KeyFrame內部研究專用

每日情報

每日新聞精選,AI 整理摘要與乾貨重點

2026-08-24

Web2安全

4

週報彙整近期資安事件:Azure 租戶疑遭竊資料,Medusa 勒索軟體攻擊逾500家組織。

原標題:Week in review: Records allegedly stolen from Azure tenants, Medusa ransomware hits 500+ orgs

  • Azure 租戶疑似遭駭客竊取內部紀錄資料,具體外洩範圍尚待證實。
  • Medusa 勒索軟體集團累計已攻擊超過500個組織,規模持續擴大。
  • 勒索軟體以雙重勒索手法運作,同時加密資料並威脅公開外洩內容。
  • 雲端服務租戶帳號成為駭客鎖定目標,凸顯身分驗證與存取控管的重要性。

國防部清查公務機均無中製App,並推5大措施強化行動資安防護。

原標題:防戰術位置外洩!國防部清查公務機均未裝中製APP 祭5大作法護資安 - 自由時報

  • 公務機全面清查結果為零安裝中國製App,排除資料外洩疑慮。
  • 國防部提出5大作法強化公務機資安管理與使用規範。
  • 措施聚焦防範戰術位置等敏感資訊透過APP外洩之風險。

新開源框架Cybermes整合多模型LLM,打造自動化滲透測試與抓漏代理工具。

原標題:GitHub - Zyrexnn/Cybermes: Autonomous Offensive Security, Bug Bount...

  • 專案名稱為Cybermes,開發者為Zyrexnn,定位為自主攻擊型資安框架。
  • 核心功能涵蓋滲透測試、漏洞懸賞(Bug Bounty)與紅隊演練自動化。
  • 底層採用Hermes Agent架構,搭配專門推理技能運作。
  • 整合多模型LLM協同排程,強化自動化攻防任務執行能力。
Discord也相關:AI技術

以QNAP NAS結合Port Mirroring與Arkime,打造低成本全封包擷取鑑識系統。

原標題:用QNAP NAS 打造資安封包側錄一體機,從Port Mirroring 到Arkime 全封包鑑識實戰

  • 利用QNAP NAS作為硬體平臺,搭配交換器Port Mirroring技術複製網路流量。
  • 採用開源工具Arkime進行全封包擷取(Full Packet Capture)與鑑識分析。
  • 屬於自建資安監控與事件鑑識架構,適閤中小企業低成本匯入。
  • 可用於資安事件調查、流量異常偵測與封包層級的深度稽核。
Discord也相關:AI技術

Web3安全

9

駭客攻擊 The Sandbox 智慧合約漏洞,成功鑄造149億枚SAND代幣。

原標題:Sandbox Contains Exploit After Attacker Mints 14.9B SAND Tokens - Yellow.com

  • 攻擊者利用智慧合約漏洞非法鑄造149億枚SAND代幣,數量遠超正常供應量。
  • The Sandbox團隊已控制事件範圍,防止漏洞進一步擴散造成損失。
  • 事件凸顯遊戲類代幣智慧合約鑄造許可權管控的資安風險。

詐騙分析平臺警示某錢包對已知drainer開放無限USDC授權,恐遭盜領。

原標題:Defimon Alerts (@DefimonAlerts)

  • 無限USDC授權物件為已知詐騙drainer地址0xfa13960c7D15295f1e005B2DB67e8cB475c2e4a3。
  • 受害者疑似中招「ETH-BASE」假流動性挖礦詐騙活動。
  • 建議立即透過revoke.cash或unrekt.net撤銷授權以防資金被盜。
  • 案件已提交FBI IC3備案,並提供完整調查報告連結。
DiscordDiscord也相關:Web2安全

Term Labs 治理漏洞遭利用,損失約850萬美元加密資產。

原標題:PeckShieldAlert (@PeckShieldAlert)

  • 攻擊者利用治理漏洞入侵 Term vaults,造成約8.5M美元損失。
  • 盜走約2,843顆ETH(約687萬美元)與168萬USDC。
  • 盜得USDC已全數兌換為約168萬DAI。
  • 攻擊資金源頭為Tornado Cash轉入的2枚ETH,疑為掩蓋身分。

Term Finance 遭治理攻擊,攻擊者操控投票掏空約850萬美元金庫。

原標題:Defimon Alerts (@DefimonAlerts)

