KeyFrame內部研究專用
每日

今日 KeyFrame

管線分析的每一部影片,最新的優先。每張卡片都直接連回原始影片。

4月3日星期五

2
Real English Conversation: English listening practice
26 min
英文學習英文4月3日

Real English Conversation: English listening practice

Speak English With Vanessa

  • 童年自由度隨世代逐漸收縮:Vanessa 與 Dan 的父母屬於「日落前不用回家」的極端放養世代,他們自己給孩子的自由度則介於中間——允許在自家死巷玩耍,卻發現社區裡的孩子大多都待在室內,推測主因是數位娛樂的排擠效應,而非父母刻意限制。
  • 科技從有限工具演變為環境底層假設:1995 年的 Game Boy 可以一天破關、電腦只能打文件;現今幼兒把「視訊才算打電話」視為理所當然,螢幕已從娛樂選項變成生活預設值。兩人刻意不給孩子平板,讓孩子把電腦與「工作」連結,而非娛樂。
  • 管教從體罰擺向過度寬鬆,千禧世代正在尋找中間地帶:科學研究使這代父母放棄體罰,但替代方案尚未形成穩定共識,導致部分家庭出現孩子「當家作主」的失控現象。Dan 與 Vanessa 採用計時隔離法(timeout),並強調孩子需要一個明確的「領導者」角色。
Black Hat USA 2025 | Decoding Signal: Understanding the Real Privacy Guarantees of E2EE
32 min
Web2 安全英文4月3日

Black Hat USA 2025 | Decoding Signal: Understanding the Real Privacy Guarantees of E2EE

Black Hat

  • Signal 的隱私設計遠超一般應用:profile 資料全以客戶端生成的 profile key 加密,伺服器只存加密 blob;Sealed Sender 更進一步隱藏發送方,讓伺服器無法知道誰在和誰通訊,這些功能在同類應用中極為罕見。
  • 雙棘輪協議解決前後向保密問題:每則訊息使用獨立金鑰加密後立即丟棄(解決後向保密),並定期更換棘輪(解決前向保密),即使攻擊者取得裝置上的金鑰,也無法解密過去或持續監控未來訊息。
  • 明文封包驗證缺失導致訊息注入:Signal 協議允許明文封包僅用於解密錯誤回報,但 iOS 完全未做類型驗證,Android 漏掉 data message 的檢查,惡意伺服器可借此將任意訊息注入任何對話中。

4月2日星期四

5
你的前端代码从未如此危险:专家警告LLM正让逆向工程成本归零,防守方还剩什么牌可打?
5 min
AI 技術中文4月2日

你的前端代码从未如此危险:专家警告LLM正让逆向工程成本归零,防守方还剩什么牌可打?

Andrej Karpathy's RSS 订阅清单

  • 時間護城河正在崩潰:過去 JavaScript 保護的核心邏輯是「拖延時間、抬高門檻」,LLM 的出現不是幫攻擊者「爬樓」,而是直接把整棟樓夷為平地,5 萬美金商業保護方案的價值正在迅速蒸發。
  • LLM 不只反混淆,還能重建語義:模型能將混淆代碼還原成結構清晰的 TypeScript,並推斷出原始模組設計意圖,等同於代碼考古而非單純解碼。
  • 攻防存在根本性不對稱:進攻是「自動化理解已存在的複雜性」,防守是「不斷生成前所未見的新複雜性」,前者遠比後者容易自動化,使進攻方天然佔優。
AI & Cybersecurity: The Double-edged Sword
70 min
AI 安全中文4月2日

