KeyFrame內部研究專用

每日情報

每日新聞精選,AI 整理摘要與乾貨重點

2026-07-30

Web2安全

2

Rails 圖片上傳功能爆重大漏洞,攻擊者免驗證即可讀取伺服器機密檔案。

原標題:Critical Rails Flaw Could Let Unauthenticated Attackers Read Server...

  • CVE-2026-66066 為 Ruby on Rails 框架的重大安全漏洞
  • 攻擊者無需身份驗證,透過圖片上傳功能即可讀取伺服器端檔案
  • 外洩的機密資訊可能被用來達成遠端程式碼執行(RCE)
  • 也可能讓攻擊者藉此在內部網路進行橫向移動

Rails重大漏洞CVE-2026-66066,未授權攻擊者可藉圖片上傳讀取伺服器檔案。

原標題:The Hacker News (@TheHackersNews)

  • 影響使用Active Storage搭配Vips套件的Rails應用程式。
  • 攻擊者可透過偽造圖片上傳讀取伺服器任意檔案。
  • 可能竊取Rails金鑰、資料庫憑證、雲端金鑰及API令牌。
  • 被竊憑證可能被用來進一步達成遠端程式碼執行(RCE)。
  • 官方已釋出修補,建議立即更新。
Discord也相關:AI技術

Web3安全

7

WEMIX 遭駭損失約72萬美元穩定幣,駭客隨後將資金跨多種加密資產轉移。

原標題:WEMIX suffers $724K stablecoin hack, attacker moves funds across multiple crypto assets.

  • 攻擊者鎖定 WEMIX 相關系統,竊取價值約72萬美元的穩定幣。
  • 得手後將贓款拆分並跨多種加密資產轉移,疑為掩蓋資金流向。
  • 事件凸顯遊戲鏈及其穩定幣儲備仍是駭客鎖定的高風險目標。

合規團隊如何監控隱私區塊鏈,因應機構主導的混合式鏈設計趨勢

原標題:Monitoring Privacy Blockchains: How Compliance Teams Can Stay a Step Ahead

  • 新一代混合式區塊鏈正因應機構需求,加入隱私保護功能設計
  • 隱私功能增加使反洗錢與合規監控難度,需要新型追蹤工具
  • Chainalysis建議合規團隊提前部署監控機制以掌握隱私鏈動態

BlockThreat週報:單週10起事件損失5970萬美元,北韓駭客再現。

原標題:Blockchain Threat Intelligence (@blockthreat)

  • 單週内10起資安事件,合計損失達5970萬美元。
  • 多起專案遭到重複攻擊,顯示防禦措施未落實修補。
  • 北韓(DPRK)駭客團體新發動兩起攻擊事件。
  • 出現潛在超過1億美元規模的新型威脅,已提出因應建議。
Discord也相關:AI安全

文章探討如何透過盡職調查降低DeFi智能合約的潛在風險

原標題:Mitigating Smart Contract Risk in DeFi: Due Diligence Strategies - Block Telegraph

  • 文章聚焦DeFi領域智能合約存在的資安風險議題
  • 提出以盡職調查(Due Diligence)作為風險控管的核心策略
  • 內容可能涵蓋合約稽核、程式碼審查與第三方風險評估等作法
  • 目標讀者為投資人或開發者,協助其在參與DeFi前評估專案安全性

加密支付平台NOWPayments攜手資安公司BlockSec推出付款安全與技術合規方案

原標題:NOWPayments and BlockSec Release Crypto Payment Security and Technical Compliance ...

  • NOWPayments為加密貨幣支付服務商,與區塊鏈資安公司BlockSec合作推出新方案
  • 方案聚焦加密支付流程的安全防護與技術面法規遵循要求
  • BlockSec專長於智能合約與鏈上安全審計,強化交易風險監控能力
  • 此舉反映加密支付業者面對監管壓力,需加強反洗錢與交易安全機制

Blockaid報告指出,2026上半年以太坊與Solana鏈上駭客損失金額最高。

原標題:Ethereum, Solana led crypto hack losses in H1 2026: Blockaid - TradingView

  • 以太坊與Solana兩大公鏈成為2026年上半年加密貨幣駭客攻擊的主要受害對象。
  • 資安公司Blockaid統計半年度鏈上資產遭竊損失,凸顯智能合約與錢包安全漏洞持續存在。
  • 報告顯示駭客攻擊手法仍鎖定DeFi協議與跨鏈橋等高價值目標。
  • 損失規模反映主流公鏈生態系仍面臨嚴峻的資產安全挑戰。

南韓金融保安院擬訂智能合約指導方針,強化區塊鏈安全與合規規範

原標題:Financial Security Institute to Draft Smart Contract Guidelines - Seoul Economic Daily

  • 南韓金融保安院(Financial Security Institute)將起草智能合約相關指導方針
  • 消息來源為《首爾經濟日報》,顯示官方監管機構介入區塊鏈安全治理
  • 指引預期涵蓋智能合約開發與稽核的安全規範,藉此降低合約漏洞風險
  • 反映監管單位對DeFi與區塊鏈基礎設施安全日益重視,推動產業標準化

AI安全

5

Ruflo的MCP橋接漏洞未經身份驗證即可執行任意指令,還會污染AI記憶。

原標題:Ruflo MCP Flaw Lets Unauthenticated Attackers Run Commands and Pois...

