan mekanisme automated market maker (AMM) pada jaringan BNB Chain milik ekosistem Binance.
Platform ini memungkinkan pengguna melakukan pertukaran cryptocurrency melalui liquidity pool tanpa bergantung pada sistem perdagangan terpusat.
Dalam model tersebut, smart contract bertanggung jawab mengatur transaksi, menghitung nilai aset, serta menentukan jumlah token yang dapat disetorkan atau ditarik pengguna.
Namun, kesalahan dalam implementasi kode smart contract dapat menimbulkan kerentanan yang memungkinkan penyerang memanipulasi mekanisme transaksi.
Spalletta memanfaatkan kelemahan tersebut dalam dua serangan terpisah yang terjadi pada 8 April dan 28 April 2021.
Pada serangan pertama, pelaku berhasil mengambil cryptocurrency senilai sekitar US$1,4 juta dengan mengeksploitasi mekanisme distribusi reward dalam smart contract Uranium Finance.
Pelaku menjalankan serangkaian transaksi yang memanfaatkan perintah penarikan dengan jumlah token nol, tetapi tetap menyebabkan sistem mengeluarkan reward yang sebenarnya tidak berhak diterimanya.
Transaksi tersebut dilakukan berulang kali hingga sebagian besar token yang dialokasikan sebagai reward dalam liquidity pool berhasil dikuras.
Metode ini memperlihatkan bagaimana kesalahan logika dalam smart contract dapat dimanfaatkan untuk memperoleh keuntungan ilegal tanpa harus menguasai private key milik pengguna atau administrator platform.
Pelaku Memeras Uranium Finance Melalui Bug Bounty Palsu
Setelah serangan pertama, Spalletta tidak langsung mengembalikan seluruh cryptocurrency yang telah dicuri.
Sebaliknya, ia menekan Uranium Finance agar menyetujui pembayaran yang diklaim sebagai bug bounty sebagai syarat pengembalian sebagian besar dana hasil pencurian.
Berdasarkan dokumen pengadilan, pelaku berhasil memaksa platform tersebut mengizinkannya menyimpan sekitar US$386.000 dari dana yang dicuri.
Pembayaran tersebut dikemas sebagai imbalan penemuan kerentanan keamanan, meskipun dana awalnya diperoleh melalui aktivitas peretasan ilegal.
Skema tersebut berbeda dari program bug bounty yang sah, di mana peneliti keamanan memperoleh izin untuk menguji sistem dan melaporkan kerentanan sesuai ketentuan yang ditetapkan pemilik platform.
Dalam kasus Uranium Finance, Spalletta terlebih dahulu mengeksploitasi kerentanan untuk mengambil dana, kemudian memanfaatkan posisi perusahaan yang dirugikan untuk menuntut pembayaran.
Dokumen pengadilan juga mengungkap bahwa sekitar dua minggu setelah serangan pertama, Spalletta mengakui kepada seseorang melalui komunikasi tertulis bahwa dirinya telah melakukan pencurian cryptocurrency dengan mengeksploitasi bug pada smart contract.
Namun, pengembalian sebagian dana dari serangan pertama tidak menghentikan aktivitas pelaku.
Sekitar tiga minggu setelah insiden awal, Spalletta kembali menyerang Uranium Finance menggunakan kerentanan berbeda dengan dampak finansial yang jauh lebih besar.
Serangan Kedua Menguras US$53,3 Juta dan Membuat Uranium Finance Bangkrut
Pada 28 April 2021, Spalletta melancarkan serangan kedua dengan mengeksploitasi kesalahan perhitungan dalam mekanisme verifikasi transaksi smart contract Uranium Finance.
Kerentanan tersebut berkaitan dengan penggunaan nilai 1.000 sebagai pengganti 10.000 dalam logika perhitungan yang menentukan jumlah cryptocurrency yang dapat ditarik dari liquidity pool.
Kesalahan ini memungkinkan attacker memanipulasi proses penarikan sehingga sistem mengizinkan pengeluaran aset dalam jumlah yang tidak sesuai dengan token yang disetorkan.
Melalui eksploitasi tersebut, Spalletta dapat menarik hampir 90% aset dalam liquidity pool tertentu, sementara jumlah token yang disetorkan secara efektif mendekati nol.
Pelaku menerapkan metode yang sama pada sejumlah liquidity pool Uranium Finance dan berhasil mencuri cryptocurrency senilai sekitar US$53,3 juta.
Jumlah tersebut mencakup sebagian besar aset yang tersedia dalam platform.
Akibatnya, Uranium Finance mengalami kekurangan dana dalam skala besar dan tidak lagi mampu melanjutkan operasionalnya.
Platform tersebut akhirnya terpaksa menghentikan layanan setelah serangan berlangsung.
Insiden ini menjadi contoh serius mengenai risiko kerentanan smart contract pada ekosistem decentralized finance (DeFi), terutama ketika kesalahan perhitungan dapat dimanfaatkan secara otomatis melalui transaksi blockchain.
