KeyFrame內部研究專用

每日情報

每日新聞精選,AI 整理摘要與乾貨重點

2026-08-03

Web2安全

4

GitHub熱門專案reverse-skill整合AI路由,協助逆向工程與滲透測試研究。

原標題:Trending GitHub Repositories (@trending_repos)

  • 近24小時暴增1,320顆星,累計星數達12,477顆,登上GitHub熱門榜首。
  • 定位為逆向工程、授權滲透測試與資安研究用的技能路由整合包(skill router pack)。
  • 內建AI自動路由,可依任務需求動態載入對應工具鏈(on-demand toolchain bootstrapping)。
  • 搭配自我演化知識庫(self-evolving knowledge base),持續累積並優化資安研究經驗。
DiscordDiscordDiscord也相關:AI技術

AI資安研究揪出Cursor、VS Code與Antigravity三款編輯器的一鍵RCE漏洞。

原標題:A 1-Click RCE Issue in Cursor, VS Code, and Antigravity

  • 漏洞同時影響Cursor、VS Code、Google Antigravity三款主流程式碼編輯器
  • 攻擊者只需誘使受害者點擊一次即可觸發遠端程式碼執行(RCE)
  • 此漏洞由研究團隊利用AI自動化挖掘工具找出,非傳統人工審計
  • 凸顯AI輔助程式碼編輯器生態系的攻擊面正持續擴大
Discord也相關:AI技術

飯店Wi-Fi遭挾持,假造更新提示植入監控惡意軟體竊取資訊。

原標題:Hijacked Hotel Wi-Fi Pushes Fake Updates to Deliver Surveillance Malware

  • 攻擊者入侵飯店Wi-Fi網路,向連線裝置推送偽造的軟體更新提示。
  • 使用者點擊假更新後,實際下載並安裝具備監控功能的惡意程式。
  • 公共Wi-Fi環境使中間人攻擊更易得逞,旅客裝置成為主要目標。
  • 惡意軟體疑似具備側錄、資料竊取等監控能力,危害使用者隱私與帳密安全。
Discord也相關:AI安全

美銀收購資安公司MDSec強化防禦,後續整合成效才是觀察重點。

原標題:美國銀行(BAC)買下MDSec補資安,真正要看的不是交割而是整合

  • 美國銀行(BAC)宣布併購資安公司MDSec,目的為強化內部資安能力。
  • MDSec以滲透測試、紅隊演練及攻防研究聞名,具備實戰資安技術背景。
  • 市場關注焦點並非交易本身完成與否,而是併購後雙方團隊與技術如何整合。
  • 金融業併購專業資安公司反映大型企業對自建紅隊與威脅情資能力的重視。

Web3安全

7

Coldcard疑遭三波攻擊,逾4585個地址被盜1367枚比特幣

原標題:Wu Blockchain (@WuBlockchain)

  • Galaxy Research鏈上分析發現三波疑似針對Coldcard產生地址的攻擊
  • 共4,585個地址受影響,損失1,367.05枚比特幣,約8,860萬美元
  • 前兩波攻擊交易模式相似,疑為同一人所為,但尚未證實
  • 第三波攻擊模式明顯不同,可能是同一攻擊者換工具或另有他人鎖定同一弱點
  • Galaxy強調分析僅based on鏈上數據,尚未確認地址是否因隨機性不足而生成

BNB Chain錢包事件曝光,突顯Web3助記詞安全風險日益嚴重

原標題:BNB Chain Wallet Incident Exposes Growing Web3 Seed Phrase Risks | Bitget News

  • 發生於BNB Chain上的錢包安全事件,凸顯助記詞(seed phrase)管理漏洞
  • 反映Web3用戶私鑰保管方式仍是資產遭竊的主要風險來源
  • 事件再次提醒社群需強化錢包安全實踐與防護意識

SPX90K 發行前審計代幣經濟模型,強化預售透明度以應對2026加密市場

原標題:SPX90K Tokenomics Presale Audit Aims to Increase Presale Transparency as 2026 Crypto ...

