同时关联该项目与事件的快讯
Bitcoin Red Team 成员@Rob1Ham 称,OpenAI 阻止其继续对比特币代码库开展安全分析,此前他已负责任地披露了其中存在的真实漏洞。Rob1Ham 称,他此前已完成 OpenAI 网络安全能力相关的身份验证和入职流程,但目前无法继续调查修复措施是否充分,或是否仍存在其他漏洞。他表示,今后将重新使用中国开源 AI 模型开展比特币安全研究。Rob1Ham 表示:“黑帽黑客不会攻击这些问题,白帽黑客会。”他还表示:“对于不遵守规则并实施危害行为的人来说,智能不受限制,而致力于降低危害的人却被排除在外。”(Bitcoin News)
半导体巨头 AMD 宣布推出企业级 AI 编程平台 AMD Instinct Coder,该平台结合 AMD 芯片、Supermicro 服务器及 Spectro Cloud 软件,旨在帮助企业在本地部署 AI 编码助手,降低云端 AI 模型使用成本并保护代码及数据安全。AMD 表示,Instinct Coder 是一套“开箱即用”的端到端 AI 开发平台,整合了 AMD EPYC 处理器、AMD Instinct GPU、Supermicro AI 服务器、Spectro Cloud PaletteAI Inference Launchpad 软件,以及经过 AMD 优化的 GLM-5.2 模型,可用于代码生成、应用现代化、自动化测试、代码审查等软件开发场景。AMD 称,与依赖云端前沿 AI 模型相比,Instinct Coder 可帮助企业降低最高 70%的总拥有成本(TCO),投资回收期最快可缩短至 6 个月。AMD 表示,越来越多企业希望利用 AI 提升开发效率,但同时面临两大挑战:一方面,调用顶级云端模型成本不断增加;另一方面,将企业源代码、知识产权和敏感数据交由第三方服务存在安全和合规风险。通过本地部署模式,Instinct Coder 可让企业保持对数据和代码的控制,同时提供更可预测的基础设施成本。该平台支持 Claude Code、OpenAI Codex、Visual Studio Code 和 Cursor 等开发工具,每个节点最多支持 50 名用户(30 名并发用户)。此外,Spectro Cloud 提供的 PaletteAI Inference Launchpad 可实现 AI 工作负载管理、模型路由、请求审计和成本监控,并支持在需要时调用 Anthropic、OpenAI、Google 或 xAI 等外部模型。AMD 表示,Instinct Coder 旨在帮助企业摆脱高昂云端 AI 服务成本,在保障数据安全和自主控制的同时,加速 AI 驱动的软件开发流程。
据 Rohan Paul 发布的研究摘要,一项针对 207 个 GitHub 项目、102 万次拉取请求的大规模研究显示,引入 AI 代理审查可将代码审查时间缩短 2.5 至 4.5 天/KLOC,但代价是审查质量下滑——AI 参与的审查中,78%~94% 的 PR 存在"审查异味"(review smells),高于纯人工审查的 69%~76%。研究指出,反复分配同一 AI 审查员身份是导致审查多样性下降的主要原因。值得注意的是,早期大量引入 LLM 审查的项目并未获得显著效率提升。
据 FCA 官方公告,Anthropic 将为英国金融行为监管局(FCA)"超级沙盒"第二批参与企业提供 Claude 系列产品(含 Claude Code 及 Claude Cowork)的访问权限,以加速其 AI 开发进程。 第二批共 21 家机构入选,包括 Scottish Widows、Money Advice Trust 及 TrueLayer 等,本次申请数量较第一批增加 51%,共收到 199 份申请。参与企业将围绕以下方向测试 AI 解决方案:智能体支付安全、欺诈与金融犯罪检测、AI 治理与问责、弱势群体金融服务普惠,以及合规与业务自动化。 此外,FCA 同步推出"Agentic Academy"——一项由 FCA 与金融科技与创业中心(CFTE)联合主办的为期 10 周 AI 专项培训计划。参与企业将继续享有 NayaOne 数字沙盒基础设施及 NVIDIA 加速计算资源支持。
