Хакер за 11 хвилин викачав понад $9 млн із пулів ліквідності XPR Network (XPR), скориставшись помилкою в смартконтракті свопу, який приймав від’ємні значення під час виведення.
Ключові деталі
- Зловмисник вивів з пулів ліквідності XPR Network понад $9 млн приблизно за 11 хвилин.
- Вразливість була у функції виведення, яка приймала від’ємні значення, дозволяючи роздувати внутрішні баланси перед отриманням реальних токенів.
- Продюсери блоків виправили контракт і конфіскували близько 1,80 млрд XPR, залишивши більшу частину вкраденої пропозиції в мережі.
Як спрацював експлойт у XPR Network
Мішенню став контракт proton.swaps — ончейн-своп XPR Network, з якого хакер викачив близько 1,56 млрд XPR на суму орієнтовно $4,03 млн. Функція виведення в ньому приймала від’ємні значення. Це дозволило штучно збільшувати внутрішній баланс, а потім виводити під нього реальні токени — трюк, який зловмисник повторював у пулах стейблкоїнів, містових активів і кредитних протоколів, поки сума збитків не перевищила $9 млн.
Близько 563 млн XPR — орієнтовно $1,46 млн — пройшли через лендинговий протокол після того, як хакер узяв позику під забезпечення вкраденими стейблкоїнами. Загалом під ударом опинилося близько 2,12 млрд XPR, або приблизно 6,5% обігу. Ще 764 млн XPR на суму близько $2 млн згодом було переказано на другий гаманець.
Читайте також: ETF на XRP оновили рекорд із $1,7 млрд притоку, попри слабкість ціни
XPR пробиває рівень підтримки
Наслідки атаки швидко докотилися до ринку. У неділю XPR просів до близько $0,0026, втративши приблизно 5,6% за добу після локального мінімуму близько $0,00245, і залишився нижче $0,00271 — рівня, який раніше виступав підтримкою. У межах тієї ж торгової сесії токен піднімався до $0,00277, але ринкова капіталізація впала до приблизно $74 млн.
RSI опустився до 27,47, глибоко в зону перепроданості. Це свідчить радше про панічний односторонній продаж, а не про плавне переоцінювання активу. Добовий обсяг торгів близько $2,9 млн вказує на брак покупців, готових підбирати падіння.
На тлі найбільших DeFi-збитків цього року сума виглядає невеликою. Проте критичним тут є саме сценарій збою: одна пропущена перевірка вхідних даних дала змогу вийти за межі одного своп-контракту та заразити пули кредитування і містових активів, що ділили ту саму ліквідність. Хакеру не знадобилися ані флешкредити, ані маніпуляції з ораклами — вистачило «мінуса», який контракт не відхилив.
Metallicus заморожує вкрадені XPR
Продюсери блоків внесли патч до контракту о 21:32 UTC, а приблизно за дві години конфіскували близько 1,80 млрд XPR, перевівши їх під контроль спільноти. Лише 319,5 млн XPR із 2,12 млрд залучених у схему змогли покинути рідну мережу й опинитися на зовнішніх майданчиках.
Відповідно, більшість постраждалої пропозиції залишається технічно відновлюваною — це стало можливим завдяки моделі delegated proof-of-stake в XPR Network, де невелика група обраних продюсерів блоків може безпосередньо змінювати стан ланцюга. Мережа вже застосовувала цей інструмент раніше.
Metallicus, ключовий розробник XPR Network, у вересні 2024 року повідомив про повторний виклик (re-entrancy) у лендинговому контракті, тимчасово зупинив депозити, кредитування та ліквідації, заморозив постраждалі кошти й поетапно перезапустив протокол наступного місяця.
Читайте далі: Сем Альтман відкидає IPO OpenAI у 2026 році, посилаючись на фокус на безпеці ШІ

