註冊並分享邀請連結,可獲得影片播放與邀請獎勵。

Cos(余弦)😶‍🌫️
@evilcos
Founder of @SlowMist_Team // 分身一号/捉虫大师/救火运动员 // 🕖灾备频道
1.5K 正在關注    125.3K 粉絲
是 FomoPeek…我们从来没说过是 FOMO 这个 App,我们发现是海外相关安全 KOL 及媒体自己搞错了,然后国内媒体参考了海外媒体的新闻源🫣…
卧槽 好嗨哟 到底是FOMO 还是FomoPeek ? @SlowMist_Team @evilcos 原文链接:
一大早体验 Muse 时也发现了这个风险。而且更逗的是,我让 Muse 分析个带投毒后门的代码仓库(来自朝鲜黑客),Muse 没有任何安全提醒,其他模型可以很轻易发现这种投毒风险的😅 安全没做好,会很麻烦。 下面是 Muse 的一点异常提示,太温和了… tailwind.config.js有 4MB,明显异常,可能是误提交了生成文件 配置异常-tailwind.config.js
4.1MB,正常应该几 KB,明显是误提交了什么东西进去
顯示更多
6. 我们安全团队验证发现 FomoPeek 等恶意 App 还会读取打开的 iPhone 备忘录。所以如果你安装打开 FomoPeek,不仅 Keychain 里的账号隐私,之后打开过的钱包 App 里的私钥,甚至备忘录里的内容也可能泄露了:( 好好排查,不立危墙之下。 更多细节,我们 @SlowMist_Team 会专门写文披露。
顯示更多
6. 我们安全团队验证发现 FomoPeek 等恶意 App 还会读取打开的 iPhone 备忘录。所以如果你安装打开 FomoPeek,不仅 Keychain 里的账号隐私,之后打开过的钱包 App 里的私钥,甚至备忘录里的内容也可能泄露了:( 好好排查,不立危墙之下。 更多细节,我们 @SlowMist_Team 会专门写文披露。
顯示更多
如果你手机上安装过 FomoPeek 而且最近有被盗,可以把被盗地址、黑客地址提交给我们
⚠️FomoPeek App 1.2版本盗窃资产风险预警 近期我们收到多起用户资产被盗反馈,经核实,相关事件均涉及私钥泄露,其中部分用户曾下载并使用 FomoPeek 1.2 版本App。 经 @SlowMist_Team & OKX 安全团队联合分析确认:该应用有明确证据被植入恶意代码。除正常业务功能外,该应用还捆绑了两个与业务无关的模块,其中包含一套专业的 iOS 内核攻击框架,集成 8 种漏洞利用方案,可根据设备型号及系统版本自动选择攻击方式。 攻击成功后,该应用可突破 iOS 沙盒隔离机制,进而读取并解密系统钥匙串(Keychain),并访问设备上其他 App 的数据文件。用户存储在设备中的私钥、助记词、登录凭据、聊天记录及文件等,均可能因此面临泄露风险。此外,该应用还会连接与公开业务无关的隐蔽服务器,接收远程指令。 我们截获的通信明文显示,其攻击功能当前处于开启状态,并会定期自动执行。设备运行的 iOS 版本越低,潜在风险越高。 如您曾下载或使用过该应用,请立即:检查账户资产及私钥安全状况;在确认未安装过该应用的安全设备上创建新账户并生成全新密钥;尽快将资产转移至新账户;更新至最新版 iOS 系统;不要继续使用或重新安使用或重新安装该应用。如发现异常资产活动,请立即联系相关平台官方客服,并保留设备及相关证据,以便进一步核查。
顯示更多
0
144
275
84
轉發到社區
⚠️最近一些 iPhone 用户的钱包被盗,是因为安装了 FomoPeek 这个 App,v1.1-1.2 主要版本引入了恶意 SDK,其包含一套专业的 iOS 内核攻击框架,集成 8 种漏洞利用方案,可根据设备型号及系统版本自动选择攻击方式,已知受影响 iOS 版本:iOS 12.0–18.7、26.0–26.1。 攻击成功后,该 App 可突破 iOS 沙盒隔离机制,进而读取并解密系统钥匙串(Keychain),并访问设备上其他 App 的数据文件。用户存储在设备中的私钥、助记词、登录凭据、聊天记录及文件等,均可能因此面临泄露风险。此外,该 App 还会连接与公开业务无关的隐蔽服务器,接收远程指令。 ⚠️⚠️⚠️这里重点做个提醒,由于该手法已经开始泛滥,iPhone 千万不要下载不明 App。 并保持 iPhone 及时更新到最新版本,比如现在是 27(不代表以后不会有风险,攻防对抗永远在升级)。 具体细节见我们的推文👇
顯示更多
0
45
560
127
轉發到社區
大模型厂商真应该超严肃对待用户隐私问题,本来模型 API 就采集了不少用户数据(用户已知),这些数据怎么存储、再加工等用户就不知道了,也不可控。大模型厂商的相关客户端运行在用户电脑或服务器里,还非预期打破用户隐私边界的话,这种信任紧张关系立马就裂开。不少个人可能还无所谓,但许多公司/单位就非常有所谓了,隐私红线一旦突破,很快上纲上线。 我更担心的是这些大模型厂商或知名中转站被黑,导致海量隐私外泄或者被内部做恶。AI 超级威胁没到来之前,人类黑灰产早就泛滥成灾。
顯示更多
0
5
109
6
轉發到社區
很逗,我看了下,攻击者获利的 66.08 BNB 永久锁在攻击者合约里了,取不出来,攻击者实际上净亏了 gas🤣