AI & Cybersecurity: The Double-edged Sword

MultiVerse

  • AI 大幅降低攻擊門檻,精準度呈指數成長。 攻擊者利用 AI 爬取目標的社群媒體資料後,可在幾分鐘內生成高度個人化的魚叉式釣魚內容,使點擊率較傳統釣魚攻擊高出 12% 以上,因為訊息細膩到讓人無從質疑。
  • 深偽技術將社交工程攻擊升級至視聽層面。 只需約 4-6 秒的語音樣本即可克隆聲音,搭配偽造視訊會議畫面,攻擊者能讓受害者「親眼看見、親耳聽到」假冒的 CEO,藉此騙取鉅額資金轉帳,傳統「驗人」機制已完全失效。
  • AI 本身也是攻擊目標:訓練資料投毒與提示注入是核心手法。 若攻擊者污染 LLM 的預訓練資料集,整個模型的輸出就會被惡意操控;間接提示注入則透過圖片中隱藏的隱寫術指令,繞過系統提示的安全護欄,讓模型執行被禁止的任務。
2.7亿美元瞬间蒸发!Solana头部DEX Drift遭史诗级攻击 | 深度拆解跨链桥安全漏洞与DeFi保险困局 | 你的资产还安全吗?
9 min
Web3 安全中文4月2日

2.7亿美元瞬间蒸发!Solana头部DEX Drift遭史诗级攻击 | 深度拆解跨链桥安全漏洞与DeFi保险困局 | 你的资产还安全吗?

Web3观察哨

  • 攻擊本質是跨鏈橋中心化漏洞,而非協議本身問題。 攻擊者控制了 CBBTC 跨鏈橋的管理員私鑰,憑空鑄造出不應存在的封裝比特幣,再用假資產在 Drift 換取協議內的真實流動性,協議合約審計乾淨也無法阻止這種攻擊。
  • DeFi 樂高的系統性致命弱點在於底層基礎設施的中心化。 協議本身或許去中心化,但所依賴的跨鏈橋常以多簽或聯邦模型運作,幾把管理員私鑰就掌控著數億美元資產,這個中心化節點一旦被攻破,所有接入的協議一併遭殃。
  • DeFi 保險機制對超大規模攻擊形同虛設。 Nexus Mutual 等保險協議的總覆蓋容量遠不足以賠付此次損失,加上理賠條件複雜、需社群投票,用戶實際上只能自行承擔風險,與傳統金融的存款保險完全是兩個世界。
2.7亿美元!Drift Protocol被黑Solana最大DeFi被盗真相Drift黑客如何卷走巨资?
25 min
Web3 安全中文4月2日

2.7亿美元!Drift Protocol被黑Solana最大DeFi被盗真相Drift黑客如何卷走巨资?

加密头条

  • 私鑰洩漏是最可能的攻擊根因。 資金在極短時間內被大量轉走,且攻擊行為可繞過智能合約警報機制,安全圈主流判斷為管理員私鑰遭竊而非合約邏輯漏洞,這與2022年Ronin Network五個驗證節點私鑰被盜如出一轍。
  • 多資產金庫架構放大了攻擊面。 Drift作為綜合性衍生品平台,事發前TVL約5億美元,多資產池設計雖為用戶提供靈活收益,卻同時讓每個金庫的權限設置與資金流動路徑都成為潛在破口,一環失守即全線崩潰。
  • 攻擊者的洗錢鏈條高度專業化。 先透過Jupiter聚合器將所有異質資產統一換成USDC,再透過跨鏈橋轉至以太坊,最終換成ETH並分散至Hyperliquid與幣安,多路徑並行讓鏈上追蹤極度困難,整套流程堪稱「教科書級別」。
What happens when coding shifts from #OpenSource to AI-driven “vibe coding”?  #351 #podcast
1 min
AI 技術英文4月2日

What happens when coding shifts from #OpenSource to AI-driven “vibe coding”? #351 #podcast

Practical AI

  • 心態轉變:AI不是工具而是同事。講者認為認知AI為機器或工具的觀點有根本偏差,正確的框架是把AI視為具備能力和效率的協作者,尤其在科學與知識工作領域。
  • 討論的誤導性:關於AI如何提高科學工作效率的許多論述存在問題。這些討論往往隱含著「工具」的邏輯,而非「同事」的邏輯,導致人們對AI的使用方式和期待產生偏差。
  • 互動方式:與AI溝通應採用自然的同事交流方式。不需要特殊的「技巧」或「儀式」,直接告訴AI你在做什麼、你的目標是什麼,期望得到實質性的建議和反饋,就像向辦公室同事請教一樣。

