KeyFrame內部研究專用
每日

今日 KeyFrame

管線分析的每一部影片,最新的優先。每張卡片都直接連回原始影片。

4月7日星期二

8
AI首次自主黑客攻击”“4小时攻破服务器”“AI安全进入新纪元
18 min
AI 技術中文4月7日

AI首次自主黑客攻击”“4小时攻破服务器”“AI安全进入新纪元

币需大白话

  • AI 已跨越「漏洞」到「可利用漏洞」的門檻。 過去從發現系統崩潰到開發可用攻擊程式需要頂級安全專家數週工作,Claude 在 4 小時內獨立解決 6 個高難度技術問題,包括多包載荷傳輸、無損內核接管,這道專業門檻已被 AI 系統性跨越。
  • 區塊鏈三大特性使其成為 AI 攻擊的高價值目標。 交易不可逆、代碼完全公開、直接承載金融資產,這三項特性讓區塊鏈在 AI 攻擊面前尤為脆弱——攻擊者只需一個漏洞,即可在數秒內造成不可追回的億美元損失。
  • Drift 事件揭示 AI 攻擊與社交工程的複合威脅。 攻擊者歷時 6 個月偽裝、線下建立信任、提前三週布局持久隨機數預簽名,最終在 4 月 1 日批量執行奪取管理員權限,這種「提前埋伏、擇時引爆」的模式若與 AI 自主決策結合,威脅將難以估量。
AI工作流已死?Agentic 时代,n8n这类工具还有学的必要吗?
11 min
AI 技術中文4月7日

AI工作流已死?Agentic 时代,n8n这类工具还有学的必要吗?

AI学长小林

  • 多數「AI Agent」其實是包裝過的工作流:真正的 Agent 能自主規劃與決策,但市面上許多產品只是把大模型嵌入固定步驟,誤導用戶對 Agent 能力產生過高期待。
  • Agent 的生產落地遠比想像中困難:Gartner 數據顯示企業採用率極低,主因是遺留系統對接困難、資料品質差、缺乏錯誤處理機制與監管流程,而非技術本身不夠先進。
  • 工作流平台正在吸收 Agent 能力,而非被取代:n8n、Zapier、Make 均在積極整合 AI 功能,主流趨勢是「工作流搭架構 + Agent 做判斷」的混合模式。
Claude Code: 从零搭建你的 AI 工作团队(Skills + Agents)| 回到Axton
20 min
AI 技術中文4月7日

Claude Code: 从零搭建你的 AI 工作团队(Skills + Agents)| 回到Axton

回到Axton

  • 先定流程(Skill),再配人(Agent):如同創業要先把業務流程跑通、寫成 SOP,才去招人,若直接給 Agent 一個目標放手讓它自行組隊,結果必然混亂失控。Skill 是你腦中流程的 AI 可執行版本,Agent 則是拿著 Skill 照章辦事的執行者。
  • 雙模型交叉審查能覆蓋單模型的系統性盲區:同一個模型審查自己生成的內容存在固有盲點;讓 Claude 負責邏輯與結構,Gemini 負責事實準確性與風格一致性,兩邊獨立審查後匯總,覆蓋面顯著高於單模型全維度審查。
  • MCP 是 AI 操控外部平台的橋梁:透過配置 MCP 連線,Agent 可以直接呼叫 Make 上的工作流,不需要人工手動到平台點擊執行,真正實現端到端自動化。
Drift交易所如何被北韓駭客榨乾?12分鐘搬空2.85億美金!Web3史上完美犯罪!#Drift#DeFi#區塊鏈#Web3 #加密貨幣
21 min
Web3 安全中文4月7日