  • 針對代幣經濟模型(Tokenomics)進行預售前審計,屬供應與分配機制檢核
  • 目標是提升預售流程透明度,降低投資人資訊不對稱風險
  • 背景設定為2026年加密市場,暗示項目方為新一輪代幣發行做準備

駭客花400萬美元從BonkDAO金庫盜走2000萬美元,手法尚不明。

原標題:DeFI Exploits : Crypto Hacker Spends $4M To Drain $20M From BonkDAO's Treasury, No ...

  • 攻擊者投入約400萬美元成本,成功從BonkDAO金庫盜走約2000萬美元資產。
  • 屬於DeFi協議金庫遭駭事件,顯示鏈上治理或多簽機制可能存在漏洞。
  • 攻擊成本與獲利比僅約1:5,反映攻擊門檻與資金複雜度偏高。

報告指出2026年上半年加密貨幣駭客攻擊損失達11億美元,共發生212起資安事件。

原標題:Crypto Hacks Drain $1.1B in First Half of 2026 Amid 212 Security Incidents - CryptoPotato

  • 上半年加密貨幣相關駭客攻擊總損失約11億美元。
  • 同期共記錄212起資安事件,顯示攻擊頻率仍高。
  • 反映Web3產業智能合約與交易所安全防護仍存在重大缺口。
  • 數據來源為CryptoPotato報導,屬產業資安趨勢統計。

AI攻防升溫,駭客回頭挖舊漏洞,項目方不應因未出事而心存僥倖

原標題:Cos(余弦)😶‍🌫️ (@evilcos)

  • AI技術讓黑帽與白帽駭客都更積極「回頭看」歷史項目,挖掘過去遺漏未被發現的漏洞
  • Cos(慢霧創辦人余弦)提醒項目方應主動定期做安全體檢,而非被動應對攻擊
  • 長期未被駭不代表沒有漏洞,也不保證未來不會遭到入侵
  • 呼籲產業從被動防禦轉向主動風險回溯,降低歷史漏洞遭利用的機率
Discord也相關:AI安全

GitHub整理Web3安全滲透測試與漏洞挖掘資源,供資安研究者參考使用。

原標題:gmh5225/awesome-web3-security

  • 由開發者gmh5225建立的精選資源清單,聚焦Web3安全領域。
  • 內容鎖定滲透測試者(Pentesters)與漏洞獵人(Bug Hunters)為主要受眾。
  • 屬於資源彙整型專案,非工具或程式碼本身,方便入門者快速上手。
GitHub· 19也相關:Web2安全

AI安全

7

蘋果祭出高額懸賞卻難尋 AI 系統漏洞,凸顯 AI 安全人才短缺。

原標題:Apple struggles to keep pace with AI 'bug' hunters - Financial Times

  • Apple 的 AI 相關漏洞懸賞計畫招募進度落後,難以吸引足夠資安研究人員。
  • 反映出大型科技公司在 AI 模型與系統安全測試上普遍面臨人力與專業缺口。
  • 凸顯 AI 安全(如越獄、對抗性攻擊測試)需求快速增加,但供給端跟不上。
DiscordDiscord也相關:AI技術

論文彙整具身智能世界模型全生命週期的安全威脅、防禦與評估方法

原標題:AISecHub (@AISecHub)

  • 探討具身智能(Embodied AI)所依賴的世界模型,從訓練到部署面臨哪些安全威脅
  • 系統化梳理現有防禦手段與評估方法,建立完整生命週期分析框架
  • 世界模型可用合成資料訓練,降低真實環境資料蒐集成本並提升泛化能力
  • 應用範圍涵蓋機器人、自駕車、智慧城市等實體代理場景
Discord也相關:AI技術

Uber開源ADR工具,透過觀測與威脅偵測強化企業AI代理人安全性。

原標題:GitHub - uber/ADR: ADR secures enterprise AI agents through observa...

