NachrichtenKryptoGeschworenenjury weist „Code is Law“-Verteidigung zurück: Uranium-Finance-Hacker Jonathan Spalletta verurteilt

Geschworenenjury weist „Code is Law“-Verteidigung zurück: Uranium-Finance-Hacker Jonathan Spalletta verurteilt

Autor: Cryptopolitan·

Wichtige Erkenntnisse

  • •Eine Bundesjury in Manhattan sprach Jonathan Spalletta nach einem sechstägigen Prozess und rund zwei Stunden Beratung in allen Anklagepunkten wegen Computerbetrugs und Geldwäsche schuldig.
  • •Spalletta griff Uranium Finance im April 2021 zweimal an: etwa 1,4 Millionen US-Dollar beim ersten Exploit und rund 53,3 Millionen US-Dollar bei einem zweiten Angriff auf 26 Liquiditätspools.
  • •Laut Staatsanwaltschaft gab er das gewaschene Geld für Sammlerstücke aus, darunter eine „Black Lotus“-Karte für rund 500.000 US-Dollar, versiegelte Alpha-Booster-Packungen im Wert von etwa 1,5 Millionen US-Dollar und eine römische „Eid Mar“-Münze für 601.500 US-Dollar.
  • •Die Behörden beschlagnahmten im Februar 2025 rund 31 Millionen US-Dollar in Kryptowährungen im Zusammenhang mit den Exploits – fast vier Jahre nach dem ersten Hack.
  • •Das Urteil zeigt, dass eine Jury das „Code is Law“-Argument verwarf; dessen Tragfähigkeit vor Gericht bleibt angesichts der anhängigen Eisenberg-Berufung und des laufenden MEV-Brüder-Verfahrens ungeklärt.
Geschworenenjury weist „Code is Law“-Verteidigung zurück: Uranium-Finance-Hacker Jonathan Spalletta verurteilt

Eine Bundesjury in Manhattan hat Jonathan Spalletta wegen Computerbetrugs und Geldwäsche schuldig gesprochen – für zwei Hacks im April 2021, bei denen mehr als 50 Millionen US-Dollar von der dezentralen Börse Uranium Finance abgeflossen sind. Das Urteil verwirft das „Code is Law“-Argument, das Smart-Contract-Exploiteure gelegentlich vor einer Verurteilung geschützt hat.

In allen Anklagepunkten schuldig

Die Staatsanwaltschaft für den südlichen Bezirk von New York gab am Mittwoch bekannt (Erklärung), dass Spalletta, der auch unter den Online-Decknamen „Cthulhon“ und „Jspalletta“ auftrat, in allen Anklagepunkten der Anklageschrift schuldig gesprochen wurde. Dem Urteil ging ein Prozess vor dem Bundesrichter Jed S. Rakoff voraus, den das Justizministerium als sechstägig bezeichnete.

Wie Inner City Press, das die Verhandlungen am SDNY-Gericht live auf X begleitete, berichtete, fällten die Geschworenen ihre Entscheidung nach rund zwei Stunden Beratung.

Bundesstaatsanwältin Jamie McDonald erklärte in der Erklärung der Behörde, Spalletta habe wiederholt „Schwachstellen im Code einer dezentralen Kryptowährungsplattform“ ausgenutzt, um Zehnmillionen von Dollar zu stehlen.

Zwei Exploits im April 2021

Uranium Finance, ein Protokoll, das Nutzern das Einzahlen und Tauschen von Kryptowährungen über Liquiditätspools ermöglicht, wurde im April 2021 zweimal von Spalletta angegriffen. Die Angriffe erfolgten in einem Jahr, in dem Smart-Contract-Exploits wiederholt DeFi-Protokolle in der gesamten Branche leerten.

Der erste Angriff ereignete sich am 8. April 2021, als er eine Schleife von Transaktionen gegen den Smart Contract von Uranium nutzte, um weit mehr Reward-Tokens zu erhalten, als ihm zustanden. Er wiederholte den Vorgang, bis er rund 1,4 Millionen US-Dollar abgezogen die Belohnungen des Pools ausgeschöpft hatte.