  • 攻擊者低成本收購 Term Finance 分散持有的 DAO 治理代幣,取得多數投票權。
  • 利用取得的治理權透過惡意提案,奪取金庫控制權。
  • 以太坊上損失金額約達850萬美元,攻擊分兩筆交易執行。
  • 案例凸顯治理代幣持股過於分散時,易遭低成本收購操控的風險。

研究揭露EIP-7702錢包委派機制遭釣魚攻擊利用,安全性受質疑。

原標題:EIP-7702 Wallet Delegation Faces Scrutiny After Phishing Research - TradingView

  • EIP-7702允許一般錢包地址暫時委派給智慧合約邏輯,屬帳戶抽象化提案。
  • 研究人員發現該機制可能被釣魚攻擊者濫用,誘導使用者授權惡意委派。
  • 一旦委派給惡意合約,攻擊者可能取得錢包資產的控制或轉移許可權。
  • 事件引發社群對EIP-7702安全設計與使用者授權介面的重新檢視。
Discord也相關:Web2安全

分析DeFi治理攻擊手法,探討投票權過度集中所帶來的風險。

原標題:Inside DeFi governance attacks and the risks of concentrated voting power - Digital Journal

  • 探討DeFi協議治理機制中,投票權集中化如何被攻擊者利用。
  • 分析攻擊者可能透過收購或借貸代幣操控治理提案的手法。
  • 凸顯去中心化治理設計不足時,可能導致協議資產遭挪用的風險。
Discord也相關:AI技術

Pi Network 於 KuCoin 宣佈推出 Protocol 27 測試網,強化智慧合約功能。

原標題:Pi Network Launches Protocol 27 Testnet with Enhanced Smart Contract Features - KuCoin

  • (Pi Network 推出 Protocol 27 測試網版本)
  • (更新聚焦強化智慧合約相關功能)
  • (訊息由交易所 KuCoin 發布)
  • (屬於底層協議層級的技術升級,尚未正式上主網)
Discord也相關:AI技術

Algorand公鏈推出v5.0.0重大版本升級,回應加密市場最新演變趨勢。

原標題:Algorand Launches v5.0.0 Upgrade as Crypto Landscape Evolves - Coinfomania

  • Algorand區塊鏈平臺正式發布v5.0.0版本升級。
  • 升級被視為對整體加密貨幣產業變化的因應與調整。
  • 屬於公鏈基礎設施層級更新,可能牽涉共識機制、效能或智慧合約相關功能。
Discord也相關:AI技術

DeFi借貸協議Term Labs遭治理漏洞攻擊,損失約850萬美元。

原標題:Wu Blockchain (@WuBlockchain)

  • 攻擊者透過治理漏洞入侵Term Labs的Vaults,造成約850萬美元損失。
  • 攻擊者持有約2,843枚ETH與160萬美元DAI贓款。
  • 攻擊地址初始資金來自Tornado Cash轉入的2枚ETH,疑似洗錢手法。
  • PeckShieldAlert與CertiK Alert均示警並確認此事件。
  • Term Labs表示正在調查,將公佈後續細節。

AI安全

6

香港舉辦AI資安挑戰賽,40支隊伍同場競技切磋攻防技術。

原標題:40 Teams Gather in Hong Kong to Compete in the "AI x Cybersecurity Challenge"

  • 活動名為「AI x Cybersecurity Challenge」,於香港舉行。
  • 共計40支隊伍報名參賽,規模顯示產業對AI資安議題的高度關注。
  • 賽事結合AI技術與資安攻防,可能涵蓋滲透測試、CTF或相關實戰題型。
DiscordDiscord也相關:AI技術也相關:Web2安全

作者花266美元試用四款AI模型入侵自家平板,GLM-5.3一天內成功攻破。

原標題:I spent $266 and four AI models to own my tablet. GLM-5.3 finished it in a day

  • 測試四款AI模型對平板裝置進行滲透,總花費266美元完成實驗。
  • GLM-5.3模型表現最突出,僅耗時一天就成功取得裝置控制權。
  • 案例顯示AI輔助紅隊攻擊的門檻與成本正持續降低。
  • 凸顯消費性硬體裝置在AI輔助攻擊下的安全防護仍有明顯缺口。
Hacker News· 326也相關:AI技術

新加坡SITI在AI與資安挑戰賽總決賽開幕式致詞,聚焦AI資安人才培育。

原標題:Speech by SITI at Opening Ceremony of AI x Cybersecurity Challenge Final Round (English ...

