KeyFrame內部研究專用

DEF CON 33 - Gold Bug - Puzzle Panel with Friends - The Gold Bug Team 2025

DEFCONConference·10月10日週五·53 min英文

三句話摘要

Gold Bug是Defcon密碼學隱私村的年度拼圖競賽,本場panel討論去年(第六或七屆)的設計理念、14道謎題的解法與參賽經驗。 Gold Bug展現的是謎題設計與解題的微妙藝術——簡單感源於優雅設計,真實困難來自視角轉變,而勝利往往需要多元團隊在高度疲勞下的集體靈感。 謎題設計的平衡藝術:組織者需在「人人能解」與「無人能解」的光譜中找到中點,透過觀察參賽進度、適當提示(但不洩漏)來動態調整難度,確保競賽在Friday evening至Sunday afternoon間維持緊張感——既不能周五中午就有冠軍,也不能周日下午仍無人得分。

重點整理

重點
  • 1

    謎題設計的平衡藝術:組織者需在「人人能解」與「無人能解」的光譜中找到中點,透過觀察參賽進度、適當提示(但不洩漏)來動態調整難度,確保競賽在Friday evening至Sunday afternoon間維持緊張感——既不能周五中午就有冠軍,也不能周日下午仍無人得分。

  • 2

    多元團隊組成至關重要:成功隊伍需結合不同技能(密碼學、視覺設計、程式設計、硬體知識)與思維方式;每隊應配備「愚蠢的JavaScript開發者」以跳過過度複雜的假設,也要有深厚理論基礎的成員處理真實需要密碼學的謎題。

  • 3

    謎題架構多層次精巧:許多謎題採分階段設計,每解一步得下一頁URL,最終匯聚meta謎題;涉及領域跨度大(樂譜、ROT編碼、文字摺疊、翻譯梗、Roman numeral隱藏),考驗多個知識領域。

  • 4

    細節與視角的轉變是關鍵:解題者需觀察力、邏輯推理與文化知識;有時答案已在手中卻需要換個視角(旋轉90度)才見;疲勞狀態反而能產生突破性靈感。

實用技巧與重點

乾貨
  • 去年競賽統計:
  • 報名隊數:242隊
  • 獲分隊數:44隊
  • 今年預計報名:約200隊
  • 總答案提交次數:3,447次
  • Labyrinth謎題錯誤提交:270次(設計者後發現bug)
  • 冠軍隊(Psycholics)解題率:12/14題(會議期間)
  • 會議後解決謎題:2題(Music Box和Meta謎題)
  • 去年謎題與機制:
  • Etiquette:600頁PDF書籍摺疊藝術(book folding art)
  • Circ Mystique:多頁URL接力,動物+物品文字遊戲(Hippopotamus+Ear→HE等)
  • Bottles:3×4網格、三色瓶子組合編碼、Caesar shift操作、答案需側轉90度讀取
  • Mistranslations:Google翻譯梗(Needle Mouse=porcupine、Elephant Fart=popcorn、God's Cow=ladybug、Dragon Shrimp=lobster)
  • Sword Swallower Mini-meta:組合4個謎題答案、使用密鑰741BA0982653進行12字符排序
  • Slipper/Dancing:文字與圖像中隱藏Roman numerals
  • Music Box:PDF樂譜overlay到特定寬度文本、找12個重疊字母(耗時3天)
  • Shopping for Granny:Victorian遊戲「Elephant's Foot Umbrella Stand」、每詞首字母形成答案
  • Meta謎題設計:
  • 13張撲克牌(每花色13張)對應13位作者
  • 每卡是Caesar密碼,偏移值=卡上白色點數
  • 卡片引用語錄(類似fortune cookie)
  • 王牌顯示顏色順序(對應Defcon年度主題色系)
  • 按13題答案排列牌張形成迷宮
  • 沿迷宮計算步數對應字母得最終答案

結論

結論

Gold Bug展現的是謎題設計與解題的微妙藝術——簡單感源於優雅設計,真實困難來自視角轉變,而勝利往往需要多元團隊在高度疲勞下的集體靈感。

完整解析

詳細

Gold Bug是Defcon密碼學與隱私村的年度旗艦競賽,今年已舉辦六或七屆。本場panel邀集賽事組織者Kevin Hulan、謎題設計者Steven Barker、歷屆冠軍隊Psycholics(成員包括Punk、Mark、Primagen等),以及去年初次參賽即闖入決賽的JavaScript YouTuber Theo分享經驗。去年共242隊報名,其中僅44隊獲得積分——這是一場沒有「送分題」的硬核競賽,平均難度極高。去年以維多利亞時代客廳遊戲為主題,設計13道謎題,每題對應一個古典遊戲(如Elephant's Foot Umbrella Stand),最終透過meta謎題統一收束。

謎題設計與參賽的最核心矛盾在於視角差異:設計者親眼目睹答案形成過程,因此覺得「顯而易見」;但參賽者面對一堆PDF、圖片、代碼時,需要花費數倍時間才能領悟意圖。Kevin強調,最難的工作是在「人人都能解」和「無人能解」之間找到平衡。這不只需要精妙設計,還需要動態監控——觀察哪些謎題卡住最多隊伍、透過適度提示引導(而非直接洩漏)來調整難度,確保整個周末的節奏像交響樂般起伏:既不能周五中午就有冠軍(比賽乏味),也不能周日下午仍有隊伍零分(挫折過大)。這需要組織者對人性、心理學和遊戲設計深刻的理解。