Berbeda dengan sistem keuangan tradisional yang dapat memiliki mekanisme pembatalan transaksi tertentu, transaksi yang telah dikonfirmasi pada jaringan blockchain umumnya tidak dapat dibatalkan secara sepihak.
Kondisi ini membuat pemulihan aset hasil eksploitasi menjadi lebih rumit dan sering kali membutuhkan investigasi blockchain serta keterlibatan aparat penegak hukum.
Cryptocurrency Curian Dicuci Melalui Tornado Cash
Setelah berhasil menguasai dana hasil peretasan, Spalletta berupaya menyamarkan asal-usul cryptocurrency menggunakan berbagai transaksi blockchain.
Salah satu layanan yang digunakan adalah Tornado Cash, cryptocurrency mixer yang dirancang untuk meningkatkan privasi transaksi dengan mempersulit pelacakan hubungan langsung antara alamat pengirim dan penerima.
Layanan semacam ini dapat digunakan untuk tujuan privasi yang sah, tetapi juga berpotensi disalahgunakan untuk menyembunyikan pergerakan aset hasil kejahatan.
Dalam kasus Uranium Finance, Spalletta memanfaatkan Tornado Cash bersama sejumlah decentralized exchange untuk memindahkan dan mencuci dana curian.
Melalui rangkaian transaksi tersebut, pelaku berusaha memutus jejak aliran dana dari wallet yang terhubung dengan serangan awal.
Meski demikian, penggunaan cryptocurrency mixer tidak sepenuhnya menghilangkan kemungkinan pelacakan aset digital.
Analisis transaksi blockchain tetap dapat membantu investigator mengidentifikasi pola pergerakan dana, korelasi antarwallet, dan aktivitas penarikan yang berhubungan dengan aset hasil pencurian.
Pada Desember 2023, investigator cryptocurrency independen ZachXBT berhasil menghubungkan penarikan lebih dari 11.200 Ethereum (ETH) dari Tornado Cash dengan pelaku peretasan Uranium Finance.
Nilai cryptocurrency tersebut diperkirakan mencapai US$25 juta pada saat ditemukan.
Temuan tersebut menjadi salah satu perkembangan penting dalam upaya menelusuri dana yang dicuri dari platform tersebut.
Uang Hasil Peretasan Digunakan Membeli Kartu Pokémon dan Magic: The Gathering
Investigasi aparat penegak hukum mengungkap bahwa Spalletta menggunakan sebagian dana hasil pencurian untuk membeli sejumlah barang koleksi langka bernilai tinggi.
Pembelian tersebut mencakup kartu permainan, barang memorabilia bersejarah, hingga koin kuno yang memiliki nilai signifikan di pasar kolektor.
Salah satu pembelian terbesarnya adalah 18 paket Alpha Booster Magic: The Gathering yang masih tersegel, dengan total nilai sekitar US$1,5 juta.
Pelaku juga membeli satu kartu Black Lotus dari Magic: The Gathering seharga sekitar US$500.000.
Black Lotus merupakan salah satu kartu paling langka dan bernilai tinggi dalam sejarah permainan kartu koleksi tersebut.
Selain koleksi Magic: The Gathering, Spalletta menghabiskan sekitar US$750.000 untuk membeli satu set lengkap Pokémon Base Set edisi pertama.
Ia juga membeli satu kotak booster Pokémon edisi pertama yang masih tersegel dengan nilai sekitar US$257.500.
Barang koleksi lainnya mencakup sebuah koin Romawi kuno yang dikenal sebagai Eid Mar Denarius, yang dibuat untuk memperingati pembunuhan Julius Caesar.
Koin tersebut dibeli dengan harga lebih dari US$601.000.
Tidak hanya itu, pelaku juga membeli potongan kain dari pesawat asli Wright bersaudara yang pernah dibawa astronaut Neil Armstrong ke permukaan Bulan dalam misi pendaratan manusia pertama.
Barang bersejarah tersebut memiliki nilai pembelian sekitar US$137.500.
Pembelian berbagai barang koleksi menunjukkan bagaimana aset cryptocurrency hasil kejahatan dapat dikonversi menjadi barang fisik bernilai tinggi.
Namun, transaksi pembelian tersebut juga menjadi bagian dari jejak finansial yang dapat ditelusuri dalam proses investigasi.
Aparat Amerika Serikat Berhasil Menyita Cryptocurrency Senilai US$31 Juta
Dalam perkembangan penyelidikan, aparat penegak hukum Amerika Serikat berhasil mengidentifikasi sejumlah aset yang berhubungan dengan aktivitas pencurian Spalletta.
Pada Februari 2025, petugas melakukan penyitaan terhadap berbagai barang koleksi dari kediaman pelaku berdasarkan surat perintah penggeledahan yang dikeluarkan pengadilan.
Barang-barang yang disita mencakup sejumlah kartu koleksi langka dan benda bersejarah yang sebelumnya dibeli menggunakan dana hasil peretasan.
Selain penyitaan barang fisik, pada 24 Februari 2025, aparat juga berhasil menyita cryptocurrency senilai sekitar US$31 juta dari wallet yang terhubung dengan Spalletta.