  • 活動為「AI x Cybersecurity Challenge」總決賽開幕典禮,由SITI代表致詞。
  • 賽事以英文進行,顯示具國際化或跨國參賽性質。
  • 內容凸顯AI與資安技能結合趨勢,反映產業對相關人才需求提升。
Discord也相關:AI技術

OpenAI高層警告AI已被用於發動持續性、更具規模的網路攻擊行動。

原標題:'We are hitting a different chapter': OpenAI leader warns of threat of 'persistent' AI cyber-attacks

  • OpenAI高層示警AI技術正被用於強化網路攻擊能力。
  • 攻擊特徵轉為「持續性」,顯示攻擊者可長期潛伏並自動化操作。
  • 反映AI雙面性,防禦方也需同步升級偵測與應對能力。
Discord也相關:AI技術

資安專家呼籲企業應主動用AI測試自身系統防禦,否則將被攻擊者搶先利用。

原標題:If you're not using AI to attack your own systems, your adversaries will - The Register

  • (文章主張企業應把AI攻擊測試納入日常資安防禦流程)
  • (強調對手已將AI用於自動化偵察與攻擊,防守方需同步跟進)
  • (呼籲以紅隊思維,利用AI模擬攻擊來找出系統弱點)
Discord也相關:AI技術

教學影片逐步示範提示注入攻擊手法,剖析大型語言模型安全弱點。

原標題:Ultimate Guide to Prompt Injection: Step by Step Tutorial

  • 影片以逐步教學形式介紹提示注入(Prompt Injection)攻擊技巧。
  • 內容聚焦於大型語言模型(LLM)應用常見的安全漏洞與繞過手法。
  • 屬於教育性質的資安攻防教學,適合研究人員與開發者瞭解防禦盲點。
  • 反映提示注入已成為 AI 應用開發中不可忽視的資安風險議題。
YouTube也相關:AI技術

AI技術

14

Anthropic旗艦AI模型面臨低價競品夾擊,使用者成長動能明顯放緩。

原標題:Anthropic's best AI model struggles to attract users as cheaper tools thrive - Financial Times

  • Financial Times報導指出Anthropic最強AI模型吸引新使用者的能力不如預期。
  • 市場上出現大量低價替代工具,分食原本可能採用旗艦模型的使用者群。
  • 反映AI業界競爭焦點正從模型能力轉向定價與成本效益。

AI代理程式的token用量已超越人類,企業AI策略須轉向打造資料存取路徑與防護機制

原標題:Daniel San (@dani_avila7)

  • OpenRouter平臺上,代理型(Agentic)token用量今年已超越人類使用量
  • 最新資料顯示代理型token達7.3兆,人類使用僅1.4兆,差距超過5倍
  • 作者主張企業AI策略重點應從「訓練員工用工具」轉為「建立代理程式存取資料的路徑與guardrails」
  • 反映AI代理(AI Agent)已成為企業資料互動的主要角色,而非僅是輔助工具

Polymarket預測Moonshot能否於2026年9月登上AI模型競技場排名第二名。

原標題:Will Moonshot be the #2 AI lab at the end of September 2026?

  • 市場依arena.ai文字競技場(Overall)排行榜的Lab Rank欄位判定結果。
  • 若排名結果不明,改採各實驗室最高排名模型的分數作為依據。
  • 分數同分時,先比較未四捨五入的原始分數,再以字母順序作最終判定。
  • 若arena.ai排行榜於截止時間無法存取,市場將延後至恢復上線後首次查核再結算。
  • 若排行榜永久無法使用,市場將直接以「其他」結果結算。

文章解析本地端 LLM 表現不佳的原因,多與設定和量化引數有關。

原標題:Why your local LLM feels dumber than it is

  • 標題聚焦本地部署 LLM 的實際表現落差問題,屬技術討論而非安全議題。
  • 常見原因可能包含量化精度不足、context window 設定錯誤、取樣引數不當。
  • 文章屬 Hacker News 熱門技術討論,反映開發者對本地 LLM 部署的普遍困惑。

Gartner 2026炒作週期報告點出AI行銷治理將成企業關鍵挑戰。

原標題:Gartner's 2026 Hype Cycle makes AI marketing a governance is - MarketScale

  • Gartner發布2026年度AI技術炒作週期(Hype Cycle)分析報告。
  • 報告指出AI行銷應用正從技術炒作轉向治理與合規議題。
  • 企業需建立AI治理框架以因應行銷自動化帶來的風險與監管壓力。