參賽經驗揭示的第二個重要發現是:多元團隊遠比單一高手更有效。Punk和Theo都強調,成功隊伍應包含密碼學家、視覺設計師、程式設計師、甚至硬體專家——因為謎題跨越多個領域,沒人能全精。更有趣的是,Theo建議每隊應配備「一個愚蠢的JavaScript開發者」,因為他們會無視所有數學和密碼學,直接嘗試簡單粗暴的方法。而驚人的是——約半數謎題根本不需要高深理論,只需在Photoshop裡翻轉一張圖片、或觀察隱藏的視覺元素。相對地,另半數謎題確實涉及複雜編碼(Caesar密碼、A1Z26轉換、色彩編碼),需要理論基礎。Punk補充,最好的謎題設計者還懂心理學——有時故意留下看似有希望但實際無用的路徑(紅鯡),反而能幫助參賽者確認正確方向。

去年最臭名昭著的案例是「Bottles」謎題:參賽者需執行兩階段的顏色編碼(紅橙黃綠藍靛紫對應字母,圓形=0或1乘數、三角形=2)。第一階段得到「shift left, drop last」指令,執行後得第二階段答案。Primagen和Mark連續四到六小時在凌晨4點對著無意義的「烏巴紮巴」(gibberish)字符重複念誦給彼此,睡眠不足導致精神恍惚——直到某人的電腦掉地上、螢幕橫轉,他們才頓悟:他們已擁有正確答案六小時,只是沒以正確角度(literal rotation)看待它。這故事道出謎題設計的永恆真理——最難的問題往往是最簡單那些,因為聰明解題者會自動過度工程化。相對地,「Music Box」謎題花了三天才破解——需將PDF樂譜overlay到特定寬度的文本上,使樂符位置恰好指向12個關鍵字母。最諷刺的是設計者事後發現謎題本身有bug:一條路徑成死路。Punk最終只好暴力破解——已得前六字母且路徑卡死,不如直接列舉後七字母的所有組合並掃描英文詞彙表。這類挫折與突破的循環,正是Gold Bug吸引力所在。

關鍵時刻

Pipeline v2

帶時間戳的重點,會在逐字稿層級分析上線後產生。目前請先透過原始影片觀看。

事實查核

Pipeline v2

說法查證是下一次管線升級的一部分。KeyFrame 只會顯示它真正能驗證的內容。

更多「Web2 安全」的內容

SANS Stormcast Tuesday, August 25th, 2026: DOUBLECUP PNG; WebAudio Fingerprinting; Expired Domains; Android; Car
7 min
Web2 安全英文PODCAST8月25日

SANS Stormcast Tuesday, August 25th, 2026: DOUBLECUP PNG; WebAudio Fingerprinting; Expired Domains; Android; Car

SANS Stormcast

  • PNG 容器攻擊的簡易性設計:Double Cup 不依賴複雜的 Exif 或隱寫技術,只用 PNG 副檔名和檔頭來偽裝,核心是利用 findstr 指令的常見可用性讓執行變得無需額外工具。
  • Web Audio API 的隱密指紋識別:音訊於增益零的無聲狀態下播放,使用者完全無感,但錄製波形足以建立裝置特徵,在瀏覽器原生功能層面難以區分是反詐欺還是過度追蹤。
  • 域名過期引發的串聯漏洞:DMARC 報告端點使用過期域名是常見疏漏,允許攻擊者透過簡單的域名註冊取得他人的 SPF/DKIM 錯誤報告,進而收集目標系統配置情報。
Risky Bulletin: Expired credit cards can be used for malicious transactions
5 min
Web2 安全英文PODCAST8月24日

Risky Bulletin: Expired credit cards can be used for malicious transactions

Risky Business

  • 支付安全的非對稱風險:Visa卡利用未加密的卡片資料與NFC通訊,攻擊者可藉由中間人技術竄改過期日期進行交易,但MasterCard、美運卡與Discover的防護更完善,顯示不同發卡機構的安全架構存在明顯差異。
  • 國家級駭客活動的連鎖延伸:北韓Lazarus集團在2月單一事件已累積100名受害者,涵蓋大學、警察部門、媒體與醫療機構,伊朗駭客則針對基礎建設如電力系統發動破壞性攻擊,反映地緣政治在網路戰爭中的升溫。
  • AI加速漏洞生態的雙面刃:AI工具催生近2萬份漏洞概念驗證代碼發布,但同時也導致大量失效漏洞代碼氾濫,增加資安團隊甄別真實威脅的難度;Mayer Protocol遭攻擊事件中,駭客用AI鏈接六個無關的小漏洞完成盜竊170萬美元的攻擊。
SANS Stormcast Monday, August 24th, 2026: More Entra Powershell; Entra Vulnerability; GitLab Vuln (and PoC); GTA 6 Leak Malware
5 min
Web2 安全英文PODCAST8月24日

SANS Stormcast Monday, August 24th, 2026: More Entra Powershell; Entra Vulnerability; GitLab Vuln (and PoC); GTA 6 Leak Malware

SANS Stormcast

  • Microsoft EntraID 的遠端代碼執行漏洞已由微軟修補,初期報告顯示已遭利用但後來更正為未遭利用。這反映 Microsoft 在雲端軟體安全上的透明度提升,對漏洞採用與內部軟體相同的 CVE 編號和公告流程。
  • PowerShell 指令碼可用於驗證 MFA 部署完整性,特別是找出未啟用 MFA 的遺漏帳號。同時可以分析 EntraID 登入日誌中的異常行為,如風險係數評估和地理位置檢測,幫助組織快速識別可疑登入。
  • GitLab 的 GraphQL 代碼注入漏洞允許未認證攻擊者刪除或修改儲存庫,潛在導致供應鏈攻擊。已有公開概念驗證 (PoC) 存在,使用內部部署 GitLab 的組織必須立即修補。