GitHub · 853

Anthropic 把 Mythos 5 塞进 Claude Security:企业能用,但拿不到模型

比推消息, AI 快讯,Anthropic 将 Claude Security 的底层扫描模型升级为 Claude Mythos 5,并向所有 Claude Enterprise 客户开放公测。企业接入 GitHub 仓库后,Mythos 5 会扫描代码漏洞,返回 CWE 分类、置信度、严重等级和修复建议。Claude Security 其实早已上线。4 月底开放公测时,它用的还是 Claude Opus 4.7。此次最大的变化,是把此前严格限制访问的 Mythos 5 放进现有安全产品。Mythos 5 不仅能发现漏洞,还能把漏洞转成可工作的攻击,因此一直只向经过审核的机构开放。企业现在依然不能直接调用 Mythos 5。模型只在扫描后台运行,用户拿到漏洞报告和修复建议。后续在 Claude Code 里修改代码,仍使用企业已有的模型,而且补丁必须人工批准。扫描按现有套餐正常计 Token,不需要单独购买 Mythos 5。Anthropic 还准备把 Mythos 5 接入合作伙伴的安全产品,并推出 3500 万美元 Claude 额度的 Defender Advantage Fund,用于帮助开源项目查漏洞和修补漏洞。

15小时前
都在抢更早的数据,VC的alpha到底藏在哪里?

都在抢更早的数据,VC的alpha到底藏在哪里?

作者:insights4vc编译:深潮 TechFlow原标题:私募市场情报战升温:AI 时代,VC 的 alpha 从哪里来?深潮导读:风投回报极度集中,早期发现好公司几乎是基金生死线。这篇文章拆解了私募市场数据工具的最新演进,以及它们到底能不能带来超额收益。对正在用 AI 和研究工具找项目的投资人来说,这是一份清醒地图。风投一向是信息生意。优势往往在于时机:创始人先告诉前同事,而不是先更新资料;新公司开始招人,早于它出现在数据库里;投资人在融资公布前就开始关注某个团队。这种优势很重要,因为风投回报高度集中。2026 年牛津学术研究引用的数据显示,在一个长期 LP 数据集中,4.5% 的投资金额贡献了约 60% 的回报。[1] 因此错过少数几家卓越公司,就能影响整只基金。但早期发现它们只是问题的一部分。投资人还需要形成信念、拿到额度、获得有意义的持股,并在几年里保持正确。私募市场数据行业现在越来越靠近公司诞生的那一刻。PitchBook、Crunchbase、Dealroom、Tracxn 和 CB Insights 仍是交易、基金、估值和公司历史的核心记录系统。PitchBook 在 2026 年第二季度实现 1.747 亿美元收入,折合年化收入近 7 亿美元。[2] 新平台不是在取代这一层。它们是在用更快更新、行为数据和早于传统公司记录出现的信号来延伸这一层。三个变化最突出。第一,Harmonic、Specter 等公司在构建持续更新的公司和人物图谱,而不是主要依赖定期更新的资料。第二,专门产品在寻找更早的行为信号。Evertrace 追踪创始人形成的指标,包括公司注册、技术活动、研究和域名。Frontrun 监控选定风投在 X 上的关注图谱变化。第三,API 和模型上下文协议(MCP)正在把这些数据搬进基金自己的软件和 AI 工作流。Crustdata 代表这个市场的基础设施端,而 Affinity 补充来自邮件、日历和 CRM 活动的第一方关系数据。采用是可见的,但投资超额收益的证据并不明显。Harmonic 说数百个风投团队使用其平台,Specter 报告超过 300 家投资机构,Evertrace 超过 200 家基金,Affinity 超过 3300 家私募资本机构。上市公司 Tracxn 披露 2026 财年拥有 2289 个客户账户。[3][4][5][6] 这些数字大多来自公司自报。供应商很少披露其模型挖掘出的完整公司集合,因此精确率、召回率、误报率和单个线索的经济价值都很难评估。没有任何单一信号本身足够。员工离职可能很早但含糊。公司注册客观但常见。GitHub 活动在开发者主导的市场有价值,但在其他领域相关性有限。招聘速度和员工迁移提供更广泛的信号,而收入、客户和使用数据往往更有决策价值,但来得更晚。当几位可信的行业专家同时关注同一家公司时,投资人注意力可以提供早期迹象,尽管这个信号依赖平台,且可能自我强化。最强的防御性来源很可能藏在数据栈更深处:事后无法重建的历史时间序列、跨人和公司的准确实体解析、有权限的第一方基金数据,以及通过 CRM 系统、API 和智能体的分发。公开数据未必是专有的。但五年正确打时间戳的变更历史可以成为专有资产。AI 更可能让这些基础设施更容易被查询,而不是消除对它们的需要。随着研究、分类和工作流成本下降,干净的数据、来源和机构背景变得更有价值。投资判断、额度和关系仍然不是简单的自动化层能解决的。可能的结果是,一个更广泛的私募市场情报市场会出现,而不是独立的寻找项目软件品类。成熟数据库会增加发现和...

