源代码 · 697

OpenAI 收购实时数据库 InstantDB 团队:强化 AI 代理基础设施

比推消息,据 CryptoBriefing 报道,OpenAI 已收购实时数据库平台 InstantDB 团队,该平台此前服务超 17,000 名用户和 400,000 个应用,处理约 25 亿笔交易。InstantDB 提供后端即服务(BaaS)产品,帮助开发者处理实时数据同步。现有用户需在 2027 年 8 月 31 日前迁移云托管应用,开源代码将继续保留供自行部署。InstantDB 为 Y Combinator 2022 年孵化项目,创始团队将加入 OpenAI 强化 AI 代理应用基础设施,因其 AI 代理需持久状态管理、实时数据读写和并发冲突处理能力,与 InstantDB 专注的实时数据同步基础设施能力相契合。

4小时前

SEC 提议 Reg Crypto:为部分代币公开发行及投资合同退出设立合法路径

比推消息,Galaxy 研究主管在 X 平台发文表示,美国证券交易委员会提出《加密资产监管条例》Regulation Crypto Assets,简称 Reg Crypto。该提案旨在为部分代币面向美国公众发行建立合法路径,并设立投资合同终止机制。适用范围仅限于本身不属于证券、但曾作为投资合同一部分被发行或出售的加密资产,代币化股票、债券以及将代币与股权或其他证券捆绑的安排不在框架内。提案设置融资、披露、建设和退出四个阶段。一次性初创豁免允许发行方在最多 4 年内融资 500 万美元;参考 Regulation A 设置的更高额度豁免则允许在 12 个月内融资 2000 万美元或 7500 万美元。相关融资需经过美国证券交易委员会资格审查并持续披露,未获认证投资者的投资额上限为其年收入或净资产较高者的 10%。发行方还需披露代币供应量与释放计划、铸造与销毁机制、治理及智能合约权限、源代码,以及项目建设承诺和进展。当发行方完成或永久停止相关建设义务、不再作出新的建设承诺并提交过渡报告后,相关投资合同将被视为终止,加密资产也将不再受该投资合同项下的证券法约束。未使用上述融资豁免的发行方同样可使用该安全港。美国证券交易委员会估计,每年约有 475 家发行方会使用投资合同安全港,约 130 家发行方会使用两项新豁免。符合条件的发行可不属于受限证券,并可在没有合同限制的情况下立即转售。该提案还将覆盖范围内的首次发行及部分二级交易排除在州注册和资格审查要求之外,但不涉及交易所、经纪商、交易商、托管,也不是针对代币化证券和链上交易的独立创新豁免。意见征询期为《联邦公报》刊登后 60 日。美国证券交易委员会主席 Paul Atkins 及委员 Hester Peirce、Mark Uyeda 均发表了支持声明。

