GoPlus Security 发文质疑 THORChain 的去中心化程度,称其 TSS 金库及节点机制意味着验证者可共同控制跨链资金,并可通过暂停签名、Mimir 治理等方式主动干预。其指出,Bybit 攻击后约 49.9 万枚 ETH 在 10 天内大部分经 THORChain 转为 BTC,产生约 59 亿美元交易量和 550 万美元手续费;近期 Bitget 事件中也已有约 101.5 BTC 经 THORChain 转出。GoPlus 因此主张,THORChain 应对已明确标记的被盗资金地址实施限制。
顯示更多
Social Security(美国联邦养老金)到底是62岁就开始领还是等到70岁开始才划算?
整理了几条关键考量,帮你破除晚领迷思:
现金流与机会成本:62 岁提前领取的总额虽单月较少,但多拿了整整 8 年(累积约 24 万美元)。这笔钱不仅能用于当下的生活与应急,若拿去投资,还能享受复利效应。
“盈亏平衡点”的残酷算术:晚领到 70 岁虽然单月福利增加约 76%,但你必须活过盈亏平衡点(通常在 78–80 岁左右)才能在累计总额上追平。在身体健康、精力充沛的黄金几年把钱拿在手里,性价比更高。
例外情况:仅在两种特殊场景下建议延迟领取——一是家族有长寿基因且个人健康状况极佳;二是作为家庭主收入来源,需要为配偶留出最高额度的遗产遗属福利(Survivors Benefits)。
别为了追求账面上的最大月度福利,把身体最好的几年空等过去。能早拿就早拿,落袋为安才是硬道理。
顯示更多
吴说获悉,GoPlus Security 复盘 Bitget 3.875 亿美元安全事件称,此次攻击并非私钥泄漏,而是交易签名信任链遭到突破。攻击者入侵钱包关键后台系统、伪造交易数据,并使 Bitget 自身授权签名流程为非预期转账生成有效签名。GoPlus 梳理显示,攻击资金转移窗口持续约 2 小时 25 分钟,其中最大一波在约一分钟内转出约 1.85 亿美元资产。GoPlus 已将攻击者相关地址列入黑名单并与生态合作方共享。其认为,该事件与 2025 年 Bybit 攻击存在类似的签名链路结构性风险;但 Bitget 尚未公布完整技术报告,具体初始入侵方式仍待确认。
顯示更多
Cloudflare 开源了一个 security audit skill,挺值得研究一下。
我看了下它的 6 阶段审查,整个流程约束很严。
里面有个设计很好:找漏洞和验证漏洞,必须是不同 Agent。
做 Agent Harness 的可以抄不少东西。
顯示更多
吴说获悉,GoPlus Security 发文指出,RWA 资产发行平台 Realio Network 旗下 Web 应用于 8 月 25 日遭遇严重安全攻击。攻击者洗劫了跨 Ethereum、BNB Chain、Algorand、Stellar 以及 Realio 原生链等 5 条公链上的财库、储备金及用户托管子账户钱包,累计转走约 1.279 亿枚 RIO(名义价值约 620 万美元),目前黑客已套现约 31.7 万美元。GoPlus 指出,本次事件并非智能合约逻辑漏洞,根本原因在于该多链 RWA 发行方将协议财库、储备金与用户托管子账户的签名权限全部集成在同一 Web 前端热签名机上,一旦签名权限遭入侵接管,黑客即可在无需用户授权的情况下直接签名并划转多链资产。
顯示更多
研究人员在 USENIX Security 2026 会议披露了一种针对 Solana 旧版 Proof-of-History(PoH)和 TowerBFT 共识机制的时钟攻击。该攻击利用恶意验证者重新锚定 PoH 时间状态,延长其有效出块窗口,并在特定条件下影响诚实验证者的区块提议。由于该攻击依赖于 Alpenglow 升级计划替代的旧版共识机制,因此 Anza 的 5 万枚 SOL Alpenglow 安全竞赛规则可能未覆盖该漏洞。研究人员表示,Solana 团队已于 2025 年 12 月收到相关披露,并认为未来 Alpenglow 升级将移除该攻击所需条件,但目前尚无公开的针对该漏洞的具体实现分析。该研究未证明该攻击已在主网上被利用,也未发现资金损失或共识安全被破坏。(CryptoSlate)
顯示更多
OpenAI 开源了 Codex Security
Codex Security 是一个命令行工具(CLI)加 TypeScript 开发工具包(SDK),用 AI 自动扫描代码仓库里的安全漏洞。它能找到问题、验证问题是否真实存在,还能生成修复补丁。
这个工具之前一直以 Codex 插件的形式存在,但是闭源的。
六月底就有人在 GitHub 上开了 issue 要求开源,理由是安全不该被藏着。现在 OpenAI 把它拆成了独立项目,以 Apache-2.0 协议开源,项目地址:
Codex 插件版和独立版有什么区别?
插件适合在你的 Codex 项目中,直接调用插件做安全扫描。
独立版是给安全团队用的,能批量扫整个组织的所有仓库,支持历史记录、扫描结果去重、误报追踪,还能接进 CI 流水线。
技术细节方面,默认使用 gpt-5.6-sol 模型做高推理强度扫描,需要 Node.js 22+ 和 Python 3.10+,支持 macOS、Linux 和 Windows。扫描结果可以导出为 SARIF、CSV 或 JSON 格式。还有个 install-hook 命令,可以在每次 git commit 前自动扫描改动过的代码,发现高危问题直接拦住提交。
在公开测试阶段,Codex Security 扫描了超过 120 万次提交(commit),在 OpenSSH、GnuTLS、PHP、Chromium 等开源项目中发现了 792 个严重漏洞和 10561 个高危漏洞。有第三方测试对比过,在 16.2 万行生产代码上,Codex Security 的真阳性率是 74%,Snyk 是 28%,Semgrep 是 20%。OpenAI 开源了 Codex Security
顯示更多
在Citadel Security爆出本周FOMC可能加息的疑云以后, $NVDA 可能为OpenAI提供2500亿美元的债务融资担保这一消息正形成一场关于循环融资的完美风暴
这揭示了一件事情,半导体作为AI时代的完美避风港,正转向和类似于Google,Microsoft或者Amazon的商业模式,必须要把赚来的钱投入到更多的Capex里,而在 Nvidia这里,就是必须投资这些大量购买其GPU的金主。而他们几乎没有任何正的现金流。
市场对于OpenAI的债务可持续性的担忧正日益加剧。
顯示更多
量子安全初创公司 QIZ Security 宣布完成 1700 万美元种子轮融资,由 Bessemer Venture Partners 和 Merlin Ventures 领投,Evolution Equity Partners、Qbeat Ventures、Singtel Innov8 和 Qino Cyber Capital 参投。QIZ 专注于密码资产管理与后量子密码学(PQC),旨在帮助企业在量子计算威胁日益临近的背景下,实现从现有加密基础设施向量子安全架构的迁移。QIZ 由 Ben Volkow、Lenny Ridel 及前德勤全球量子网络安全准备团队负责人 Itan Barmes 共同创立。
顯示更多
吴说获悉,安全机构 Coinspect Security 连续发文称,其通过分析自 2018 年以来使用不安全代码生成的加密钱包种子,发现数千个种子曾被实际使用,仅上月就在相关钱包中发现 314 万美元疑似被盗资金。Coinspect 表示,部分资金存在集中转入单一地址及洗钱模式,某个受影响地址在提醒发布数小时后又转出 200 万美元,暂不确定是否为盗窃。此外,Coinspect 特别向中文社区发出警告,认为许多资产仍面临风险的用户可能位于中国。
顯示更多