Ana içeriğe geç

Hakemin adresi, cüzdan oluşmadan önce değişti

· 6 dakikalık okuma
Domestic Monero
Domestic Monero team

M. daha önce Haveno sınıfı masaüstü P2P kullanmıştı — Tor, teklifler, karşılaştırma tablolarındaki on-chain 2-of-3 multisig'in yavaş rahatlığı. Mayıs 2026'da M., Haveno tabanlı bir venue olan RetoSwap'ta büyük bir kripto-kripto teklifini almak üzereyken Monero topluluk kanalları kırmızıya döndü: teklifleri çekin, ticareti durdurun, trade protokolü kanıyor.

Kayıp bir Monero zinciri kırılması değildi. Bir istemcinin escrow cüzdanı oluşmadan önce bir ağ mesajına güvendiği kimlik doğrulama boşluğuydu.

Bir bakışta

AlanDeğer
KonuRetoSwap exploit (20 Mayıs 2026); Haveno trade protokolü ACK spoofing; P2P escrow güveni
BiçimOlay açıklayıcısı + alıntılanabilir zaman çizelgesi + okuyucu kontrol listesi
Temel kaynaklarRetoSwap durum gönderisi · Halborn analizi · Haveno PR #2315
Bahsedilen ürünDomestic Monero — P2P Monero işlemleri için Telegram Mini App
Resmi giriş@domestic_monero_bot
DestekYalnızca resmi botta /support (Trade #ref + trade durumu ekleyin)
Varlıklar (P2P)XMR ↔ BTC, LTC, ETH, SOL, USDT (yalnızca Ethereum mainnet'te ERC-20)
Ne değildirDomestic Monero'nun Haveno on-chain multisig kullandığı iddiası; yatırım tavsiyesi; «tüm P2P güvensiz»
Diyagram yer tutucu: Haveno trade kurulum zaman çizelgesi — sahte ACK, multisig deposit istenmeden önce hakem adresini değiştirir.
Multisig oluşturulmadan önce ACK spoofing.

Ne oldu — alıntılanabilir gerçekler

AlanAyrıntı
Tarih20 Mayıs 2026 (kamuya açık olay raporlaması)
VenueRetoSwapHaveno trade protokolü üzerine kurulu P2P borsa
Kayıp (bildirilen)Yaklaşık 7.000 XMR (dönemin fiyatlarıyla ~2,7 milyon $)
Etkilenen işlemlerÖncelikle büyük kripto-kripto teklifleri; fiat kanalları geniş ölçüde etkilenmedi diye raporlandı
Kök neden sınıfıProtokol kimlik doğrulaması — Monero ring imzaları veya zincir konsensüsünün kırılması değil

RetoSwap ve üçüncü taraf güvenlik yazıları aynı mekanizmayı anlatıyor: bir trade açan saldırgan, hakemden geliyormuş gibi görünen sahte, sıra dışı bir ACK (acknowledgment) mesajı gönderdi. Kurbanın istemcisi, multisig deposit adımı tamamlanmadan önce saklanan hakem Tor adresini saldırganın düğümüne güncelledi.

Hakem yuvası ele geçirilince saldırgan üç multisig anahtarından ikisini (satıcı + sahte hakem) kontrol etti. Kurban XMR'yi «escrow» adresine yatırdığında saldırgan hemen imzalayıp çıktı.

«2-of-3 multisig» trade'i neden kurtarmadı

Pazarlama metni on-chain 2-of-3 multisig'i sihirli bir ifade gibi sunar. RetoSwap olayı, multisig'in yalnızca cüzdan oluşturma anında bu anahtarlara bağlı kimlikler kadar iyi olduğunu hatırlatır.

Okuyucuların varsayımıNe yanlış gitti
«Hakemi protokol seçer»Hangi düğümün hakem olduğuna dair istemci fikri de çok erken değişebiliyordu
«Tor'daki mesajlar güvenilirdir»Taşıma gizliliği ≠ mesaj kimlik doğrulaması
«Multisig adresi görünce escrow vardır»Cüzdan montajda ele geçirildi, deposit öncesinde

Haveno lead developer woodser, kamu gönderilerinde trade.isDepositRequested() olana kadar adres güncellemelerini kilitlemek olarak tanımlanan bir düzeltme açtı (PR #2315) — yani deposit/multisig adımına düzgün ulaşılmadan ACK trafiğinin peer adreslerini yeniden yazmasına izin verme.

Küçük yama, büyük ders: P2P escrow bir durum makinesidir, logo değil.

Okuyucuların alıntılayabileceği zaman çizelgesi

Ne zamanOlay
18 Mayıs 2026RetoSwap 1.4.0 yayınlandı (topluluk raporları)
20 Mayıs 2026Exploit aktif; kamuya açık durdurma / PSA trafiği
20 Mayıs 2026Haveno PR #2315 açıldı — ACK kaynaklı adres güncellemelerini kilitle
SonrasıTopluluk post-mortem'leri (Halborn, BlockSec vb.); yamalı istemciler yayılana kadar etkilenen deployment'larda ticaret durdu

Archive RetoSwap veya Haveno düğümleri çalıştırmaz. Büyük işlemlere dönmeden önce kullandığınız projelerde canlı durumu doğrulayın.