前白宫加密和 AI 主管 David Sacks 在 X 平台发文表示, 中国 AI 模型 Kimi K3 首次登顶 Frontier Code Arena 前端代码测试,并在其他多项基准评测中达到或接近行业领先水平,这一趋势值得关注。在中国 AI 能力快速提升的同时,美国正因监管争议陷入内耗。他批评部分美国政界人士和监管机构限制新数据中心建设、增加州级监管要求,并推动成立新的联邦机构,对前沿 AI 模型进行事前审批。David Sacks 警告称,如果美国因过度监管放缓创新速度,可能在全球 AI 竞争中失去优势。“美国凭借无许可创新(Permissionless Innovation)赢得了互联网时代,也可以通过同样方式赢得 AI 时代;否则,我们将看到领先地位逐渐消失。”AI 发展仍需解决安全风险,但监管应采取精准方式,而非阻碍技术创新。其言论再次引发关于 AI 监管、算力基础设施建设以及中美 AI 竞争格局的讨论。
据 Claude 官方 X 账号(@claudeai)发布,Claude 将在所有付费计划中延长 Fable 5 的访问权限,同时 Claude Code 每周使用限制维持高出 50% 的水平,上述政策延续至 7 月 19 日。官方补充说明,用户每周使用限额的一半可用于 Fable 5,超出后可通过使用积分继续访问,或切换至其他模型继续使用。
据马来西亚媒体《新海峡时报》报道,马来西亚警方昨日突击搜查了位于巴生港自贸区 Pulau Indah 仓库内的非法加密货币挖矿窝点并将其取缔。突袭行动中,年龄分别为 20 岁和 31 岁的外国男子被拘留,挖矿设备也被查获。根据马来西亚法律,此举违反《刑法》及《电力供应法》,若并罚两人将面临十年监禁以及 10 万林吉特(约合 2.45 万美元)罚款。
David Sacks 在 X 平台发文评论 Palantir 首席执行官 Alex Karp 相关访谈称,一些传统媒体将其解读为“情绪化表达”,但实际上其观点揭示了企业级 AI 安全的核心问题。Sacks 表示,真正的企业 AI 安全并非抽象的“AI 对齐”研究或政府式监管框架,而是企业对自身数据、模型权重及算力基础设施的完全控制能力,以避免核心知识资产被模型厂商吸收并转化为自身产品优势。他引用 Karp 观点指出,企业客户真正关心的是对计算资源、模型与数据栈的掌控权,即“生产资料所有权不被转移”。Sacks 同时以 Figma 与 Anthropic 的合作争议为例称,据媒体报道,Anthropic 在推出 Claude Design 时“令合作方措手不及”,并被指在产品扩展中进入其生态伙伴所在的应用层领域,导致价值捕获结构发生变化。他进一步指出,类似模式也出现在 Claude Code、Claude Legal 等产品线扩展中,即通过模型能力向上延伸至垂直应用领域。Sacks 认为,这种趋势意味着模型厂商正在从“基础模型提供者”转向“垂直应用竞争者”,使企业客户面临更强的供应商依赖风险。企业级 AI 安全的本质并不是信任模型厂商的长期承诺,而是确保在模型层具备可选择性与控制权,从而保护自身数据与商业“alpha”。
据安全机构 Blockaid(@blockaid_)监测,其检测引擎发现 @gitcoin 子域名 files[.]gitcoin[.]co 遭受前端攻击,站点内含 Eleven drainer 恶意代码。Blockaid 建议用户暂勿与该网站进行任何交互,相关问题目前正在调查与修复中。
在 7 月 4 日美国国会休会前仅剩两周多时间之际,参议员正加紧幕后谈判推动《CLARITY 法案》在休会后尽快进入参议院全体表决流程,消息人士称两党参议员本周将就分歧条款举行会晤,讨论相关争议内容,重要包括明确非托管软件开发者“若未明知参与非法用途就不应该因第三方使用其代码承担法律责任”,此前执法部门担忧该条款可能削弱对链上违法行为的追责能力。行业人士指出,随着立法窗口逐渐收窄,CLARITY 法案正进入关键时间节点,若无法在 8 月前完成推进,相关进程可能在选举周期影响下进一步延后。(Cryptoinamerica)
OpenAI 发布前沿治理框架(Frontier Governance Framework),系统阐述其 AI 安全与治理实践如何对接《加州前沿 AI 透明法案》及欧盟《通用 AI 行为准则》等新兴监管要求。该框架基于 OpenAI 现有 Preparedness Framework,重点覆盖网络攻击、CBRN 风险、有害操纵、失控风险、模型报告、安全事件响应及外部专家审查等领域,并表示将随着模型能力与监管环境变化持续更新。
GitHub 在 X 平台发文表示,GitHub 针对其内部存储库遭遇未经授权访问的事件分享了更多调查细节。昨日 GitHub 检测并控制了一起涉及恶意 VS Code 插件的员工设备受攻击事件。GitHub 已移除该恶意插件版本,隔离了端点并立即展开事件响应。目前评估显示,该活动仅涉及 GitHub 内部存储库的窃取。攻击者目前声称的约 3800 个存储库与 GitHub 迄今为止的调查方向一致。GitHub 已迅速采取行动降低风险,昨日及夜间已轮换关键密钥,并优先处理影响最大的凭证。GitHub 将继续分析日志、验证密钥轮换并监控后续活动,调查完成后将发布更完整的报告。