教育科技公司與學校合作,推出偵測與遏止學生濫用AI作弊的解決方案

原標題:Meet the education company partnering with schools to deter AI abuse in student learning

  • (該公司鎖定校園場景,協助教師與學校辨識學生不當使用AI完成作業或考試)
  • (反映AI工具普及後,教育界對學術誠信與作弊防範的需求快速上升)
  • (此類服務多結合寫作歷程分析或AI偵測技術,作為傳統防抄襲工具的延伸)
Discord也相關:AI安全

Anthropic發布AI浮水印技術後,有人迅速做出爆紅去浮水印工具引發討論。

原標題:I Created a Viral AI Watermark Remover After Anthropic's Announcement - Business Insider

  • Anthropic近期發布AI生成內容浮水印相關公告,用於標示AI產出物來源。
  • 開發者隨即推出可移除該浮水印的工具,並在網路上迅速爆紅。
  • 事件凸顯AI溯源防偽機制與規避手段之間的持續攻防。
  • 反映浮水印類防禦技術在實務上易被繞過,內容真實性驗證面臨挑戰。
Discord也相關:AI安全

歲產品經理打造AI工具,協助房客順利追回租屋押金。

原標題:How a 28-Year-Old Product Manager Built an AI Tool to Help Tenants Recover Rental Deposits | AIM

  • 一名28歲產品經理開發AI工具,鎖定房客追討押金痛點。
  • 工具運用AI技術協助使用者處理與房東的押金爭議流程。
  • 案例反映AI應用逐漸擴充套件至日常生活消費糾紛領域。

調查指出八成開發者認為AI寫程式讓人上癮,但實際幫助有限。

原標題:'I can't stop': 80% of developers find AI coding more addictive than helpful | ZDNET

  • 調查顯示80%開發者覺得AI輔助寫程式的依賴性高於實際生產力提升。
  • 反映開發者對AI工具產生類似成癮的使用模式,可能影響獨立解題能力。
  • 凸顯業界對AI編碼工具長期效益與潛在負面影響的疑慮升溫。

荷蘭研調發現員工使用AI程度已超越僱主提供的支援與規範。

原標題:Workers use AI more than employers support it, study finds | NL Times

  • 調查顯示員工採用AI工具的速度快於企業政策與訓練的更新腳步。
  • 僱主端在AI使用規範、教育訓練與工具支援上明顯落後於實際需求。
  • 突顯企業內部存在AI治理落差,可能衍生資料安全與合規風險。

調查指出九成主管認為AI未提升生產力,部分企業卻仍持續裁員。

原標題:90% of executives say AI hasn't boosted productivity. Some are still cutting jobs | Fortune

  • 九成受訪高階主管坦言AI匯入並未實際帶動生產力成長。
  • 儘管成效存疑,部分企業仍以AI轉型為由持續裁減員工。
  • 反映企業投資AI技術與實際營運效益之間存在明顯落差。
  • 凸顯外界對AI裁員決策合理性與企業溝通誠信的質疑。

介紹以AI輔助建置腫瘤學文獻資料萃取工具的迭代開發過程

原標題:Iterative Development of an AI-Assisted Data Extraction Tool for Literature Synthesis in Oncology

  • (分享團隊如何逐步迭代開發一套AI輔助的資料萃取工具)
  • (該工具鎖定腫瘤學領域的文獻綜整(literature synthesis)任務)
  • (透過AI協助自動化萃取論文中的關鍵資料,降低人工整理負擔)
  • (強調開發過程採迭代式改良,逐步最佳化萃取準確度與效率)

私募股權基金積極招募AI專家,直接進駐被投資公司推動匯入。

原標題:Private Equity Is Deploying an Army of AI Wonks to Embed in the Firms They Back - WSJ

  • 私募股權業者大量聘用AI專業人才,派駐至旗下投資組合企業內部。
  • 目的是加速被投資公司匯入AI技術,藉此提升營運效率與估值。
  • 反映AI技術已成為私募股權投資策略的重要一環,而非僅限科技業。

經濟學人分析指出,AI引發末日浩劫的擔憂被過度渲染誇大。

原標題:Fears of AI-induced armageddon are overdone - The Economist

  • 文章來源為主流財經媒體經濟學人,探討AI風險論述的合理性。
  • 核心論點認為AI導致人類滅絕等末日情境的擔憂被過度誇大。
  • 反映AI產業界與媒體對AI存在性風險議題的辯論持續延燒。