注册并分享邀请链接,可获得视频播放与邀请奖励。

Cos(余弦)😶‍🌫️ 的个人资料封面
Cos(余弦)😶‍🌫️ 的头像

Cos(余弦)😶‍🌫️ (@evilcos)

@evilcos
0 正在关注    0 粉丝
把下面这个问题丢给你的 AI,你将可能得到非常有趣的答案(多丢一些,对比着看,更有意思): 发挥想象力,写一篇与AI 10年后的世界有关的文章,字数不限,有理有据,读起来大气磅礴,精彩有趣。
显示更多
这篇文章把一个常被忽略的问题讲得很清楚:私钥安全,不只是“存得安全”,更要关注随机数是否真的随机。 KeyVault App 在随机数生成上进一步降低了使用门槛: 断网生成 多源熵组合 简单易用 免费使用 安全不应该只从私钥保存开始,而应该从私钥诞生前的那一个随机数开始。
显示更多
用 DeepSeek V4 Pro 0813 进一步 harness 后,做了四次独立的链上攻击分析,难度有一般、中等及复杂。效果超出预期的不错。不过就是挺慢的。每次分析平均消耗才 0.15 美金,非常的良心了。希望涨价后不会夸张… 这是我的场景真实实践感受。
显示更多
经过半个月每天真实的链上攻击验证,我用 Hermes Agent 分别与 DeepSeek V4 Pro/GLM 5.1/GPT 5.5 组合,加上 的 Harness 经验,打造了 3 个完全独立的 Agents,效果都挺不错了。 链上分析工作实现初级自由😊 我的心得是:目前 Harness 经验最关键,其次是不错的模型,再次是不错的框架。 继续折腾,将相关工作先一个个实现初级自由。
显示更多
养成一个习惯:当没有 AI 可用时,也能凭经验及手艺来搞定许多事。用 AI,不仅知其然,还要知其所以然,所谓“驾驭”。
🚨 Recently, @COLDCARDwallet suffered a major private key vulnerability. Multiple waves of attacks resulted in at least 1,719 BTC (~$111M) in losses, involving over 5,200 addresses. Using Mk3 firmware 4.1.9 as an example, the SlowMist Security Team fully reproduced the attack chain and uncovered the truth behind the theft of thousands of bitcoins. 🧩 Attack flow: 1️⃣ After power-on, the remaining unpredictable state is reduced primarily to a single enumerable 32-bit pad (UID ^ SysTick), with the remaining state values either fixed or coming from very small enumerable spaces. 2️⃣ Attackers precisely model the three typical button-press consumption profiles (retail first-boot, empty-NVRAM, paper wallet) that advance the PRNG before seed generation. 3️⃣ From the weak random_bytes(32), the full deterministic pipeline (SHA-256 → BIP-39 → PBKDF2-HMAC-SHA512 → BIP-32 → address derivation) is reproduced offline. 4️⃣ GPU clusters brute-force the candidate pad space and button-count variations, then match the derived addresses against the global set of single-signature P2WPKH addresses to identify vulnerable wallets and sweep their funds. ⚙️ Root Cause: A build configuration error set MICROPY_HW_ENABLE_RNG to 0, disabling the STM32 hardware TRNG. The random number generation path silently fell back to the non-cryptographic Yasmarang software PRNG, whose state was almost entirely predictable, reducing effective entropy to ~40 bits (Mk2/Mk3) or ~72 bits (Mk4/Mk5/Q). 🔒 SlowMist Insight: Affected users should immediately upgrade to the patched firmware, generate a completely new seed, transfer a small amount of funds as a test, confirm the new address works correctly, then migrate all remaining funds. Full analysis 👉
显示更多
