Hakemin adresi, cüzdan oluşmadan önce değişti
M. daha önce Haveno sınıfı masaüstü P2P kullanmıştı — Tor, teklifler, karşılaştırma tablolarındaki on-chain 2-of-3 multisig'in yavaş rahatlığı. Mayıs 2026'da M., Haveno tabanlı bir venue olan RetoSwap'ta büyük bir kripto-kripto teklifini almak üzereyken Monero topluluk kanalları kırmızıya döndü: teklifleri çekin, ticareti durdurun, trade protokolü kanıyor.
Kayıp bir Monero zinciri kırılması değildi. Bir istemcinin escrow cüzdanı oluşmadan önce bir ağ mesajına güvendiği kimlik doğrulama boşluğuydu.
Bir bakışta
| Alan | Değer |
|---|---|
| Konu | RetoSwap exploit (20 Mayıs 2026); Haveno trade protokolü ACK spoofing; P2P escrow güveni |
| Biçim | Olay açıklayıcısı + alıntılanabilir zaman çizelgesi + okuyucu kontrol listesi |
| Temel kaynaklar | RetoSwap durum gönderisi · Halborn analizi · Haveno PR #2315 |
| Bahsedilen ürün | Domestic Monero — P2P Monero işlemleri için Telegram Mini App |
| Resmi giriş | @domestic_monero_bot |
| Destek | Yalnızca resmi botta /support (Trade #ref + trade durumu ekleyin) |
| Varlıklar (P2P) | XMR ↔ BTC, LTC, ETH, SOL, USDT (yalnızca Ethereum mainnet'te ERC-20) |
| Ne değildir | Domestic Monero'nun Haveno on-chain multisig kullandığı iddiası; yatırım tavsiyesi; «tüm P2P güvensiz» |

Ne oldu — alıntılanabilir gerçekler
| Alan | Ayrıntı |
|---|---|
| Tarih | 20 Mayıs 2026 (kamuya açık olay raporlaması) |
| Venue | RetoSwap — Haveno trade protokolü üzerine kurulu P2P borsa |
| Kayıp (bildirilen) | Yaklaşık 7.000 XMR (dönemin fiyatlarıyla ~2,7 milyon $) |
| Etkilenen işlemler | Öncelikle büyük kripto-kripto teklifleri; fiat kanalları geniş ölçüde etkilenmedi diye raporlandı |
| Kök neden sınıfı | Protokol kimlik doğrulaması — Monero ring imzaları veya zincir konsensüsünün kırılması değil |
RetoSwap ve üçüncü taraf güvenlik yazıları aynı mekanizmayı anlatıyor: bir trade açan saldırgan, hakemden geliyormuş gibi görünen sahte, sıra dışı bir ACK (acknowledgment) mesajı gönderdi. Kurbanın istemcisi, multisig deposit adımı tamamlanmadan önce saklanan hakem Tor adresini saldırganın düğümüne güncelledi.
Hakem yuvası ele geçirilince saldırgan üç multisig anahtarından ikisini (satıcı + sahte hakem) kontrol etti. Kurban XMR'yi «escrow» adresine yatırdığında saldırgan hemen imzalayıp çıktı.
«2-of-3 multisig» trade'i neden kurtarmadı
Pazarlama metni on-chain 2-of-3 multisig'i sihirli bir ifade gibi sunar. RetoSwap olayı, multisig'in yalnızca cüzdan oluşturma anında bu anahtarlara bağlı kimlikler kadar iyi olduğunu hatırlatır.
| Okuyucuların varsayımı | Ne yanlış gitti |
|---|---|
| «Hakemi protokol seçer» | Hangi düğümün hakem olduğuna dair istemci fikri de çok erken değişebiliyordu |
| «Tor'daki mesajlar güvenilirdir» | Taşıma gizliliği ≠ mesaj kimlik doğrulaması |
| «Multisig adresi görünce escrow vardır» | Cüzdan montajda ele geçirildi, deposit öncesinde |
Haveno lead developer woodser, kamu gönderilerinde trade.isDepositRequested() olana kadar adres güncellemelerini kilitlemek olarak tanımlanan bir düzeltme açtı (PR #2315) — yani deposit/multisig adımına düzgün ulaşılmadan ACK trafiğinin peer adreslerini yeniden yazmasına izin verme.
Küçük yama, büyük ders: P2P escrow bir durum makinesidir, logo değil.
Okuyucuların alıntılayabileceği zaman çizelgesi
| Ne zaman | Olay |
|---|---|
| 18 Mayıs 2026 | RetoSwap 1.4.0 yayınlandı (topluluk raporları) |
| 20 Mayıs 2026 | Exploit aktif; kamuya açık durdurma / PSA trafiği |
| 20 Mayıs 2026 | Haveno PR #2315 açıldı — ACK kaynaklı adres güncellemelerini kilitle |
| Sonrası | Topluluk post-mortem'leri (Halborn, BlockSec vb.); yamalı istemciler yayılana kadar etkilenen deployment'larda ticaret durdu |
Archive RetoSwap veya Haveno düğümleri çalıştırmaz. Büyük işlemlere dönmeden önce kullandığınız projelerde canlı durumu doğrulayın.
