註冊並分享邀請連結,可獲得影片播放與邀請獎勵。

檢索結果 ANZEN
ANZEN 貼吧
一個關鍵字就是一個貼吧,路徑全站唯一。
建立貼吧
用戶
未找到
包含 ANZEN 的搜尋結果
OneKey Anzen 安全实验室的研究已被 Black Hat USA 主会收录。 我们将演示如何从一个内存损坏漏洞出发,成功 Hack 一些市面上的主流硬件钱包。 即使它们有安全芯片、OTP/fuses、key sharding 和 defense-in-depth 等多层安全设计,攻击链仍然可以一路推进,直到最终破解出助记词。 这个漏洞并不是钱包厂商自己的业务代码,而是一个被广泛复用的 SoC 厂商 USB reference SDK,属于供应链级的风险。POS 终端、读卡器、可信嵌入式设备,只要建立在类似 SDK 之上,都可能暴露在同一类攻击面里。 我们在做这项研究时还有个很有意思的点,即,在没有 JTAG、没有 SWD、没有任何硬件调试接口的前提下,深度使用特定 LLM 模型参与了 memory leak 分析、firmware memory layout 推断、payload 迭代、权限提升,直到最终破解出助记词。AI 在压缩真实漏洞研究和利用开发的周期,意味着硬件安全也必须上强度。 Anzen 团队已向相关团队负责任披露,待受影响的厂商完成修复后,我们会分享更多研究细节。
顯示更多
吴说获悉,Keystone 发文称,在 2026 年 3 月 Keystone 与 OneKey Anzen 双方合作进行的一次安全审计活动中,OneKey Anzen 团队发现 Keystone 3 Pro 所用 MCU 供应商 USB SDK 存在安全问题。攻击者在物理获得设备、获取解锁 PIN、通过 USB 连接并获设备授权等特定条件下,可能在 MCU 上执行自定义代码并威胁用户资产安全。Keystone 表示,已于 4 月 1 日发布 V2.4.0 固件完成修复,并将该 USB SDK BUG 反馈给 MCU 供应商。Keystone 建议用户及时更新固件、保护设备和 PIN 码安全,优先使用二维码等气隙隔离方式进行交易签名,并拒绝异常 USB 授权请求。
顯示更多
1)OneKey 是不是开源钱包? 答:是,全开源。 App 和固件的源代码全部公开,任何人都可以查看、审计和独立编译。 2)怎么证明仓库里的代码,和设备里运行的是同一份? 答:通过可复现构建验证(Reproduce)。 任何人都可以用公开源码重新编译,再与 OneKey 官方固件逐字节比对。结果一致,就能证明设备运行的固件来自公开仓库。 目前主流硬件钱包中,真正支持可复现构建的主要是 OneKey 和 Trezor。 3)怎么证明每次 OneKey App 更新,安装包和开源仓库一致? 答:验证 GPG 签名和 SHA256 哈希。 OneKey 为每个版本、每个安装包提供独立签名和哈希。用户可以自行验证安装包来源是否合法、文件是否完整、是否遭到篡改。 这套验证可以精确到每一个版本和每一个安装文件。 4)怎么确保固件和软件更新安全? 答:更新文件都可以独立验证。 固件可以和公开源码的编译结果比对,App 安装包可以验证签名和哈希。验证结果对得上,才说明文件真实、完整、未经修改。 自己不会操作,也可以找懂技术的人验牌。 完整步骤: 5)怎么防止供应链攻击,怎么确认设备没有被调包? 答:通过安全芯片和根证书校验。 OneKey App 可以验证设备身份、固件完整性和安全状态。设备是否为正品、固件是否被替换、设备是否存在异常,都可以检测。 6)OneKey 倒闭了怎么办? 答:不会影响你的资产。 OneKey 不托管资产,也无法接触你的币。 OneKey 遵守行业通用的标准助记词格式,你随时可以导入其他兼容钱包、恢复资产。 就算 OneKey 明天从地球上消失,你的钱也不会少一分钱。 7)我拿一台离线 iPhone 当钱包,行不行? 答:可以,但要清楚自己承担的风险。 手机是通用计算设备,系统复杂,代码量巨大,潜在攻击面也更广。 OneKey Anzen 安全实验室目前已经具备攻破部分旧款 iPhone 的能力,包括搭载 A13 及更早芯片的机型。部分问题来自硬件层面,升级系统也无法彻底解决。 这没有绝对答案,取决于你愿意为了便利承担多大的风险。 8)如果我说硬件钱包是智商税,币放交易所更安全,阁下又该如何应对? 答:你高兴就好。