1天前burnking
黑吃黑?虚假DeFi竟钓出朝鲜Lazarus真黑客

黑吃黑?虚假DeFi竟钓出朝鲜Lazarus真黑客

来源:安全公司 ANY.RUN 编译:Odaily星球日报 原标题:年度钓鱼大戏,虚假DeFi钓出朝鲜Lazarus真黑客皇马球迷,数学背景,只会用Ai写代码。核心观点:安全机构通过设立虚假的DeFi公司,成功渗透朝鲜Lazarus集团下属“Famous Chollima”黑客组织,揭示了其利用伪造身份、AI工具和远程协作渗透西方公司的完整流程,并暴露了其不断演变的工具集与基础设施。关键要素:研究人员伪装成招聘方,在数月内招募三名朝鲜特工,通过ANY.RUN沙箱环境实时记录其操作行为、工具使用及协作模式。特工使用伪造驾照、被盗社保号和骡子账户完成入职流程,其中部分证件经Google Gemini加工处理并带有SynthID水印,暴露了伪造痕迹。攻击者依赖ChatGPT、Google Gemini等AI工具进行编码、翻译和文件修改,并利用AstrillVPN、远程桌面软件和专用服务器隐蔽接入企业环境。三名特工在开发过程中表现出技能不足,频繁搜索基础问题,并在选择性网络中断和验证码诱导下暴露更多代理服务器及基础设施信息。调查发现,Famous Chollima旨在长期潜伏企业内部,合法获取代码、系统和知识产权访问权限,而不仅限于短期攻击,威胁持续性显著。经常被钓鱼的加密朋友,大概都听过朝鲜黑客组织的 Lazarus Group,其比较知名的“战役”包括但不限于:Bybit(15 亿美元)盗窃案、Ronin Network / Axie Infinity 桥攻击(6.2 亿美元)、DMM Bitcoin / Ginco 相关攻击(3.08 亿美元)、Harmony Horizon Bridge 攻击(1 亿美元)、Atomic Wallet 攻击(1 亿美元)等。而这些攻击成功的关键,离不开社会工程学——黑客通常会伪装成正常的应聘,经年累月的潜伏加密公司,静待时机。最近,安全机构 ANY.RUN 联合 BCA LTD(该公司致力于威胁情报和狩猎)以及 NorthScan(一项揭露朝鲜 IT 工作人员渗透的威胁情报计划),三方联手布局,有效打击了朝鲜黑客特工。研究人员创建了一个虚假的 DeFi 初创公司,并成功招募了朝鲜 Lazarus Group 旗下专攻人力渗透的“Famous Chollima”特工,从而获得了对朝鲜 IT 工人行动的内部视角。ANY.RUN 沙箱环境实时展现了特工的行为模式,暴露了他们不断演变的工具集、远程访问工作流程、AI 工具的使用情况及其支撑基础设施。本次调查超越了单纯的招聘环节,深入展示了这些特工入职后如何协作、如何获取并利用公司资源。研究结果表明,朝鲜 IT 工人计划不仅构成招聘风险;一旦特工潜入组织内部,他们就能合法地获取代码、系统、知识产权和关键业务流程的访问权限。以下是三方共同撰写的报告,由 Odaily星球日报 编译,—————————引言去年 12 月,我们首次完整记录了“Famous Chollima”的渗透周期。从招募同伙以帮助他们入职西方公司,到伪造证件、将笔记本电脑运至中间人住所,甚至在面试期间使用 AI 工具进行实时协助和翻译,全程尽在掌握。在那次调查中,我们伪装成愿意替他们参加面试并借出笔记本电脑的中间人,以此换取他们薪资的一定比例。关键在于,那些笔记本电脑实际上是 ANY.RUN 沙箱环境,记录了他们每一次点击和每一步操作。这为我们提供了海量指标、长达数小时的电脑操作录像和面对面接触的影像资料,成就了一项史无前例的调查,并登上了众多媒体的头条。(“Famous Chollima...