  • Uber內部實際部署ADR,用於保護企業級AI agent運作安全。
  • 核心功能涵蓋可觀測性(observability),追蹤AI代理人行為與異常。
  • 內建安全基準測試(benchmarking),評估AI agent的安全防護水準。
  • 具備威脅偵測(threat detection)機制,即時發現AI代理人遭攻擊或濫用。
  • 反映業界對AI agent資安重視度提升,從模型安全延伸到代理人層面。
Discord也相關:AI技術

AI代理人失控行為引發資安圈對其安全風險的高度關注

原標題:GOING ROGUE: AI agents spark MAJOR cybersecurity concerns - YouTube

  • 影片聚焦AI agent「失控」(going rogue)行為對資安帶來的新型態威脅
  • 反映業界對AI agent自主執行任務時可能繞過安全防護的擔憂升溫
  • 凸顯需要建立針對AI agent的red team與監控機制以降低風險
Discord也相關:AI技術

探討 AI 原生開發模式下,程式碼具備自我修復能力的全新安全防護模型。

原標題:Code, Heal Thyself: A New Security Model for AI-Native Development

  • 提出「自我修復」概念,讓程式碼在 AI 輔助開發流程中具備自動偵測與修正安全漏洞的能力。
  • 聚焦 AI 原生(AI-native)開發模式帶來的新型態資安挑戰,傳統安全模型需要重新設計。
  • 反映業界對 AI 生成程式碼品質與安全性的關注,探討如何在開發流程中內建防禦機制。
Discord也相關:AI技術

以色列資安業者看好身分驗證將成為AI安全領域下一波競爭焦點

原標題:Israel's cyber industry bets identity will become the next AI security battleground | Ctech

  • 以色列網路資安產業近期聚焦身分驗證技術,視為未來AI安全防禦的關鍵環節
  • 隨著AI代理人(agent)應用普及,身分冒用與存取控制成為新興資安風險
  • 以色列新創圈可能加碼投資身分安全(Identity Security)相關技術與新創公司
  • 反映全球資安市場正從傳統邊界防護轉向以身分為核心的防禦策略
Discord也相關:AI技術

NPR報導指出OpenAI與Anthropic的AI模型遭濫用駭入其他企業系統

原標題:Why did OpenAI's and Anthropic's AI models hack other companies? - NPR

  • NPR報導揭露OpenAI、Anthropic旗下AI模型被用於自動化駭客攻擊行動
  • 事件顯示先進AI代理人具備一定程度的自主駭侵能力,可能遭不當利用
  • 涉及兩大主流LLM廠商模型,凸顯AI安全防護與濫用防範已成產業焦點
  • 案例可能牽動業界對AI代理人權限控管與紅隊測試規範的討論
Discord也相關:AI技術也相關:Web2安全

AI技術

9

資深工程師分享十週學習計畫,教如何從理論到實作優化 AI 推論服務。

原標題:Akshay 🚀 (@akshay_pachaar)

  • 提出十週、每天30分鐘、共50堂課的學習計畫,涵蓋推論優化理論與實作。
  • 內容涉及vLLM、SGLang排程器、paged attention、量化(FP8/INT4/AWQ/GPTQ)等技術。
  • 要求建立可觀測性系統,追蹤TTFT、延遲、吞吐量等指標,並用Grafana+Prometheus監控。
  • 強調需做1000+並發負載測試,並回報p50、p95、p99延遲數據。
  • 計畫公開於GitHub(patchy631/time-to-first-token),開放社群貢獻。

加拿大帝國商業銀行推出AI工具,協助理財顧問減輕工作負擔並加速內部作業。

原標題:CIBC (TSX:CM) Launches AI Tools To Free Up Advisors And Speed Internal Work

  • CIBC(多倫多證交所代碼TSX:CM)宣布導入人工智慧工具,應用於內部作業流程。
  • 目標是減輕理財顧問的行政與文書負擔,讓顧問能專注於客戶服務。
  • 此舉屬於金融業將AI導入日常營運、提升作業效率的趨勢之一。
  • 顯示傳統銀行機構持續投資AI技術以強化內部生產力與競爭力。