顯示更多
0
41
172
22
轉發到社區
“呐,来一局紧张刺激的对战吗”
0
11
2.6K
123
轉發到社區
🥷 有人把一整套渗透测试的实战方法打包成了能直接喂给 Claude 的技能库 Claude-Red,让 Claude 上手就能按专业红队的路子做授权安全测试。 GitHub 上已经 3300 多 star,作者是安全研究员 Kai Aizen,主页挂着 50 多个 CVE。 它把 SQL 注入、权限提升、活动目录攻防、云安全、EDR 绕过这些方向的经验,整理成了 78 个 SKILL.md 技能文件,分在 23 个类别里。以前这些方法散落在各种博客、笔记和清单里,做一次测试得东翻西找;现在 Claude-Red 把它们做成结构化技能,Claude 读进去就知道该按哪套流程往下走。 项目自己也写清楚了适用场景:授权的红队演练、漏洞赏金、安全研究和 CTF 准备。工具是给防守和授权测试用的,越过授权那条线就是另一回事了。 GitHub:
顯示更多
0
0
368
77
轉發到社區
吴说获悉,美国财政部 OFAC 9 月 9 日宣布制裁中文担保交易平台 Xinbi Guarantee,以及为其提供技术和数字货币服务的 Anwen Technology 和 SafeW Technology;美国司法部同日扣押其相关基础设施和数字资产钱包。财政部称,Xinbi Guarantee 自 2022 年前后成立以来已处理超过 240 亿美元的数字资产和法币交易,主要为东南亚诈骗中心、洗钱网络和网络犯罪团伙提供托管、支付及交易服务,其平台还曾被朝鲜黑客和部分已受 OFAC 制裁实体使用。此次制裁后,相关实体在美国境内或由美国人士控制的资产将被冻结,美国人士原则上不得与其交易。
顯示更多
广州 00年 甜美girl   🎵身高173 大G   酥🐻 蜜桃臀  细腰           🎵s身材  完美比例   气质优雅           🎵美术生  会谈钢琴 会跳舞           🎵敏感体质   🉑甜🉑性感   👩‍🎓性格好  情商高  会聊天 💃配合度高  好评如潮
顯示更多
0
2
130
10
轉發到社區
《从50亿颗芯片订单,看Starlink一个不为人知的万亿市场》 路透社昨天的报道称SpaceX和意法半导体过去12年订单总量已经达到50亿颗芯片。 市场可能还没有意识到,这是一个Starlink不为人知的隐藏赛道。它不仅仅是一个"卫星互联网项目",还是一个全球性的电磁感知基础设施。 这50亿颗芯片是射频前端模块(radio-frequency front-end modules),也叫天线单元(antenna elements),它们基于BiCMOS工艺制造,用于Starlink用户终端的相控阵天线。 简单说,这些芯片让你家的"锅"能够自动追踪高速移动的卫星,保持稳定连接。 Starlink用的相控阵是军用雷达技术吗? 新闻提到Starlink的终端天线用了"相控阵"技术。这听起来很军工——没错,这和战斗机雷达、宙斯盾系统用的是同一类技术。 相同点:都是电子扫描天线,通过精确控制每个天线单元的信号相位,让波束可以快速转向,不需要机械转动。 关键差异:目的完全不同,所以精度不同。 Starlink的应用方向,不是雷达而是通信技术,但它未来可能具备"雷达式感知"的潜力。 能"感知"什么? 四个字:RF感知。 Starlink终端在和卫星通信时,信号会穿过大气层、经过各种环境。这个过程中,任何异常都会在信号里留下痕迹。 它能感知的东西分三层: 第一层(最精准):电磁环境本身——哪里有干扰源、频谱异常、噪声变化。这对通信系统本身就有巨大价值。 第二层(可持续建模):传播环境——下雨、沙尘、湿度、电离层扰动。气象公司会很感兴趣。 