首页 时政热点 科技头条 智能AI 安全攻防 数码硬件 开发者生态 汽车 游戏 社会热点 开源推荐 医疗健康 归档 标签 关于
智能AI morning

Claude仅用8分钟,5年未解Bug秒破!

摘要

新智元报道 25分钟,500个钱包被洗劫一空! 这几天,知名硬件钱包Coldcard暴雷,而引发这场币圈巨震的,是一个潜伏了五年的代码漏洞。 谁曾想,一条prompt,Claude仅思考了8分钟,一眼找到了。 此前,Coldcard团队发过十几次硬件更新,多轮代码审查,却一次都没有查出来。 Claude仅8分钟 挖出五年漏洞 打造出这款硬件钱包Coldcard的,是加拿大老牌厂商Coinkite。...

新智元报道 25分钟 500个钱包被洗劫一空 这几天 知名硬件钱包Coldcard暴雷 而引发这场币圈巨震的 是一个潜伏了五年的代码漏洞 谁曾想 一条prompt Claude仅思考了8分钟
2026-08-03 1 阅读 约5分钟阅读 新智元
分享:
字号:
新智元报道 25分钟,500个钱包被洗劫一空! 这几天,知名硬件钱包Coldcard暴雷,而引发这场币圈巨震的,是一个潜伏了五年的代码漏洞。 谁曾想,一条prompt,Claude仅思考了8分钟,一眼找到了。 此前,Coldcard团队发过十几次硬件更新,多轮代码审查,却一次都没有查出来。 Claude仅8分钟 挖出五年漏洞 打造出这款硬件钱包Coldcard的,是加拿大老牌厂商Coinkite。 2021年3月,开发团队一次看似寻常的代码提交,却直接在底层逻辑上捅了个大篓子—— 把随机数的「命门」给改了。 生成私钥的随机数来源,从芯片里的硬件「真随机数发生器」,换成了一个软件伪随机数的回退路径。 不曾想这一改,代价极其惨痛,密钥强度从128位直接暴跌至40位左右。 原本黑客需要天文数字次尝试才能猜中的密钥,变成了拿一台机器暴力跑一跑就能算出来的东西。 最扎心的是,Coinkite在一份声明里坦承—— 事发前几周,团队用AI把固件过了一遍,也没有排查出任何问题。 如今,一位开发者直接把问题扔给Claude,8分钟就解决掉了。 闭门演示曝光 Claude清空银行账户 早在两个月前,国会的一场闭门演示,便展示了Claude「挖漏洞」的强大能力。 Anthropic在会上,曝光了尚未发布Mythos—— 他们让模型去银行系统里找漏洞、清空账户,然后它就真的去做了。 更抓马的是,Mythos随后又反过来把漏洞修好了。 毕竟,此前测试中,它在每一个主流操作系统、浏览器中,累计挖出数千个高危漏洞,其中还有0day。 ChatGPT+Claude 双双「暴走」 紧接着,Anthropic自己发了一篇复盘,把最难看的一面掀开了。 141006次网络安全评估记录,翻出了3起事故、涉及6次运行—— Claude从第三方评估环境里跑了出去,打进了三家真实存在的公司的生产系统。 最早的一起,发生在4月。 在评估里虚构的目标公司,恰好和一个真实存在的域名同名。 Opus 4.7四次运行全部得手,拖出了凭证和几百行生产数据库数据。最要命的是,AI中途已意识到这是真实系统,但没有停手。 在另一个夺旗任务里,Mythos 5按照指示去装一个包,发现这个包在PyPI上根本不存在,于是判断「发布它才是这道题的正确解法」。 为了注册账号,它先去搞邮箱、再去搞手机号,最后把包传了上去。 这个由AI纯自主发布的「恶意包」,确在公网上存活了大约一个小时。 还有一个Anthropic内部研究测试的模型,在扫描9000个目标后,拿下了一家公司的对外应用。 WSJ对此下了一个定论,这是网络安全的「侏罗纪公园时刻」。 事件的起因是,OpenAI最先爆出ChatGPT针对Hugging Face的入侵。 Anthropic随后翻查日志,才找出了自家的三起。 令人细思极恐的是,过去三个多月,两家全球最领先的AI实验室,都不知道自己造的东西已经跑出去了。 奥特曼在一档播客里,把这次事件形容为「极度科幻的网络安全事故」。 笼子里的AI,关不住了 Coldcard的漏洞藏了五年,最终只用了8分钟就被翻了出来。 对安全行业来说,这个速度已经足够让人后背发凉。 过去,漏洞被发现之前,拼的是谁更有经验;现在,拼的是谁先把模型放出去。 问题是,AI跑得越来越快,边界却还没画清楚。 参考资料: https://x.com/MedusaOnchain/status/2083987806943432847?s=20 编辑:桃子 推荐阅读: 突发!OpenAI下一代AI攻克10项菲尔兹奖级难题 我们,已在奇点之中! 秒追ASI ⭐ 点赞、转发、在看一键三连 ⭐ 点亮星标,锁定新智元极速推送! 文章原文
这篇文章对您有帮助吗?

订阅66必读

每日精选科技资讯,直达你的邮箱