Haveno协议漏洞再遭利用,RetoSwap紧急关停交易损失270万美元XMR

Haveno协议漏洞再遭利用,RetoSwap紧急关停交易损失270万美元XMR

N
News Editor 01
2026-07-23 13:35:14
基于Monero的P2P交易平台RetoSwap因Haveno协议漏洞30天内两次被攻击,6月17日再次暂停交易。五月攻击损失7000XMR(约270万美元)。漏洞存在于协议层,攻击者冒充仲裁人窃取多签密钥。平台建议用户备份钱包,等待协议修复。
RetoSwapHaveno协议漏洞攻击MoneroXMR

同一个月内,同一个漏洞,同一家平台——又一次被迫关停。

基于Monero的去中心化P2P交易平台RetoSwap于6月17日紧急暂停所有交易,声明其依赖的Haveno交易协议正被主动利用。这已是30天内第二次针对Haveno协议的链上攻击。第一次发生在5月20日,彼时攻击者盗走7,000 XMR,价值约270万美元。

RetoSwap强调自身基础设施未遭入侵,问题出在Haveno协议层——一个开源交易框架,RetoSwap基于其搭建。团队并未编写有漏洞的代码,而是继承而来。

攻击手法:冒充仲裁人,伪造多签密钥

5月20日攻击的技术细节现已公开。攻击者向受害者发送一条伪造的、乱序的确认消息,���充仲裁人节点——在Haveno的2/3多签钱包系统中,仲裁人系中立的第三方。这条消息导致受害者客户端软件将合法仲裁人地址替换为黑客自己的地址。随后,受害者软件在资金存入多签钱包之前,便收集了包括攻击者伪仲裁节点在内的钱包密钥。黑客在资金实际进入多签地址前,就已获取三把密钥中的两把

简单说:比赛还没开始,裁判已被调包,胜负早就内定。

攻击主要影响大额加密货币交易,法币交易方未受影响。这并非偶然——黑客识别了协议中处理大额加密资产交换的特定路径,精准打击。

二次攻击:漏洞修补并未彻底解决

5月20日后,RetoSwap将客户端强制升级至2.0.0版本并封禁攻击者洋葱地址,暂时制止了即时入侵。Haveno核心开发者woodser当时提出修复方案:在更新仲裁人地址前,先检查多签钱包是否已创建。GitHub上相应的pull request也已提交。

然而6月17日的事件表明,攻击者找到了再次利用该协议的路径——无论是新攻击向量,还是同一漏洞的残留暴露。RetoSwap确认二次攻击损失同样限于大额加密资产交易,法币交易方再次免遭波及。平台正在评估帮助受损用户的方案���交易恢复时间表未定。

在Monero生态中,追回被盗资金几乎不可能。门罗币的隐私保护特性——既是优势也是软肋——让黑客得手后难以被追踪。链上分析机构PeckShield可确认事件,但黑产资金一旦转走,基本永久丢失。

给用户的操作指南

RetoSwap发布了四条安全建议:立即备份钱包文件夹(Linux路径:~/.local/share/Haveno-reto/xmr_mainnet/wallet;macOS路径:~/Library/Application Support/Haveno-reto/xmr_mainnet/wallet);在协议修复确认前不要尝试交易;平台重新开放前须将客户端升级至2.0.0以上版本;在P2P交易中务必核验仲裁人通信地址。

更深层的教训在于:RetoSwap未编写漏洞代码,但继承了一个有缺陷的解。任何基于Haveno协议搭建的平台,都面临同样的继承风险——直到核心协议完成彻底的独立安全审计。

本文最初由 Bit.Fan 发布。 欲了解更多加密货币新闻与市场洞察,请访问 www.bit.fan.
600

免责声明:

本平台展示的市场信息、项目资料与第三方内容仅用于行业信息分享,不构成任何形式的投资建议或收益承诺。

加密资产交易具有较高风险,用户应充分评估自身风险承受能力并独立作出决策,相关盈亏及法律责任由用户自行承担。