駭客在短短 11 分鐘內,從 XPR Network (XPR) 的多個流動性池中,套走超過 900 萬美元資產,手法是濫用一個允許「負數提款金額」的兌換合約。
重點整理:
- 駭客約在 11 分鐘內,從 XPR Network 的流動性池抽走逾 900 萬美元。
- 漏洞出在提款函式允許負數參數,讓駭客先虛增內部帳戶餘額,再提走真實代幣。
- 區塊生產者隨後修補合約並查封約 18 億枚 XPR,多數遭盜代幣仍留在鏈上。
XPR Network 兌換合約遭鎖定攻擊
這次攻擊鎖定的是網路上的鏈上兌換合約 proton.swaps。駭客在該合約中提走約 15.6 億枚 XPR,按當時市價約 403 萬美元。
關鍵在於,其提款函式竟接受負數值。駭客利用這一點,人為放大合約記錄的內部餘額,再依此「假餘額」提取真實代幣,並在穩定幣池、跨鏈資產池與借貸池間重複操作,累計金額最終突破 900 萬美元。
之後,約 5.63 億枚 XPR(約 146 萬美元)經由借貸協議流轉,駭客以遭盜穩定幣作為抵押借出更多 XPR,使被動過的代幣規模擴大到約 21.2 億枚,占流通供給約 6.5%。另有約 7.64 億枚 XPR(約 200 萬美元)後續被轉往第二個錢包地址。
延伸閱讀: XRP ETF 連 9 週資金淨流入創 17 億美元新高,逆勢無視價格疲弱
XPR 價格跌破關鍵支撐
攻擊發生後數小時,市場即出現反應。XPR 週日價格滑落至約 0.0026 美元,24 小時跌幅約 5.6%,盤中一度探低至約 0.00245 美元,並失守先前扮演支撐的 0.00271 美元關卡。
同一交易時段早些時候,XPR 最高一度觸及 0.00277 美元,整體市值縮水至約 7,400 萬美元。
RSI 指標下滑至 27.47,深陷超賣區,顯示拋壓單向傾瀉,而非有序重新定價。全天成交量約 290 萬美元,買盤明顯偏弱。
若與今年最大宗 DeFi 損失相比,此次金額並非頂級規模,但「失敗模式」格外值得關注:只因缺少一道輸入檢查,就讓原本侷限在單一兌換合約的錯誤,外溢至與其共用流動性的借貸池與跨鏈資產池。駭客不需要閃電貸,不需要預言機操縱,只靠一個從未被拒絕的負號。
Metallicus 凍結遭盜 XPR
區塊生產者在 UTC 時間 21:32 完成合約修補,約兩小時後查封約 18 億枚 XPR,並將這批代幣置於社群管理之下。在整體約 21.2 億枚被「動過」的 XPR 中,實際流出到網路外部場域的,只有約 3.195 億枚。
因此,多數受波及供給仍名義上可回收。這樣的處置空間,來自 XPR Network 採用委託權益證明(DPoS)機制,只需少數經選舉產生的區塊生產者即可直接對鏈上狀態動手腳。這並非首次動用此種「緊急剎車」。
XPR Network 背後核心開發團隊 Metallicus 曾在 2024 年 9 月通報其借貸合約遭遇重入攻擊,隨即暫停存款、借款與清算,凍結受影響資金,並於次月分階段重啟借貸服務。