Drift交易所如何被北韓駭客榨乾?12分鐘搬空2.85億美金!Web3史上完美犯罪!#Drift#DeFi#區塊鏈#Web3 #加密貨幣

加密幣視界

  • 攻擊面不是程式碼,而是人:駭客完全繞過所有智慧合約審計,改為偽裝成頂級量化做市商,花六個月建立信任關係後,誘使 Drift 高管在硬體錢包上盲簽預設好的惡意指令,這證明社會工程學已成 DeFi 最大的攻擊向量。
  • 協議自己拆除了最後的護城河:案發前五天(3 月 27 日),Drift 為追求操作敏捷性,主動將多簽門檻從 5/5 降至 2/5,並徹底移除時間鎖,使攻擊在數學上成為不可避免——沒有緩衝窗口,人工干預的空間歸零。
  • 預言機被幾千元種子資金欺騙,撬動數億元真實資產:駭客自鑄空氣幣 CVT,僅投入數千美元在 Raydium 建池,透過機器人對敲將價格維持在 1 美元;預言機只看價格曲線,無法識別背後幾乎為零的真實流動性,從而將空氣幣誤認為優質抵押品。
Black Hat USA 2025 | Leveraging Jamf for Red Teaming in Enterprise Environments
35 min
Web2 安全英文4月7日

Black Hat USA 2025 | Leveraging Jamf for Red Teaming in Enterprise Environments

Black Hat

  • Jamf Pro 是企業 Mac OS 的核心攻擊面:財富 500 強普遍部署 Jamf Pro 管理 Mac 設備,但設定後幾乎無後續監控,使攻擊者一旦取得 API 憑證,可在不被 EDR 偵測的情況下長期潛伏,因為 Jamf 正常管理操作本身就會產生大量腳本噪音。
  • 兩條權限提升路徑:若持有「Create/Update Account」權限,可直接建立或重設本地 Jamf 帳號密碼以冒用高權限;若僅有 API 客戶端權限,則透過建立自訂 API Role 並綁定全權限 Client,再以新 Bearer Token 操作,同樣達到租戶管理員等級。
  • 三種程式碼執行原語各有所需權限:腳本+策略(需 Script + Policy 權限)、策略內嵌 Run Command 標籤(僅需 Policy 權限)、電腦擴充屬性(需 Extension Attribute 權限),每種路徑所需權限不同,單一防守面無法全部封堵。
Black Hat USA 2025 | 2 Cops 2 Broadcasting: TETRA End-To-End Under Scrutiny
40 min
Web2 安全英文4月7日

Black Hat USA 2025 | 2 Cops 2 Broadcasting: TETRA End-To-End Under Scrutiny

Black Hat

  • 1. E2E 加密存在出口合規版弱化後門
  • 演算法 0x87 在金鑰被接受為合法後,呼叫額外函式將 128 位元流量金鑰截斷至僅 56 位元有效熵,理由是 56 位元以下不受 Wassenaar Arrangement 出口管制。問題在於資產擁有者根本不知道自己買到的是弱化版本,公開招標文件中也查不到這項記載。
  • 2. E2E 語音注入攻擊利用語音編解碼器初始靜音幀可預測性
Learn 80% of Claude Cowork in Under 20 Minutes
18 min
AI 技術中文4月7日

Learn 80% of Claude Cowork in Under 20 Minutes

Jeff Su

  • 本地文件訪問改變輸出方式:相比 Claude Chat 受限於每次 20 個文件、單個 30MB,Co-work 直接訪問本地文件系統無限制。最關鍵的是輸出方式不同——Chat 只在窗口展示文本需人工下載,Co-work 直接生成可編輯文件到指定文件夾,省去所有中間步驟。
  • 持久記憶是決定性優勢:Claude Chat 的記憶存儲雲端有容量限制,Co-work 將所有決策、偏好、工作習慣永久保存至本地文件,無限期無損保留,使 AI 逐次迭代更懂用戶。
  • 工具連接器實現跨系統協作:連接 Gmail、Google Calendar、Google Drive、Notion 後,Co-work 能同時讀寫多個平台數據,例如自動比對 Google 會議記錄與 Notion 筆記找出遺漏承諾,這是單一聊天工具無法做到的。