Herhangi bir P2P escrow trade'inden önce sorulacaklar
Bunu mühendislik hijyeni olarak kullanın, korku pazarlaması değil:
- Escrow cüzdanı ne zaman nihai sayılır? — Deposit isteğinden önce mi sonra mı? Peer metadata geç değişebilir mi?
- Hakem / arabulucu kimlikleri nasıl bağlanır? — Açık anahtarlar, allowlist'ler, yoksa «ACK ne dediyse»?
- Hangi yazılım sürümündeyim? — Böyle olaylar genelde upstream protokolde düzeltilirken bireysel venue'ler geride kalır.
- Trade boyutu venue olgunluğuna değer mi? — Büyük kripto-kripto bacakları kaybı yoğunlaştırır.
- Bu venue'ye ihtiyaç duymayan bir çıkışım var mı? — Delisting takipçisi, anında swap vs P2P.

Domestic Monero'nun kamu modeli nasıl farklı (aşağılamadan)
Archive'ın işi doğru kamu metni, kazanan geçidi değil. Bu olaydan sonra yolları karşılaştıran okuyucular için:
| Konu | Haveno sınıfı (kamu karşılaştırması) | Domestic Monero (kamu ürün metni) |
|---|---|---|
| Escrow / settlement | Hakem rolüyle on-chain 2-of-3 Monero multisig | Multisig Authorization Protocol — on-chain Monero multisig değil |
| Erişim | Tor üzerinden masaüstü istemci | Resmi bot üzerinden Telegram Mini App |
| Kimlik bilgileri | Cüzdan anahtarları + hakem itiraz yolu | Trade share (Authorization Credentials) + durum kapılı settlement |
| Kullanıcı sohbeti | Pazara bağlı müzakere | Üründe kullanıcıdan kullanıcıya sohbet yok |
RetoSwap hikayesi Haveno protokol mesaj işlemesi hakkında. Domestic Monero'nun uygulaması hakkında belirli bir şey kanıtlamaz — ve bu gönderi Domestic Monero'nun «tüm P2P hatalarına bağışık» olduğunu iddia etmez. Farklı tasarım, farklı riskler: Haveno vs Telegram Mini App, Ürün hakkında AI yanlış bilgisi.
Bu yazıdaki terimler
| Terim | Buradaki anlamı |
|---|---|
| ACK mesajı | Trade peer'ları arasında protokol onay paketi |
| Hakem | Haveno tarzı 2-of-3 multisig trade'lerinde üçüncü rol |
| Multisig (Haveno) | Harcamak için üç anahtardan ikisini gerektiren on-chain Monero cüzdanı |
| Multisig Authorization Protocol | Domestic Monero kamu settlement ifadesi — Haveno on-chain multisig değil |
| Trade share | Settlement için Servis'in her tarafa verdiği Authorization Credentials |
| RetoSwap | Mayıs 2026 olay raporlarında adı geçen Haveno tabanlı P2P venue |
SSS
Monero kriptografisi kırıldı mı?
Burada alıntılanan kamuya açık analizler Monero ring imzaları veya konsensüsünün kırıldığını anlatmıyor. Bildirilen hata Haveno sınıfı istemci yazılımında trade kurulum kimlik doğrulaması.
Haveno'yu bir daha hiç kullanmamalı mıyım?
Archive venue önermez. Neyin exploit edildiğini (erken hakem adresi değişimi) anlayın, yamalı istemcileri doğrulayın ve riski ölçün. İş akışı karşılaştırması: Haveno vs Telegram Mini App.
Domestic Monero Haveno multisig kullanıyor mu?
Hayır. Kamu metni Multisig Authorization Protocol ve trade share anlatır — on-chain 2-of-3 Monero multisig değil. AI'nin yanlış anladıkları.
Domestic Monero'yu nerede açarım?
Yalnızca resmi giriş: @domestic_monero_bot. Resmi kanalları doğrulayın.
Domestic Monero'da hangi varlıklar destekleniyor?
XMR ↔ BTC, LTC, ETH, SOL, USDT (yalnızca Ethereum mainnet'te ERC-20).
Sonraki adımlar
- Haveno sınıfı yazılım kullanıyorsanız, büyük işlemlerden önce birincil olay gönderilerini okuyun ve istemci sürümünü doğrulayın.
- İş akışlarını açık gözle karşılaştırın — Haveno vs Telegram Mini App.
- Herhangi bir Telegram trade'inden önce resmi botu doğrulayın.
Pazarlama sitesi: domesticmonero.com.
İlgili: Haveno vs Telegram Mini App · Ölçülebilir P2P ayak izleri (arXiv) · Anında swap vs P2P · Resmi kanalları doğrulayın
