xmr.club
EN 中文 ES RU
★ FRONT-PAGECOllie Swap— Anonymous Tor-only swap for BTC, BCH, DASH, LTC, XMR — no accounts, own liquidity, PGP-verified operator identity.
/exchanges · проверено 2026-07-30

OpenMonero

F

Форк Agoradesk — P2P-маркетплейс для покупки/продажи XMR с self-custodial-расчётом со стороны продавца. Зеркала на Tor и I2P. Свежий эксплойт (май 2026); оператор возмещает пострадавшим.

Хроника инцидента

  1. 2026-05-21 Prior exploit (~40 XMR); operator later claimed all affected users were fully refunded.
  2. 2026-06-08 Operator posted an "OpenMonero is Back" announcement following the May incident.
  3. 2026-06-10 OrangeFren publicly reported "hacked again, 200 XMR stolen" (citing an OpenMonero Telegram screenshot). Downgraded to D.
  4. 2026-06-11 Operator has not confirmed the 06-08 incident. Some claim a negative-trade-amount input bug, others call it a rug — unverified. Treat funds as at-risk pending a verifiable post-mortem.
  5. 2026-06-25auto Within the last 7 days, OpenMonero's operator issued a post-breach remediation notice (tracked by kycnot.me ~10h before this scan, source: openmonero.com): all user 2FA tokens were reset, users were told to change passwords and settlement wallet addresses, April 12-May 22 registrants were asked to file support ticke…
  6. 2026-06-28 Operator recovery post: "OpenMonero is back after 2 weeks of downtime." Security posture rebuilt — servers switched, new onion address generated, env vars and backup codes reset, full wallet isolation from the frontend, backend IP hidden. 90 XMR were refunded to affected users on 2026-06-24 (partial recovery vs. the ~200 XMR reported stolen by OrangeFren; not the full loss). No independent audit disclosed.
  7. 2026-07-07 Curator re-verified: clearnet homepage carries an alert banner directing users registered Apr 12 – May 22 to open a support ticket, passwords in that window to be reset, OTP codes reset platform-wide (users must reactivate 2FA), and the new onion pinned. xmr.club rotated the tor field to the new onion address. Grade held at D — the 2026-06-28 recovery post reports 90 XMR refunded of a claimed ~200 XMR loss (partial, not full), and no public post-mortem or independent audit has been published. This is a resumption of service, not a rehabilitation of the trust track.
  8. 2026-07-24 New outage window. Operator posted an "API server under attack" banner on the website for ~17h then removed it with no follow-up statement. xmr.club chatbox users (registered handles 610fd67f, cd55da94) report they cannot withdraw from active trades and question whether this is turning into an exit scam. Operator X account (@OpenMonero) has posted nothing since 2026-06-08. No independent DDoS confirmation. Withdrawal status unverified. Grade reverted from the 2026-07-07 D → C lift back to D pending withdrawal-restoration confirmation from our own reader channel.
  9. 2026-07-25 24h re-check on 2026-07-24 outage escalated to full compromise incident. kycnot.me published a critical advisory (2026-07-24) based on a Monero Matrix Channel disclosure: "By executing a single GET request, an attacker could gain full access to the oldest existing user account on OpenMonero. This broken endpoint allowed taking over all other accounts on a sequential basis—from oldest to newest. The user claims OpenMonero admins have chosen to remain silent on the issue and are actively ignoring a similar unpatched vulnerability, leading to user accounts getting drained and their full trading history getting leaked. Other sensitive data such as shipping addresses and private chat logs is also believed to have been compromised." (source: https://kycnot.me/service/openmonero, cite: xcancel.com/monerobull/status/2080627692773282014). Operator X account (@OpenMonero) still silent since 2026-06-08 — no acknowledgement of the API vulnerability, no post-mortem, no user notification. Chat context on xmr.club chatbox (handles 610fd67f, cd55da94) reporting frozen trades from 2026-07-23/24 is now recontextualised as consistent with the API-endpoint compromise. Grade escalated D → F. Tagline updated. Recommendation now unambiguous: do not deposit; withdraw anything still accessible; treat trading history / shipping-address / chat-log data as exfiltrated. Prior lift path (post-mortem + independent audit + no-incident window) is now blocked by the data-leak class — even a full post-mortem cannot un-leak exfiltrated data. No further wake scheduled — grade is stable at F pending an operator response that would meaningfully change the picture.
  10. 2026-07-30 THIRD documented exploit. OpenMonero posted an update (surfaced 2026-07-30 via OrangeFren + Dark Web Informer on X) claiming another **399 XMR drain** (~$60k+ at current prices) attributed to "a zero-day vulnerability that had been hiding since the start of the project." OrangeFren's public reaction: "I lost track how many times they claimed to have been exploited at this point." Combined pattern now on record: (a) 2025-06 first drain (~90 XMR, later claimed fully refunded); (b) 2026-06 second drain (~200 XMR reported, only ~90 XMR refunded per operator recovery post); (c) 2026-07 API-endpoint sequential-account-takeover exploit reported by kycnot 2026-07-24; (d) 2026-07-30 third drain of 399 XMR now announced. Grade held at F (no lower tier). No wake reschedule — the incident record now speaks for itself. Reader takeaway: repeated-exploit pattern with each event framed as a fresh "zero-day" makes competence claims unfalsifiable; the operational security track record is broken. Community sentiment reflected in our own X: "Just forget about them already."

