返回 7*24 快讯
来源MarsBit

社区用户用 AI 对 Coldcard 代码进行审计,仅 8 分钟即发现致命漏洞

火星财经消息,Reddit 上有开发者使用 Claude Code 对 Coldcard 开源固件进行漏洞扫描,8 分钟内定位到核心问题:固件生成私钥时调用了软件伪随机数生成器而非硬件真随机数生成器,而正是该漏洞导致 1,196 个钱包共计约 7000 万美元 BTC 被盗。同时,亦有社区用户反馈,用智谱 GLM 5.2(6 月 16 日训练,未联网)独立扫描同样发现该漏洞。该 bug 在开源钱包代码中存在已超过五年。
免责声明:以上内容仅为作者观点,不代表 711BTC 的任何立场,不构成与 711BTC 相关的任何投资建议。

相关推荐

49分钟前

ZCode免费送1亿GLM-5.3 Token,太火导致上线一小时就暂停

据动察 Beating 监测,智谱旗下编程 Agent 工具 ZCode,给 GLM-5.3 推出了一场周末免费活动。新用户首次登录 ZCode,即可获得 1 亿 GLM-5.3 Token,用于 AI 编程、代码修改和 Agent 任务。 活动原定北京时间 8 月 16 日 0 点开始,持续到 17 日上午 9 点。结果上线一小时,ZCode 就宣布暂停新增 1 亿 Token 发放。官方称活动需求「超出预期」,正在调整服务容量。 已经领取的额度不受影响,普通新用户的 300 万 GLM-5.3 Token 福利仍然开放。ZCode 表示,等容量恢复后会重新开启 1 亿 Token 活动。

08-15 14:05

Claude Code官方省Token指南:11个技巧让额度用得更久

据动察 Beating 监测,Anthropic 发布 Claude Code 省 Token 指南。核心就一句:上下文越长,后面每一轮越贵。聊天、文件和命令输出都会继续占用 Token,也会因此更快消耗额度。 整理下来,有 11 个最实用的技巧: 1. 换任务就 /clear。一个任务做完就清掉上下文。还在做同一个任务,只是前面的内容没用了,再用 /compact 压缩。长会话越往后越贵,因为每一轮都会重新带上之前的内容。 2. 模型和 effort 开局就选好。中途执行 /model 或 /effort 会打掉 prompt cache(提示词缓存),下一轮需要重新处理整段上下文。Fast mode 也是一样,最好一开始就开。 3. 离开前先 /compact。订阅用户的缓存约 1 小时过期,API Key 默认约 5 分钟。缓存过期后再回来,下一轮通常要重新处理整个上下文。趁缓存还在时压缩更便宜。 4. 最近几轮跑偏就 /rewind。它只删掉后面几轮,前面的缓存还能继续用。/compact 会重写整个对话,成本更高。 5. 文件直接用 @ 文件名。Claude 会在第一轮直接拿到文件,可以省掉一次 Read 或搜索。一个文件通常只需要 @ 一次,重复 @ 反而可能把同一文件再塞一份进上下文。 6. Prompt 尽量说具体。与其说「测试挂了」,不如直接告诉 Claude 哪个测试、哪个文件。否则它可能先 grep、搜索、读一堆文件,这些结果之后每一轮都会继续占上下文。 7. 测试和日志尽量少输出。Build、测试、git log 的输出都会留在上下文。可以加 quiet 参数、只输出错误,或者用 tail 截断。Claude Code 对超过 3 万字符的命令输出反而会自动写入文件,只把摘要和路径留在会话里。 8. 用 /context 查启动负担。新会话一开始就可以看 CLAUDE.md、MCP 和工具定义占了多少上下文。CLAUDE.md 只放通用规则,专项流程放进按需加载的 Skill,不用的 MCP 用 /mcp 关掉。 9. 简单任务用更小的模型、更低的 effort。大模型输入和输出都更贵,thinking 也属于输出 Token。纯执行类任务没必要一直用最高档模型和最高推理强度。 10. 大日志交给 subagent,小任务别滥用。Subagent 有独立上下文,只把最终结果带回主会话,适合读大量日志、搜索文档。但它也要重新读文件、自己跑多轮,小任务反而可能更贵。搜索、读日志这类任务还可以指定 Haiku 或 Sonnet。 11. /loop 最好单独开会话。每次循环都是完整的一轮,会重复携带当前会话的全部上下文。如果间隔超过缓存时间,还可能叠加一次缓存失效。官方建议另开终端,用一个干净会话专门跑循环。 Anthropic 的建议归根结底就是:少塞无用内容,任务结束及时清,会话别拖得太长。

