Un attaquant a vidé en 11 minutes plus de 9 millions de dollars de pools de liquidité sur XPR Network (XPR), en exploitant un contrat de swap dont la fonction de retrait acceptait… des montants négatifs.
À retenir
- Un attaquant a retiré plus de 9 millions de dollars des pools de liquidité de XPR Network en une dizaine de minutes.
- La faille se trouvait dans une fonction de retrait acceptant des valeurs négatives, permettant de gonfler les soldes internes avant de drainer les vrais tokens.
- Les producteurs de blocs ont patché le contrat et saisi environ 1,80 milliard de XPR, conservant la majeure partie des fonds volés on-chain.
Exploit du contrat de swap de XPR Network
L’attaque visait proton.swaps, le contrat de swap on-chain du réseau, via lequel l’assaillant a détourné environ 1,56 milliard de XPR, soit quelque 4,03 millions de dollars. La fonction de retrait acceptait des valeurs négatives, ce qui a permis à l’attaquant de gonfler artificiellement un solde interne, puis de retirer de vrais tokens en face. Le même procédé a été répété sur des pools de stablecoins, d’actifs bridgés et de lending jusqu’à porter le préjudice total au‑delà de 9 millions de dollars.
Environ 563 millions de XPR, pour près de 1,46 million de dollars, ont ensuite transité par le protocole de prêt après que l’attaquant a emprunté contre les stablecoins dérobés, portant le volume total de tokens « touchés » à près de 2,12 milliards, soit 6,5 % de l’offre en circulation. Un autre paquet de 764 millions de XPR, valant près de 2 millions de dollars, a plus tard été transféré vers un second compte.
À lire aussi : Les ETF XRP atteignent un record de 1,7 Md$ malgré 9 semaines de collecte face à un prix sous pression
Le cours de XPR casse son support
L’hémorragie s’est répercutée sur le marché en quelques heures. XPR a reculé autour de 0,0026 dollar dimanche, en baisse d’environ 5,6 % sur 24 heures après un plus bas proche de 0,00245 dollar, restant sous le seuil de 0,00271 dollar qui faisait office de support. Le token s’échangeait encore jusqu’à 0,00277 dollar plus tôt dans la séance, et sa capitalisation est retombée vers 74 millions de dollars.
Le RSI a glissé à 27,47, en pleine zone de survente. Ce niveau traduit davantage une vague de ventes unidirectionnelle qu’un simple ajustement de prix, tandis qu’un volume quotidien d’environ 2,9 millions de dollars laissait peu de profondeur côté acheteurs.
La somme reste modeste face aux plus gros incidents DeFi de l’année. C’est surtout le mode de défaillance qui inquiète : une simple absence de contrôle des valeurs d’entrée a permis à un bug de s’échapper d’un unique contrat de swap pour contaminer des pools de lending et d’actifs bridgés partageant la même liquidité. L’attaquant n’a eu besoin ni de flash loan ni de manipuler un oracle, seulement d’un signe « moins » que le contrat ne rejetait pas.
Metallicus gèle les XPR dérobés
Les producteurs de blocs ont patché le contrat à 21 h 32 UTC, puis saisi environ 1,80 milliard de XPR deux heures plus tard, plaçant ces tokens sous contrôle de la communauté. Seuls 319,5 millions de XPR, sur les 2,12 milliards affectés, ont réellement quitté l’écosystème vers d’autres plateformes.
La majeure partie de l’offre concernée reste donc théoriquement récupérable, un résultat rendu possible par l’architecture en proof‑of‑stake délégué de XPR Network, où un petit groupe de producteurs élus peut intervenir directement sur l’état de la chaîne. Le réseau a déjà eu recours à ce levier.
Metallicus, le développeur principal derrière XPR Network, a signalé en septembre 2024 un exploit de ré‑entrée sur son contrat de lending. La plateforme avait suspendu dépôts, emprunts et liquidations, gelé les fonds touchés, puis rouvert le protocole de prêt par étapes le mois suivant.