Сводка

Оценка
F ()
KYC-постура
без KYC · аноним. рег.
Комиссии
Структура комиссий унаследована от Agoradesk-форка — небольшая per-trade комиссия со стороны покупателя; продавцы листят бесплатно. Опциональный буст листинга — не агрессивный.
Последняя проверка
2026-07-30
Работает с
2024 · 2y — WHOIS 2024 predates archive.org first snapshot 2018; treated as current-entity year (domain may have been re-registered)
Tor-зеркало
http://hj63yzwjqumozyt34dohknaadyp7p5ilcb32d67al2jpc2b3vs2b6uad.onion
I2P-зеркало
http://sex2vkgaeigmgk5dou4pw4uegokxnc3k3vksotlmyldmual5guyq.b32.i2p
Инцидент
⚠ Активен с 2026-06-08 — /incidents

Обзор

Форк Agoradesk с самостоятельными расчётами по сделкам для продавцов и несколькими улучшениями приватности по сравнению с оригиналом (уведомления Session, самоуничтожающаяся история чата и т.д.). Модель P2P-маркетплейса: покупатели и продавцы размещают предложения, чат на сайте обрабатывает переговоры, оплата + доставка организуются напрямую между участниками. Поддерживаемые способы оплаты включают PayPal, кредитные/дебетовые карты, банковский перевод, подарочные карты, наличные почтой, BTC, Venmo и др.

Зеркала: клеарнет openmonero.com, Tor-луковица (`fgssv2btn4…njev6sjbyd.onion`), I2P (`sex2vkgaei…ual5guyq.b32.i2p`). Доступность важна для пользователей в ограниченных сетях.

Анонимная регистрация. Без KYC, без государственного удостоверения. Создание аккаунта — имя пользователя + пароль. Репутация каждого продавца накапливается по мере сделок и является механизмом доверия.

Инцидент мая 2026 г. (признан). Сообщено OrangeFren 2026-05-21: "OpenMonero подвергся ещё одному эксплойту всего через день после того, как пользователи RetoSwap потеряли почти $3M из-за эксплойта на их платформе. Потери пользователей OpenMonero неизвестны." OpenMonero ответил: "Это исправлено, всё вернулось в норму, все пострадавшие получат возмещение на следующей неделе." Статья KYCnot независимо указывает ~40 XMR, но оператор не опубликовал подтверждённую цифру потерь. Проверка куратором завершения возмещения ожидается. Директория серьёзно относится к такого рода инцидентам — несамокастодиальный дизайн является буфером, но эксплойты против самой платформы всё ещё exposing реальный риск; ответ (признание + обязательство возмещения) — это то, что определяет оценку.

Оценка B (после инцидента). Удержана на B, а не A, из-за открытого цикла возмещения + 18 пользовательских оценок со средним 3.2/5 на KYCnot (сообщается о некоторых операционных трениях). Происхождение от Agoradesk + Tor + I2P + самокастодиальный дизайн + прозрачная реакция на инцидент сохраняют его как серьёзный вариант для P2P-торговли XMR. Сочетается с XMRBazaar — оба несамокастодиальные, оба нативные для XMR, оба являются частью фундаментальной пиринговой инфраструктуры Monero.

Полезно, когда:

  • Вы хотите купить XMR за наличные / фиат / необычные платёжные каналы (PayPal, подарочные карты, Venmo)
  • Вам нужна торговая площадка, доступная через Tor или I2P
  • Вы готовы провести валидацию продавца малыми сделками перед масштабированием

Оговорки:

  • Недавний эксплойт на уровне платформы (май 2026). Ответ оператора имеет правильную форму; полное завершение возмещения ещё не проверено куратором.
  • 18 пользовательских оценок на KYCnot в среднем 3.2/5 — значительные операционные трения
  • Применяется P2P-самозащита: первая сделка малая, проверяйте репутацию продавца + качество связи, при необходимости эскалируйте через канал споров на сайте

Комиссии

Структура комиссий унаследована от Agoradesk-форка — небольшая per-trade комиссия со стороны покупателя; продавцы листят бесплатно. Опциональный буст листинга — не агрессивный.

Оперативные данные

kyc.rip ещё не маршрутизировал свопы через OpenMonero, поэтому у нас нет данных о расчётах из первых рук (типичный расчёт XMR, медленный хвост, подтверждения).

Оператор? Запросить интеграцию: @kyc_rip_bot

Статус интеграции не влияет на оценку или обзор этого провайдера.

Ссылки

Audit-trail — квитанции к редакционному заявлению

  • UPSTREAM Работает · HTTP 200 · 472ms · проверено 5h ago
  • ONION Совпадает с публикуемым оператором hj63yzwjqumozyt34dohknaadyp7p5ilcb32d67al2jpc2b3vs2b6uad.onion
  • MANUAL Последняя ручная проверка 2026-07-30 (<30d)

Отзывы — модерировано · правила

Отзывов ещё нет. Будьте первым.

Добавить отзыв

Честный нейтральный фидбэк приветствуется. Куратор одобряет до публикации. JS не нужен.

Обязательно: тело отзыва. Честные описательные отзывы одобряются в течение дня. Маркетинг, оскорбления и брань отклоняются. Лимит 5 отправок в день на IP.