4月6日星期一

7
企業 AI 導入風險?Prompt-as-Code 架構與 LLM-as-a-Judge 實踐
5 min
AI 技術中文4月6日

企業 AI 導入風險?Prompt-as-Code 架構與 LLM-as-a-Judge 實踐

SEOKING | AISO 360 | Roger Lin

  • 提示詞高耦合是生產風險的根源。 傳統做法將 Prompt 寫死於核心邏輯,導致模型輸出的微小波動引發難以追蹤的疊加錯誤,進而造成系統不穩定甚至資料外洩,必須透過架構層面解耦才能根治。
  • POML 與 ModelKit 建立嚴格的意圖邊界。 透過提示詞編排標記語言(POML)定義角色、任務與上下文,再將提示詞與模型參數封裝成單一 ModelKit,既防止指令注入攻擊,也確保跨環境的精準重現。
  • 語意化品質閘門取代傳統字串測試。 LLM 輸出本質上具機率性,傳統精確比對失效;改用語意相似度演算法量化波動,設定 0.85 安全閾值,並以「變異預算」治理合理偏差範圍,用數學邊界管控風險而非強求確定性。
【Yipee科技新聞點評】 Google Gemma 4 免費 AI 登場!手機不用連網也能變聰明,甚至能幫你管家?
12 min
AI 技術中文4月6日

【Yipee科技新聞點評】 Google Gemma 4 免費 AI 登場!手機不用連網也能變聰明,甚至能幫你管家?

三嘻行動哇 Yipee!

  • intelligence-per-parameter 設計哲學:Gemma 4 不以參數量取勝,而是追求同等參數下更高效的推理能力,目的是讓模型能在本地硬體落地,而非只能在資料中心運行。
  • 邊緣 AI 解決雲端三大痛點:傳統 AI 連網模式帶來速度延遲、網路依賴與資料外洩風險;本地運算讓回應更快、資料留在裝置內,也能繞過各國法律對資料跨境傳輸的限制。
  • Gemma 4 是 AI Agent 路由的理想前端:搭配 Cline 等 AI 代理工具,可先用本地輕量模型做任務分析與預算評估,再將高強度需求送上雲端,有效控制 API 成本。
Claude Cowork 最友善的手把手教學!你還在叫 AI 幫你想答案?但高手們都已經在用 AI 交成品了 ~
18 min
AI 技術中文4月6日

Claude Cowork 最友善的手把手教學!你還在叫 AI 幫你想答案?但高手們都已經在用 AI 交成品了 ~

PAPAYA 電腦教室

  • 資料夾即工作邊界:Cowork 只在用戶指派的資料夾內讀寫,舊文件放入即成 AI 的背景知識庫,既保障安全也提供上下文,Claude 能直接參照生成新文件。
  • CLAUDE.md 是持久記憶核心:每次進入專案時 Claude 會優先讀取此自動生成的文件,作為行為準則,用戶只需寫入一次規範(如用字風格、個資處理原則),後續任務無需重複提醒。
  • 排程 + Subagent 實現主動式自動化:Project 可設定定期排程(如每周一晚上 7 點生成 PPT),並行派出多個 Subagent 同時搜集資料後統一彙整,比線性執行省時且不佔滿對話記憶。
AI一键接管电脑?阿里Mobile Agent实战教程:从0到1实现电脑自动操作(含性能优化)| Hex-电脑课堂
18 min
AI 技術中文4月6日

AI一键接管电脑?阿里Mobile Agent实战教程:从0到1实现电脑自动操作(含性能优化)| Hex-电脑课堂

Hex-电脑课堂

  • 客戶端必須在 Windows 本機執行,而非 WSL2 內。 若客戶端跑在 WSL2 中,截圖範圍僅限 Linux 環境,AI 無法感知 Windows 桌面狀態,整個控制迴路就會失效。
  • 電腦端截圖比手機端大,直接拖慢執行速度。 模型每次需處理解析度更高的圖片,因此建議將源碼中 `time.sleep` 從預設 2 秒降至 0.1 秒,同時啟動服務端時需將最大上下文長度設定較大值。
  • 修改三處源碼是讓系統跑順的前提。 包含刪除 `for_pc.py` 第 245 行附近的冗餘代碼段、調整截圖間隔、以及視需求修改 `utils.py` 第 587 行的 `history_n`(上下文保留輪數)。
Black Hat USA 2025 | Bypassing PQC Signature Verification with Fault Injection
35 min
Web2 安全英文4月6日

