研究人员在 USENIX Security 2026 会议披露了一种针对 Solana 旧版 Proof-of-History(PoH)和 TowerBFT 共识机制的时钟攻击。该攻击利用恶意验证者重新锚定 PoH 时间状态,延长其有效出块窗口,并在特定条件下影响诚实验证者的区块提议。由于该攻击依赖于 Alpenglow 升级计划替代的旧版共识机制,因此 Anza 的 5 万枚 SOL Alpenglow 安全竞赛规则可能未覆盖该漏洞。研究人员表示,Solana 团队已于 2025 年 12 月收到相关披露,并认为未来 Alpenglow 升级将移除该攻击所需条件,但目前尚无公开的针对该漏洞的具体实现分析。该研究未证明该攻击已在主网上被利用,也未发现资金损失或共识安全被破坏。(CryptoSlate)
显示更多
周末想追剧最烦的是去找资源,下载下来文件名一串乱码,丢进 Plex 认不出是第几季第几集,还得手动改名。
Sonarr 是个专门管剧集的自动化工具,订阅一部剧,新一集出来就自动抓取、整理、按规则重命名,扔进媒体库,已斩获 15000+ Star!
它盯着 RSS 源,检测到新集就交给 Usenet 或 BT 下载器去抓,下载失败会自动换一个资源重试,已经下过的还能在出更高画质版本时自动替换,比如从 DVD 升到蓝光。
GitHub:
能扫描现有的剧集库把缺的集补齐,特别篇和多集合一的文件也认得出来。和 Plex、Kodi 打通,下完自动通知刷新媒体库、补元数据。
README 里版权从 2010 年写起,一个开源项目维护 15 年还在更新,这本身就说明问题。Windows、Linux、macOS 和树莓派都能跑。
家里有 NAS、想把追剧这件事交给机器自己转的,可以搭一个。
显示更多
一句话说清为什么 VLESS + Reality 现在几乎是唯一还稳的方案,顺便讲透它到底"骗"过了什么。
先说老方案的死穴:TLS-in-TLS。
你用普通TLS翻墙,相当于把已经加密的HTTPS再套一层加密。这个"加密套加密"会留下一个很特别的指纹,DPI一眼就认出来:这不是正常网页,这是条隧道。
Reality的思路完全不同,它不伪装,它"借壳":
· 不自己签证书(自签证书本身就是破绽)
· 而是真的去和一个知名大网站完成一次TLS 1.3握手,把那个网站的真证书转发给你
· 你的握手包,和浏览器访问那个网站时,一个字节都不差
再配上 XTLS Vision:它识别出内层已经是TLS 1.3,就跳过自己那层多余加密,从根上消掉"加密套加密"的指纹。
结果?2024年USENIX一篇论文实测:这种流量和"直接访问那个伪装网站"在统计上区分不出来,连包大小、时序分析都骗过去了。
所以它不是"加密更强",而是"更像正常人"。在检测越来越靠AI找特征的今天,"像个正常人"比"加密得更狠"重要一百倍。
你现在这条线,是哪种?
显示更多