1天前
黑吃黑?虚假DeFi竟钓出朝鲜Lazarus真黑客

黑吃黑?虚假DeFi竟钓出朝鲜Lazarus真黑客

来源:安全公司 ANY.RUN 编译:Odaily星球日报 原标题:年度钓鱼大戏,虚假DeFi钓出朝鲜Lazarus真黑客皇马球迷,数学背景,只会用Ai写代码。核心观点:安全机构通过设立虚假的DeFi公司,成功渗透朝鲜Lazarus集团下属“Famous Chollima”黑客组织,揭示了其利用伪造身份、AI工具和远程协作渗透西方公司的完整流程,并暴露了其不断演变的工具集与基础设施。关键要素:研究人员伪装成招聘方,在数月内招募三名朝鲜特工,通过ANY.RUN沙箱环境实时记录其操作行为、工具使用及协作模式。特工使用伪造驾照、被盗社保号和骡子账户完成入职流程,其中部分证件经Google Gemini加工处理并带有SynthID水印,暴露了伪造痕迹。攻击者依赖ChatGPT、Google Gemini等AI工具进行编码、翻译和文件修改,并利用AstrillVPN、远程桌面软件和专用服务器隐蔽接入企业环境。三名特工在开发过程中表现出技能不足,频繁搜索基础问题,并在选择性网络中断和验证码诱导下暴露更多代理服务器及基础设施信息。调查发现,Famous Chollima旨在长期潜伏企业内部,合法获取代码、系统和知识产权访问权限,而不仅限于短期攻击,威胁持续性显著。经常被钓鱼的加密朋友,大概都听过朝鲜黑客组织的 Lazarus Group,其比较知名的“战役”包括但不限于:Bybit(15 亿美元)盗窃案、Ronin Network / Axie Infinity 桥攻击(6.2 亿美元)、DMM Bitcoin / Ginco 相关攻击(3.08 亿美元)、Harmony Horizon Bridge 攻击(1 亿美元)、Atomic Wallet 攻击(1 亿美元)等。而这些攻击成功的关键,离不开社会工程学——黑客通常会伪装成正常的应聘,经年累月的潜伏加密公司,静待时机。最近,安全机构 ANY.RUN 联合 BCA LTD(该公司致力于威胁情报和狩猎)以及 NorthScan(一项揭露朝鲜 IT 工作人员渗透的威胁情报计划),三方联手布局,有效打击了朝鲜黑客特工。研究人员创建了一个虚假的 DeFi 初创公司,并成功招募了朝鲜 Lazarus Group 旗下专攻人力渗透的“Famous Chollima”特工,从而获得了对朝鲜 IT 工人行动的内部视角。ANY.RUN 沙箱环境实时展现了特工的行为模式,暴露了他们不断演变的工具集、远程访问工作流程、AI 工具的使用情况及其支撑基础设施。本次调查超越了单纯的招聘环节,深入展示了这些特工入职后如何协作、如何获取并利用公司资源。研究结果表明,朝鲜 IT 工人计划不仅构成招聘风险;一旦特工潜入组织内部,他们就能合法地获取代码、系统、知识产权和关键业务流程的访问权限。以下是三方共同撰写的报告,由 Odaily星球日报 编译,—————————引言去年 12 月,我们首次完整记录了“Famous Chollima”的渗透周期。从招募同伙以帮助他们入职西方公司,到伪造证件、将笔记本电脑运至中间人住所,甚至在面试期间使用 AI 工具进行实时协助和翻译,全程尽在掌握。在那次调查中,我们伪装成愿意替他们参加面试并借出笔记本电脑的中间人,以此换取他们薪资的一定比例。关键在于,那些笔记本电脑实际上是 ANY.RUN 沙箱环境,记录了他们每一次点击和每一步操作。这为我们提供了海量指标、长达数小时的电脑操作录像和面对面接触的影像资料,成就了一项史无前例的调查,并登上了众多媒体的头条。(“Famous Chollima...

1天前Odaily星球日报#钱包安全 #黑客

XCAD Network 宣布停止运营,将考虑开源代码

比推消息,XCAD Network 官方发文宣布停止运营。该项目表示账户自 4 月起已无更新,目前已无剩余资金,继续留在交易所是一场失败的斗争,相关产品与服务也不再维护。官方称公司已运营五年,是少数在未获一级交易所上市情况下坚持较久的项目。粉丝代币在散户离场后未能起色,团队曾尝试转向 AI 影响者方向,但未获成功,现已无力继续。团队正考虑将代码公开,供有需要者自行运行,并强调这并非公司延续,也不是重启。

1天前

X 开放推荐算法黑盒:上线算法体检工具,允许用户查看账号“降权”标签

比推消息, X 平台宣布正式开源影响帖子在“For You”推荐时间线中曝光排序的相关代码,并推出新的透明工具,让用户能够查看账号或帖子是否被添加可能限制可见性的标签,旨在让用户自行判断平台是否限制其内容传播、推荐系统是否公平,以及为何会看到特定内容。与此同时,X 还推出名为“Under the Hood”的透明页面。符合条件的用户可通过该页面查看过去一个月内账号和帖子被应用的标签,并下载相关数据。此次发布的两项功能被 X 称为“互补的两块拼图”:1、开源代码展示“For You”时间线的生成机制,包括影响帖子曝光的内容标签及其作用;2、透明工具则允许用户查看自身账号或帖子是否存在影响可见性的限制标签。X 表示,目前已邀请第三方推荐系统专家提前审查并测试此次代码发布,以确保信息公开更加清晰和实用。公司称,未来将随着推荐算法持续演进,定期更新相关透明机制。功能仍处于试点阶段,仅向随机抽取的符合条件账号开放。初期测试对象为注册时间超过一年、过去一个月发布超过 10 条内容的用户,X 计划根据用户反馈逐步扩大覆盖范围。

