摘要:XPR Network因交换合约漏洞在11分钟内被攻击者盗取超900万美元资产。攻击者利用负值提款功能虚增余额,导致稳定币与借贷池受损。尽管多数资金仍可回收,但暴露了关键合约验证机制缺失的深层风险。

币圈界报道:
XPR链上交换合约遭恶意利用,超900万美元资产被盗
一名黑客通过操纵XPR Network中名为“proton.swaps”的链上交换合约,利用其提款函数对负数输入缺乏校验的缺陷,在短短11分钟内完成资金转移。该漏洞允许攻击者以负值注入虚假账户余额,进而提取真实代币,实现非法套现。
漏洞触发机制:负数输入未受约束
攻击所依赖的核心缺陷在于提款逻辑未对输入参数进行有效性判断,致使系统错误接受负数金额。攻击者借此反复放大内部账户数值,再兑换等值真实代币,形成持续性资金外流。此手法迅速扩散至多个共享流动性的子合约,包括桥接资产池与借贷协议。
资金流向追踪:多环节流转与部分冻结
攻击过程中,约403万美元(相当于15.6亿枚XPR)直接从交换合约中被提取。随后,5.63亿枚代币(价值约146万美元)经由借贷协议流转,作为抵押品借出;另有7.64亿枚(近200万美元)转入第二个控制地址。整体受影响代币总量达21.2亿枚,约占流通供应量的6.5%。
市场波动加剧,技术指标显示深度抛售
消息披露后,XPR价格快速下挫,周日最低触及0.00245美元,24小时内跌幅达5.6%。此前支撑位0.00271美元失守,最高价曾达0.00277美元,当前市值约为7400万美元。相对强弱指数(RSI)降至27.47,进入超卖区域,表明市场呈现单边抛压态势,买方力量严重不足,当日交易量约290万美元。
应急响应及时,大量资产仍具可追回性
区块生产者于UTC时间21:32启动修复流程,并在两小时后扣押约18亿枚XPR,将其置于社区治理控制之下。在总计21.2亿枚受影响代币中,仅有3.195亿枚成功流出链外,其余大部分仍处于锁定状态。这一结果得益于网络采用的委托权益证明(DPoS)机制,使核心节点具备干预链上状态的能力。此前该网络已多次通过类似方式应对安全事件。
值得注意的是,开发团队Metallicus曾在2024年9月报告过借贷合约遭遇重入攻击,当时采取暂停服务、冻结资金并分阶段恢复的方式,为本次危机处理提供了经验参考。
声明:本站所有文章内容,均为采集网络资源,不代表本站观点及立场,不构成任何投资建议!如若内容侵犯了原著者的合法权益,可联系本站删除。