Black Hat USA 2025 | Bypassing PQC Signature Verification with Fault Injection

Black Hat

  • PQC 不代表免疫故障注入:量子安全的數學設計無法保護實作層的安全。攻擊者不需破解數學難題,只需干擾驗證流程中的特定計算步驟,就能讓設備接受偽造簽名。
  • Dilithium 驗證有多個可攻擊點:透過跳過挑戰值(challenge)採樣、跳過 D 位移(D-shift)或跳過 CT₁ 的減法運算,均可使攻擊者僅憑公鑰生成的偽造簽名通過驗證,攻擊面極廣。
  • WOTS+ 校驗和機制可被故障注入削弱:XMSS 與 SPHINCS+ 依賴校驗和哈希鏈防止偽造,但透過部分或完整跳過哈希鏈的 for 迴圈,可使設備計算出正確公鑰並接受偽造簽名。
Black Hat USA 2025 | The 5G Titanic
34 min
Web2 安全英文4月6日

Black Hat USA 2025 | The 5G Titanic

Black Hat

  • 控制平面與數據平面的隔離是 5G 的核心安全假設,但如同泰坦尼克號艙間只有水平密封。 只要 UPF(用戶平面功能)會處理封裝的 GTP-U 封包,攻擊者就能將流量從數據平面「隧道」到控制平面(AMF/SMF),打穿原本的信任邊界。
  • GTP-U 協議的設計先天不安全。 它僅做轉發,不驗證有效載荷內容,也無來源認證。即使外層使用 IPSec,封包到達 UPF 後 IPSec 即被拆除,內層惡意構造的 GTP-U 標頭照常被處理,攻擊窗口於此開啟。
  • 攻擊者只需一支 5G 手機即可進行三種高危攻擊: 反射式注入(讓網路把流量打向受害者)、直接主機對主機路由(繞過計費)、以及流氓基地台合法註冊(竊取加密金鑰,對受害者提供看似合法的連線),所有現有 5G 安全機制如加密、降級防護、Stingray 偵測器均無法察覺。
Cracking CLAUDE AI
81 min
AI 安全英文4月6日

Cracking CLAUDE AI

ebola man

  • Claude 源代碼泄露事件
  • 2026 年 3 月 31 日凌晨 1-4 點,配置錯誤導致 Claude 完整源代碼通過 NPM 註冊表洩漏,同時伴隨供應鏈攻擊風險。這是否為意外還是行銷噱頭存有爭議。
  • LLM 越獄技術的廣泛適用性

4月5日星期日

7
👉 Grok3免费+无限使用?Nano Banana免费出图实测!抓紧时间用起来🔥
12 min
AI 技術中文4月5日

👉 Grok3免费+无限使用?Nano Banana免费出图实测!抓紧时间用起来🔥

AI追光

  • Grok3 可在 Geminigen 平台免費使用:雖非最新版本,但影片生成功能完整,且系統顯示花費 0 積分,可持續生成而積分不減少。
  • 圖文轉影片流程以上傳圖片為核心:先用免費模型生成圖片,再將該圖片作為影片生成的參考來源,這樣可規避直接上傳外部圖片可能觸發的內容審核問題。
  • 平台內建內容分級模式:除「正常」模式外,還有「極度瘋狂」與類似 Grok 原生大尺度的「Spicy」模式,但仍需輸入提示詞才能觸發生成。
Claude Breach: The Explosive Rise of AI Hacking and Transformative Cybersecurity Challenges
15 min
AI 技術中文4月5日

Claude Breach: The Explosive Rise of AI Hacking and Transformative Cybersecurity Challenges

AI Hard Talk

  • AI 已具備完整黑客思維鏈,而非單純模式匹配。 Claude 能真正讀懂代碼邏輯、規劃多步攻擊路徑、並直接生成可執行的 exploit 代碼,三種能力組合使其等同於「精通計算機的數學博士配上武器庫」。
  • 攻防時間不對稱是最致命的結構性風險。 AI 攻擊端可在數分鐘內掃描漏洞並生成利用代碼,防禦端卻仍需數小時完成修補、測試、部署流程,這種速度差距靠傳統防禦手段根本無法彌補。
  • AI 黑客能力正在被商業化,攻擊門檻崩塌。 黑客論坛已出現「AI as a Service」服務,花費數百美元即可租用能自動發起複雜攻擊的 AI 智能體,過去需要多年學習才能具備的攻擊能力被完全民主化。
【OpenClaw 實戰教學】一鍵部署 NemoClaw + Gemma 4!必裝 6 大神級 Skills,零成本打造全自動 AI 員工 🤖 (附防失憶、自我進化外掛)
19 min
AI 技術中文4月5日