7天前
Kimi K3币圈诊断:两周扫遍501个项目、1280个高危隐患

Kimi K3币圈诊断:两周扫遍501个项目、1280个高危隐患

作者:克洛德,深潮 TechFlow原标题:Kimi K3 币圈诊断:两周扫遍 501 个比特币项目、1280 个高危隐患深潮导读:一支志愿者组成的「比特币红队」用月之暗面的 Kimi K3 在两周内扫了 501 个比特币开源项目,记录 7958 条发现,其中 1280 条被评为高危或严重。干这件事的之所以是中国模型,是因为 OpenAI 和 Anthropic 以安全为由拒绝了这些防守方。如果你的币放在某个多年没更新的钱包或节点软件里,这篇值得读完。8 月 13 日,比特币红队成员、Cashu 协议创始人 Calle 在 X 上总结了这场行动的阶段性结论,推文获得近 26 万次查看。他的原话很直白:「几十年的开源代码,和两周的 Kimi K3 撞在一起,结果就是所有东西都是破的,比特币在燃烧。」一切始于一个卷走 1 亿美元的钱包漏洞7 月 30 日,硬件钱包 Coldcard 被爆出固件缺陷:设备生成助记词时退回到一个可预测的软件流程,安全芯片只提供了 32 位熵,有效密钥空间只剩约 43 亿种可能。攻击者按图索骥,分多波抽干用户钱包,确认损失超过 1 亿美元,疑似总损失接近 1.3 亿美元。Bitcoin Magazine 罕见地发布了「立即转移资金」的紧急通告。这场灾难直接催生了比特币红队。Calle 和托管保险公司 AnchorWatch 的首席执行官 Rob Hamilton 牵头,数十名贡献者参与,非营利机构 OpenSats 报销了大部分算力开销,对几乎整个比特币开源生态做了一遍 AI 审计。两周扫完 501 个项目,但发现不等于漏洞到 8 月 8 日,这支队伍用上百小时扫完 501 个项目,记录 7958 条发现,1280 条被评为高危或严重。这些数字需要拆开看: 在第 108 小时的节点上,只有 24.7% 的发现被动态复现,29.4% 上报给了项目方,AI 审计会有误报和重复,人工核验仍在进行。但「水分论」挡不住最硬的那个案例。 支付软件 BTCPay Server 的官方发布记录显示,红队成员 Bruno Garcia 和 Ben Carman 报告的一个严重漏洞(双因素认证绕过)在被修复前已经遭真实利用,攻击者借此拿到节点的管理凭证,进而控制了关联的闪电网络钱包。BTCPay 连发两个安全版本,社区为受害者设立了追回悬赏,基金会另拨 0.21 枚比特币注入红队基金。维护者们用行动给这批发现投了信任票。美国模型在道歉,中国模型在找漏洞为什么主力是 Kimi K3 而不是 GPT 或 Claude?因为美国模型不接这活。 Rob Hamilton 自述,他完成全部身份验证后,用 OpenAI 的模型分析一个已公开披露的代码库,不到 20 分钟就被拒。 比特币核心贡献者 PortlandHODL 的对比在社区疯传:同一份代码,美国前沿模型的回答是「你说得对!」,中国开源模型直接找出 78 个严重漏洞。Hamilton 的吐槽更扎心:「我现在基本上是在求 Xi 别让我的软件被黑。」8 月 10 日,超过 70 家托管商、交易所、矿企和开发组织联名签署比特币政策研究所的公开信,要求前沿 AI 实验室为可信的防守方开放访问权限。Galaxy 研究主管 Alex Thorn 的联署留言写道:「美国人不该被迫依赖中国 AI 来保护自己。红队需要这些模型。」 不过也要给狂欢泼点冷水:英国 AI 安全研究所与美国 CAISI 的联合评测显示,Kimi K3 在漏洞开发测试上强于 GLM-5.2,但仍落后于美国最强闭源模型。防守方不是选最强的,...

8天前burnking#AI #Anthropic #OpenAI #比特币 #钱包

被罢免的 Pudgy Penguins 前联创发行 NFT圈钱128 万美元,合约代码未开源引发争议

比推消息,被胖企鹅Pudgy Penguins 社区于 2022 年 1 月投票罢免的联合创始人 Cole Villemain(网名 ColeThereum)于 11 日凌晨在 Robinhood Chain 上推出了名为 Spritehood 的 NFT 系列,总量 44,444 枚,不到一小时内全部售罄。据链上分析师 0xlaplaced 统计,首次付费铸造于 UTC 时间 06:17 开始,持续 53 分 48 秒,其中 37,430 枚以每枚 17 美元售出,5,526 枚以 117 美元售出,扣除 20 笔零价格免费铸造的 1,488 枚后,合计收入约 128.29 万美元。Villemain 本人在铸造开始仅 16 分钟便发文称回来的感觉真好,今晚会有黑粉,但我不在乎。然而该 NFT 合约的源代码至今未经验证——Robinhood Chain 的 Blockscout 浏览器显示,Spritehood Wisp ERC-721 代币(代码 WISP)总量 44,444 枚,但其定价与分发机制均无可供公开审查的代码。X 用户 HanIsRich 直指该发行纯粹是圈钱,不存在任何足以消耗 20% 铸造资金的基础设施或机制建设。链上侦探 ZachXBT 五年前(2021 年 8 月 11 日)曾发布长篇分析将 Villemain 描述为不惜一切代价欺骗他人的投机者。此次购买的 44,444 名买家目前对后续基础设施和机制的具体内容仍一无所知,全部仅依赖 Villemain 的口头承诺。

