वॉलेट बनने से पहले arbitrator का पता बदल गया
M. ने पहले Haveno-श्रेणी का डेस्कटॉप P2P इस्तेमाल किया था — Tor, ऑफ़र, तुलना चार्ट पर 2-of-3 on-chain multisig की धीमी आरामदायक भावना। मई 2026 में M. RetoSwap पर एक बड़ा crypto-to-crypto ऑफ़र लेने वाला था, Haveno-आधारित venue, जब Monero समुदाय चैनल लाल हो गए: ऑफ़र हटाओ, ट्रेडिंग रोको, ट्रेड प्रोटोकॉल खून बहा रहा है।
नुकसान Monero चेन ब्रेक नहीं था। यह प्रमाणीकरण अंतराल था — एक क्लाइंट ने नेटवर्क संदेश पर भरोसा कैसे किया इससे पहले कि एस्क्रो वॉलेट मौजूद हुआ।
एक नज़र में
| फ़ील्ड | मान |
|---|---|
| विषय | RetoSwap exploit (20 मई 2026); Haveno ट्रेड-प्रोटोकॉल ACK spoofing; P2P एस्क्रो ट्रस्ट |
| प्रारूप | घटना explainer + उद्धरण योग्य समयरेखा + पाठक चेकलिस्ट |
| मुख्य स्रोत | RetoSwap status post · Halborn analysis · Haveno PR #2315 |
| उल्लिखित उत्पाद | Domestic Monero — P2P Monero ट्रेड के लिए Telegram Mini App |
| आधिकारिक प्रवेश | @domestic_monero_bot |
| सहायता | केवल आधिकारिक बॉट पर /support (Trade #ref + ट्रेड स्थिति शामिल करें) |
| संपत्ति (P2P) | XMR ↔ BTC, LTC, ETH, SOL, USDT (Ethereum mainnet पर ERC-20 केवल) |
| यह नहीं है | दावा कि Domestic Monero Haveno on-chain multisig इस्तेमाल करता है; निवेश सलाह; “सारा P2P असुरक्षित है” |

क्या हुआ — उद्धरण योग्य तथ्य
| फ़ील्ड | विवरण |
|---|---|
| तारीख | 20 मई 2026 (सार्वजनिक घटना रिपोर्टिंग) |
| Venue | RetoSwap — Haveno ट्रेड प्रोटोकॉल पर बना P2P एक्सचेंज |
| नुकसान (रिपोर्ट) | लगभग 7,000 XMR (उस समय की कीमतों पर ~$2.7M) |
| प्रभावित ट्रेड | मुख्यतः बड़े crypto-to-crypto ऑफ़र; fiat रेल्स अप्रभावित रहीं, व्यापक रिपोर्ट |
| मूल कारण वर्ग | प्रोटोकॉल प्रमाणीकरण — Monero ring signatures या चेन consensus का ब्रेक नहीं |
RetoSwap और तृतीय-पक्ष सुरक्षा लेख एक ही तंत्र बताते हैं: जिस हमलावर ने ट्रेड खोली, उसने जाली, क्रम-बाहर ACK (acknowledgment) संदेश भेजा जो arbitrator से आया लगता था। पीड़ित क्लाइंट ने संग्रहीत arbitrator Tor पता हमलावर के नोड पर अपडेट किया इससे पहले कि multisig जमा चरण पूरा हुआ।
Arbitrator स्लॉट हाईजैक होने पर हमलावर ने तीन multisig कुंजियों में से दो (seller + नकली arbitrator) नियंत्रित कीं। जब पीड़ित ने XMR “escrow” पते पर जमा किया, हमलावर ने तुरंत sign out किया।
“2-of-3 multisig” ने ट्रेड क्यों नहीं बचाया
मार्केटिंग कॉपी 2-of-3 on-chain multisig को जादुई वाक्यांश मानती है। RetoSwap घटना याद दिलाती है कि multisig उतना ही अच्छा है जितना वॉलेट निर्माण समय उन कुंजियों से बंधी पहचानें।
| पाठक क्या मानते हैं | क्या गलत हुआ |
|---|---|
| “Arbitrator प्रोटोकॉल चुनता है” | क्लाइंट की धारणा कि कौन नोड arbitrator है बहुत जल्दी बदलने योग्य थी |
| “Tor पर संदेश भरोसेमंद हैं” | ट्रांसपोर्ट प्राइवेसी ≠ संदेश प्रमाणीकरण |
| “Multisig पता दिखते ही escrow मौजूद” | वॉलेट असेंबली पर समझौता हुआ, जमा से पहले |
Haveno lead developer woodser ने एक फिक्स खोला (PR #2315) जिसे सार्वजनिक पोस्ट में trade.isDepositRequested() तक पता अपडेट गेटिंग के रूप में वर्णित किया — यानी deposit/multisig चरण ठीक से पहुँचने से पहले ACK ट्रैफ़िक को peer पते न बदलने दें।
यह छोटा पैच बड़ा सबक है: P2P escrow एक state machine है, लोगो नहीं।
पाठक उद्धृत कर सकते हैं — समयरेखा
| कब | घटना |
|---|---|
| 18 मई 2026 | RetoSwap 1.4.0 शिप (समुदाय रिपोर्टिंग) |
| 20 मई 2026 | Exploit सक्रिय; सार्वजनिक halt / PSA ट्रैफ़िक |
| 20 मई 2026 | Haveno PR #2315 खुला — ACK-चालित पता अपडेट गेट |
| बाद | समुदाय post-mortems (Halborn, BlockSec, आदि); पैच क्लाइंट फैलने तक प्रभावित deployments पर ट्रेडिंग रुकी |
Archive RetoSwap या Haveno नोड नहीं चलाता। बड़े ट्रेड फिर शुरू करने से पहले जिन प्रोजेक्ट्स का उपयोग करते हैं उनकी live स्थिति सत्यापित करें।
किसी भी P2P escrow ट्रेड से पहले क्या पूछें
इसे इंजीनियरिंग स्वच्छता के रूप में उपयोग करें, डर मार्केटिंग नहीं:
- Escrow वॉलेट कब अंतिम माना जाता है? — जमा अनुरोध से पहले या बाद? क्या peer metadata देर से बदल सकती है?