4月1日星期三

10
2026 財富密碼!OpenClaw 賺錢的 5 個實戰點子,讓 AI 幫你打工!
7 min
AI 技術中文4月1日

2026 財富密碼!OpenClaw 賺錢的 5 個實戰點子,讓 AI 幫你打工!

少女投資學 Lynn

  • 自主式 AI 已能獨立執行完整商業決策迴圈:Ron 不只執行指令,還能自行抓取社群留言、分析市場反應、提出全新商業計畫,展示 AI 代理人從失敗中學習並轉型的能力。
  • 社群媒體的失敗內容本身就是產品:Robbie 把實驗過程發到 TikTok,意外爆紅並暴露出真實市場需求,說明「展示過程」比「完美產品」更能驗證商機。
  • 預購模式可在產品成形前驗證需求並取得啟動資金:以 10 美元低門檻預購,同時測試轉換意願並累積真實用戶,最終達到接近 44% 的高轉換率,驗證了產品市場契合度。
用 AI 賺錢,90% 香港人都唔知!😱 一人公司時代來臨,教你 5 個方法用 AI 創造被動收入! 深度揭秘 2026 賺錢新玩法!💰🤖
8 min
AI 技術中文4月1日

用 AI 賺錢,90% 香港人都唔知!😱 一人公司時代來臨,教你 5 個方法用 AI 創造被動收入! 深度揭秘 2026 賺錢新玩法!💰🤖

ekcheungAI

  • 內容生產門檻已極低:AI 影片、漫畫爽劇、圖文內容現在只需懂得調用工具即可產出,能做到的人仍是少數,先動手者佔先機。
  • 無露臉頻道是低成本被動收入的可行路徑:Lo-fi 音樂頻道或科普解說頻道可做到百萬觀看,全程由 AI 生成腳本、配音、畫面,幾乎完全自動化。
  • AI 客服是香港本地明顯缺口:外國 AI Call Center 已普及,香港慢人一步,懂得整合電話 AI、WhatsApp Bot、預約系統的人,現在切入有商業空間。
传统防御全线失守,唯一出路竟是它?专家:把手机的安全沙盒模式搬到电脑上
8 min
Web2 安全中文4月1日

传统防御全线失守,唯一出路竟是它?专家:把手机的安全沙盒模式搬到电脑上

Andrej Karpathy's RSS 订阅清单

  • 攻擊具備自我複製機制:每次成功入侵都能竊取維護者的發布憑證,再用來污染該維護者負責的其他專案,使被感染節點呈指數擴張,傳統人工響應速度根本追不上。
  • LLM 是這場危機的結構性變數:它同時壓低了「發現漏洞」與「構建複雜攻擊載荷」的門檻——過去需要頂尖高手數週設計的隱匿手法(如將惡意代碼藏進音頻文件),現在 LLM 可能數小時內生成。
  • 以發布者身份為核心的信任模型已破產:當開發者本機被攻陷,所謂「可信發布者」的人工確認步驟反而成為攻擊者可操控的環節,平台層面的緩解措施治標不治本。
👍解锁全部禁忌!QWen 3.5 越狱版实测,交互感太强了🟢交互感封神!QWen 3.5 越狱版暴力测评,它真的什么都懂...🟢牛哥AI实验室 NIUGEE AI(249)
10 min
AI 技術中文4月1日

👍解锁全部禁忌!QWen 3.5 越狱版实测,交互感太强了🟢交互感封神!QWen 3.5 越狱版暴力测评,它真的什么都懂...🟢牛哥AI实验室 NIUGEE AI(249)

