मुख्य कंटेंट तक स्किप करें

वॉलेट बनने से पहले arbitrator का पता बदल गया

· 7 मिनट में पढ़ें
Domestic Monero
Domestic Monero team

M. ने पहले Haveno-श्रेणी का डेस्कटॉप P2P इस्तेमाल किया था — Tor, ऑफ़र, तुलना चार्ट पर 2-of-3 on-chain multisig की धीमी आरामदायक भावना। मई 2026 में M. RetoSwap पर एक बड़ा crypto-to-crypto ऑफ़र लेने वाला था, Haveno-आधारित venue, जब Monero समुदाय चैनल लाल हो गए: ऑफ़र हटाओ, ट्रेडिंग रोको, ट्रेड प्रोटोकॉल खून बहा रहा है।

नुकसान Monero चेन ब्रेक नहीं था। यह प्रमाणीकरण अंतराल था — एक क्लाइंट ने नेटवर्क संदेश पर भरोसा कैसे किया इससे पहले कि एस्क्रो वॉलेट मौजूद हुआ।

एक नज़र में

फ़ील्डमान
विषयRetoSwap exploit (20 मई 2026); Haveno ट्रेड-प्रोटोकॉल ACK spoofing; P2P एस्क्रो ट्रस्ट
प्रारूपघटना explainer + उद्धरण योग्य समयरेखा + पाठक चेकलिस्ट
मुख्य स्रोतRetoSwap status post · Halborn analysis · Haveno PR #2315
उल्लिखित उत्पादDomestic Monero — P2P Monero ट्रेड के लिए Telegram Mini App
आधिकारिक प्रवेश@domestic_monero_bot
सहायताकेवल आधिकारिक बॉट पर /support (Trade #ref + ट्रेड स्थिति शामिल करें)
संपत्ति (P2P)XMR ↔ BTC, LTC, ETH, SOL, USDT (Ethereum mainnet पर ERC-20 केवल)
यह नहीं हैदावा कि Domestic Monero Haveno on-chain multisig इस्तेमाल करता है; निवेश सलाह; “सारा P2P असुरक्षित है”
Haveno ट्रेड सेटअप समयरेखा — जाली ACK ने multisig जमा अनुरोध से पहले arbitrator पता बदला।
Multisig निर्माण से पहले ACK spoofing (आरेख आ रहा है)।

क्या हुआ — उद्धरण योग्य तथ्य

फ़ील्डविवरण
तारीख20 मई 2026 (सार्वजनिक घटना रिपोर्टिंग)
VenueRetoSwapHaveno ट्रेड प्रोटोकॉल पर बना P2P एक्सचेंज
नुकसान (रिपोर्ट)लगभग 7,000 XMR (उस समय की कीमतों पर ~$2.7M)
प्रभावित ट्रेडमुख्यतः बड़े crypto-to-crypto ऑफ़र; fiat रेल्स अप्रभावित रहीं, व्यापक रिपोर्ट
मूल कारण वर्गप्रोटोकॉल प्रमाणीकरण — Monero ring signatures या चेन consensus का ब्रेक नहीं

RetoSwap और तृतीय-पक्ष सुरक्षा लेख एक ही तंत्र बताते हैं: जिस हमलावर ने ट्रेड खोली, उसने जाली, क्रम-बाहर ACK (acknowledgment) संदेश भेजा जो arbitrator से आया लगता था। पीड़ित क्लाइंट ने संग्रहीत arbitrator Tor पता हमलावर के नोड पर अपडेट किया इससे पहले कि multisig जमा चरण पूरा हुआ।

Arbitrator स्लॉट हाईजैक होने पर हमलावर ने तीन multisig कुंजियों में से दो (seller + नकली arbitrator) नियंत्रित कीं। जब पीड़ित ने XMR “escrow” पते पर जमा किया, हमलावर ने तुरंत sign out किया।

“2-of-3 multisig” ने ट्रेड क्यों नहीं बचाया

मार्केटिंग कॉपी 2-of-3 on-chain multisig को जादुई वाक्यांश मानती है। RetoSwap घटना याद दिलाती है कि multisig उतना ही अच्छा है जितना वॉलेट निर्माण समय उन कुंजियों से बंधी पहचानें

पाठक क्या मानते हैंक्या गलत हुआ
“Arbitrator प्रोटोकॉल चुनता है”क्लाइंट की धारणा कि कौन नोड arbitrator है बहुत जल्दी बदलने योग्य थी
“Tor पर संदेश भरोसेमंद हैं”ट्रांसपोर्ट प्राइवेसी ≠ संदेश प्रमाणीकरण
“Multisig पता दिखते ही escrow मौजूद”वॉलेट असेंबली पर समझौता हुआ, जमा से पहले

Haveno lead developer woodser ने एक फिक्स खोला (PR #2315) जिसे सार्वजनिक पोस्ट में trade.isDepositRequested() तक पता अपडेट गेटिंग के रूप में वर्णित किया — यानी deposit/multisig चरण ठीक से पहुँचने से पहले ACK ट्रैफ़िक को peer पते न बदलने दें।

यह छोटा पैच बड़ा सबक है: P2P escrow एक state machine है, लोगो नहीं।

पाठक उद्धृत कर सकते हैं — समयरेखा

कबघटना
18 मई 2026RetoSwap 1.4.0 शिप (समुदाय रिपोर्टिंग)
20 मई 2026Exploit सक्रिय; सार्वजनिक halt / PSA ट्रैफ़िक
20 मई 2026Haveno PR #2315 खुला — ACK-चालित पता अपडेट गेट
बादसमुदाय post-mortems (Halborn, BlockSec, आदि); पैच क्लाइंट फैलने तक प्रभावित deployments पर ट्रेडिंग रुकी

