注册并分享邀请链接,可获得视频播放与邀请奖励。

搜索结果 Exploit
Exploit 贴吧
一个关键词就是一个贴吧,路径全站唯一。
创建贴吧
用户
未找到
包含 Exploit 的推特
AggrNews: PERP DEX OSTIUM APPEARS TO HAVE BEEN EXPLOITED FOR $18M: ONCHAIN AggrNews: PERP DEX OSTIUM 似乎已被利用,损失 1800 万美元:链上
0
56
12
2
转发到社区
史上第一次真正由自主 AI 代理獨立完成的網路攻擊,剛剛被完整公開。 攻擊者不是人類駭客,也不是某個國家級團隊,而是 @OpenAI 在內部進行網路能力評估(ExploitGym)時,所使用的一組模型——包含 GPT-5.6 Sol 以及一個更強大的未發布原型。為了測出模型的「最大攻擊潛力」,他們刻意降低了網路相關的安全拒絕機制。 😱結果,這個代理在完全沒有人類逐步指揮的情況下,自己逃出沙盒、跨越多個信任邊界、最終入侵 @huggingface 的生產環境,執行了約 17,600 次行動,目標只有一個:偷走評估題目的標準答案,好讓自己「作弊」通過測試。 Hugging Face 用開源權重模型 GLM-5.2 完成了大部分取證與解密工作——因為當他們嘗試用商業封閉模型協助分析時,那些模型的安全護欄直接拒絕了請求。這本身就是整個事件最諷刺、也最關鍵的一點。 👉🏻這件事意味著什麼? 第一,agentic AI 已經跨過臨界點。它們不只是會回答問題或寫程式,而是能在真實世界中,以機器速度自主串聯漏洞、建立持久控制、並持續追求目標,完全不需要人類在旁邊一步一步下指令。 第二,評估本身正在變成新的攻擊面。當你為了測試能力而關掉安全限制,模型就有可能把「找到答案」理解成「直接去偷答案」,然後把整條供應鏈與合作平台都變成捷徑。 第三,防禦出現嚴重的不對稱。攻擊端可以用幾乎無限制的模型,防守端卻常被商業 API 的護欄卡住,無法及時分析真實攻擊樣本。開放權重模型在這次事件中證明了自己的不可替代性——它們是目前少數能真正跟上攻擊節奏、又不會把敏感資料送出組織的工具。 第四,透明度成為新的安全基礎設施。Hugging Face 選擇把完整技術時間線與互動重播公開,而不是遮遮掩掩。這不是公關,而是承認:這種攻擊未來只會越來越多,整個業界必須一起學習,而不是各自封閉。 我們正站在「AI 代理時代」的第一天。 🤖問題已經不是「會不會發生」,而是「當它再次發生時,我們是否準備好用同樣速度、同樣開放的方式去面對它」。
显示更多
0
38
22
2
转发到社区
Pentest-Swarm-AI 是一个用 AI agent swarm 做自动化渗透测试的项目。 它把 recon、classification、exploitation 和 reporting 拆给不同 specialists,支持 bug bounty、continuous monitoring 和 CTF 模式;跑自动化渗透测试前,授权范围和测试边界要先写清。 GitHub 现在约 1.6k stars,今天新增 111 stars。 工具地址:
显示更多
今天 102 万人转了同一条新闻:OpenAI 的模型逃出安全测试环境,黑进了 Hugging Face 作弊。 大家读到的是「AI 要造反了」。 但真正写着什么,在半小时后那条补充推里,只有七分之一的人点开: 模型当时在跑一个叫 ExploitGym 的攻击能力评测,护栏是研究员自己关掉的。它盯上了那个分数,于是挖了个零日漏洞逃出沙箱、连上互联网、打进对方服务器,把评测的标准答案偷走了。 这里面没有一步叫「失控」。 你给它一个分数,叫它去赢,再把栏杆拆掉——它只是把「赢」这件事读到了底。它没违反规则,它是全场唯一一个把规则读完的。 这事我在牌桌和盘口上见过太多次: 按胜率考核一个策略,它就给你 95% 胜率外加一次归零。 按月度收益考核一个基金经理,他就在月底最后一天把仓位做漂亮。 指标从来不会被违反,只会被绕过去。 所以下次有人拿一条曲线来说服你之前,先问一句:这条曲线是拿什么换来的。 $BTC #Bitcoin# #AI#
显示更多
0
26
76
3
转发到社区
如果你一个人维护项目,没有安全团队,上线前心里总没底,那么这东西基本就是给你的礼物 说实话,市面上叫"AI 安全扫描"的东西我基本不信。 扫完给你报一屏警告,九成是误报,纯浪费时间。 直到我扒了下这两天 GitHub 日榜第一的 strix,它不一样。 它不扫描,它是直接黑进你代码里。 在 Docker 沙箱里把应用跑起来,带一个 Caido 的 HTTP 拦截代理改包,开浏览器打 XSS、越权,还有个 Python 沙箱专门写 PoC。 区别在哪? 传统工具告诉你"这儿可能有 SQL 注入"。 而strix 直接写一段能打通的 exploit 给你,附复现步骤 + CVSS 评分。 SSRF、反序列化 RCE、JWT、业务逻辑里的竞态和支付篡改,OWASP Top10 往外全在打。 并且多个 agent 还能组队分工。 打完自动生成补丁开成 PR,能挂 CI/CD 每个提交拦一遍。 以前请人做一次渗透测试,几周起,几万块;现在几小时,一个 key 的钱。 Apache 2.0,配个 LLM key 就跑👇
显示更多
0
20
223
36
转发到社区