NiuGee

  • 無審查模型的本質是移除過濾層,而非修改模型能力。 線上大模型拒絕特定請求,是因為模型外層加了內容過濾器;無審查版本只是拿掉這層封裝,讓模型照其原始訓練能力輸出。
  • 本地部署的核心優勢是私密性與無限制性。 本地模型除了節省 API Token 費用,更重要的是可執行雲端服務因合規限制無法完成的任務,且資料完全不離開本機。
  • 顯存容量決定可用模型規模與上下文長度。 27B 模型在 32K context 下即佔滿約 30GB 顯存;9B 模型約 7.4GB 基礎大小,context 設為 4K 最省顯存,建議依顯卡大小選擇模型與 context sizing。
03-Agent實戰——AutoGen智慧體開發⬇️Generative AI APIs 推薦,比 OpenRouter、Fal 等便宜 7–10 倍,看評論區
6 min
AI 技術中文4月1日

03-Agent實戰——AutoGen智慧體開發⬇️Generative AI APIs 推薦,比 OpenRouter、Fal 等便宜 7–10 倍,看評論區

The AI Globe

  • 智能體 vs 傳統程式碼助手的本質差異:傳統工具給你程式碼讓你自己執行,智能體則從搭建環境、寫碼、執行到修錯全程自動化,最終交付的是「可運行的結果」而非「待執行的程式碼」。
  • AutoGen 框架的核心設計:框架由 AssistantAgent(執行者)與 UserProxyAgent(任務發布者)組成,使用者以自然語言下達需求,智能體自主拆解步驟執行,且支援中途插入新需求(如臨時追加蘋果股價)並即時修改。
  • Text-to-SQL 大幅壓縮數據分析流程:過去需要數據分析師手寫 SQL、整理報表才能看到數據,現在自然語言一句話直接生成查詢語句並輸出結果,已廣泛應用於報表生成、用戶推薦、即時數據調整等場景。
Crypto Isn’t Anonymous: Inside the World of Blockchain Forensics with Ralph Dahm
29 min
Web3 安全英文4月1日

Crypto Isn’t Anonymous: Inside the World of Blockchain Forensics with Ralph Dahm

Beyond the Numbers

  • 區塊鏈追蹤技術已能有效溯源,但速度決定一切。 資金在鏈上停留時間極短,若執法機構拖延兩三週才回應,資金往往早已再度轉移,追蹤機會即告喪失。
  • 跨境司法管轄是系統性障礙,而非個案問題。 多數詐騙者身處柬埔寨等地的詐騙園區,地方警察缺乏工具、州檢察官不願接跨國案件,導致受害者幾乎無法獲得法律救濟。
  • 所有詐騙都遵循相同模式,識別模式比追蹤資金更關鍵。 無論是假投資、愛情詐騙還是假技術支援,犯罪者都製造緊迫感、建立信任、再施壓要求快速轉帳,教育公眾識別這些模式是最具成本效益的防禦手段。
Black Hat USA 2025 | Ghost Calls: Abusing Web Conferencing for Covert Command & Control
35 min
Web2 安全英文4月1日

Black Hat USA 2025 | Ghost Calls: Abusing Web Conferencing for Covert Command & Control

Black Hat

  • 視訊會議天然具備隱蔽 C2 所需的全部屬性:低延遲、高吞吐、跨企業廣泛使用,且廠商文件明確建議將其流量排除在 TLS 檢查與全流量 VPN 之外,這使得流量在安全設備眼中屬於「可信基礎設施」。
  • TURN 憑證是核心攻擊面:Zoom 與 Teams 均提供可獨立取得的 TURN 憑證(Teams 甚至有未驗證端點),憑證有效期約數天,且與特定會議無關,使攻擊者可在受害者毫不知情的情況下持續使用。
  • 此工具設計為「補充」而非「取代」長期 C2:高頻寬操作(如大量橫向移動、內部應用瀏覽)透過長期 C2 會留下異常流量模式,短期通道可承接這些操作,降低主要 C2 暴露風險。
Black Hat USA 2025 | Practical Attacks on Nostr, a Decentralized Censorship-Resistant Protocol
33 min
Web2 安全英文4月1日