第三层(模糊但有用):大尺度物体——比如某个区域是否有大型飞行器或船只经过。注意,它只能回答"有没有"、"有没有变化",不能精确识别是什么。 精度对比: 军用雷达:厘米到米级 RF感知:百米到公里级 所以RF感知不是"弱版雷达",而是一个永远在线的全球异常检测系统。雷达是手电筒,看得清但照得窄;RF感知是环境光,到处都有但很模糊。 starlink相控阵通信感知技术的竞争优势极难复制,由于其不可逆的工程路径和物理资源先手。 五道护城河: 1. 相控阵×消费级×百万规模:历史上几乎没人同时做到这三件事。军工相控阵很贵,消费电子没这精度,百万级规模需要完全不同的供应链。 2. 射频制造学习曲线:50亿颗芯片的制造经验不光是订单问题,还是时间积累:每一轮生产都在优化良率、降低成本、发现问题。。。 3. 芯片成本的极致压缩:把军工级核心部件降到1美元以下(虽然牺牲了部分性能)。这50亿颗订单本身就是"成本消化器"——只有这种规模才能把单价压到这个程度。 4. 系统复杂度下沉到终端:传统思路是让终端简单、网络复杂。Starlink反过来,让终端承担更多计算,这样卫星和网络可以更灵活。这是反直觉的设计选择,一旦跑通就成了结构性优势。 5. 垂直一体化:SpaceX同时控制火箭、卫星、终端、网络。这意味着它可以"有序失败"——某一层出问题,其他层可以补。别人只做其中一环,就没有这种容错空间。 另外,还有LEO轨道的垄断性优势 Starlink选择了低地球轨道(LEO),大约550公里高度。这不是随便选的。 LEO是相控阵通信感知网络的最优选择 信号损耗低,延迟低(20-40毫秒,打游戏够用) 终端功耗可接受(不需要大功率天线) 卫星移动快,网络拓扑持续变化——这意味着AI有大量数据可学习 竞争对手的困境: 更低轨(VLEO):大气阻力大,卫星寿命短,需要频繁补充。技术可行,商业上几乎不可行。 同轨但晚来:轨道密度、频谱分配、避碰规则全面受限。你不能在人家卫星旁边乱飞。 更高轨(MEO/GEO):通信能做,但延迟变高,终端功耗上升。更重要的是,轨道变化慢,AI学习材料少,感知能力被"钝化"。 LEO是通信和感知同时成立的最优高度。Starlink已经在这个高度部署了超过6000颗卫星,预计3-5年,将几乎占满LEO空间所有可用轨道。 和6G的关系 严谨地说,6G技术上不强制要求天地一体化。但战略上,几乎必然。 原因不在于速度(5G的速度对大多数应用已经够了),而在于: 覆盖的完整性:海洋、沙漠、极地、航空,这些地方地面基站覆盖不到。 网络级可靠性:地震、战争等极端情况下,地面网络可能瘫痪,卫星网络是兜底。 AI网络需要全局视角:未来的AI应用需要在全球范围内调度计算和数据,没有天基网络就是瘸腿的。 没有非地面网络(NTN)能力的6G,将被视为"不完整"。 覆盖全球的天基雷达? 尽管starlink不会变成高精度的全球雷达。技术上做不到,也没必要。 但会演化成一个全球持续在线、低精度、AI驱动的感知底座。 未来的分层结构可能是: 第一层:Starlink类RF感知——覆盖广、连续、低精度。相当于全球的"背景感知网"。 第二层:高性能军用雷达——数量少、精度高。在关键区域提供精确信息。 第三层:无人机/高空气球等机动节点——按需部署,灵活补盲。 这三层不是替代关系,而是协同。第一层发现异常,第二、三层精确跟进。 Starlink的全球感知网络市场多大? 未来5-10年的市场空间,从大到小: 6G融合基础设施:与地面网络融合,成为全球通信底座的一部分。万亿美元级。 国家级主权通信:关键基础设施的通信保障,政府客户。千亿美元。 航空/海事/能源/物流:飞机WiFi、远洋船舶、偏远矿区等需要连续连接的场景。千亿美元。 政府/军方感知服务:非火控级别的态势感知。百亿美元。 全球RF感知与环境智能:气象、海洋、频谱监测等。百亿美元。 总结 Starlink的真正护城河不在单一技术,而在于: 它率先把最适合相控阵+AI的物理空间(LEO)占满,并在其上跑出了真实规模的系统。 它正在成为全球电磁环境的"持续在线感知层"。
顯示更多
0
32
333
91
轉發到社區