从太子集团的陈志到硬件钱包Coldcard,全部都因为随机数导致私钥被破解,那随机数和私钥有什么关系?为什么他们的随机数会出问题?
首先比特币私钥本身就是一个256位的随机数,而这也是比特币最安全的核心保障,因为这个数字的组合总共有10的77次方,远远大于地球上沙子的数量,大约等于整个可观测宇宙中的原子总数,这种天文数字即使动用地球上所有的计算资源都不可能暴力穷举出来。
那既然规模如此之大,陈志和Coldcard又是怎么被盗的?
核心就是在于,私钥安全的前提是因为它是个随机数,而如果你的私钥生成的过程根本不随机,那根本用不到什么量子计算机,随便一台电脑跑几个小时就能把你的私钥算出来。
随机数分为两种,伪随机数和真随机数,简单来说凡是通过一定的数学公式使用代码生成的都是伪随机数,而通过物理现象产生的随机数才是真随机数。
比如你使用Python的random()函数生成一个随机数是214,你以为真的是电脑给你随机选了一个数字,实际上这个数字是通过一个数学公式生成出来的,比如下一个数字=当前数字*7+3-5,那么你只要知道计算的公式就可以穷举出来这个公式能生成出的所有结果。
这时候问题来了,你会奇怪那为什么计算机不真的给我一个随机数呢?因为对于软件来说,任何结果都不可能平白无故的直接产生,你得有输入信息,并且配合程序运算,才可以有输出结果。
所以真正的随机来自于不需要软件和数学公式的物理世界,比如你投出的一个骰子,或者下一个雨滴掉落的位置。
所以对于私钥来说,想产生安全的随机数,只有软件不够,必须要配合硬件,比如提取CPU的电子噪音来作为完全无法被预测的输入信息,现在成熟的手机和电脑本身已经提供了硬件层面的安全随机接口可以调用,所以你用OKX、币安和Metamask生成的钱包都大概率使用了硬件噪音产生真随机数,主流硬件钱包自己本身也会读取硬件数据获得随机数。
陈志的钱包被盗是因为雇的程序员水平太差,直接用了最初级的随机数代码,估计是从哪个野鸡学校绑过去了一个刚毕业的大学生,抽了几鞭子就开始干活了。
Coldcard本身其实已经使用了硬件层面的随机数,但因为一个版本出现漏洞导致没有调用到硬件信息,而是采用了纯软件生成。
所以现在的问题是,你的钱包生成随机数的过程,到底随机不随机,完全是个黑盒,你压根不知道。
最有效安全的方式,就是你自己拿个骰子扔100次,记录下来每次的数字,然后把它转换成256位的二进制编码,再使用BIP39算法转换成24个英文单词,也就是你的助记词。
显示更多
才发现 firecrawl 新出的这个开源的 anydoc 文件转换器非常棒:支持 Word, PowerPoint, Excel, OpenDocument, RTF, EPUB, CSV, and PDF 等等转换为 GitHub-Flavored Markdown.
Rust 写的,还有 Node, Python, browser, and CLI bindings,还有skills 支持,这是文件转换的大一统了吧。
还有在线的 demo 可以用一下:
简单试了下,效果很不错。
显示更多
X上那些搬运博主的内容源终于找到了!
就是这个开源工具MediaCrawler,一个通吃小红书、抖音、快手、B站、微博、贴吧、知乎,公开内容、评论、点赞、转发全都能扒下来。
最爽的是不用搞JS逆向那套,靠浏览器登录态直接拿签名,会点Python就能跑。
🔗
作者写得很清楚:学习研究用,别拿去干违法的事。
显示更多
SOMEONE BUILT A WRAPPER THAT LETS YOU USE CLAUDE CODE FOR FREE. NO API KEY. NO SUBSCRIPTION. NO $20/MONTH. IT JUST WORKS.
43.9k stars. 7.3k forks. 871 commits.
i opened the repo expecting a catch. a hidden cost. a "free tier" limit. there is none.
it grabs the session from the web interface and pipes it to your terminal, routing through 31 cloud and local providers.
works in vscode. works in jetbrains. works on your phone.
voice input included. you talk, it codes.
the $20/month barrier didn't get lower. it got deleted for anyone willing to run a python script.
i've been rationing tokens like water in a desert. turns out the tap was never locked.
free. mit license. 31 providers. local terminal. voice. zero permission needed.
显示更多
哇!第一次 在 造物雷达 感到 Aha Moment!
上午审核 造物矩阵 今日更新,看到这个项目 眼前一亮:
这不就是我一直心心念想做的 物理外挂 Agent 吗!!
现在有人直接做出了开源了👉 PhysiClaw 🤖
它不接 API,也不用 ADB,而是用摄像头“看”屏幕、用触控笔操作手机,像真人一样完成点外卖、购物、叫车。
更值得关注的是它“把屏幕当 API”的思路:
感知、决策、执行、反馈,组成完整的 Agent 循环。
想研究物理世界 AI Agent 或手机自动化原型,这个项目很值得拆
⭐ 220|Python|MIT
GitHub:
via 造物雷达:
显示更多
前OpenAI的Andrej Karpathy搞了个疯狂的项目
用1000块美金训练出来的ChatGPT,代码少到不行,核心逻辑全看得懂
从预训练、微调到强化学习,整个LLM开发流程浓缩在几个Python文件里
最绝的是,你真的能花几万块自己从零训练一个能聊天的模型,还能执行代码
不像其他项目一堆黑箱设定,这个能让你完全搞清楚大模型怎么跑的
想理解AI原理的话,现在没比这更好的教材了👇
显示更多
搞 AI 向量数据库和 RAG 的兄弟们可以少走半年弯路了!