Black Hat USA 2025 | Practical Attacks on Nostr, a Decentralized Censorship-Resistant Protocol

Black Hat

  • 簽名驗證普遍缺失:NOSTR 規範未強制要求服務器驗證簽名,導致許多客戶端直接跳過此步驟;一旦客戶端省略驗證,攻擊者可向任何人發送偽造身份的事件(貼文、個人資料),因為沒有後端兜底。
  • 加密私訊的密文完整性為零:NIP-04 規範採用 ECDH 金鑰協商 + AES-CBC 加密,但 CBC 模式本身不提供完整性保護;攻擊者即使不知道金鑰,也能透過 bit-flipping 翻轉特定位元,將收款比特幣地址替換成自己的地址。
  • 跨協議攻擊突破加密:研究者利用 NOSTR 的 Nsec 遷移協議(設備同步功能)取得明文與密文的配對,再結合 CBC 可延展性攻擊,構造出可控的加密訊息內容——這是設計層面將不同用途共用同一套金鑰所造成的根本缺陷。
Black Hat USA 2025 | Uncovering and Responding to the tj-actions Supply Chain Breach
40 min
Web2 安全英文4月1日

Black Hat USA 2025 | Uncovering and Responding to the tj-actions Supply Chain Breach

Black Hat

  • 1. Impostor Commit 是核心武器
  • 攻擊者無需直接修改目標倉庫程式碼,只需在 fork 中建立惡意提交,再將原倉庫的 release tag(如 v4、v44)指向該提交即可。因為 GitHub API 允許標籤指向 fork 中的提交,這個「幽靈提交」不會出現在倉庫任何分支的 commit history 中,傳統審查工具完全看不見。
  • 2. 記憶體 dump 是憑證竊取的手法
【NotebookLM 全攻略】簡報不能改?這 3 招讓 AI 生成內容隨你編輯!
7 min
AI 技術中文4月1日

【NotebookLM 全攻略】簡報不能改?這 3 招讓 AI 生成內容隨你編輯!

欸那個AJ

  • NotebookLM 修改功能的正確用法:先把所有頁面的提示詞都寫好,再一次性按「生成修訂簡報」,避免逐頁修改導致整份重做浪費額度。每頁可給不同指令(如改成科技感風格、改圖表類型等)。
  • DeckEdit 工具的運作原理:下載 PDF 格式簡報,上傳至 DeckEdit 網站轉換為 PPTX,此工具會利用你的電腦算力做文字辨識與移除再重新放回,準確度約 95%,可能需要手動修正部分錯字。
  • Canva 方案的效率優勢:在 NotebookLM 先生成英文版、下載 PowerPoint 格式,在 Canva 用「抓取文字」功能快速掃描圖片內的所有文字,再用「魔法切換」直接翻譯成繁體中文或其他語言,處理速度最快。

3月31日星期二

5
別再死磕 n8n 了! 2026 年自動化新趨勢:Agent工作流程完整教學
14 min
AI 技術中文3月31日

別再死磕 n8n 了! 2026 年自動化新趨勢:Agent工作流程完整教學

李哈利Harry

  • Vibe Coding 是第三次 AI 革命的起點:從「對話 AI」到「工具串接自動化」,再到「用自然語言直接生成完整工作流代碼」,每一代的核心差異是人介入程度的降低與產出效率的倍增。
  • 效率差距決定工具選擇:講者以親身案例說明,在 N8N 上耗費一週反覆除錯的複雜 RAG 系統,用 Claude Code 以對話方式不到一小時完成,且支援圖文混合 PDF 精準嵌入向量資料庫,AI 自動找 bug 不需人工排查。
  • Vibe Coding 有 4 個必須防範的坑:上下文漂移(對話過長 AI 遺忘指令)、代碼幻覺(AI 捏造不存在的函數)、過度設計(跳過計劃模式直接執行)、上線後缺乏可觀測性(需搭配 Triggered.dev 等監控平台)。
Black Hat USA 2025 | Dark Corners: How a Failed Patch Left VMware ESXi VM Escapes Open for Two Years
34 min
Web2 安全英文3月31日

