钱包还没创建,仲裁者地址就变了
M. 以前用过 Haveno 类桌面 P2P——Tor、挂单、对比表上 2-of-3 链上 multisig 带来的那种缓慢安心。2026 年 5 月,M. 准备在基于 Haveno 的 RetoSwap 上接一笔大额加密货币对加密货币挂单时,门罗社区频道一片红色:撤单、停止交易、交易协议在流血。
损失不是门罗链被攻破。而是在托管钱包存在之前,某个客户端就信任了一条网络消息——认证缺口。
一览
| 项目 | 内容 |
|---|---|
| 主题 | RetoSwap 事件(2026 年 5 月 20 日);Haveno 交易协议 ACK 欺骗;P2P 托管信任 |
| 形式 | 事件解读 + 可引用时间线 + 读者清单 |
| 关键来源 | RetoSwap 状态帖 · Halborn 分析 · Haveno PR #2315 |
| 提及产品 | Domestic Monero — 用于 P2P 门罗交易的 Telegram Mini App |
| 官方入口 | @domestic_monero_bot |
| 支持 | 仅官方 bot 的 /support(含 Trade #ref + 交易状态) |
| 资产(P2P) | XMR ↔ BTC, LTC, ETH, SOL, USDT(仅 ERC-20,Ethereum mainnet) |
| 不是什么 | 声称 Domestic Monero 使用 Haveno 链上 multisig;投资建议;「所有 P2P 都不安全」 |

发生了什么——可引用事实
| 项目 | 详情 |
|---|---|
| 日期 | 2026 年 5 月 20 日(公开事件报道) |
| 场所 | RetoSwap — 基于 Haveno 交易协议的 P2P 交易所 |
| 损失(报道) | 约 7,000 XMR(按当时价格约 $2.7M) |
| 受影响交易 | 主要为大额加密货币对加密货币挂单;法币通道广泛报道为未受影响 |
| 根因类别 | 协议认证——非门罗环签名或链共识被破 |
RetoSwap 与第三方安全文章描述同一机制:开启交易的攻击者发送伪造、乱序的 ACK(acknowledgment)消息,看似来自仲裁者。受害者客户端在 multisig 入金步骤完成之前,将存储的仲裁者 Tor 地址更新为攻击者节点。
仲裁者席位被劫持后,攻击者控制三把密钥中的两把(卖方 + 假仲裁者)。受害者向「托管」地址存入 XMR 后,攻击者立即签名转出。
为何「2-of-3 multisig」没能保住交易
营销文案把 2-of-3 链上 multisig 当成魔法短语。RetoSwap 事件提醒:multisig 的好坏取决于钱包创建时绑定到那些密钥的身份是否准确。
| 读者常有的假设 | 出了什么问题 |
|---|---|
| 「仲裁者由协议挑选」 | 客户端认定的仲裁者节点也能被过早改写 |
| 「Tor 上的消息可信」 | 传输隐私 ≠ 消息认证 |
| 「看到 multisig 地址就有托管」 | 钱包在组装阶段已被攻破,发生在入金之前 |
Haveno 主开发 woodser 提交了修复(PR #2315),公开描述为在 trade.isDepositRequested() 之前阻止地址更新——即在正确到达入金/multisig 步骤之前,不让 ACK 流量重写对等方地址。
小补丁,大教训:P2P 托管是状态机,不是 logo。
读者可引用的时间线
| 时间 | 事件 |
|---|---|
| 2026 年 5 月 18 日 | RetoSwap 1.4.0 发布(社区报道) |
| 2026 年 5 月 20 日 | 漏洞利用活跃;公开叫停 / 警示流量 |
| 2026 年 5 月 20 日 | Haveno PR #2315 开启——限制 ACK 驱动的地址更新 |
| 后续 | 社区事后分析(Halborn、BlockSec 等);受影响部署暂停交易直至补丁客户端普及 |
Archive 不运营 RetoSwap 或 Haveno 节点。恢复大额交易前,请自行核实所用项目的实时状态。
任何 P2P 托管交易前应问的问题
当作工程卫生,不是恐惧营销:
- 托管钱包何时算最终确定? — 入金请求之前还是之后?对等方元数据能否晚改?
- 仲裁者/调解者身份如何绑定? — 公钥、白名单,还是「ACK 说什么就是什么」?
- 我用的软件版本? — 此类事件常在上游协议已修复,而个别场所滞后。
- 交易规模是否匹配场所成熟度? — 大额加密货币对加密货币腿集中损失。
- 是否有不依赖该场所的退出路径? — 下架追踪、即时兑换 vs P2P。

Domestic Monero 公开模型有何不同(不踩一脚)
Archive 的工作是准确的公开文案,不是胜利游行。事件后比较路径的读者:
| 主题 | Haveno 类(公开对比) | Domestic Monero(公开产品文案) |
|---|---|---|
| 托管 / 结算 | 带仲裁者角色的链上 2-of-3 门罗 multisig | Multisig Authorization Protocol — 非链上门罗 multisig |
| 访问 | Tor 上的桌面客户端 | 经官方 bot 的 Telegram Mini App |
| 凭证 | 钱包密钥 + 仲裁者争议路径 | trade share(Authorization Credentials)+ 状态门控结算 |
| 用户聊天 | 视市场而定的议价 | 产品内无用户对用户聊天 |
RetoSwap 故事关乎 Haveno 协议消息处理。它不能证明 Domestic Monero 实现的任何具体结论——本文也不声称 Domestic Monero「对所有 P2P 失败免疫」。设计不同,风险不同:Haveno vs Telegram Mini App、关于产品的 AI 误信息。
本文术语
| 术语 | 本文含义 |
|---|---|
| ACK 消息 | 交易对等方之间的协议确认(acknowledgment)包 |
| Arbitrator(仲裁者) | Haveno 式 2-of-3 multisig 交易中的第三角色 |
| Multisig(Haveno) | 需三把密钥中两把才能支出的链上门罗钱包 |
| Multisig Authorization Protocol | Domestic Monero 公开结算表述——非 Haveno 链上 multisig |
| trade share | Service 为结算向各方提供的 Authorization Credentials |
| RetoSwap | 2026 年 5 月事件报道中点名的 Haveno 类 P2P 场所 |
FAQ
门罗币密码学被破了吗?
本文引用的公开分析未描述门罗环签名或共识被破。报道的失败是 Haveno 类客户端软件中的交易设置认证问题。
我再也不该用 Haveno 吗?
Archive 不规定场所。理解被利用的是什么(过早替换仲裁者地址)、核实已打补丁的客户端、评估风险规模。工作流对比:Haveno vs Telegram Mini App。
Domestic Monero 用 Haveno multisig 吗?
不用。 公开文案描述 Multisig Authorization Protocol 与 trade share——非链上 2-of-3 门罗 multisig。AI 错在哪里。
在哪里打开 Domestic Monero?
仅官方入口:@domestic_monero_bot。核实官方渠道。
Domestic Monero 支持哪些资产?
XMR ↔ BTC, LTC, ETH, SOL, USDT(仅 ERC-20,Ethereum mainnet)。
下一步
- 若使用 Haveno 类软件,阅读一手事件帖,大额交易前确认客户端版本。
- 睁大眼睛比较工作流——Haveno vs Telegram Mini App。
- 任何 Telegram 交易前核实官方 bot。
营销站:domesticmonero.com。
相关:Haveno vs Telegram Mini App · 可测量的 P2P 足迹(arXiv) · 即时兑换 vs P2P · 核实官方渠道