1天前Odaily星球日报#钱包安全 #黑客

GalaChain 因 290 万美元安全事件暂停跨链桥,受影响资金 82% 来自 CEO 关联钱包

比推消息,据加密记者 Kate Irwin 报道,GalaChain 本周二发生资产异常流出事件,19.9 亿枚 GALA(约 290 万美元)及其他代币从 5 个主地址被转移至一个新钱包,GALA 在约一小时内被跨链兑换为 ETH。其中约 82%(16.39 亿枚 GALA)来自与 Gala CEO 兼联合创始人 Eric Schiermeyer 关联的钱包,该钱包还流出了约 50 万美元的其他代币。事件发生后数小时,Gala 开发者在 GitHub 提交修复代码,将其定性为 GalaChain EIP-712 未签名字段注入漏洞。目前 Gala 已暂停以太坊和 Solana 跨链桥,官方称“进行维护”,GalaChain 及其 CEO 尚未回应置评请求。

1天前

以太坊基金会推出 better.codes 挑战,推进哈希 SNARK 可证明安全

比推消息,以太坊基金会形式化验证团队与 Yukon、zkSecurity 合作打造的开放自动研究挑战 better.codes 现已上线。该平台将 Proximity Prize 中的自包含问题形式化于 Lean,并把 koalaIRS12 的机器检查可靠性界放入公共排行榜,供任何人推动提升,以推进基于哈希的 SNARK 及后量子以太坊相关安全基准。求解者可自带 AI 智能体,针对这一 Reed-Solomon 邻近问题证明更高的可靠性下界,向固定的 128 位目标迈进。Lean 内核核验每份提交,获晋升的证明会提高公开界,其新引理、证明技术与不可能性结果将上游同步,供所有参与者复用。生产环境中多数哈希 SNARK 依赖相关邻近间隙与相关约定结论,而目前可证明结果仍低于研究者所信基准,该挑战旨在以开放、增量、可验证方式缩小这一差距。koalaIRS12 源自相关论文并端到端形式化于 ArkLib。参与者可通过 GitHub 登录并克隆挑战仓库,在固定定理陈述与验证框架下提交;比较器与 Lean 内核确认后结果记入公共仓库并注明求解者与所用模型。今日上线的是将 koalaIRS12 已证下界提升至 128 位的可靠性挑战,后续或增加更多题目,细则以项目条款为准。