Black Hat USA 2025 | Dark Corners: How a Failed Patch Left VMware ESXi VM Escapes Open for Two Years

Black Hat

  • 補丁無效根源:VMware 2021 年針對 xHCI 的修復僅調整了函式執行順序,研究者發現無需新程式碼就能繞過,透過修改 slot 狀態再執行 disable slot 命令,仍可觸發相同的 UAF,代表漏洞本質上從未被修補。
  • 受限 UAF 的創意利用:UAF 操作只能對偏移量 +0x205C 的四位元組做減法,研究者利用 xHCI 字串上下文哈希表(每元素 12 位元組,剛好對齊)作為 primitive,將字串上下文指標的低四位元組改寫為指向偽造物件,再藉堆疊重疊達到任意讀寫。
  • 沙箱逃逸利用 CBT 驅動:ESXi 沙箱以 security domain 限制系統調用;VMX 進程對 CBT(Change Block Tracking)裝置有讀寫權,而 CBT 驅動的位圖更新函式缺乏邊界檢查。先擴大磁碟欄位讓位圖大小不同步,即可觸發 OOB Write,最終修改系統調用掩碼關閉沙箱。
Black Hat USA 2025 | More Flows, More Bugs: Empowering SAST with LLMs and Customized DFA
24 min
AI 技術英文3月31日

Black Hat USA 2025 | More Flows, More Bugs: Empowering SAST with LLMs and Customized DFA

Black Hat

  • CodeQL 內建規則存在大量漏報。 研究團隊嘗試用 CodeQL 偵測近期高風險漏洞時,發現主因有二:source/sink 覆蓋不完整,以及特定語言特性導致資料流中斷。這兩個根本缺陷驅動了整個研究方向。
  • LLM 三代理流程可自動化 source/sink 識別。 Discover Agent 做檔案層級掃描找候選函式;Judge Agent 套用社群專家規則(如函式需為 public、回傳值需能傳播受汙染資料、回傳型別不可為 boolean)過濾誤報;Validation Agent 下載依賴該框架的真實開源專案,執行 SAST 掃描驗證函式確實被使用,未被使用的 source/sink 一律移除。
  • 跨執行緒分析透過 Jump Step 橋接。 CodeQL 預設無法追蹤資料從 Runnable 建構子流入 `run()` 方法的路徑。研究團隊利用 `additionalValueStep` 介面,依資料是在 `start()` 前、後傳入的不同時機,分別定義跳躍策略,讓資料流路徑得以完整連通。
Claude Cowork - Full Course for Beginners
24 min
AI 技術中文3月31日

Claude Cowork - Full Course for Beginners

Tech With Tim

  • 权限与隔离机制:Co-work 仅能访问你明确授权的文件夹,一旦授权该文件夹内所有内容可被修改或删除,故需谨慎选择权限范围。浏览器自动化可登录账户、扣款,需密切监控其行为。
  • 项目与记忆管理:单次任务互相独立、无记忆;创建项目后 Claude 才能跨对话保留上下文,这是获得稳定结果的关键方法。
  • 多代理并行搜索:Co-work 可同时分配任务给多个子代理进行并行搜索,加快完成速度,最终令牌消耗量相同但响应更快。
2026最新 AI 簡報神器 PK 40 秒做完簡報 Gamma、AiPPT、NotebookLM 完整比較 #gamma  #aippt  #notebooklm
8 min
AI 技術中文3月31日