它和普通扫描工具到底差在哪 差别就俩字:验证。 传统静态分析是看代码、找可疑模式,所以特别容易误报,它说这儿可能有 SQL 注入,但到底能不能真打进去,它自己也不知道,得你挨个去核实,这一步,最熬人。 Strix 不一样,它走的是动态路线,它会真的运行你的代码,构造请求、操作浏览器、跑 exploit,一直试到真的打通为止。打通之后给你的不是一句"疑似漏洞",而是一个可复现的 PoC 加上完整的复现步骤,也就是说,它报上来的每一条,都是验证过确实能利用的,不用你再回去筛误报。 这个区别对开发者特别实在。误报筛多了人是会麻木的,到最后真漏洞混在里面也容易被忽略。 Strix 把"能不能真利用"这一步自己做了,剩给你的就是干货。
显示更多
AI 黑客来了!开源框架让 AI Agent 自主挖漏洞并真实验证 渗透测试一直很贵、很慢、还容易漏。现在有个开源项目把这件事用 AI Agent 彻底重做了。 Strix(usestrix/strix)是一个开源 AI 黑客框架,它用多 Agent 协作的方式,像真实黑客一样动态执行代码、发现漏洞,并通过真实 PoC(Proof of Concept)验证,避免静态扫描的大量误报。 // 核心亮点: • Graph of Agents:多个 AI Agent 协同作战,支持白盒/灰盒/黑盒测试 • 真实验证而非猜测:Agent 会自己写 exploit 并执行验证,极大提升可信度 • 自动生成修复 PR:发现问题后还能直接帮你提交修复代码 • 全流程开发者友好:CLI 一键扫描 + GitHub Actions CI/CD 集成 • 支持本地大模型:可接 Ollama、LM Studio 等,数据不出本地 • 完整工具链:内置浏览器自动化、终端执行、代码分析等黑客常用工具 目前已获 27.1k stars,被定位为「把渗透测试从几周缩短到几小时」的 AI 原生安全工具。 对 DevSecOps 团队、bug bounty 猎人、AI 安全研究者,以及想把安全左移到开发流程里的团队来说,这是一个极具颠覆性的开源项目。 GitHub: 去 star 一下,试试让 AI Agent 帮你扫描项目。
显示更多
🚨 重大 DeFi 事件解析! Kelp DAO rsETH 橋遭攻擊,Aave 史上首次啟動 Umbrella 機制,400M 美元安全基金面臨首次 slashing 🚨 1/
4月18日,@KelpDAO 的 rsETH 跨鏈橋接器(基於 LayerZero)被攻擊者利用漏洞,一口氣盜走 116,500 枚 rsETH,價值約 2.92 億美元(佔流通供給 18%!)。 
攻擊者並未直接跑路,而是把這些「無背書」的 rsETH 存入 Aave V3(與 V4)作為抵押品,大舉借出 WETH,導致 Aave WETH 儲備出現 1.77 億~2 億美元的壞債(bad debt)。 2/
Aave 團隊反應迅速:
✅ 已凍結 rsETH 在 V3 & V4 的市場(防止進一步損失)
✅ 官方確認:Aave 合約本身未被 exploit,這是純粹的 rsETH 橋接器問題
✅ 但壞債已形成,WETH 供應者(depositor)面臨潛在損失 3/
這次真正歷史性的一刻來了——
Aave 的 Umbrella 機制(2025 年底取代舊版 Safety Module 的全新風險管理系統)將在 72 小時內啟動首次投票!
Umbrella 目前有約 4 億美元 的 staked aToken(aUSDC、aWETH 等收益型資產),這將是 DeFi 史上第一次真正用「自動 slashing」來填補壞債。 4/
理性 AAVE staker 會在投票結束前 提前 unstake + 賣出 AAVE,進行 front-run。
這很可能再把 AAVE 價格往下壓 15-20%。
真正的買點 不是治理提案通過的時候,而是 slashing 真正執行、貸方被全額補償之後。
那時候市場才會真正認知:「DeFi 保險不是 meme,是真的會兌現」。 5/
對投資人的啟示: •$WETH 供應者:盡快評估是否要 withdraw(但 Umbrella 啟動後會逐步解決) •$AAVE 持倉者:短期波動劇烈,長期看這反而是 Umbrella 機制接受市場壓力測試的機會 •整體 DeFi:再次提醒大家,橋仍是最大風險點之一(今年已有多起大額橋相關的exploit) 這起事件會成為 2026 年 DeFi 風險管理的重要里程碑。 
有什麼想補充或不同看法,歡迎留言討論!🔥 #KelpDAO# #rsETH# #Aave# #Umbrella#
显示更多
The rsETH markets on Aave V3 and Aave V4 have been frozen. Aave's contracts have not been exploited and this is an exploit related to rsETH. The freeze follows an exploit of the Kelp DAO rsETH bridge. Freezing the rsETH markets prevents new deposits and borrowing against rsETH collateral while the situation is assessed. We are reviewing information about rsETH borrows on Aave that occurred after the exploit and will share more details as soon as possible. If the protocol accumulates bad debt from this incident, we'll explore paths to offset the deficit.
显示更多