1天前
从4个模型到500多个,OpenRouter三年增长3万倍后被收购

从4个模型到500多个,OpenRouter三年增长3万倍后被收购

作者:Menlo Ventures编译:佳欢,ChainCatcher原标题:OpenRouter 背后早期投资人复盘投资始末今天,OpenRouter 宣布已与 Stripe 达成收购协议。距离 OpenRouter 于 2023 年正式推出,刚刚过去三年。OpenRouter 最初以“LLM 的统一接口”为定位上线,当时只支持 4 个模型:GPT-3.5、GPT-4、Together 的 GPT NeoXT 和 Cohere xlarge。公司成立之初基于两个核心判断:第一,AI 的使用规模最终会非常庞大,并渗透到各个领域;第二,市场上会出现大量不同模型,它们各有取舍,用户也会根据不同需求选择不同模型。事实证明,这两个判断都远远超出了当时的预期。自上线以来,OpenRouter 平台处理的 Token 数量增长了约 3 万倍,目前按年化计算已经超过 4500 万亿 Token,平台上的支出规模也达到了相当惊人的水平。与此同时,OpenRouter 支持的模型数量已经从最初的 4 个增加到 500 多个。图:从成立到被收购,OpenRouter Token 使用量增长情况Menlo Ventures 很幸运能够参与这段旅程。2025 年 3 月,我们通过与 Anthropic 合作设立的 Anthology Fund 参与了 OpenRouter 的种子轮融资。OpenRouter 创始人兼 CEO Alex Atallah 此前曾创办 OpenSea,后者估值一度达到 133 亿美元。他的联合创始人包括在 Discord 上认识的技术高手 Louis Vichy,以及执行力极强的 COO Chris Clark。2025 年 5 月,我们领投了 OpenRouter 的 A 轮融资,Matt 加入公司董事会,Deedy 担任董事会观察员。今年早些时候,看到 OpenRouter 的客户数量和收入迅速增长,以及公司围绕模型选择和评估构建更强“模型智能”能力的产品路线后,我们又继续加码了 B 轮融资。在科技行业,一个想法往往需要经过多年时间,才能从少数人的判断变成行业共识。而就在几周前,这件事发生了:从 Ramp 到 Cursor,超过 10 家公司几乎同时推出了自己的模型路由产品。短短几年时间,OpenRouter 已经成为 AI 时代最重要的公司之一。图:确定领投 OpenRouter A 轮时的合影乍看之下,Stripe 似乎并不是 OpenRouter 最自然的收购方,但两家公司实际上惊人地相似。两者都通过一个可以直接接入的 API,把原本复杂的交易流程变得简单,并从中收取一定比例的费用。只不过 OpenRouter 处理的是 AI 模型。按照 Stripe 一贯的说法,两家公司结合之后,仍然是在做同一件事:提高“互联网 GDP”。事实上,一年多以前,OpenRouter 就已经把自己称为“LLM 领域的 Stripe”。OpenRouter 的核心价值OpenRouter 是 Deedy 在 2024 年加入 Menlo 后最早接触的公司之一。这家公司几乎正好处于我们 AI 基础设施投资逻辑的核心位置。Menlo 在《2024 企业 AI 报告》中提出了两个投资 OpenRouter 所必须成立的判断:AI 支出会大幅增长,同时开发者不会只使用一个模型,而会同时采用多个模型。图:Menlo 最初发给 OpenRouter 的联系邮件作为同样会写代码、会实际使用这些模型的人,我们很早就意识到,不同模型在成本、延迟和性能之间存在非常明显的差...

2天前burnking#OpenRouter
为什么资本追逐 AI Native,不再理睬互联网老登

为什么资本追逐 AI Native,不再理睬互联网老登

资本不奖励守旧,不是因为守旧的人有错。是守旧的部分已经明码标价,没有信息差,也就没有超额收益。2026 年上半年,全球风险投资 5100 亿美元,一个半年超过了 2025 全年的 4400 亿。七成以上进了 AI,OpenAI 和 Anthropic 两家拿走 2170 亿,占 43%。钱多到这个份上,你会以为人人都能分一点。事实是分配比总量更极端,而且第一道筛子不筛行业,筛人。被筛掉的那一类,现在有个不太客气的叫法:互联网老登。先说死一件事:本文里的「老登」跟年龄没关系。它指的是一套在移动互联网周期里成型、被反复验证、给持有人带来过巨大回报的方法论。持有它的人可能四十五岁,也可能三十二岁。被重新定价的是这套方法论,不是出生年份。把这两件事搞混,是老登最常犯、也最舒服的一个错——因为如果问题是别人年龄歧视,你就一个字都不用改。01什么叫 AI Native这个词已经被用烂了。会用 ChatGPT 不叫 AI native,公司名里带个 AI 也不叫,二十几岁更不叫。真正把人分开的是三条。第一条,出发点是模型,不是需求。老登做产品的顺序是:看用户要什么,写成需求,找技术实现。AI native 的顺序反过来:先摸清模型今天能干到哪一步、明天可能到哪一步,然后从这个能力边界往外长产品。前者把模型当工具,后者把模型当地基。这两种人做出来的东西,第一版看不出差别,到第三版差出一个物种。第二条,组织的默认单位不是人。互联网时代的分工,是把一件事拆给十个人。AI native 公司的分工,是把十件事收给一个人加一堆 agent。国内一家应用层公司的 CEO 说过,团队不到十个人,但有大量 AI 在夜里干活,员工每天早上第一件事是检查 AI 前一晚交的活。Cursor 那边更极端,公开报道里提到公司没有产品经理,工程师自己写代码、自己跟用户聊、自己参与招人。第三条,信息是一手的。AI native 的输入来源是论文、模型卡、GitHub 的 issue、X 上的原始讨论、自己跑的 eval。老登的输入来源是行业峰会、闭门会、券商报告、公众号解读,以及找人喝咖啡。这一条最不起眼,杀伤力最大,后面单独说。三条都满足,二十五岁是 AI native,四十五岁也是。三条都不满足,二十五岁照样是老登。AI native 是个状态,不是个年龄段。麻烦在于,这个状态的入场券是作品,不是履历。02两张名单把这一轮的结果摊在桌面上,是两张名单。第一张全是 AI native 的公司。它们的估值不是在涨,是在换量级。名单一 · 上游OpenAI 2026 年 Q1 单轮融资 1220 亿美元,投后 8520 亿美元,史上最大一笔私募融资。Anthropic Q2 单轮 650 亿美元,投后 9650 亿美元,约占该季度全球风投总额的一半;5 月的收入运行率已到约 470 亿美元。DeepSeek 2026 年 5 月首轮融资约 700 亿元人民币。同年 4 月,梁文锋将直接持股由 1% 提至 34%,通过关联主体合计控制约 84.29% 股权。月之暗面(Kimi) 2025 年 12 月估值 43 亿美元;2026 年 1‒2 月连做三轮至 180 亿;5 月 D 轮约 20 亿美元、投后破 200 亿;7 月一轮超 35 亿美元、投后 350 亿;Pre-IPO 目标投前 500 亿。ARR 3 月破 1 亿、5 月破 2 亿、6 月站稳 3 亿美元,API 占七成以上。智谱 · MiniMax 2026 年初先后登陆港股,市值均破千亿元人民币,国内首批上市的大模型公司。第二张...