2026最新 AI 簡報神器 PK 40 秒做完簡報 Gamma、AiPPT、NotebookLM 完整比較 #gamma #aippt #notebooklm

Sam 6

  • 生成速度差異明顯反映技術底層差異。AiPPT.com 用 40 秒完成,遠快於其他平台,對工作效率產生直接影響,特別是在時間緊迫的工作場景中優勢顯著。
  • 設計質量與排版精細度決定簡報視覺呈現。AiPPT.com 採用專業模板、排版細緻,視覺比例恰當;而 Gamma 版型簡化、Notebook LM 文字過多堆砌,都不利於簡報表達重點。
  • 可編輯性與工作流彈性攸關實用性。AiPPT.com 支援直觀的文字編輯、AI 圖像生成替換、即時模板切換等功能;Notebook LM 需靠對話框文字指令重新生成,效率低。

3月30日星期一

4
当AI开始自主研究如何攻击AI:Claudini迭代出超越30种已知方法的算法,挑战大模型安全极限
10 min
AI 安全中文3月30日

当AI开始自主研究如何攻击AI:Claudini迭代出超越30种已知方法的算法,挑战大模型安全极限

Agent 创世纪

  • 自動研究循環取代人工直覺:Claudini 建立五階段閉環流水線(提議 → 編碼 → GPU 提交 → 評估損失曲線 → 反補迭代),研究人員只提供環境與評分函數,AI 自主發明優化器,繞過人類經驗上限。
  • 結構性創新優於超參數調優:傳統 Optuna 工具只在既有 25 種算法內微調參數,容易過擬合;Claude 代理則能自主編寫原本不存在的算法結構,實現訓練級與驗證級損失同步下降,泛化能力顯著更強。
  • 零樣本跨模型遷移驗證底層法則:算法僅在 Qwen、Gemma 等模型的無意義亂碼上訓練,從未接觸 MetaSec Align 70B,卻實現 100% 攻擊成功率(基線僅 0.6%),證明代理發現的是跨模型家族的普世優化法則。
The Largest Crypto Heist in History: A Documented On-Chain Investigation
11 min
Web3 安全英文3月30日

The Largest Crypto Heist in History: A Documented On-Chain Investigation

Collapse Matrix

  • 冷錢包多簽機制遭繞過非蠻力破解:攻擊者不攻加密本身,而是入侵員工端開發機器,在簽署介面上注入偽造顯示,使員工看到合法地址卻實際授權至攻擊者控制的錢包,這代表制度性安全設計的最薄弱環節是人機介面而非密碼學本身。
  • 區塊鏈的不可篡改性是調查的根基:所有交易帶有時間戳且無法竄改,區塊鏈鑑識從錨點出發,透過地址聚類、共同消費分析、已知實體歸因資料庫,系統性追蹤資金流動,使48小時快速歸因成為可能。
  • Lazarus Group擁有可識別的鏈上指紋:多年攻擊行動留下特定錢包聚類行為、交易跳點時間規律、慣用混幣服務等可重複辨識的數位行為模式,使歸因不依賴推測而有實證依據。
基礎英文文法-2-最重要的動詞及助動詞。be, do, have, can, 一次學會7大用法,否定句,疑問句的改法,現在進行式及完成式的用法,輕鬆打好英文基礎。
16 min
英文學習中文3月30日

基礎英文文法-2-最重要的動詞及助動詞。be, do, have, can, 一次學會7大用法,否定句,疑問句的改法,現在進行式及完成式的用法,輕鬆打好英文基礎。

茱莉英語-Julie English

  • be 動詞隨人稱與時態變化最多:I → am、you/複數 → are、he/she/it → is;過去式統一為 was(單數)/ were(複數)。這些變化必須記熟,因為它既是主要動詞(「是」),也是進行式的核心助動詞。
  • do / does 是改寫句型的關鍵工具:當句子動詞為一般動詞時,否定句在動詞前加 don't / doesn't,疑問句在句首加 do / does。助動詞後面的動詞一律還原為原型,且回答時必須用 do / does 呼應,不能直接重複主要動詞。
  • have / has + 過去分詞構成現在完成式:用來表達「從過去持續到現在才完成的事」或「截至目前的經驗」,第三人稱單數主詞改用 has,否定加 haven't / hasn't。