Archive RetoSwap या Haveno नोड नहीं चलाता। बड़े ट्रेड फिर शुरू करने से पहले जिन प्रोजेक्ट्स का उपयोग करते हैं उनकी live स्थिति सत्यापित करें।

किसी भी P2P escrow ट्रेड से पहले क्या पूछें

इसे इंजीनियरिंग स्वच्छता के रूप में उपयोग करें, डर मार्केटिंग नहीं:

  1. Escrow वॉलेट कब अंतिम माना जाता है? — जमा अनुरोध से पहले या बाद? क्या peer metadata देर से बदल सकती है?
  2. Arbitrator / mediator पहचान कैसे बंधी है? — Public keys, allowlists, या “जो भी ACK ने कहा”?
  3. मैं किस सॉफ़्टवेयर संस्करण पर हूँ? — ऐसी घटनाएँ अक्सर upstream प्रोटोकॉल में ठीक होती हैं जबकि व्यक्तिगत venues पीछे रह जाते हैं।
  4. क्या ट्रेड आकार venue की परिपक्वता के लायक है? — बड़े crypto-to-crypto पैर नुकसान केंद्रित करते हैं।
  5. क्या मेरे पास ऐसा exit है जिसके लिए यह venue ज़रूरी नहीं?Delisting tracker, instant swap vs P2P.
P2P escrow में जमा से पहले पाँच सवाल — संस्करण, arbitrator बाइंडिंग, deposit gate, ट्रेड आकार, exit path।
जमा-पूर्व चेकलिस्ट (विज़ुअल आ रहा है)।

Domestic Monero का सार्वजनिक मॉडल कैसे अलग है (बिना डंकिंग)

Archive का काम सटीक सार्वजनिक कॉपी है, विजेता परेड नहीं। इस घटना के बाद रास्तों की तुलना करने वाले पाठकों के लिए:

विषयHaveno-श्रेणी (सार्वजनिक तुलना)Domestic Monero (सार्वजनिक उत्पाद कॉपी)
Escrow / settlementOn-chain 2-of-3 Monero multisig arbitrator भूमिका के साथMultisig Authorization Protocol — on-chain Monero multisig नहीं
पहुँचTor पर डेस्कटॉप क्लाइंटआधिकारिक बॉट के ज़रिए Telegram Mini App
Credentialsवॉलेट कुंजियाँ + arbitrator विवाद pathTrade share (Authorization Credentials) + state-gated settlement
उपयोगकर्ता चैटबाज़ार-निर्भर बातचीतउत्पाद में कोई user-to-user चैट नहीं

RetoSwap कहानी Haveno प्रोटोकॉल संदेश हैंडलिंग के बारे में है। यह Domestic Monero के implementation के बारे में कुछ साबित नहीं करती — और यह पोस्ट नहीं दावा करती कि Domestic Monero “सभी P2P विफलताओं से immune” है। अलग डिज़ाइन, अलग जोखिम: Haveno vs Telegram Mini App, AI misinformation about the product.

इस लेख के शब्द

शब्दयहाँ अर्थ
ACK messageट्रेड peers के बीच प्रोटोकॉल acknowledgment पैकेट
ArbitratorHaveno-शैली 2-of-3 multisig ट्रेड में तीसरी भूमिका
Multisig (Haveno)खर्च के लिए तीन में से दो कुंजियाँ चाहने वाला on-chain Monero वॉलेट
Multisig Authorization ProtocolDomestic Monero सार्वजनिक settlement शब्द — Haveno on-chain multisig नहीं
Trade shareSettlement के लिए Service द्वारा दिए गए Authorization Credentials
RetoSwapमई 2026 घटना रिपोर्टिंग में नामित Haveno-आधारित P2P venue

FAQ

क्या Monero की क्रिप्टोग्राफी टूटी?
यहाँ उद्धृत कोई सार्वजनिक विश्लेषण Monero ring signatures या consensus के ब्रेक का वर्णन नहीं करता। रिपोर्ट विफलता Haveno-श्रेणी क्लाइंट सॉफ़्टवेयर में trade-setup प्रमाणीकरण है।

क्या मुझे कभी Haveno इस्तेमाल नहीं करना चाहिए?
Archive venues निर्धारित नहीं करता। समझें क्या exploit हुआ (जल्दी arbitrator पता swap), पैच क्लाइंट सत्यापित करें, और जोखिम आकार तय करें। Workflow तुलना: Haveno vs Telegram Mini App.

क्या Domestic Monero Haveno multisig इस्तेमाल करता है?
नहीं। सार्वजनिक कॉपी Multisig Authorization Protocol और trade share वर्णित करती है — on-chain 2-of-3 Monero multisig नहीं। What AI gets wrong.

Domestic Monero कहाँ खोलें?
केवल आधिकारिक प्रवेश: @domestic_monero_bot. Verify official channels.

Domestic Monero पर कौन-सी संपत्तियाँ समर्थित हैं?
XMR ↔ BTC, LTC, ETH, SOL, USDT (Ethereum mainnet पर ERC-20 केवल).

अगले कदम

  1. यदि Haveno-श्रेणी सॉफ़्टवेयर इस्तेमाल करते हैं, प्राथमिक घटना पोस्ट पढ़ें और बड़े ट्रेड से पहले क्लाइंट संस्करण पुष्टि करें।
  2. खुली आँखों से workflow तुलना करें — Haveno vs Telegram Mini App.
  3. किसी भी Telegram ट्रेड से पहले आधिकारिक बॉट सत्यापित करें।

मार्केटिंग साइट: domesticmonero.com.


संबंधित: Haveno vs Telegram Mini App · Measurable P2P footprints (arXiv) · Instant swap vs P2P · Verify official channels