🚨SlowMist TI Alert🚨 💸 @Bonfiretoken Loss: ~ $50k 🔍 Root Cause: Access control missing in BonfireSwap router's `transfer`. The function does not check `msg.sender == from` nor verify the caller's allowance on `from`, letting anyone set a victim as `from` and themselves as `to`. The router drains the victim's TOKEN using its pre-approved allowance (victim → router) and forwards funds via same-token pool swap. 📌 Attacker: 0x2b5bf7d9d9dc1eec68f40c6b7a8f197e65f9731a → attack contract 0x28E976Ea7b83553d6D1D45CE81334156A2632127 📌 Victim: 41 TOKEN holders who approved the router (largest: 0xefF2FC4E3145f58F534d68A36Bcd3085Be6a4096, −5289.1 TOKEN) 📌 Vulnerable Contract: 0x17e801e17cefc6334059189c178d4783830e03d3 (BonfireSwap router) Powered by Tx:
顯示更多
最近几个安全分析,DeepSeek V4.1 Flash 表现的不错,同样本下,居然比 gpt-6-astra/grok-4.6 输出的要好些,比 fable-5.1 差了一点。 当然,都没有完美的分析。 这个粗略的对比仅供参考,估计关键点在我做的 harness 工程上。
顯示更多
0
13
132
2
轉發到社區
我历史推文倒是提过几次 YubiKey,这个小硬件设备确实不错。不过大众不容易用上,对他们来说能用好 App 类型的 2FA 就已经很不错。 对抗钓鱼上,还有 Passkey 也很好。 我的建议是:关键服务,如果有机会可以用上 YubiKey。如果懒,且图便利,用好 Google Authenticator 等 2FA App 也行,如果目标平台支持 Passkey 也可以考虑使用上,但我建议慢慢来,至少要对你在用的认证机制有所了解,否则不一定是好事…
顯示更多
读完《区块链黑暗森林自救手册》,不知道为什么@evilcos 为什么不用一些篇幅讲一下yubikey这类物理MFA的作用或者科普,我想这个部份能在很大程度上让普通人的抗黑抗钓鱼能力大幅提升,我确实不太理解为什么完全不提
顯示更多
除了隐私采集外,中转站响应投毒这方面,tool_calls 的利用真是天然优势,除了 tool_calls 还有其他技巧,这个看目标 Agent 客户端的场景了👀
顯示更多
真棒,Anthropic 可以以“安全名义”开盒用户隐私,怀疑你有问题,已经不仅封堵你,还开盒你。
We're publishing our most detailed threat intelligence report to date. It covers how people tried to misuse Claude—for cyberattacks, influence operations, surveillance, biology, and building weapons—and how we found and stopped them. We disrupted every operation in the report, and used the lessons from them to strengthen our safeguards. Where appropriate, we also shared what we found with authorities and other AI companies. These cases are not typical: we’re highlighting some of the most sophisticated misuse we’ve seen. But they’re especially important to discuss, because they show us where AI misuse is headed, where our safeguards work, and where they need to improve. We’re publishing this report so others can spot the same activity on their own platforms, and so we can give the public a clearer view of how emerging threats develop. Read the report:
顯示更多
0
26
480
24
轉發到社區
我也偶尔会用中转站,主要是测试目的,严禁暴露关键隐私。如果是直连原厂的场景,我会尽可能隔离账号方式来使用,比如哪些是日常,哪些是安全研究,哪些是临时测试… 隐私不存在了,AI 比人类更掌握了所有…🤣
顯示更多
I bought a Fable dataset from one of the top Chinese LLM routers yesterday. With just 6TB data, I can take over 7 Chinese/CIS gov entities & 19 top Chinese firms like Xiaomi, Huawei, NIO, Minimax using SSH keys, VPN configs, Aliyun keys, GitLab tokens sent to the router.
