返回 7*24 快讯
来源MarsBit

YC宣称代码不离机却上传源码,本地AI分析工具Paxel上线即遭社区拆穿

据动察 Beating 监测,Y Combinator 推出免费 AI 编码分析工具 Paxel,宣称代码「永远不会离开你的机器」。但发布数小时后,安全社区通过逆向分析拆穿了「本地运行」的虚假宣传。 逆向分析显示,Paxel 实际上频繁向外部发送敏感数据。开发者读取的文件内容、修改的代码、粘贴在输入框的提示词,都会被上传到大语言模型代理端。本地文件路径、终端运行的 Bash 命令,以及本地 Git 配置中的用户名和邮箱,同样会被传输给 Y Combinator 服务器。Sentry 错误监控默认开启,持续向外发送本地代码行数和 Git 提交历史。 开发者社区普遍嘲讽所谓的本地分析无异于锁紧房门后再将钥匙寄给第三方,并批评本地化宣传是货真价实的「隐私洗白」。
免责声明:以上内容仅为作者观点,不代表 711BTC 的任何立场,不构成与 711BTC 相关的任何投资建议。

相关推荐

08-13 16:30

Grok4.6看到Shopify CEO的GitHub ID后惊了:只有347?!

据动察 Beating 监测,Shopify CEO Tobi Lütke 用 Grok 4.6 做维护任务时,模型看到他的 GitHub 用户 ID 后突然激动起来。原因是这个账号的用户 ID 只有 347。Grok 一开始甚至怀疑数字写错了,又调用 GitHub API 核对,确认 id: 347 对应的确实是 `tobi`。 确认之后,Grok 开始疯狂感叹这个账号有多老,称它是「博物馆级账号」,还开玩笑说 Tobi 当年注册 GitHub 时,可能连「大厅里的家具都还没装好」。Tobi 也很诧异,不知道 Grok 为什么看到这个低 ID 后突然如此激动。 马斯克随后转发,并评价 Grok 4.6「很有幽默感」。 Tobi 是 Shopify 联合创始人兼 CEO,也是 Ruby on Rails 早期核心贡献者之一。这个三位数 GitHub ID 代表他是 GitHub 的极早期用户。

07-13 09:48

Grok Build被曝上传整个代码库,密钥和Git历史都可能被偷走

据动察 Beating 监测,安全研究者对 Grok Build CLI 0.2.93 进行抓包。结果显示,这款 xAI 编程 Agent 会把当前 Git 仓库整体上传到云端。内容包括所有 Git 跟踪文件和完整提交历史,不限于 Agent 实际读取的代码。 研究者要求 Grok「不要读取任何文件」,仍从上传包中还原出未被打开的诱饵文件。相同结果在第二个仓库中复现。测试一个 12GB 仓库时,中止前已有 5.5GB 数据上传成功。 如果 Grok 读取 .env,其中的 API 密钥和数据库密码也会原样进入模型请求和会话存档。关闭「Improve the model」后,整仓上传仍会继续。 xAI 官方文档只说明提示词和文件内容会发往云端推理,没有说明会额外上传完整仓库。