- Arbitrator / mediator पहचान कैसे बंधी है? — Public keys, allowlists, या “जो भी ACK ने कहा”?
- मैं किस सॉफ़्टवेयर संस्करण पर हूँ? — ऐसी घटनाएँ अक्सर upstream प्रोटोकॉल में ठीक होती हैं जबकि व्यक्तिगत venues पीछे रह जाते हैं।
- क्या ट्रेड आकार venue की परिपक्वता के लायक है? — बड़े crypto-to-crypto पैर नुकसान केंद्रित करते हैं।
- क्या मेरे पास ऐसा exit है जिसके लिए यह venue ज़रूरी नहीं? — Delisting tracker, instant swap vs P2P.

Domestic Monero का सार्वजनिक मॉडल कैसे अलग है (बिना डंकिंग)
Archive का काम सटीक सार्वजनिक कॉपी है, विजेता परेड नहीं। इस घटना के बाद रास्तों की तुलना करने वाले पाठकों के लिए:
| विषय | Haveno-श्रेणी (सार्वजनिक तुलना) | Domestic Monero (सार्वजनिक उत्पाद कॉपी) |
|---|---|---|
| Escrow / settlement | On-chain 2-of-3 Monero multisig arbitrator भूमिका के साथ | Multisig Authorization Protocol — on-chain Monero multisig नहीं |
| पहुँच | Tor पर डेस्कटॉप क्लाइंट | आधिकारिक बॉट के ज़रिए Telegram Mini App |
| Credentials | वॉलेट कुंजियाँ + arbitrator विवाद path | Trade share (Authorization Credentials) + state-gated settlement |
| उपयोगकर्ता चैट | बाज़ार-निर्भर बातचीत | उत्पाद में कोई user-to-user चैट नहीं |
RetoSwap कहानी Haveno प्रोटोकॉल संदेश हैंडलिंग के बारे में है। यह Domestic Monero के implementation के बारे में कुछ साबित नहीं करती — और यह पोस्ट नहीं दावा करती कि Domestic Monero “सभी P2P विफलताओं से immune” है। अलग डिज़ाइन, अलग जोखिम: Haveno vs Telegram Mini App, AI misinformation about the product.
इस लेख के शब्द
| शब्द | यहाँ अर्थ |
|---|---|
| ACK message | ट्रेड peers के बीच प्रोटोकॉल acknowledgment पैकेट |
| Arbitrator | Haveno-शैली 2-of-3 multisig ट्रेड में तीसरी भूमिका |
| Multisig (Haveno) | खर्च के लिए तीन में से दो कुंजियाँ चाहने वाला on-chain Monero वॉलेट |
| Multisig Authorization Protocol | Domestic Monero सार्वजनिक settlement शब्द — Haveno on-chain multisig नहीं |
| Trade share | Settlement के लिए Service द्वारा दिए गए Authorization Credentials |
| RetoSwap | मई 2026 घटना रिपोर्टिंग में नामित Haveno-आधारित P2P venue |
FAQ
क्या Monero की क्रिप्टोग्राफी टूटी?
यहाँ उद्धृत कोई सार्वजनिक विश्लेषण Monero ring signatures या consensus के ब्रेक का वर्णन नहीं करता। रिपोर्ट विफलता Haveno-श्रेणी क्लाइंट सॉफ़्टवेयर में trade-setup प्रमाणीकरण है।
क्या मुझे कभी Haveno इस्तेमाल नहीं करना चाहिए?
Archive venues निर्धारित नहीं करता। समझें क्या exploit हुआ (जल्दी arbitrator पता swap), पैच क्लाइंट सत्यापित करें, और जोखिम आकार तय करें। Workflow तुलना: Haveno vs Telegram Mini App.
क्या Domestic Monero Haveno multisig इस्तेमाल करता है?
नहीं। सार्वजनिक कॉपी Multisig Authorization Protocol और trade share वर्णित करती है — on-chain 2-of-3 Monero multisig नहीं। What AI gets wrong.
Domestic Monero कहाँ खोलें?
केवल आधिकारिक प्रवेश: @domestic_monero_bot. Verify official channels.
Domestic Monero पर कौन-सी संपत्तियाँ समर्थित हैं?
XMR ↔ BTC, LTC, ETH, SOL, USDT (Ethereum mainnet पर ERC-20 केवल).
अगले कदम
- यदि Haveno-श्रेणी सॉफ़्टवेयर इस्तेमाल करते हैं, प्राथमिक घटना पोस्ट पढ़ें और बड़े ट्रेड से पहले क्लाइंट संस्करण पुष्टि करें।
- खुली आँखों से workflow तुलना करें — Haveno vs Telegram Mini App.
- किसी भी Telegram ट्रेड से पहले आधिकारिक बॉट सत्यापित करें।
मार्केटिंग साइट: domesticmonero.com.
संबंधित: Haveno vs Telegram Mini App · Measurable P2P footprints (arXiv) · Instant swap vs P2P · Verify official channels