Penyitaan tersebut menjadi langkah penting dalam upaya pemulihan sebagian aset yang sebelumnya dicuri dari Uranium Finance.
Namun, jumlah cryptocurrency yang berhasil disita masih lebih kecil dibandingkan total dana yang diambil dalam serangan kedua.
Pemulihan dana cryptocurrency dalam kasus kejahatan siber sering menghadapi berbagai tantangan, terutama ketika aset telah dipindahkan melalui banyak wallet, decentralized exchange, atau layanan mixer.
Meskipun transaksi blockchain dapat dianalisis, proses menghubungkan alamat wallet dengan identitas pelaku membutuhkan investigasi tambahan dan bukti pendukung.
Kasus Uranium Finance memperlihatkan bahwa penyelidikan terhadap pencurian cryptocurrency dapat berlangsung selama bertahun-tahun sebelum pelaku berhasil diidentifikasi dan diproses secara hukum.
Hacker Uranium Finance Terancam Hukuman Penjara hingga 30 Tahun
Spalletta menyerahkan diri kepada aparat penegak hukum pada 30 Maret 2026 dan menghadapi dakwaan computer fraud serta money laundering.
Setelah melalui persidangan selama enam hari di hadapan Hakim Distrik Amerika Serikat Jed S. Rakoff, juri menyatakan Spalletta bersalah atas seluruh dakwaan yang diajukan.
Jaksa Amerika Serikat untuk Distrik Selatan New York, Jamie McDonald, menegaskan bahwa kejahatan Spalletta menyebabkan kerugian finansial nyata bagi para korban dan berujung pada runtuhnya sebuah platform cryptocurrency.
Dalam salah satu komunikasi yang terungkap selama investigasi, Spalletta sempat meremehkan dampak perbuatannya dengan menyebut cryptocurrency hanya sebagai uang internet palsu.
Pernyataan tersebut menjadi sorotan karena nilai kerugian yang ditimbulkan mencapai puluhan juta dolar dan berdampak langsung terhadap pengguna Uranium Finance.
McDonald menegaskan bahwa kerugian dalam kasus ini bukan sekadar angka pada blockchain, melainkan kehilangan aset bernilai nyata yang dialami para korban.
Atas putusan tersebut, Spalletta menghadapi ancaman hukuman maksimum 10 tahun penjara untuk tindak pidana computer fraud dan maksimum 20 tahun untuk money laundering.
Dengan demikian, total ancaman maksimum dari kedua dakwaan mencapai 30 tahun penjara, meskipun hukuman akhir akan ditentukan oleh hakim berdasarkan ketentuan hukum dan pertimbangan pengadilan.
Hingga pengumuman putusan tersebut, belum ada informasi mengenai lamanya hukuman penjara yang akan dijatuhkan kepada Spalletta.
Kasus Uranium Finance Soroti Risiko Keamanan Smart Contract di Ekosistem DeFi
Peretasan Uranium Finance menjadi pengingat bahwa keamanan smart contract merupakan salah satu komponen paling penting dalam pengembangan platform decentralized finance.
Smart contract yang mengelola liquidity pool harus dapat memastikan bahwa setiap proses deposit, withdrawal, dan distribusi reward dilakukan sesuai perhitungan yang benar.
Kesalahan sederhana dalam logika kode, termasuk penggunaan konstanta yang tidak sesuai, dapat menimbulkan konsekuensi finansial sangat besar ketika dimanfaatkan oleh attacker.
Dalam kasus ini, dua kerentanan berbeda berhasil dieksploitasi dalam waktu kurang dari satu bulan.
Serangan pertama memungkinkan pelaku memperoleh reward yang tidak sah, sedangkan serangan kedua memungkinkan penarikan sebagian besar aset yang tersimpan dalam liquidity pool.
Dampaknya tidak hanya berupa kehilangan cryptocurrency senilai puluhan juta dolar, tetapi juga penghentian permanen operasional Uranium Finance.
Insiden tersebut menegaskan pentingnya pelaksanaan smart contract security audit, pengujian menyeluruh terhadap logika transaksi, serta penerapan mekanisme pengawasan aktivitas blockchain.
Pengembang platform DeFi juga perlu menguji berbagai skenario transaksi tidak normal, termasuk manipulasi nilai deposit, perhitungan reward, dan batas maksimum penarikan aset.
Sementara itu, keberhasilan aparat penegak hukum dalam menelusuri sebagian dana curian dan membawa pelaku ke pengadilan menunjukkan bahwa aktivitas kejahatan cryptocurrency tetap dapat diselidiki meskipun melibatkan transaksi terdesentralisasi dan layanan privasi.
Kasus Spalletta sekaligus memperlihatkan bahwa eksploitasi kerentanan smart contract untuk mengambil aset tanpa izin tetap memiliki konsekuensi hukum serius, terlepas dari teknologi blockchain yang digunakan.
Sumber: U.S. Department of Justice