【OpenClaw 實戰教學】一鍵部署 NemoClaw + Gemma 4!必裝 6 大神級 Skills,零成本打造全自動 AI 員工 🤖 (附防失憶、自我進化外掛)

Dr. V

  • NemoCore 的安全架構是環境層而非 Agent 層。 四層保護(網路、檔案系統、進程、推理)存在於沙盒環境本身,Agent 無法自行修改,即使被入侵也不會波及主機系統。
  • 中文用戶必須換裝 CJK 修正版 Lossless Claw。 原版以「4字元=1 Token」計算,嚴重低估中日韓字元實際消耗(每字約 1.5 Token),導致 API 爆 Token 或 Agent 產生嚴重幻覺;Win CER 開發的 Enhanced 版本專門修復此問題。
  • Hybrid 模式是最佳成本策略。 日常任務用本地 Gemma 4 免費處理,只有涉及 5 個以上檔案的複雜重構或深度 Debugging 才呼叫雲端模型,可削減逾九成 API 費用。
Drift Protocol 史詩級黑客攻擊 What Happened?
11 min
Web3 安全中文4月5日

Drift Protocol 史詩級黑客攻擊 What Happened?

Monsterblockhk

  • 社交工程是主要攻擊面,而非程式碼漏洞。 攻擊者偽裝成 CoinTrade 合作方,在多國加密會議與 Drift 團隊反覆面對面互動長達六個月,甚至真實存入逾 100 萬美元建立信任,最終誘使團隊成員安裝含惡意程式碼的工具,從而取得 Admin Key。
  • Admin Key 架構缺陷是致命弱點。 Drift Protocol 設計允許 Admin Key 持有者無需任何延遲或多重簽名即可執行高風險操作,包含新增市場、關閉熔斷器、任意設定預言機。這不是程式碼 Bug,而是系統架構本身的風險集中問題。
  • 假幣套現流程環環相扣,15 秒完成。 攻擊者先鑄造 CVT 假幣並以受控預言機灌入億元帳面價值,再逐一關閉五個主要市場的熔斷器,最後以假抵押品借走 USDC、WETH、DSOL、JLP、CBBTC,整套流程如同用合法管理員身份操作,系統毫無警報。
Black Hat USA 2025 | AI Agents for Offsec with Zero False Positives
39 min
AI 安全英文4月5日

Black Hat USA 2025 | AI Agents for Offsec with Zero False Positives

Black Hat

  • 模型自我驗證必然失敗:LLM 被訓練為「有幫助」,因此傾向確認使用者想要的結論;即使搭配 agent 執行真實命令,模型仍會誤解回應(如引號錯誤導致命令注入失效卻誤以為成功),本質上是讓模型批改自己的作業。
  • 基底機率謬誤是規模化的致命傷:一個 99% 精確的偵測器,面對萬分之一發生率的罕見事件,陽性結果仍有約 99% 是誤報;漏洞在程式碼中同樣稀少,因此無差別套用 AI 掃描必然產生海量假陽性。
  • 金絲雀旗標將問題 CTF 化:在目標系統植入難以猜測的 UUID 旗標,只要 agent 成功讀取即代表真實漏洞,不需要模型自我判斷。這同時提升模型探索意願,因為 CTF 情境讓模型確信漏洞一定存在。
Black Hat USA 2025 | Protecting Small Organizations in the Era of AI Bots
36 min
Web2 安全英文4月5日

Black Hat USA 2025 | Protecting Small Organizations in the Era of AI Bots

Black Hat

  • 爬蟲故意遵守速率限制使傳統防禦失效:AI 爬蟲已聰明到刻意維持在每分鐘 20 頁以下,藉此繞過限速封鎖,使單純的 throttling 僅能攔截 33% 的異常請求。
  • 人類行為模式是區分機器的關鍵指標:借用 HCI(人機互動)研究,人類不會連續 5 天、每天瀏覽超過 6 小時、或單日看超過 400 頁——這些門檻可量化為評分演算法,而非靠特徵碼比對。
  • 視覺化時間 × IP 圖能直觀識別機械存取模式:以時間為橫軸、IP 為縱軸繪製存取日誌,機器行為呈現規律的點線紋路,人類行為則不規則;資料中心攻擊則呈現「垂直條帶」——大量不同 IP 在短時間集中打同一台伺服器。