Grok Bot 帮我完成了个安全分析任务,模型自己的,结果还不错。但是 Cursor 的云 Agent 效果也不错。目前对我的安全分析场景来说没什么区分。还需要多看不同场景…
显示更多
三剑客齐活了
We will widen the Grok Bot beta after we fix basic issues with the early beta and release Grok 4.6 later this week
@Super4DeFi 客户端上发推时,设置一次,后续发推默认都会这样
转需,这样真清净了非常非常多
:)现实世界运行规律…
如果你被杀猪盘骗了U,执法部门好不容易冻结了这笔钱,结果最后却转给了一家菠菜公司,你觉得离谱吗? 美国司法部最近真的这么干了。 2023 年底,美国执法部门通过 Tether 冻结了 2.25 亿美元的 USDT。这笔钱来自多起“杀猪盘”骗局,受害者被骗后资金被洗进几个大地址。 2025 年司法部正式提起没收诉讼,当时很多人以为受害者终于有机会拿回钱了。 结果到了今年,法院文件显示各方已经原则上达成和解。 索赔方之一叫 Infiniweb,一家注册在海外、实际在菲律宾运营的离岸博彩公司。有人指出它和已被美国制裁的柬埔寨诈骗集团有关联。 根据目前公开的和解方向,司法部似乎同意把这 2.25 亿里相当大一部分资金,返还给这家公司,同时还同意了对方提出的保护令,限制进一步披露相关信息。 社区里有人直接骂这是“与恶魔做了交易”, 第一次是骗子骗受害者,第二次是政府把钱给了可能和诈骗网络有关的实体。 目前这还只是拟议和解,最终结果还没完全落锤。 在跨境加密诈骗案里,真正能把钱追回来的,往往不是普通受害者。 那些有钱请律师、能把资金来源包装成“合法收入”的大玩家更容易受益。 受害者的钱被冻住了,最后却可能流向另一个灰色地带,属实有点讽刺了。
显示更多
只聊一个事实:当年他把比特币铭文当漏洞提交,申请 CVE(CVE-2023-50428),然后直接张口闭口提 attack/attacker,并推进 BIP-110 试图往共识层植入“审查”机制,结果就是很快地全面失败。
显示更多
🤔BIP-110 推动者 Luke Dashjr 滥用权限,引发比特币社区公开抵制 此前,由 Luke Dashjr 支持推动的 BIP-110 因矿工支持率不足 3%,其分叉链仅产出两个区块后便陷入停滞。 Bitcoin Core 贡献者 @murchandamus 提议移除 Luke Dashjr 的 BIP 编辑者职位。 其表示 Luke Dashjr 参与了 BIP-110,并滥用编辑权限,包括提前为该提案分配 BIP 编号,以及在近年对 BIP 编辑工作贡献较少的情况下迅速合并更新。 此外,Luke Dashjr 与其他 BIP 编辑者之间的信任、沟通和协调已「彻底破裂」。 F2Pool 联合创始人王纯 @satofishi 也发推表示,Luke Dashjr 推动 BIP-110 失败,财务与个人信誉均已破产。其还讽刺 Luke 下一步不妨尝试更改 PoW 算法,但结果同样不会好。
显示更多
最近收到被盗被骗被杀猪盘的案子真的有点太多,所有黑帽所有骗子都在提效、都在卷,包括内鬼。似乎慢一会,AI 风口的遍地“黄金”就与其无关。 所有人,你们只要提高警惕,安全上稍微勤劳点,也就不会轻易成为目标…🤦‍♂️
显示更多
所以,这种已经失败的 BIP-110 分叉阳谋,也没必要提醒重放攻击了?
BIP-110 夭折倒计时…BIP-110 如果真的成为主网共识,比特币就会成为带审查的比特币,也就不再是社区最强共识里的比特币。 所以,拭目以待 BIP-110 夭折…
显示更多
BIP-110 夭折倒计时…BIP-110 如果真的成为主网共识,比特币就会成为带审查的比特币,也就不再是社区最强共识里的比特币。 所以,拭目以待 BIP-110 夭折…
显示更多
0
12
101
10
转发到社区
这和早年网络安全有关法律没有之前,黑客们(或脚本小子)黑掉目标挂个 hacked by xxx 页面,然后到处炫耀没什么区别(我当年也干过这事)… 没造成灾难事故,挂个黑页、传播小蠕虫、弹个 alert 等等不痛不痒,如果不小心造成灾难,那就不会这么积极站出来承认了😁
显示更多
笑死了,大模型公司纷纷用自家模型可以黑别人系统为营销亮点... 截止目前,谷歌Gemini还没有相关新闻报道 哈哈哈。
0
11
75
5
转发到社区
不用猜测,肯定是这个方式被“换皮”的: 电脑(Mac/Windows)中了恶意软件,木马静默替换 Ledger Live,之后,假 Ledger Live 诱导采集用户助记词。
如果你打开很久没用的钱包,突然又要你重新输入一次助记词,那得提高警惕,因为它可能是一种”换皮“诈骗。 目前 reddit 加密社区有用户反馈,他 Mac 上的 Ledger 钱包至少3-6个月没打开过,昨天打开时界面弹出来第一件事就是要他输入 24 个助记词。 他觉得不对劲,用 AI 扫描了一下电脑上的钱包应用,发现这个 App 已经被替换成了一个完全仿冒的假应用。 也就是说下对过的钱包,也有可能被偷梁换柱。 这是怎么做到的呢? 几种可能:一是 Mac 上中了恶意软件,安全公司 Moonlock 去年就记录过一种专门针对 macOS 的木马,会静默替换真的 Ledger Live。 二是用户可能在某次「更新」时被引导到了假的下载源。三是通过浏览器插件或其他软件的供应链污染。 前有苹果 App Store 上的假比特币钱包应用骗走BTC,后有 Coldcard 固件漏洞导致大规模漏洞,加上这类换皮诈骗,针对钱包助记词的攻击防不胜防。 下次任何界面让你输入助记词的时候,默认开启假设性原则,先当骗子处理,再小心繁琐都不为过。
显示更多
AI 攻防白热化,所有黑帽白帽黑客都在“回头看”,看历史项目,哪些存在曾经遗漏未发现的漏洞。项目方也需要积极“回头看”,运行很久没被黑不等于没漏洞,不等于未来不会被黑。
显示更多