Cyril DeFi

vip
币龄 2年
最高 VIP 等级 0
用户暂无简介
这确实是我近来见过的更巧妙的攻击技术之一,而且实际手法如此简单,令人有些不安。
网络钓鱼活动刚开始使用不可见的 Unicode 字符来绕过电子邮件过滤器,而最先发现这一点的正是 Microsoft 自己的安全团队。
下面就是其运作机制,值得了解,因为一旦看明白,它其实并不复杂。一种名为 ASCII 走私的技术最初纯粹被作为 AI 安全风险进行研究:将人类完全看不见、但 AI 模型能够读取和处理的不可见指令隐藏在文本中。它使用一组特定范围的 Unicode 字符,即标签区块,其中包含普通字母的不可见副本,在屏幕上实际上什么都不会显示。
攻击者只是将完全相同的手法用于传统电子邮件过滤器,而不是 AI 模型。在过滤器监控的单词中插入一个不可见字符。“funding”变成“fun[不可见字符]ding”。你看到的仍然是“funding”,完全正常。而过滤器的关键词匹配则会识别出完全不同的内容,并放行。
真正让我相信这不是理论而是现实的,是它的规模。Microsoft 自己的遥测数据显示,符合这一模式的邮件数量从 2 月 8 日的大约 21,000 封,跃升至次日的超过 130 万封,并在 2 月下旬达到单日 237 万封邮件的峰值。该活动按照稳定的工作日时间表运行了大约三个月,周末保持安静,每周一准时恢复,直到最终在 5 月逐渐消退。
诱饵内容与金融有关,正是那种诱导你点击转账或发票相关内
MSFT-1.46%
Nike 刚刚被移出标普 100,而不是标普 500;在该指数中停留了 18 年,这是其首次被移出。
该股较 2021 年 11 月的峰值下跌约 78%,市值损失约 2200-2300 亿美元。收盘价为 $38.40,创 12 年新低。
Nike 仍留在纽约证券交易所,也仍属于更广泛的标普 500。这是指数成分变更,而不是退市,不过追踪标普 100 的基金现在必须卖出。
真正的原因:DTC 转向导致批发关系破裂、创新停滞,以及仅大中华区的营收就下降了 11%。
拯救 Nike 的唯一办法是推出一个 memecoin Nike RWA 交易对 😭(这部分显然是在开玩笑)
post-image
NKE-0.40%
SPX-3.12%
MEME+2.32%
MEMECOIN+10.10%
RWA+0.79%
Moonshot 刚刚亲手终结了自己的旗舰产品,而几乎没人注意到这场葬礼。
8 月 31 日,该公司悄然停止支持 kimi-k2.5 以及整个 moonshot-v1 系列。如今,调用这些模型的 API 会直接返回 404。Tencent Cloud 同日下架了 k2.5,并通知所有仍在运行该模型的用户立即迁移。
k2.5 存续了大约 8 个月。它于 1 月发布,当时是 Moonshot 自有的旗舰模型,在代理任务、图像和视频方面达到业界最先进水平。现在,它就这样消失了。
取代它的并不是一次小版本升级。kimi k3 拥有 2.8 万亿参数,采用 Moonshot 称为 KDA 的混合注意力机制以及注意力残差,并配备完整的 100 万 token 上下文窗口。它每个 token 只激活 896 个专家中的 16 个,因此实际计算成本远低于其规模所暗示的水平。开放权重自 7 月 27 日起就已公开。
不过,坦率地说,它的实际定位值得仔细看待。在独立的 Artificial Analysis Intelligence Index 上,k3 得分 57.1,紧随 gpt-5.6 sol max 和 claude fable 5 之后;一名开发者在发布当天测试后直言,对于非编码用例,它“明显不如 sol 和 fable 5”。它是一个专长型模型。在编码和长上下文代理工作方面最强,在这一领域
post-image
  • 1
网红现在可以竞价并获得曝光
无需算法、无需付费广告、无需 SEO
post-image
突发:🚨 加密货币刚刚抹去了 1300 亿美元,此前美联储主席凯文·沃什发出未来金融状况将收紧的信号。
多头仓位中的 $200M 已被抹去。
post-image
  • 1
构建了一个位于你的电子邮件、私信、支持工单和提醒之前的 AI 前台。
它用你的口吻回复常规事项,起草真正需要你判断的内容,并将其他所有事项留到一次 15 分钟的审阅中。
今天早上收到了 24 条通知。它在没有我的参与下处理了其中 23 条。我只看到了 1 条。
这才是真正的产品。harbor。加入候补名单:
post-image
全油门
不刹车
$BTC 看起来正带我们回到应许之地
BTC-0.29%
推出影响者类别
大多数新创作者都面临完全相同的问题。内容优质,却毫无曝光,因为算法会埋没任何没有现成受众的人。
现在,你可以用一次出价的价格,直接将个人资料展示在他人面前,无需再等待算法注意到你。
快来认领一个位置。
HYPE 100 美元即将到来 👀
post-image
HYPE-1.49%
我们要买哪些 NFT,大家?
