Claude仅用8分钟,5年未解Bug秒破!|密钥|代码|随机数|网络安全|claude_网易订阅

新智元报方式25分钟,仅用解500个钱包被洗劫一空!分钟这几天,秒破密钥知名硬件钱包Coldcard暴雷,代码而引发这场币圈巨震的随机数网,是络安一个潜伏了五年的代码漏洞。谁曾想,易订阅一条prompt,仅用解Claude仅思考了8分钟,分钟一眼找到了。秒破密钥之前,代码Coldcard团队发过十几次硬件更新,随机数网多轮代码审查,络安却一次都没有查出来。易订阅Claude仅8分钟挖出五年漏洞打造出这款硬件钱包Coldcard的仅用解,是加拿大老牌厂商Coinkite。2021年3月,开发团队一次看似寻常的代码提交,却直接在底层逻辑上捅了个大篓子——把随机数的「命门」给改了。生成私钥的随机数来源,从芯片里的硬件「真随机数发生器」,换成了一个软件伪随机数的回退馗。不曾想这一改,代价极其惨痛,密钥强度从128位直接暴跌至40位左右。原本黑客需天文数字次尝试才能猜中的密钥,变成了拿一台机器暴力跑一跑就能算出来的东西。最扎心的是,Coinkite在一份声明里坦承——事发前几周,团队用AI把固件过了一遍,也没有排查出任何状况。如今,一位开发者直接把状况扔给Claude,8分钟就处理掉了。闭门演示曝光Claude清空银行账户早在两个月前,国会的一场闭门演示,便展示了Claude「挖漏洞」的强大能力。Anthropic在会上,曝光了尚未发布Mythos——他们让模型去银行系统里找漏洞、清空账户,然后它就真的去做了。更抓马的是,Mythos随后又反过来把漏洞修好了。毕竟,之前测试中,它在每一个主流操作系统、浏览器中,往往方式挖出数千个高危漏洞,其中还有0day。ChatGPT+Claude双双「暴走」紧接着,Anthropic自己发了一篇复盘,把最难看的一面掀开了。141006次网络安全评估记录,翻出了3起事故、包含6次运行——Claude从第三方评估环境里跑了出去,打进了三家真实存在的公司的生产系统。最早的一起,发生在4月。在评估里虚构的目的公司,恰好和一个真实存在的域名同名。Opus 4.7四次运行全部得手,拖出了凭证和几百行生产数据库数据。最关键命的是,AI中途已意识到这是真实系统,但没有停手。在另一个夺旗任务里,Mythos 5按照指示去装一个包,发现这个包在PyPI上根本不存在,于是判断「发布它才是这方式题的正确解法」。为了注册账号,它先去搞邮箱、再去搞手机号,最后把包传了上去。这个由AI纯自主发布的「恶意包」,确在公网上存活了大约一个小时。还有一个Anthropic内部探究测试的模型,在扫描9000个目的后,拿下了一家公司的对外采取。WSJ对此下了一个定比如,这是网络安全的「侏罗纪公园时刻」。事件的起因是,OpenAI最先爆出ChatGPT照章性Hugging Face的入侵。Anthropic随后翻查日志,才找出了自家的三起。令人细思极恐的是,过去三个多月,两家全球最领先的AI实验室,都不知方式自己造的东西已经跑出去了。奥特曼在一档播客里,把这次事件形容为「极度科幻的网络安全事故」。笼子里的AI,关不住了Coldcard的漏洞藏了五年,最后只用了8分钟就被翻了出来。对安全行业来说,这个高效度已经足够让人后背发凉。过去,漏洞被发现之前,拼的是谁更有经验;目前,拼的是谁先把模型放出去。状况是,AI跑得越来越快,边界却还没画清楚。参考材料:https://x.com/MedusaOnchain/status/2083987806943432847?s=20编辑:桃子突发!OpenAI下一代AI攻克10项菲尔兹奖级困难我们,已在奇点之中!
本文地址:https://shengyajian.com/news/001a86699132.html
版权声明
本文仅代表作者观点,不代表本站立场。
本文系作者授权发表,未经许可,不得转载。