  • CVE-2026-59726影響Ruflo的MCP橋接服務,攻擊者無需身份驗證即可觸發。
  • 漏洞可導致遠端程式碼執行(RCE),完整控制受害主機。
  • 攻擊者能竊取LLM API金鑰,進而濫用或劫持AI服務額度。
  • 可讀取使用者對話紀錄,造成隱私與機敏資料外洩。
  • 還能植入惡意內容進行AI記憶投毒,長期影響模型輸出的可信度。
Discord也相關:Web2安全也相關:AI技術

Ruflo旗下MCP工具預設無驗證,單一請求恐致AI系統全面淪陷。

原標題:The Hacker News (@TheHackersNews)

  • 高達233個MCP工具預設完全沒有身分驗證機制。
  • 攻擊者可直接執行shell指令,等同取得伺服器控制權。
  • 只要能連上網路的部署,一個POST請求就能觸發入侵。
  • 外洩範圍包含LLM金鑰、對話紀錄與AI持久記憶資料。
Discord也相關:AI技術

BeyondTrust探討AI代理的安全風險與身分存取控管議題

原標題:AI Agent Security | BeyondTrust

  • BeyondTrust以特權存取管理專長切入AI Agent安全領域
  • 內容聚焦AI代理的身分驗證與權限控管風險
  • 反映企業導入AI Agent時需重新檢視存取控制策略
  • 屬廠商觀點的資安風險宣導與解決方案倡議
Discord也相關:AI技術

資安廠商於黑帽大會推出AI代理安全與非人類身分治理防護方案。

原標題:The Hacker News (@TheHackersNews)

  • AI代理已成為需納管的特權身分,恐帶來新型態存取風險。
  • 廠商於Black Hat大會攤位4720展示AI Agent Security解決方案。
  • 同步推出NHI(非人類身分)治理工具,強化政策管控。
  • 主打Shadow AI探測功能,揪出未受監控的AI使用情況。
  • 訴求整合人類、機器與AI三類身分的統一可視化管理。
Discord也相關:AI技術

微軟運用AI安全系統搶先駭客一步,揪出16個Windows系統漏洞

原標題:Microsoft's AI Security System Discovers 16 Windows Vulnerabilities Before Hackers

  • 微軟採用AI驅動的安全分析系統掃描Windows作業系統原始碼與元件
  • 系統成功發現16個先前未知的安全漏洞,搶在攻擊者利用前完成揭露
  • 展現AI在自動化弱點挖掘與威脅預防上的實戰能力,加速修補流程
  • 反映資安產業趨勢:以AI輔助人工研究員進行大規模程式碼安全審查
Discord也相關:Web2安全

AI技術

6

OpenAI讓GPT-5.6自我優化,大幅降低推論成本並提升效率。

原標題:OpenAI (@OpenAI)

  • (GPT-5.6 Sol 部署後被用來改善自身執行效率,屬於模型自我優化案例)
  • (生產環境 GPU kernel 改進使服務成本降低 20%)
  • (改良推測式解碼(speculative decoding)讓token生成效率提升逾15%)

OpenAI找出兩項API設定,讓GPT-5.6在ARC-AGI-3解謎測試分數翻三倍且省下輸出token

原標題:OpenAI (@OpenAI)

  • GPT-5.6 Sol 曾被用於解決數學界的未解難題,展現高階推理能力
  • 但該模型在 ARC-AGI-3(2D解謎遊戲基準測試)表現卻不如預期
  • OpenAI調查發現,問題出在測試框架沒有讓模型保留先前學到的資訊
  • 開啟兩項API設定後,分數提升三倍,輸出token用量降到六分之一

影片探討如何運用 AI 工具打造前線部署工程師,提升客戶端技術支援效率。

原標題:AI tools for Forward Deployed Engineering — Vasuman Moza, Varick Agents - YouTube

  • Forward Deployed Engineering 是結合工程與客戶現場支援的角色,強調快速解決實務問題。
  • 講者 Vasuman Moza 來自 Varick Agents,分享如何以 AI 工具強化此類工程流程。
  • 內容聚焦將 AI agent 導入企業客戶部署場景,協助自動化與客製化開發。
Discord也相關:AI安全

ApiFlux推出多模型統一API,異常自動切換備援,官方價85折

原標題:Yanhua (@yanhua1010)

  • 串接Claude、GPT、Gemini等100多種模型,統一單一入口呼叫
  • 主打某模型服務異常時自動切換備援,降低獨立開發者的斷線風險
  • 只需更換API金鑰與端點網址,既有程式碼架構幾乎不用修改
  • 所有模型收費統一為官方報價85折,降低多模型串接的成本負擔

開發者首次讓 Claude Code 搭配 /goal 指令整晚無人值守自動執行任務。

原標題:Daniel San (@dani_avila7)

  • 使用 Claude Code 的 /goal 指令設定目標後放著整晚跑,未人工介入。
  • 作者睡前坦言心情忐忑,隔天才會確認任務是否真的達成目標。
  • 反映開發者社群對 AI coding agent 長時間自主運作能力的實測與觀望。
  • 案例屬個人實驗分享,尚無具體完成結果或失敗率等量化數據。

Claude Code新增工作流程規模控制功能,可依任務調整代理數量上限。

原標題:Daniel San (@dani_avila7)

  • 可選四種規模設定:unrestricted(無限制)、small(5個以下)、medium(15個以下,預設)、large(50個以下)
  • 此設定僅為建議值而非硬性上限,若提示詞要求不同規模可覆蓋設定
  • 功能讓使用者依任務複雜度控制多代理(multi-agent)工作流程的代理數量