顯示更多
之前有个 5% $5M 说法,5% 是赏金最低阈值,$5M 是赏金最高金额。可惜时代变了,尤其 AI 出现,攻防不对等加剧,加上许多人对行业本身乱象的失望失望再失望,赏金主动权已经完全变化。 加密货币行业的安全需要有新的平衡解,赏金只是其中一个因子。
顯示更多
之前有个 5% $5M 说法,5% 是赏金最低阈值,$5M 是赏金最高金额。可惜时代变了,尤其 AI 出现,攻防不对等加剧,加上许多人对行业本身乱象的失望失望再失望,赏金主动权已经完全变化。 加密货币行业的安全需要有新的平衡解,赏金只是其中一个因子。
顯示更多
不错不错,gpt-6-astra 的 cybersecurity risk 宽松些了,安全分析工作又可以愉快地玩耍了… 另外,gpt-6-astra 不仅强也精干多了,没那么多废话,这才是强者风范。
顯示更多
验证了几轮,gpt-5.6-luna 在我的安全分析场景下还没有出现 cybersecurity risk 提醒,速度快,效果还挺不错,得益于 gpt-5.5 时期我给我的 Agent 做了扎实的 Harness 工作。 Sol 和 Terra 都有敏感的安全风险提醒,使用时需要悠着点。
顯示更多
小流动性代币 MAMO,50% 质押因子,“共享”池子…Moonwell 自家亲儿子…心大…不是第一次…
🚨SlowMist Alert🚨 💸 @MoonwellDeFi Loss: ~$8.7M USD 🔍 Root Cause: The protocol relied on a MAMO price from a thin market. The attacker manipulated this price, making the collateral appear far more valuable than it really was. This allowed the attacker to borrow funds from the mUSDC and mcbBTC markets and profit from the inflated collateral value. 📌 Attacker: 0x719eae70d4a83f35bf82a2740699f5db84be919d 📌 Vulnerable Contract: 0xf877acafa28c19b96727966690b2f44d35ad5976 📌 Collateral Market: 0x2f90bb22eb3979f5ffad31ea6c3f0792ca66da32 Powered by Tx:
顯示更多
支持,这样才能良心循环,把精力投入在值得帮助的人或事身上。
ZachXBT @zachxbt 发声永久放弃无偿帮人: “抱歉,我已永久不再无偿帮人。接下来会把精力放在捐款人、客户身上,同时仍会把我自己觉得有意思的案子公开分享。因此除非符合我的筛选标准,否则我不会回复。” ZachXBT(Zachary Wolk)从自己被骗约 1.5 万美元开始自学链上取证,2021 年起几乎全靠社区捐款做公共调查。 公开数字显示他的努力直接促成约 2.1 亿美元追回,间接相关扣押再加约 2.25 亿美元;按照Paradigm 的口径帮助受害者追回超 3.5 亿美元。 2026 年 8 月初他自己公开讲的两个案例直接导致了他的决定: • 用户 Roshii(Zatoshi)被骗 60 万,口头说“随便开价”,他花 5 小时以上追踪并冻结了 9.6 万。对方因为没报税拒绝在丹麦报案,他开口要 5000 美元后对方失联数周。 • 某项目开 2.5 万赏金,他做完团队深度链上审查,发现雇了朝鲜相关 IT 人员并因此被打。项目拖欠 9 个月,说付不起。 他终于放下助人情节,学会尊重他人命运了。
顯示更多
这种盗 X 权限的钓鱼手法,前两年 Web3 很火时,非常常见,我也科普到麻。现在 AI 火热,这类骗术又疯起来了,之前看到不少推友的 X 号莫名其妙发了非预期的推文,许多不明就里。 正好我刚刚也遇到了,如图 1 2 3 4,前面不管怎么骗,重点在 4 这张图,如果你点击了 Authorize app(授权应用)按钮,你的 X 聊天、发推等权限就被骗子接管了… 如果不小心上当,那么尽快去“设置,安全”里把第三方应用授权取消就好。 如果你不懂或想了解更多细节,问 @grok 就好。现在 AI 很成熟,倒是省了我不少科普时间…
顯示更多