10天前

“胖企鹅”被罢免联创在 Robinhood Chain 发售 4.4 万枚 NFT,进账约 128 万美元

比推消息,据 The Defiant 报道,知名 NFT 项目胖企鹅(Pudgy Penguins)被社区投票罢免的联合创始人 Cole Villemain 于 8 月 11 日在 Robinhood Chain 发售名为 Spritehood 的 4.4 万枚 NFT 系列,不到一小时售罄。 据分析师 0xlaplaced 对铸造交易的链上统计,此次发售进账约 128.29 万美元(按铸造时定价约合 684.28 ETH),高于发售期间流传的约 75.5 万美元数字,后者为发售仍在进行时的快照。据该统计,付费发售持续约 53 分钟,其中 37430 枚以 17 美元售出、5526 枚以 117 美元售出,付费发售开始前部署方还通过 20 笔零价格交易免费发放了 1488 枚。 报道称,Spritehood 合约本身在 Robinhood Chain 的 Blockscout 浏览器上显示为源代码未验证状态,买家无法查阅对其代币定价与分发机制的公开代码。Cole Villemain 曾于 2022 年 1 月被 Pudgy Penguins 持有者社区投票罢免创始团队,当时伴随对创始团队挪用项目金库的指控,但相关指控至今仍停留在指控层面,Villemain 未因此被起诉。

10天前

Bitcoin Red Team 在 29.8 小时内审计 390 个项目,发现近 5000 个潜在问题

比推消息,由 16 名志愿者组成的比特币安全组织 Bitcoin Red Team 表示,其在对比特币生态项目进行快速 AI 辅助审查期间,发现近 5000 个潜在问题。该组织成员包括 AnchorWatch CEO Rob Hamilton 和比特币开发者 Calle 等。Calle 表示,Bitcoin Red Team 使用 AI 工具与人工复核,扫描与比特币相关的开源代码库漏洞,平均每人每小时发现约 1 个关键漏洞。Calle 披露,在启动后 29.8 小时内,团队已在 390 个项目中发现 4962 个潜在问题,其中多达 720 个被视为高危或关键级问题,目前 21.4% 的发现已可复现。该安全审查行动启动于 Coldcard 硬件钱包漏洞事件后数日,该事件中被盗比特币价值超过 1 亿美元。

16天前

AMD 推出 AI 编程平台 Instinct Coder,可降低企业 AI 编码成本 70%

比推消息, 半导体巨头 AMD 宣布推出企业级 AI 编程平台 AMD Instinct Coder,该平台结合 AMD 芯片、Supermicro 服务器及 Spectro Cloud 软件,旨在帮助企业在本地部署 AI 编码助手,降低云端 AI 模型使用成本并保护代码及数据安全。AMD 表示,Instinct Coder 是一套“开箱即用”的端到端 AI 开发平台,整合了 AMD EPYC 处理器、AMD Instinct GPU、Supermicro AI 服务器、Spectro Cloud PaletteAI Inference Launchpad 软件,以及经过 AMD 优化的 GLM-5.2 模型,可用于代码生成、应用现代化、自动化测试、代码审查等软件开发场景。AMD 称,与依赖云端前沿 AI 模型相比,Instinct Coder 可帮助企业降低最高 70%的总拥有成本(TCO),投资回收期最快可缩短至 6 个月。AMD 表示,越来越多企业希望利用 AI 提升开发效率,但同时面临两大挑战:一方面,调用顶级云端模型成本不断增加;另一方面,将企业源代码、知识产权和敏感数据交由第三方服务存在安全和合规风险。通过本地部署模式,Instinct Coder 可让企业保持对数据和代码的控制,同时提供更可预测的基础设施成本。该平台支持 Claude Code、OpenAI Codex、Visual Studio Code 和 Cursor 等开发工具,每个节点最多支持 50 名用户(30 名并发用户)。此外,Spectro Cloud 提供的 PaletteAI Inference Launchpad 可实现 AI 工作负载管理、模型路由、请求审计和成本监控,并支持在需要时调用 Anthropic、OpenAI、Google 或 xAI 等外部模型。AMD 表示,Instinct Coder 旨在帮助企业摆脱高昂云端 AI 服务成本,在保障数据安全和自主控制的同时,加速 AI 驱动的软件开发流程。

17天前