4月4日星期六

5
Blockchain Security Researcher & Auditor Course 2026 🔐 Ethical Hacking for Web3
8 min
Web3 安全英文4月4日

Blockchain Security Researcher & Auditor Course 2026 🔐 Ethical Hacking for Web3

Daulat Hussain

  • 安全產業是 Web3 下一個爆發點:隨著 DApp 數量激增,所有項目上線前都需要安全審計,但合格的智能合約審計師嚴重供不應求,這形成了高薪藍海市場。
  • AI 工具加劇安全風險而非消除它:開發者依賴 AI 生成合約代碼,但 AI 同樣熟悉已知漏洞模式,攻擊者可利用相同工具快速定位合約弱點,使安全審計的重要性反而上升。
  • 基礎不牢,安全審計無從談起:必須先徹底理解 Solidity、EVM 運作原理、DApp 架構與節點連接方式,才能識別合約中的邏輯缺陷;跳過基礎直接學審計等同於空中樓閣。
Black Hat USA 2025 | Kernel-Enforced DNS Exfiltration Security
36 min
Web2 安全英文4月4日

Black Hat USA 2025 | Kernel-Enforced DNS Exfiltration Security

Black Hat

  • 1. DNS 是 C2 的首選通道,根本原因在協議設計本身
  • DNS 作為雲端服務探索的基礎協議,防火牆永遠開放、日誌幾乎無人監控、UDP 無狀態特性讓攻擊者可用一次性廉價基礎設施操控。攻擊者將指令編碼嵌入 subdomain(NetBIOS、hex、Base64),每個 label 最多 63 字元,充分利用 255 字元上限傳輸 C2 命令。
  • 2. C2 基礎設施透過 DGA 和 Redirector Fleet 實現大規模規避
Black Hat USA 2025 | Burning, Trashing, Spacecraft Crashing
24 min
Web2 安全英文4月4日

Black Hat USA 2025 | Burning, Trashing, Spacecraft Crashing

Black Hat

  • 太空系統攻擊面急速擴大:商業星座(星鏈、OneWeb)爆炸式成長加上國防再軍事化,使軌道資產成為高價值目標;遠端辦公浪潮又迫使原本封閉的任務控制中心直接暴露於網際網路,舊有邊界安全模型已完全失效。
  • 任務控制系統普遍存在高危漏洞:YAMCS 的 XSS 允許攻擊者透過偽裝腳本檔案,讓瀏覽器靜默代替操作員發送衛星遙控指令;OpenC3 Cosmos 的多階段 XSS 可自動取得會話令牌並部署惡意腳本,最終接管整個運行容器;Open MCT 與 YAMCS 的原型污染則可觸發作業系統任意檔案刪除。
  • 機載軟體同樣可被直接攻擊:NASA CFS 的記憶體管理模組允許讀寫整個進程記憶體空間,研究人員透過遙測鏈路洩露函數地址、覆寫全域偏移表(GOT),成功在衛星上執行任意程式碼;cryptolib 插件更可被單一未授權封包崩潰並將所有加密金鑰重置為全零。
Black Hat USA 2025 | Universal and Context-Independent Triggers for Precise Control of LLM Outputs
25 min
AI 安全英文4月4日

Black Hat USA 2025 | Universal and Context-Independent Triggers for Precise Control of LLM Outputs