GitHub 上爆火的这个项目,直接把“实时数据 + 向量检索 + LLM 管道”给合体了,写 30 行 Python 代码就能秒搭一个企业级 RAG 系统,完全不用去搞各种复杂的向量数据库配置!
这是 Pathway 团队开源的 llm-app(GitHub 斩获 5.9 万+ Stars,MIT 协议开源)。它最离谱的地方在于“全自动实时同步”——你的 Google Drive、SharePoint、S3 或数据库里文件一改,AI 知识库瞬间自动刷新,根本不需要手动重新跑嵌入或者手动触发同步!
🎯 核心杀手锏:
零向量库门槛:内置内存向量索引,不依赖 Pinecone 等第三方服务,几行代码跑通。
实时热更新数据:完美对接 Kafka、PostgreSQL、SharePoint,源头数据变了 AI 马上知道。
开箱即用云模板:预置大量 RAG 与企业搜索模板,直接打成 Docker 镜像就能上线。
商业无忧:采用 MIT 宽松协议,不管是自己玩还是做公司商业项目都能随意搞。
还在等啥,自己去看。
🔗 传送门:
显示更多
抖音口哨女装舞视频最近很火,很多电商朋友问我咋复刻
其实很简单,甚至都不用分析提示词,还可以几乎零成本生成
具体实现👇
1. 找到对标视频生成黑白深度视频,这一步非常快,可以让 codex 帮你生成或者让他写个 python 脚本给你都可以
2. 生成你自己的模特,最好给角色卡,当然单图也可以
3. 提示词生成视频:生成一段女装展示视频,人物参考图片一,环境使用纯白背景;视频只参考人物舞蹈动作,不要参考它的黑白画面、人物身份和原始场景。
我这个视频是 wan 生成的,几乎零成本
要是用 seedance 来生成,效果只会更好
显示更多
一个超级Skill,让你的Codex增强十倍!
开源一套我花了数月打造的Codex组合技:yichen-web-research Skill——涵盖全网和社媒搜索、社媒读取下载和归档、私人收藏链接导出和音视频ASR转写。
四个核心Skill:
⓵ yichen-unified-search:Codex的眼镜——全网+社媒搜索,适合深度思考问题、查找实时信息、搜寻开源工具......
1. 全网网页、新闻、官网:AnySearch 公共搜索。
2. 法律、金融、学术、安全等垂直领域:AnySearch 垂直搜索。
3. GitHub:gh search 搜索仓库、代码、Issue 和 PR。
4. 微信公众号:OpenCLI,通过搜狗微信进行匿名公开搜索。
5. 小红书:OpenCLI,读取Chrome登录态进行站内搜索,需要当轮授权。
6. 抖音:OpenCLI,读取Chrome登录态进行低频站内搜索,需要当轮授权。
7. 今日头条:OpenCLI,使用专用匿名环境搜索文章和图文内容。
8. X/Twitter:Grok OAuth+grok-consult,执行X平台公开内容搜索。
9. B站:bili search,匿名搜索公开视频和相关信息。
10. YouTube:yt-dlp ytsearch,匿名搜索公开视频,只提取信息和链接。
11. 小宇宙:AnySearch,通过 site: 搜索公开内容。
12. 其他指定网站:AnySearch,通过 site:目标域名 搜索已被公开收录的页面。
13. 多关键词批量搜索:AnySearch batch_search,并行搜索多组关键词。
14.未指定平台的社交媒体讨论:AnySearch 的社交媒体垂直搜索,先发现公开候选。
⓶yichen-content-archive:读取用户直接提供的网页、小红书、抖音、公众号、YouTube、B站和小宇宙链接,并且下载归档。
1. 普通网页:用 Jina Reader 或 Web Reader 提取正文并转换成Markdown。
2. 小红书:解析网页中的 INITIAL_STATE 获取正文、图片和视频直链,必要时经授权使用登录态。
3. 抖音:用 Playwright监听视频详情接口,提取元数据和无水印视频地址。
4. 微信公众号:通过公开文章解析接口读取单篇正文,批量文章使用本地公众号归档工具。
5. YouTube:用 yt-dlp 读取视频信息,下载视频、音频、字幕或枚举播放列表。
6. B站:用 bili-cli 读取视频信息,用 yt-dlp 下载视频或枚举合集。
7. 小宇宙:匿名解析单集页面中的音频地址并下载,播客清单需要OpenCLI授权枚举。
⓷yichen-bookmarks-export:只读导出小红书、抖音、X 的私人收藏链接。
1. X:使用本机 Field Theory CLI,读取 Chrome 登录态并调用 X 内部 GraphQL Bookmarks 接口,同步到本地索引后由 Python 脚本导出链接。
2. 小红书:复用已登录的 Chrome 会话,进入收藏页后自动滚动,通过页面 DOM 提取笔记链接并去重,保留 xsec_token,不导出 Cookie。
3. 抖音:复用已登录的 Chrome 会话,滚动收藏列表并解析页面中的 /video/ 和 /note/ 链接。
⓸yichen-asr:用 Step ASR 或豆包 ASR 转写已有音视频。两者效果差距不大,豆包略微好一点点。
1. 阶跃星辰Step ASR大概一个小时一毛五:
2.火山引擎豆包ASR大概一个小时一块钱:
yichen-web-research Skill相当于一个入口,如果没有特殊指定,你的所有上述相关的操作会自动分配对应的Skill,如果能记住单独Skill的名字,也可以单独调用。
让你的Codex起飞吧:
显示更多