4天前Wendy#AI #DeepSeek

爆火 AI 项目 J-Space 被质疑造假,社区复测结果与官方数据完全相反

比推消息,据 MaxForAI 披露,今日在 X 平台爆火的 AI 项目 J-Space Cognition Suite 遭社区质疑,被指其宣传的 DeepSeek V4 测试成绩无法复现。项目此前宣称,V4 Flash 搭配 J-Space 可追平 GLM-5.3,V4 Pro 则能在多个 Agent Benchmark 上超过 Fable 5,同时速度提升 2.53 倍、Token 效率提升 2.21 倍。GitHub 用户 GoForceX 使用 Terminal Bench 2.1 的 87 道题子集进行高并发复测,并确认加载 J-Space 相关模块。结果显示,加入 J-Space 后 Benchmark 成绩反而略有下降,Token 使用量和成本均有所增加,与项目宣称的性能、速度及 Token 效率提升方向相反。社区随后要求项目公开完整评测配置、逐题结果、运行日志、原始耗时及 Token 消耗等数据。目前项目主要公开汇总结果,尚未提供足以验证上述精确数据的完整原始实验记录。值得注意的是,面对质疑,项目作者曾回应称相关数据确实是夸张的,并表示实际提升大致处于 1.6 倍至 3 倍之间。截止目前,作者尚未就社区质疑作出正式回应,部分相关质疑 Issue 已被删除。

4天前

以太坊 EIP-12188 提议减少共识层区块保留窗口,获开发者支持

比推消息,以太坊开发者 kevaundray 在 GitHub 提交 EIP-12188 提案,建议减少共识层(CL)区块保留窗口,以降低节点存储压力。该提案目前处于公开评审阶段,已获得部分以太坊客户端开发者支持。开发者 dapplion 表示支持该想法,Lighthouse 客户端贡献者 michaelsproul 认为该调整不会对 Lighthouse 运行造成明显问题。提案指出,随着以太坊历史数据需求变化,减少共识层历史区块保留时间可以优化节点资源使用。讨论中提到,执行层(EL)的历史数据裁剪可能影响部分长期运行节点提供旧区块数据,但开发者认为这不会威胁网络安全或节点正常运行。目前 EIP-12188 尚未合并,仍需经过进一步审核和社区讨论。

4天前

Cursor 推出 Origin 代码托管功能,今日起向付费用户开放

比推消息,AI 编程工具 Cursor 宣布推出 Origin 代码托管功能,今日起向所有付费用户开放早期测试版。该功能支持新建代码仓库、与 GitHub 仓库双向同步,并内置拉取请求、代码浏览及 AI Agent 集成能力。用户可在同一界面完成代码阅读、提问、修改及 PR 合并。 同步的 GitHub 仓库支持评论双向同步。Cursor 中评论会同步至 GitHub,GitHub 上的回复也会实时回传 Cursor。Origin 还集成了 Vercel、Depot 和 Buildkite 等应用,PR 可自动生成预览部署。Cursor 表示后续将推出更多 Agent 原生功能。企业用户可通过管理员主动退出该测试计划。

4天前