Coldcard 漏洞余波扩散:链上资金迁移升温,DeepSeek Harness 启动内测
Coldcard 开源固件被社区开发者借助 AI 工具在 8 分钟内发现致命漏洞,问题指向私钥生成时调用软件伪随机数生成器而非硬件真随机数生成器。随着安全事件持续发酵,1 BTC 以下链上转账量升至 2022 年 11 月以来高位。与此同时,BNB Chain 披露前员工未经授权使用原测试钱包部署 Meme 代币,DeepSeek Harness 也已开启面向开源开发者的内测招募。

Coldcard 开源固件被社区开发者借助 AI 工具在 8 分钟内发现致命漏洞,问题指向私钥生成时调用软件伪随机数生成器而非硬件真随机数生成器。随着安全事件持续发酵,1 BTC 以下链上转账量升至 2022 年 11 月以来高位。与此同时,BNB Chain 披露前员工未经授权使用原测试钱包部署 Meme 代币,DeepSeek Harness 也已开启面向开源开发者的内测招募。

ChainCatcher 报道称,有开发者在 Reddit 上使用 Claude Code 扫描 Coldcard 开源固件,并在 8 分钟内定位到核心漏洞。问题在于固件生成私钥时调用了软件伪随机数生成器,而非硬件真随机数生成器。报道还提到,该漏洞被指与 1,196 个钱包、约 7000 万美元 BTC 被盗有关,且相关 bug 在开源钱包代码中已存在超过五年。

周一美股三大指数走势分化,道指上涨,纳指小幅回落,芯片、存储和光通信板块走弱。中东紧张局势暂时降温后,国际油价下跌,美债收益率回落,市场把焦点转向本周美联储议息会议。盘面上,资金从AI硬件链条转向软件股和资本开支更克制的公司,苹果反超英伟达重回全球市值第一,英伟达、闪迪、阿斯麦等个股则明显承压。

微软发布首个专用网络安全模型 MAI-Cyber-1-Flash,并将其接入漏洞发现系统 MDASH。微软称,这套组合在 CyberGym 基准上拿到 95.95%,高于 GPT-5.5 Cyber、Mythos 5、GPT-5.6 Sol 和 Gemini 3.5 Flash Cyber,同时成本比微软当前最佳 MDASH 配置低 50%。该系统已通过 Defender 门户进入私有预览,当前单个仓库大小约限 256MB,每个租户仅支持 1 个并发扫描。

NVIDIA、Microsoft 与多家科技公司联合成立 Open Secure AI Alliance,推动将开源 AI 技术用于网络安全。联盟成员还包括 IBM、Cisco、Cloudflare、CrowdStrike 和 Hugging Face,计划开发代理框架、漏洞扫描系统及安全编码工具,并呼吁监管者将开源 AI 视为防御资源。

英伟达宣布与 Adobe、CrowdStrike、IBM、Microsoft、Red Hat、SpaceXAI 及 Linux Foundation 等创始成员成立开放安全人工智能联盟。该联盟计划共享开源模型、代理 harness 和安全工具,用于网络安全及 AI 安全防御,并将贡献 NOOA、SPIFFE/SPIRE、Safetensors、Lightwell、MDASH 及 Grok Build 等项目,同时呼吁监管机构将开放模型和工具视为防御资产。

OpenAI发布GPT-5.5-Cyber,在CyberGym测试中以85.6%高于Mythos 5的83.8%。两者能力接近,但监管结果相反:OpenAI获官方放行,Anthropic模型仍处离线状态。

Anthropic黑客松冠军 Affaan Mustafa 将 10 个月积累的 Claude Code 配置开源,打包为 everything-claude-code,公开 13 个智能体、40 多个技能模块、31 条指令及 AgentShield 安全审计器。