我正在筹备一些在 Robinhood 上从未做过的事情。
为此进行了超过一年的开发。
免费铸造。没有隐藏条件,也没有预售套路。
WL 将提供给在发布前关注的人,而不是发布后才关注的人。更新从这里开始。
欧盟刚刚迫使 Google 向 Claude 和 ChatGPT 开放 Android。实际变化如下。
欧洲委员会于 2026 年 7 月 16 日依据《数字市场法》通过了两项具有约束力的命令,并立即生效。
以下是这项命令实际要纠正的不对称现象。目前,在 Android 手机上下载 Claude 或 ChatGPT,得到的只是一个应用。Gemini 却能获得其他助手无法触及的操作系统权限。
通过按住电源键或说“嘿,Google”即可调用它。它可以读取你的屏幕,在其他应用之间执行操作,并接入目前任何第三方助手都无法接近的系统级功能。
该命令规定了四大类共 11 项功能,包括调用、屏幕上下文、跨应用操作以及设备端处理访问权限,Google 现在必须以平等条件向符合资格的竞争对手助手开放这些功能。
这里有两个不同的截止日期需要注意。搜索数据共享,包括匿名化的排名、查询、点击和浏览数据,将于 2027 年 1 月开始。Android 互操作性本身必须在下一个主要 Android 版本中上线,该版本预计于 2027 年年中发布,最迟硬截止日期为 2027 年 8 月 1 日。
预计 Google 会提起上诉。根据《数字市场法》规则,这不会暂停时钟,合规要求会在上诉期间执行,而不是等上诉结束后再执行。Google 通过其全球事务总裁 Kent Walker 表达的反对意见是,这将迫使他们取消目
Coldcard 没有被黑。它只是从来没有生成真正的随机数。
下面是实际发生了什么。
在 2021 年 3 月,原本用于启用 Coldcard 真正硬件随机数生成器的固件更新发布时带有一个 bug。一个配套库只检查该设置是否存在,而不是检查它是否真的起作用。密钥生成悄悄地改用一个较弱的软件替代品,并以设备的序列号和内部时钟作为种子进行播种。
这两者都不保密。也都不够随机。
你的助记词种子应该来自一个可能值范围之大,大到几乎无法被猜中。这个 bug 把那个范围压缩成了在计算上可复现的东西。
设备从未被攻破。它只是从一开始就没有真正的随机性支撑。
有人发现了这一点,并在 7 月 30 日清空了钱包。第一份估计:约 500 个钱包中有 3,800 万美元。Galaxy Research 在一天后给出更完整的追踪:接近 7,000 万美元,约 1,200 个地址,其中大部分在 40 分钟内就被转走了。部分这些钱包自 2021 年以来都没有动过。
Coinkite 已将警告从 mk3 扩展到某些 mk4、mk5 以及 Coldcard Q 固件。CEO 在公开场合承担了全部责任。
每个人真正需要听到的那部分:更新你的固件并不能解决这个问题。
如果你的原始种子是在损坏的固件上生成的,那么该种子会永久地变弱。更新会改变设备之后的行为,但它无法修复已经被选定的那个数字。
唯一真正的修复方法:在更新
在 2026 年,你只需要这些应用就能赚到改变人生的钱
post-image
一个可追溯至 2021 年 3 月的固件漏洞让攻击者通过利用弱随机数生成机制来复现助记词(seed phrase)。
目前估计损失为 1,300+ BTC,分布在 4,500+ 个地址,价值接近 8900 万美元。
长期持有者惊慌失措,出于纯粹的谨慎开始将资金转移到交易所。
我对这件事最悲伤部分的看法。
大多数人会带着“攻击 Trezor”或“攻击 Ledger”的想法离开。
错了。
漏洞并不是“硬件钱包被破解了”。
而是某一台设备、某一款制造商、某一次特定固件实现选择的问题。
真正的收获:审计你的助记词生成过程,不要盲目信任;如果你在使用旧的 Coldcard 固件,请立刻迁移到新的助记词。
而不是“去找下一个品牌去踩一脚。”
BTC-0.29%
$BTC 突发:与 Coldcard 钱包漏洞相关的损失现已攀升至 7000 万美元。
它仍在继续……
post-image
BTC-0.29%