Seorang konsultan keamanan siber asal Amerika Serikat telah menggunakan kripto yang dicuri untuk membeli kartu Pokemon edisi pertama dengan nilai sekitar 1 juta dollar AS, setara dengan Rp 18 miliar. Pembelian tersebut termasuk satu set dasar kartu Pokemon edisi pertama yang dihargai sekitar 750.000 dollar AS (sekitar Rp 13,5 miliar) dan satu boks paket kartu (booster) edisi pertama yang masih tersegel seharga sekitar 257.500 dollar AS (sekitar Rp 4,6 miliar). Konsultan yang bernama Jonathan Spalletta, berusia 36 tahun, dinyatakan bersalah atas satu dakwaan penipuan komputer dan satu dakwaan pencucian uang pada Rabu, 7 Oktober 2026.
Spalletta diketahui telah mencuri lebih dari 50 juta dollar AS (sekitar Rp 900 miliar) dari bursa Uranium Finance. Selain kartu Pokemon, ia juga membeli kartu Magic: The Gathering, termasuk kartu "Black Lotus" yang dibelinya seharga sekitar 500.000 dollar AS (sekitar Rp 9 miliar) dan 18 paket Alpha Booster yang masih tersegel dengan total sekitar 1,5 juta dollar AS (sekitar Rp 27 miliar), sebagaimana dilaporkan oleh Gizmodo.
Pembelian Barang Bersejarah
Uang hasil pencurian tersebut juga digunakan untuk membeli barang-barang bersejarah. Spalletta membeli koin Romawi Eid Mar denarius seharga 601.545 dollar AS (sekitar Rp 10,8 miliar), yang merupakan koin yang menandai peristiwa pembunuhan Julius Caesar. Ia juga membeli potongan kain dari pesawat Wright bersaudara yang pernah dibawa oleh astronaut Neil Armstrong ke Bulan, dengan harga sekitar 137.500 dollar AS (sekitar Rp 2,5 miliar).
Aparat penegak hukum menyita kartu Black Lotus, potongan kain, dan sejumlah koin dari rumah Spalletta melalui surat perintah penggeledahan. Pada 24 Februari 2025, mereka juga menyita kripto hasil peretasan yang saat itu bernilai sekitar 31 juta dollar AS (sekitar Rp 558 miliar).
Metode Pembobolan Bursa Kripto
Spalletta berhasil membobol Uranium Finance dua kali pada April 2021. Bursa kripto terdesentralisasi tersebut menyimpan dana pengguna dalam kumpulan dana bersama. Serangan pertama terjadi pada 8 April 2021, ketika ia mengecoh program otomatis di blockchain yang mengatur pembagian imbalan bagi pengguna. Melalui transaksi berulang, ia berhasil mencairkan imbalan yang jauh melebihi jatahnya, dengan total sekitar 1,4 juta dollar AS (sekitar Rp 25,2 miliar).
Setelah itu, Spalletta menekan Uranium untuk menyimpan sekitar 386.000 dollar AS (sekitar Rp 6,9 miliar) sebagai hadiah penemuan celah keamanan, namun jaksa menyebut bug bounty tersebut sebagai palsu. Serangan kedua terjadi pada 28 April 2021, di mana ia memanfaatkan kesalahan dalam cara kontrak Uranium menghitung penarikan dana. Dari serangan ini, ia berhasil membobol sekitar 53,3 juta dollar AS (sekitar Rp 959,4 miliar), yang menyebabkan Uranium Finance kehabisan dana dan akhirnya tutup.
Kripto hasil dua pembobolan tersebut kemudian dicuci melalui serangkaian transaksi kompleks, termasuk menggunakan Tornado Cash, sebuah layanan pengaburan jejak transaksi kripto. Dakwaan menyebutkan bahwa sekitar 26 juta dollar AS (sekitar Rp 468 miliar) dialirkan melalui Tornado Cash dan berbagai blockchain dari April 2021 hingga November 2023. Spalletta terancam hukuman penjara maksimal 10 tahun untuk penipuan komputer dan 20 tahun untuk pencucian uang.