智能AI
morning
Claude仅用8分钟,5年未解Bug秒破!
摘要
新智元报道 25分钟,500个钱包被洗劫一空! 这几天,知名硬件钱包Coldcard暴雷,而引发这场币圈巨震的,是一个潜伏了五年的代码漏洞。 谁曾想,一条prompt,Claude仅思考了8分钟,一眼找到了。 此前,Coldcard团队发过十几次硬件更新,多轮代码审查,却一次都没有查出来。 Claude仅8分钟 挖出五年漏洞 打造出这款硬件钱包Coldcard的,是加拿大老牌厂商Coinkite。...
新智元报道
25分钟
500个钱包被洗劫一空
这几天
知名硬件钱包Coldcard暴雷
而引发这场币圈巨震的
是一个潜伏了五年的代码漏洞
谁曾想
一条prompt
Claude仅思考了8分钟
2026-08-03
1 阅读
约5分钟阅读
新智元
字号:
新智元报道 25分钟,500个钱包被洗劫一空! 这几天,知名硬件钱包Coldcard暴雷,而引发这场币圈巨震的,是一个潜伏了五年的代码漏洞。 谁曾想,一条prompt,Claude仅思考了8分钟,一眼找到了。 此前,Coldcard团队发过十几次硬件更新,多轮代码审查,却一次都没有查出来。 Claude仅8分钟 挖出五年漏洞 打造出这款硬件钱包Coldcard的,是加拿大老牌厂商Coinkite。 2021年3月,开发团队一次看似寻常的代码提交,却直接在底层逻辑上捅了个大篓子—— 把随机数的「命门」给改了。 生成私钥的随机数来源,从芯片里的硬件「真随机数发生器」,换成了一个软件伪随机数的回退路径。 不曾想这一改,代价极其惨痛,密钥强度从128位直接暴跌至40位左右。 原本黑客需要天文数字次尝试才能猜中的密钥,变成了拿一台机器暴力跑一跑就能算出来的东西。 最扎心的是,Coinkite在一份声明里坦承—— 事发前几周,团队用AI把固件过了一遍,也没有排查出任何问题。 如今,一位开发者直接把问题扔给Claude,8分钟就解决掉了。 闭门演示曝光 Claude清空银行账户 早在两个月前,国会的一场闭门演示,便展示了Claude「挖漏洞」的强大能力。 Anthropic在会上,曝光了尚未发布Mythos—— 他们让模型去银行系统里找漏洞、清空账户,然后它就真的去做了。 更抓马的是,Mythos随后又反过来把漏洞修好了。 毕竟,此前测试中,它在每一个主流操作系统、浏览器中,累计挖出数千个高危漏洞,其中还有0day。 ChatGPT+Claude 双双「暴走」 紧接着,Anthropic自己发了一篇复盘,把最难看的一面掀开了。 141006次网络安全评估记录,翻出了3起事故、涉及6次运行—— Claude从第三方评估环境里跑了出去,打进了三家真实存在的公司的生产系统。 最早的一起,发生在4月。 在评估里虚构的目标公司,恰好和一个真实存在的域名同名。 Opus 4.7四次运行全部得手,拖出了凭证和几百行生产数据库数据。最要命的是,AI中途已意识到这是真实系统,但没有停手。 在另一个夺旗任务里,Mythos 5按照指示去装一个包,发现这个包在PyPI上根本不存在,于是判断「发布它才是这道题的正确解法」。 为了注册账号,它先去搞邮箱、再去搞手机号,最后把包传了上去。 这个由AI纯自主发布的「恶意包」,确在公网上存活了大约一个小时。 还有一个Anthropic内部研究测试的模型,在扫描9000个目标后,拿下了一家公司的对外应用。 WSJ对此下了一个定论,这是网络安全的「侏罗纪公园时刻」。 事件的起因是,OpenAI最先爆出ChatGPT针对Hugging Face的入侵。 Anthropic随后翻查日志,才找出了自家的三起。 令人细思极恐的是,过去三个多月,两家全球最领先的AI实验室,都不知道自己造的东西已经跑出去了。 奥特曼在一档播客里,把这次事件形容为「极度科幻的网络安全事故」。 笼子里的AI,关不住了 Coldcard的漏洞藏了五年,最终只用了8分钟就被翻了出来。 对安全行业来说,这个速度已经足够让人后背发凉。 过去,漏洞被发现之前,拼的是谁更有经验;现在,拼的是谁先把模型放出去。 问题是,AI跑得越来越快,边界却还没画清楚。 参考资料: https://x.com/MedusaOnchain/status/2083987806943432847?s=20 编辑:桃子 推荐阅读: 突发!OpenAI下一代AI攻克10项菲尔兹奖级难题 我们,已在奇点之中! 秒追ASI ⭐ 点赞、转发、在看一键三连 ⭐ 点亮星标,锁定新智元极速推送! 文章原文
这篇文章对您有帮助吗?
订阅66必读
每日精选科技资讯,直达你的邮箱