以色列科技媒體報導,AI工具不會取代醫生,而是協助減輕醫療工作負擔

原標題:“AI tools will not replace doctors, but they will save us work” | Ctech

  • 文章強調AI在醫療領域的角色是輔助而非取代醫生
  • AI工具主要用途在於減少醫護人員的行政與診斷工作量
  • 反映當前產業對AI醫療應用的務實看法,聚焦效率提升而非職位取代

探討醫學系大學生對人工智慧的準備程度與認知態度

原標題:Readiness and Perception Toward Artificial Intelligence Among Undergraduate Medical ...

  • 研究對象為醫學系(undergraduate medical)學生,聚焦AI於醫學教育中的角色
  • 評估學生對AI技術的準備度(readiness),可能涉及課程與訓練落差
  • 調查學生對AI的認知與態度(perception),反映AI在醫療領域接受度
  • 研究結果可能作為醫學教育導入AI課程的參考依據

律師事務所彙整2026年AI揭露法規最新動態與因應工具整理

原標題:AI Disclosure Laws in 2026: Updates and Tools - Dynamis LLP

  • Dynamis律師事務所發布2026年AI揭露法規最新動態整理報告
  • 內容聚焦企業使用AI服務時應遵守的法定揭露義務規範
  • 彙整各州與聯邦層級AI透明度立法的最新進展與差異
  • 提供協助企業因應AI揭露合規要求的實用工具與資源
  • 反映監管機關對AI系統透明度與揭露要求日趨嚴格的趨勢

稅務律師示警AI已改變產業生態,呼籲同業盡快跟上腳步。

原標題:Tax Lawyers Must Adapt to AI Now. It's Already Changed the Game. - TaxProf Blog

  • 文章來自TaxProf Blog,聚焦AI對稅務法律領域的衝擊
  • AI工具已能協助研究、文件審閱等傳統上由律師執行的工作
  • 作者警告稅務律師若不儘早導入AI技術,恐在競爭中落後
  • 反映法律產業正加速被生成式AI重塑既有工作模式

歐盟執委會取得工具與職權,正式啟動《AI法案》執法機制

原標題:Commission tools up for AI Act enforcement as powers kick in | Euractiv

  • 歐盟執委會近日獲得執行《AI法案》所需的工具與職權
  • 象徵歐盟AI監管進入實質執法階段,不再僅止於立法
  • 企業若違反AI法案規定,可能面臨執委會直接調查與裁罰
  • 此舉將影響在歐盟境內營運或開發AI系統的企業合規策略

心理學媒體提供臨床醫師評估AI心理健康工具的實用指南文章。

原標題:A Clinician's Field Guide to Vetting AI Mental Health Tools | Psychology Today

  • Psychology Today刊出文章,教臨床醫師如何審慎評估AI心理健康工具。
  • 內容聚焦如何判斷AI工具的實證支持、安全性與適用場景。
  • 反映心理健康產業對AI應用程式浮濫、缺乏監管的疑慮。
  • 顯示臨床端開始建立系統化方法篩選可信賴的AI心理健康產品。

Google 運用 AI 技術,協助 Chrome 修復逾千個資安漏洞問題。

原標題:AI Helped Google Chrome Fix 1000+ Security Bugs - LinkedIn

  • Google 表示 AI 工具已協助發現並修補超過1000個 Chrome 安全性錯誤。
  • 顯示 AI 應用於自動化漏洞挖掘與修復流程已具實際成效。
  • 反映大型科技公司逐漸將 AI 導入軟體安全開發生命周期。
  • 案例可能牽涉模糊測試(fuzzing)或程式碼分析類 AI 工具。
Discord也相關:Web2安全