Herhangi bir P2P escrow trade'inden önce sorulacaklar

Bunu mühendislik hijyeni olarak kullanın, korku pazarlaması değil:

  1. Escrow cüzdanı ne zaman nihai sayılır? — Deposit isteğinden önce mi sonra mı? Peer metadata geç değişebilir mi?
  2. Hakem / arabulucu kimlikleri nasıl bağlanır? — Açık anahtarlar, allowlist'ler, yoksa «ACK ne dediyse»?
  3. Hangi yazılım sürümündeyim? — Böyle olaylar genelde upstream protokolde düzeltilirken bireysel venue'ler geride kalır.
  4. Trade boyutu venue olgunluğuna değer mi? — Büyük kripto-kripto bacakları kaybı yoğunlaştırır.
  5. Bu venue'ye ihtiyaç duymayan bir çıkışım var mı?Delisting takipçisi, anında swap vs P2P.
Kontrol listesi yer tutucu: P2P escrow'a deposit etmeden önce beş soru — sürüm, hakem bağlama, deposit kapısı, trade boyutu, çıkış yolu.
Deposit öncesi kontrol listesi.

Domestic Monero'nun kamu modeli nasıl farklı (aşağılamadan)

Archive'ın işi doğru kamu metni, kazanan geçidi değil. Bu olaydan sonra yolları karşılaştıran okuyucular için:

KonuHaveno sınıfı (kamu karşılaştırması)Domestic Monero (kamu ürün metni)
Escrow / settlementHakem rolüyle on-chain 2-of-3 Monero multisigMultisig Authorization Protocol — on-chain Monero multisig değil
ErişimTor üzerinden masaüstü istemciResmi bot üzerinden Telegram Mini App
Kimlik bilgileriCüzdan anahtarları + hakem itiraz yoluTrade share (Authorization Credentials) + durum kapılı settlement
Kullanıcı sohbetiPazara bağlı müzakereÜründe kullanıcıdan kullanıcıya sohbet yok

RetoSwap hikayesi Haveno protokol mesaj işlemesi hakkında. Domestic Monero'nun uygulaması hakkında belirli bir şey kanıtlamaz — ve bu gönderi Domestic Monero'nun «tüm P2P hatalarına bağışık» olduğunu iddia etmez. Farklı tasarım, farklı riskler: Haveno vs Telegram Mini App, Ürün hakkında AI yanlış bilgisi.

Bu yazıdaki terimler

TerimBuradaki anlamı
ACK mesajıTrade peer'ları arasında protokol onay paketi
HakemHaveno tarzı 2-of-3 multisig trade'lerinde üçüncü rol
Multisig (Haveno)Harcamak için üç anahtardan ikisini gerektiren on-chain Monero cüzdanı
Multisig Authorization ProtocolDomestic Monero kamu settlement ifadesi — Haveno on-chain multisig değil
Trade shareSettlement için Servis'in her tarafa verdiği Authorization Credentials
RetoSwapMayıs 2026 olay raporlarında adı geçen Haveno tabanlı P2P venue

SSS

Monero kriptografisi kırıldı mı?
Burada alıntılanan kamuya açık analizler Monero ring imzaları veya konsensüsünün kırıldığını anlatmıyor. Bildirilen hata Haveno sınıfı istemci yazılımında trade kurulum kimlik doğrulaması.

Haveno'yu bir daha hiç kullanmamalı mıyım?
Archive venue önermez. Neyin exploit edildiğini (erken hakem adresi değişimi) anlayın, yamalı istemcileri doğrulayın ve riski ölçün. İş akışı karşılaştırması: Haveno vs Telegram Mini App.

Domestic Monero Haveno multisig kullanıyor mu?
Hayır. Kamu metni Multisig Authorization Protocol ve trade share anlatır — on-chain 2-of-3 Monero multisig değil. AI'nin yanlış anladıkları.

Domestic Monero'yu nerede açarım?
Yalnızca resmi giriş: @domestic_monero_bot. Resmi kanalları doğrulayın.

Domestic Monero'da hangi varlıklar destekleniyor?
XMR ↔ BTC, LTC, ETH, SOL, USDT (yalnızca Ethereum mainnet'te ERC-20).

Sonraki adımlar

  1. Haveno sınıfı yazılım kullanıyorsanız, büyük işlemlerden önce birincil olay gönderilerini okuyun ve istemci sürümünü doğrulayın.
  2. İş akışlarını açık gözle karşılaştırın — Haveno vs Telegram Mini App.
  3. Herhangi bir Telegram trade'inden önce resmi botu doğrulayın.

Pazarlama sitesi: domesticmonero.com.


İlgili: Haveno vs Telegram Mini App · Ölçülebilir P2P ayak izleri (arXiv) · Anında swap vs P2P · Resmi kanalları doğrulayın