Ein noch größerer Angriff folgte am 28. April 2021, als Spalletta einen Fehler im Contract ausnutzte, der seine Abhebungsmenge steuerte, und dabei 26 separate Liquiditätspools ins Visier nahm. Die ursprüngliche Anklageerhebung des Justizministeriums (Dokument) erklärte, Spalletta habe bei diesem Angriff rund 53,3 Millionen US-Dollar erbeutet und Uranium ohne die Mittel zum Weiterbetrieb zurückgelassen.

Laut Staatsanwaltschaft schrieb Spalletta etwa zwei Wochen nach dem ersten Exploit einer Bekanntschaft, er habe „einen Krypto-Raub von 1,5 Mio. Dollar“ durchgeführt, erklärte, er habe „einen Fehler in einem Smart Contract“ ausgenutzt, und fügte hinzu: „Krypto ist ohnehin alles gefälschtes Internetgeld.“

Nach dem ersten Hack habe er Uranium laut Staatsanwaltschaft unter Druck gesetzt, ihm rund 386.000 US-Dollar als „Bug Bounty“ zu belassen. Das Justizministerium charakterisierte die Vereinbarung als einen nur zum Schutz Spallettas vor Strafverfolgung angebotenen Fake-Deal.

Funktioniert die „Code is Law“-Verteidigung vor Gericht?

Die „Code is Law“-These besagt, dass alles, was ein Smart Contract erlaubt, zulässig ist. Sie feierte im Mai 2025 einen seltenen Erfolg, als ein Richter die Betrugsverurteilungen des Mango-Markets-Exploiters Avraham Eisenberg aussetzte und unter anderem entschied, dass die Plattform keine Bedingungen enthielt, die sein Verhalten untersagten. Die Staatsanwaltschaft legt derzeit Berufung gegen diese Umkehrung ein.

In einer Anhörung im März 2026 berief sich ein Anwalt eines der „MEV-Brüder“, denen ein 25-Millionen-Dollar-Schema auf Ethereum vorgeworfen wird, auf das Eisenberg-Urteil als Präzedenzfall für ihren Fall.

Trotz dieser Geschichte deutet der schnelle Schuldspruch gegen Spalletta darauf hin, dass mindestens eine Jury von der Vorstellung unbeeindruckt blieb, die Ausnutzung eines Fehlers in On-Chain-Code sei etwas anderes als Diebstahl. Mit der anhängigen Berufung im Fall Eisenberg und dem laufenden Verfahren gegen die MEV-Brüder bleibt unklar, wie weit die These vor Gericht tragen kann.

Wie das gewaschene Krypto ausgegeben wurde

Laut Staatsanwaltschaft gab Spalletta das gewaschene Geld für hochwertige Sammlerstücke aus, darunter eine „Black Lotus“-Karte von Magic: The Gathering für rund 500.000 US-Dollar, 18 versiegelte Packungen Alpha-Booster-Magickarten für etwa 1,5 Millionen US-Dollar sowie eine versiegelte Box erstauflage Pokémon-Boosterkarten für rund 257.500 US-Dollar.

Erufte zudem eine römische „Eid Mar“-Münze, die zur Markierung der Ermordung Julius Cäsars geprägt wurde, für rund 601.500 US-Dollar. Zu den Käufen gehörte Berichten zufolge auch ein Stoffstück vom Originalflugzeug der Gebrüder Wright, das Neil Armstrong zum Mond brachte.

Die Behörden beschlagnahmten im Februar 2025 rund 31 Millionen US-Dollar in Kryptowährungen im Zusammenhang mit dem Exploit – fast vier Jahre nach dem ersten Hack – und die Anklage im März benannte erstmals öffentlich einen Beschuldigten in der lange ruhenden Ermittlung. Spalletta, 36, aus Rockville, Maryland, stellte sich, als die Anklage offengelegt wurde, und erwartet nun seine Strafzumessung in einem Fall, der mehr als vier Jahre vor dem Urteil begann.

Quelle: Cryptopolitan