Black Hat

  • 觸發器與 payload 解耦,大幅降低攻擊門檻:傳統 prompt injection 需要針對每個應用手工分析並製作注入內容,難以複用。通用觸發器只需訓練一次,攻擊者事後可隨意替換 payload(純文字、JSON、XML 均可),連技術能力較弱的攻擊者也能達成高成功率。
  • AI Agent 時代使 prompt injection 的後果從「錯誤輸出」升級到「系統接管」:當 LLM 能操作瀏覽器、執行程式碼、呼叫 MCP 工具時,注入成功即可觸發反向 shell、資料竊取或後門植入,危害範圍從單次對話擴展到整個作業系統。
  • GCG 演算法以梯度估算離散 token 替換,是訓練觸發器的核心:因 token 是離散值無法直接做梯度下降,研究者採用 HotFlip 原理在 token embedding 空間估算替換損失,再用 GCG 迭代搜尋最佳 token 位置與替換候選,約 100 步迭代後觸發器即可收斂。

4月3日星期五

3
2026必學!10門頂級免費AI課程:哈佛/Google/吳恩達全路徑公開(附5層能力模型)| 建議收藏 | 2026 AI 進化太快跟不上?我翻遍全網,為你盤點出這套 AI 降維打擊的學習模型。
10 min
AI 技術中文4月3日

2026必學!10門頂級免費AI課程:哈佛/Google/吳恩達全路徑公開(附5層能力模型)| 建議收藏 | 2026 AI 進化太快跟不上?我翻遍全網,為你盤點出這套 AI 降維打擊的學習模型。

YUAN元解密

  • 底層認知決定上限:大多數人天天刷 AI 資訊卻沒有系統框架,吳恩達的《AI for Everyone》用 6 小時補齊認知地圖,能讓人聽懂發布會、識破割韭菜課程,是所有學習的地基。
  • 提示詞是效率的核心分水嶺:高手把 AI 當數字員工下指令,而非搜尋引擎。OpenAI 工程師的課教「指令要清晰具體、給模型思考時間」兩個核心原則;IBM 的課進一步提供可複用的指令模板庫,讓效率翻倍。
  • 編程不是目的,是指揮 AI 的權限:AI 只能完成 80% 的工作,剩下 20% 需要人讀懂它的輸出並潤色。哈佛 CS50X 建立計算機思維,CS50P 聚焦 Python,讓非技術人也能真正指揮 AI。
Solana DeFi血崩!Drift凌晨被黑2.8亿刀,黑客狂买ETH砸盘
21 min
Web3 安全中文4月3日

Solana DeFi血崩!Drift凌晨被黑2.8亿刀,黑客狂买ETH砸盘

加密十字路口

  • 治理層攻擊比智能合約漏洞更危險:攻擊者未破解任何合約程式碼,而是透過欺騙簽名者預簽惡意交易,完全掌控管理員權限,說明去中心化協議的控制權仍高度集中於少數人手中。
  • 多簽機制因配置不當形同虛設:Drift採用5/2多簽且無時間鎖,攻擊者只需控制兩個簽名者即可為所欲為;持久化隨機數(Durable Nonce)原為提升交易便利性而設計,卻被用來提前儲存惡意簽名,等待時機一次引爆。
  • 新市場上線流程缺乏保護期是致命缺口:Drift允許管理員隨時上線現貨市場並即時啟用為高權重抵押品,攻擊者藉此上線零流動性的CVT代幣、自建預言機哄抬價格,在同一筆交易內完成虛假抵押並提空真實資金。
2亿美金蒸发!Drift攻击真相DeFi安全危机:你的钱还安全吗私钥沦陷:DeFi最大隐患揭秘
25 min
Web3 安全中文4月3日

2亿美金蒸发!Drift攻击真相DeFi安全危机:你的钱还安全吗私钥沦陷:DeFi最大隐患揭秘

加密头条

  • 私鑰困境是DeFi的核心矛盾:DeFi協議中存在管理員私鑰,可升級合約、修改參數、轉移全部資金。一旦洩露或內部叛變,去中心化的外殼瞬間崩塌,本質上是單點故障的中心化風險。
  • DeFi樂高的組合性在風險面前成為弱點:Resolv Labs因AWS KMS配置問題被盜2,500萬美元,壞帳如多米諾骨牌蔓延至MorphoBlue、Euler、Fluid Finance等協議,顯示外部基礎設施同樣是攻擊面。
  • 安全審計無法涵蓋全部風險:審計只是特定時間點的程式碼快照,無法追蹤後續更新引入的新漏洞,更難以覆蓋私鑰管理、治理機制與鏈下外部依賴等環節。