CZ 在 X 平台发文表示,如果代码中存在 API 密钥,即使是私有仓库,现在也是重新检查并更换它们的时候。目前GitHub 正在调查对内部仓库的未经授权访问,虽然目前没有证据表明对存储在 GitHub 内部仓库之外的客户信息有影响,例如客户的企业、组织和仓库,但正在密切监测基础设施的后续活动。
开源数据可视化工具 Grafana在 X 平台发文表示,近期发现一名未经授权的攻击者获取了可访问 Grafana Labs GitHub 环境的 Token,并借此下载代码库。经调查确认,此次事件未涉及客户数据或个人信息泄露,也没有发现客户系统或业务运营受到影响,事件发生后已立即启动取证分析,并认为已定位凭证泄露源头,目同时已部署额外安全措施以加强环境防护。 此外,Grafana 披露攻击者曾试图通过勒索方式要求支付赎金以阻止代码库被公开,但公司最终决定拒绝支付赎金,待调查结束后将公布更多事件复盘信息。
英国国会标准事务专员正对英国议员、英国改革党党魁 Nigel Farage 展开调查,原因是其涉嫌未申报来自 Tether 投资人 Christopher Harborne 的 500 万英镑(约 670 万美元)个人赠款。Christopher Harborne 持有 Tether 12%的股份。Nigel Farage 表示该笔赠款于 2024 年其宣布参选前收到,用于保障个人安全,故无义务申报。根据英国下议院行为准则,新议员须在当选后登记此前 12 个月收到的利益。若被判定违规,Nigel Farage 可能面临道歉、停职或被逐出议会等处罚。(Decrypt)
据 Decrypt 报道,微软威胁情报部门披露,攻击者将恶意代码植入通过 PyPI 平台分发的 Mistral AI 软件包。该恶意代码在开发者于 Linux 系统使用时自动运行,下载名为 transformers.pyz 的恶意文件并在后台执行,文件名刻意模仿广泛使用的 Hugging Face Transformers 库以混淆视听。 微软指出,该恶意软件主要窃取开发者登录凭证和访问令牌,并会避开俄语系统,部分代码可随机删除位于以色列或伊朗的设备文件。此次攻击与 9 月启动的"Shai-Hulud"供应链攻击活动相关。Mistral 回应称,调查显示攻击源于被入侵的开发者设备,公司基础设施未被攻破。
俄罗斯国家杜马国家建设和立法委员会建议一读通过关于非法开采加密货币刑事责任的政府法案。该法案将在俄罗斯联邦刑法典中新增第 171.6 条,未纳入国家登记册的挖矿行为及无证提供挖矿基础设施运营服务将被追责。若违法收入或造成损失超 350 万卢布,将面临最高 150 万卢布罚款或最高两年强制劳动。若由有组织团伙实施或收入超 1300 万卢布,最高罚款达 250 万卢布,面临最高五年监禁。所有违规情况均将没收开采的加密货币。目前俄罗斯约有 5 万主体从事挖矿,但仅 1489 名被纳入登记册。
Bitget Wallet 推出五一扫码支付活动,持续时间为 4 月 28 日至 5 月 7 日,进一步推动稳定币支付在 APAC 地区日常消费与旅游场景中的落地。 活动期间,用户使用 USDT、USDC 完成线下扫码消费,每笔均可获得 RLUSD 返现。5 月 1 日至 5 月 7 日间,平台每日将随机抽取一名当日支付用户,奖励 1,000 RLUSD 返现。同时,为降低首次使用门槛,Bitget Wallet 还将向符合条件的参与用户空投 XRP,作为激活 RLUSD 提现所需的账户储备金。 RLUSD 为 Ripple 发行、受纽约金融服务局(NYDFS)监管的合规美元稳定币。此次活动是 Bitget Wallet 于 3 月底集成 XRPL 主网、接入 RLUSD 支付生态后的首个消费场景落地,是其推进 Everyday Finance 战略的重要组成部分。
Coin Center 发布报告称,加密软件代码属于“功能性言论”,应受美国宪法第一修正案保护。该机构认为,编写和发布代码类似于写书或发布配方,开发者是“表达者和发明者”,而非资产托管人或中介。报告指出,仅发布和维护软件的行为应受到严格保护,但当开发者直接控制用户资产、代执行交易或代表用户决策时,则可能进入可监管范围。此番表态正值监管争议加剧之际。Coin Center 强调,不应因执法便利将开发者视为金融中介,呼吁在新技术背景下延续既有言论自由原则,而非扩大刑事责任边界。(Cointelegraph)