Een aanvaller heeft in elf minuten ruim $9 miljoen uit liquiditeitspools op XPR Network (XPR) weggesluisd door misbruik te maken van een swapcontract dat negatieve opnamebedragen toestond.
Belangrijkste punten:
- Een aanvaller haalde in ongeveer 11 minuten meer dan $9 miljoen uit de liquiditeitspools van XPR Network.
- De fout zat in een withdraw-functie die negatieve waarden accepteerde, waardoor de aanvaller interne saldi kon opblazen en daarna echte tokens kon opnemen.
- Blockproducers pasten het contract aan en namen circa 1,80 miljard XPR in beslag, waardoor het grootste deel van het gestolen aanbod on-chain bleef.
Exploit op XPR Network-swapcontract
De aanval richtte zich op proton.swaps, het on‑chain swapcontract van het netwerk, waar de aanvaller ongeveer 1,56 miljard XPR – zo’n $4,03 miljoen – wegpompt. De withdraw‑functie accepteerde negatieve waarden. Daardoor kon de aanvaller een intern saldo kunstmatig verhogen en daar vervolgens echte tokens tegenover opnemen. Die truc werd herhaald in stablecoin-, brug- en leenpools totdat het totaal boven de $9 miljoen uitkwam.
Ongeveer 563 miljoen XPR, ter waarde van zo’n $1,46 miljoen, stroomde daarna via het leenprotocol nadat de aanvaller met de gestolen stablecoins onderpand had gelegd, waardoor het aantal aangetaste tokens opliep tot circa 2,12 miljard, ofwel 6,5% van de circulerende voorraad. Nog eens 764 miljoen XPR, bijna $2 miljoen, werd later naar een tweede account verplaatst.
Lees ook: XRP-ETF’s boeken recordinstroom van $1,7 miljard ondanks zwakke koersontwikkeling
XPR-koers zakt onder steun
De uittocht bereikte de markt binnen enkele uren. XPR gleed zondag terug naar rond $0,0026, een daling van circa 5,6% in 24 uur na een intraday‑bodem rond $0,00245, en bleef onder de $0,00271, het niveau dat eerder als steun fungeerde. De token noteerde eerder in dezelfde sessie nog tot $0,00277, terwijl de marktkapitalisatie terugviel naar ongeveer $74 miljoen.
De RSI zakte naar 27,47, diep in oversoldgebied. Die stand wijst op een verkoopgolf in één richting in plaats van een ordelijk herprijzen, terwijl een dagvolume van circa $2,9 miljoen de koopzijde dun bezet liet.
In absolute termen is dit bedrag klein vergeleken met de grootste DeFi‑verliezen van dit jaar. De manier waarop de fout zich manifesteerde is belangrijker dan de omvang: één ontbrekende controle op invoerwaarden maakte het mogelijk dat de schade niet beperkt bleef tot één swapcontract, maar oversloeg naar leen- en brugpools die dezelfde liquiditeit deelden. De aanvaller had geen flashloan en geen oracle‑manipulatie nodig – alleen een minteken dat het contract nooit afwees.
Metallicus bevriest gestolen XPR
Blockproducers pasten het contract om 21:32 UTC aan en namen ongeveer 1,80 miljard XPR zo’n twee uur later in beslag, waarna de tokens onder controle van de community werden geplaatst. Slechts 319,5 miljoen XPR van de 2,12 miljard getroffen tokens bereikte ooit platforms buiten het netwerk.
Het grootste deel van het getroffen aanbod blijft daardoor in principe terughaalbaar – een uitkomst die mogelijk is omdat XPR Network draait op delegated proof‑of‑stake, waarbij een kleine groep gekozen producers direct kan ingrijpen in de staat van de blockchain. Het netwerk heeft eerder naar die noodrem gegrepen.
Metallicus, de kernontwikkelaar achter XPR Network, meldde in september 2024 al een re‑entrancy‑aanval op het leencontract, stopte stortingen, leningen en liquidaties, bevroor de getroffen fondsen en opende het leenprotocol de maand erop gefaseerd weer.
Lees verder: Sam Altman sluit OpenAI‑beursgang in 2026 uit en wijst naar werk aan AI‑veiligheid