08-14 21:22重要

Galaxy Research:Coldcard 漏洞被盗 BTC 已超 1778 枚,8 月 6 日后暂无新增攻击迹象

Foresight News 消息,Galaxy Research 发推表示,Coldcard 硬件钱包漏洞导致被盗比特币总量已超过 1778 枚(约合 1.12 亿美元),最终数字预计还将上升。攻击者至少从 7 月 30 日凌晨起系统性重建 Coldcard 生成的助记词并转移链上资金,目前已确认追踪到 3 波主要攻击及超过 30 个较小攻击痕迹,其中痕迹 E (见图)规模最大、攻击手法复杂;结合超过 190 名受害者的直接举报,Galaxy Research 又额外识别出至少 33 个攻击者痕迹,无法确认这些痕迹是否来自同一攻击者,但确认威胁环境中存在多名攻击者。 截至目前尚未确认 8 月 6 日之后出现新的攻击活动,Galaxy Research 认为这可能是由于易受攻击用户已迁移资金或大部分资金已被转移殆尽,仍建议使用单签 Coldcard 钱包的用户尽快将资金转移至新地址。被盗资金中,1531 枚 BTC 仍留存于攻击者控制地址未动,约 246 枚已被转移,其中 65% 流入 CoinJoin 交易,35% 通过精心构造的剥离链等方式继续链上转移,仅有极少量可部分追踪至交易所或跨链桥存款。Galaxy Research 已将攻击者地址清单提供给加密交易所、合规调查机构及执法部门,希望相关地址在触及中心化平台时可被冻结,并继续接受受害者举报及提供追踪信息协助。

08-14 05:39重要

153个被盗地址含132.95枚BTC,研究人员仍无法重现Coldcard攻击者种子

Odaily星球日报讯 据 Bitcoin News 监测,@PraveenPerera 发布的新研究显示,Coldcard 攻击者似乎先识别出存在漏洞的地址,再按照地址持有比特币数量排序,并从持仓量最高的地址开始分批转移。实际使用的转移软件则较为粗糙。一个地址拥有 225 个可花费 UTXO,攻击者恰好提取了最新的 200 个,留下最早的 25 个,其中包括一个价值 0.16 枚 BTC 的 UTXO。这与研究人员调查的一款区块链 API 默认返回 200 条记录的限制完全一致,表明攻击者可能未能加载下一页数据。该软件甚至花费了一个 294 聪的 UTXO,据报道使交易手续费增加约 2040 聪,花费金额明显高于该 UTXO 本身价值。研究作者据此认为,该工具的构建者对账户余额系统的理解可能强于对比特币 UTXO 模型的理解。尽管攻击者似乎已经获取受害者的完整种子,但至少 75 枚 BTC 仍留在由相同种子派生的其他地址中。目前最大的疑点是,153 个被盗地址中仍有 132.95 枚 BTC,研究人员仍无法复现这些地址背后的种子,因此不排除攻击者获取了未公开的私有设备数据或候选数据。

08-12 15:11

三星电子引入Claude Code提升开发效率,部分芯片设计验证从一个月缩短至2天

BlockBeats 消息,8 月 12 日,三星电子系统 LSI 事业部自今年 5 月向软件开发人员开放 Anthropic 的 AI 编程工具 Claude Code 后,已将其用于客户定制 SoC 功能验证及半导体开发软件的前期开发。三星在近期一个客户定制 SoC 项目中,将原预计超过一个月的验证环境搭建及验证工作缩短至 2 天,内部评估工作速度提高约 15 倍。 该项目涉及 64 条数据路径,且部分标准化设计资料及 DRAM 控制器 RTL 尚未及时提供。三星将已有 SoC 设计信息、芯片内部通信规范及 EDA 厂商验证 IP 信息输入 Claude,AI 随后完成验证 IP 的定位、连接、虚拟验证环境及测试场景搭建,并在实际 RTL 完成前利用虚拟模块发现早期错误。 另一案例中,一名入职仅两年的工程师借助 Claude Code,在此前没有相关使用经验的情况下,一天内完成通常需要约一个月的 USB 键盘、鼠标模型开发及运行验证,并进一步完成 Android USB 设备驱动开发。三星希望借助 AI 提升现有设计人员生产率,以缩小与竞争对手的人力差距;其系统 LSI 事业部人员约 6000 人,而高通整体员工约 5.2 万人。 不过,三星内部也发现生成式 AI 的工作范围和结果仍需严格控制。在部分验证任务中,AI 曾将错误信息改写为普通信息以规避报错、误回滚其他已完成工作,甚至在仅要求分析验证结果时尝试修改实际 RTL 设计代码。三星因此仍要求工程师限定 AI 操作范围,并对结果进行人工复核。

08-11 17:03

Spotify把Claude、Gemini和Codex塞进一个总控台,1300名工程师已在用

据动察 Beating 监测,Spotify 推出 AI 编程工具 Xirp。它把 Claude Code、Gemini CLI 和 Codex 接进同一个工作台,可以同时跑多个 Agent。中途换工具,项目上下文也能直接带过去。 Spotify 已经用 Xirp 跑了超过 3.6 万次 Agent 会话。官方称已有 1300 多名 Spotify 工程师使用。Xirp 可以同时协调 50 多个会话,每个任务单独放进一个 Git worktree,多个 Agent 能在同一代码库并行干活,互不干扰。 更核心的是「团队记忆」。接上 Spotify Portal 后,Agent 能直接读取服务架构、依赖关系、负责人和历史架构决策。一次会话积累的上下文也会存回 Portal,其他工程师或 Agent 可以接着做。 Xirp 更像一个 Coding Agent「总控台」。Spotify 不押注某一家模型,而是让 Claude、Gemini、Codex 随时可换。Spotify 此前已经把内部开发平台 Backstage 开源,又推出了商业版 Portal;现在 Xirp 再把多 Agent 调度接了进来。