06-09 13:07重要

微软70多个开源库遭Miasma蠕虫投毒,与5月GitHub被搬空案系同伙所为

据动察 Beating 监测,微软托管在 GitHub 上的 70 多个开源代码仓库因遭遇 Miasma 蠕虫攻击被紧急关停。受感染的仓库主要包括 Azure Functions 主机进程,以及 Durable Task 任务编排框架在 .NET、Java、Go 和 JavaScript 等多语言下的开源版本。 微软这次被投毒,与 5 月中旬 GitHub 内部代码被盗案系出同源。当时,黑客组织 TeamPCP 在微软应用市场上架了带毒的 VS Code 扩展程序,一名 GitHub 员工在短短 11 分钟的上架空窗期内下载中招,导致电脑里的凭证和密钥全被窃取。黑客利用这些凭证绕过安全网,盗走了 GitHub 约 3800 个内部仓库。得手后, TeamPCP 在论坛公开并开源了自复制蠕虫框架 Mini Shai-Hulud。本次入侵微软的 Miasma 蠕虫,正是 Mini Shai-Hulud 的变种升级版。 Miasma 蠕虫的运行机制专门针对 AI 编程场景。黑客利用此前盗取的微软贡献者 Token,向受信任的官方仓库注入恶意代码。开发者只要在 Claude Code、Cursor 或 Gemini CLI 等 AI 助手中打开或分析这些受污染的项目,编程助手在解析配置文件时就会自动触发恶意载荷。蠕虫激活后会在后台扫盘,窃取开发者电脑里的 AWS、GCP 和 Azure 云凭证,以及 SSH 密钥、npm/PyPI 令牌和 Kubernetes 密钥,并利用新到手的凭证寻找下一个 GitHub 仓库进行投毒,实现自动化自我复制。 这已经是微软 Durable Task 开源项目在数周内第二次沦陷(5 月底曾被植入过恶意 Python 依赖包)。针对 6 月初的恶意提交, GitHub 自动防御系统反应极快,在代码提交后的 105 秒内便自动关停了 73 个受感染的仓库,成功阻断了蠕虫扩散。目前,微软已通知少数拉取了受损代码的开发者,开始紧急轮换凭证,并在安全审计后逐步恢复受影响的仓库。安全机构提示,随着供应链攻击演变为针对 AI 智能体工作流的自动化蠕虫,开发者需审慎评估在 AI 助手中直接运行未知仓库的风险。

08-14 22:29

以色列最大的商业银行 Leumi 宣布与 Galaxy Digital 达成合作,将为客户提供加密资产交易

ChainCatcher 消息,据 CoinDesk 报道,以色列最大的商业银行 Bank Leumi 宣布与 Galaxy Digital 合作,计划自 2027 年初起向客户提供加密货币交易服务,成为首家宣布直接向客户开放数字资产交易的以色列银行。Leumi 及其移动银行业务 Pepper 的客户将可通过 Leumi Trade 应用买卖并持有比特币、以太坊和 Solana。

08-14 10:12

Bit Digital 持有超 16 万枚 ETH,Riot 与 Nakamoto 披露二季度财报及 BTC 抵押债务

ChainCatcher 消息,据 BBX 数据,昨日全球美股上市企业在加密资产财库持仓、挖矿成本及债务抵押结构上披露了最新的真实账本,核心动态如下: Bit Digital ( NASDAQ : $ BTBT ) 二季度亏损收窄,持有超 16.4 万枚 ETH : 纳斯达克上市公司 Bit Digital 公布 2026 年第二季度财务业绩。公司 Q2 总营收为 3,210 万美元(环比增长 15%),毛利润 1,860 万美元(毛利率达 57.9%),归属于股东的净亏损收窄至 1.072 亿美元。截至 2026 年 6 月 30 日,公司持有的以太坊储备达 164,310.5 枚 ETH ,同时持有现金及现金等价物约 8,360 万美元。 Riot Platforms ( NASDAQ : $ RIOT ) Q2 营收 1.74 亿美元,储备超 1.1 万枚 BTC : 美股上市矿企 Riot Platforms 发布二季度财报,季度总营收达 1.742 亿美元(同比增长 14%),其中数据中心业务贡献 2,320 万美元; Q2 比特币产量为 1,587 枚,平均挖矿现金成本为 49,912 美元/枚。截至二季度末, Riot 持有超 12 亿美元的流动资产,其中包括 11,380 枚 比特币(其中 5,821 枚作为抵押品)以及 5.489 亿美元现金。 Nakamoto ( NASDAQ : $ NAKA ) 出售 600 枚 BTC 偿还贷款,仍持有 4,467 枚 BTC : 比特币财库公司 Nakamoto 公布 Q2 业绩,总营收为 3,587 万美元,净亏损 1.33 亿美元。季度内公司出售了约 600 枚 BTC 及部分衍生品头寸,获得约 4,800 万美元净收益,用于偿还 4,500 万 USDT 的比特币抵押贷款。截至 6 月底,公司仍持有 4,467 枚 BTC (公允价值约 2.62 亿美元,其中 3,805 枚已被质押作为债务抵押品),总债务约为 1.65 亿美元。

08-14 07:14重要

数据:某巨鲸向 Galaxy Digital 转入 546.8 枚比特币,进行场外出售,价值约 3470 万美元

ChainCatcher 消息,据 Onchain Lens 监测,某巨鲸向 Galaxy Digital 转入 546.8 枚比特币,进行场外出售,价值约 3470 万美元。