3月29日星期日

3
黑客“帮手”:测试超级智能AI的新方法
7 min
AI 安全中文3月29日

黑客“帮手”:测试超级智能AI的新方法

奇奇怪怪的短视频

  • AI 智能體的能力躍升使安全威脅等級質變:過去風險是 AI「說出」不該說的話,現在是 AI「自主執行」大規模有害任務,例如批量發送惡意郵件,兩者的傷害規模天差地別。
  • 傳統紅隊測試的盲點在於只看單點、忽視鏈式行為:AI 智能體的危險往往藏在一連串看似無害的操作之後,逐步累積才爆發,舊測試框架根本看不到這條鏈。
  • T-MAP 以「軌跡感知」模仿 AlphaGo 自我對弈的方式進化攻擊:它分析歷史攻擊成敗、生成新指令、執行、評判,不斷迭代,最終能找出跨多步驟的組合漏洞。
越狱Claude能编程了?这才是真正的黑客工具
12 min
AI 安全中文3月29日

越狱Claude能编程了?这才是真正的黑客工具

yuangeAI

  • 越獄提示詞是核心關鍵: TWEAKCC 的系統提示欄位允許使用者注入任意提示詞,只要貼入對應模型的越獄提示詞並儲存,模型即可突破原有安全限制執行被拒絕的任務。
  • API 分組的選擇直接影響越獄成功率: 作者測試後指出,「claude code 專屬分組」與「官轉克勞德 1/2 分組」的安全防火牆較低,越獄有效;普通預設 API 分組則效果不穩定,建議同時綁定多個分組作為備援以避免額度中斷。
  • 操作權限模式決定自動化程度: 工具提供唯讀、讀寫需批准、全自動三種模式,作者選擇全自動,使模型可不經人工干預直接修改本地檔案,等同於讓 AI 代理直接控制檔案系統。
Speak With Me: 30 Minute English Speaking Practice
30 min
英文學習英文3月29日

Speak With Me: 30 Minute English Speaking Practice

Professor Lao

  • 情境比句型更重要:教師為每個短句設定具體場景(職場、會議、朋友對話),因為相同語意在不同情境中語氣與得體程度差異極大,例如「It's not a big deal」若語氣不對反而顯得無禮。
  • 縮讀與口語化是母語者的常態:教師反覆示範 gonna、it'll、lil 等縮讀形式,說明即使在職場正式場合,母語者也自然使用縮讀,英語學習者不必刻意迴避。
  • 「理解」與「能說出口」之間仍有落差:教師指出大多數 B2 學習者早已理解這些句子,但在真實對話中無法自然說出,這個落差只能靠持續開口練習來彌補。

3月28日星期六

1
AI寫文章真的能賺錢嗎?新手流程分享
3 min
AI 技術中文3月28日

AI寫文章真的能賺錢嗎?新手流程分享

AI賺錢研究所

  • AI 是加速工具而非全自動賺錢機器:AI 能在幾秒內生出一篇文章,但生成的只是初稿,語氣、細節、正確性仍需人工調整,因此正確定位是「提高寫作效率」,而非「一鍵產出收入」。
  • 變現管道決定你該累積什麼能力:接案寫作吃的是交付能力與速度;經營自媒體部落格靠的是 SEO 流量與聯盟行銷長尾收益;替商家寫社群貼文與電商文案則考驗文案轉換力,三條路各有不同學習曲線。
  • 新手應先建立作品集再談接案:在沒有案例的情況下貿然找客戶成功率極低;先用 AI 產出幾篇示範文章、修改至自然流暢、整理到 Google Docs 或 Notion,讓人看到你的能力,才能有效開始接單。