同時關聯該項目與事件的快訊
Bitcoin Red Team 成員@Rob1Ham 稱,OpenAI 阻止其繼續對比特幣代碼庫開展安全分析,此前他已負責任地披露了其中存在的真實漏洞。Rob1Ham 稱,他此前已完成 OpenAI 網絡安全能力相關的身份驗證和入職流程,但目前無法繼續調查修復措施是否充分,或是否仍存在其他漏洞。他表示,今後將重新使用中國開源 AI 模型開展比特幣安全研究。Rob1Ham 表示:“黑帽黑客不會攻擊這些問題,白帽黑客會。”他還表示:“對於不遵守規則並實施危害行爲的人來說,智能不受限制,而致力於降低危害的人卻被排除在外。”(Bitcoin News)
半導體巨頭 AMD 宣佈推出企業級 AI 編程平臺 AMD Instinct Coder,該平臺結合 AMD 芯片、Supermicro 服務器及 Spectro Cloud 軟件,旨在幫助企業在本地部署 AI 編碼助手,降低雲端 AI 模型使用成本並保護代碼及數據安全。AMD 表示,Instinct Coder 是一套“開箱即用”的端到端 AI 開發平臺,整合了 AMD EPYC 處理器、AMD Instinct GPU、Supermicro AI 服務器、Spectro Cloud PaletteAI Inference Launchpad 軟件,以及經過 AMD 優化的 GLM-5.2 模型,可用於代碼生成、應用現代化、自動化測試、代碼審查等軟件開發場景。AMD 稱,與依賴雲端前沿 AI 模型相比,Instinct Coder 可幫助企業降低最高 70%的總擁有成本(TCO),投資回收期最快可縮短至 6 個月。AMD 表示,越來越多企業希望利用 AI 提升開發效率,但同時面臨兩大挑戰:一方面,調用頂級雲端模型成本不斷增加;另一方面,將企業源代碼、知識產權和敏感數據交由第三方服務存在安全和合規風險。通過本地部署模式,Instinct Coder 可讓企業保持對數據和代碼的控制,同時提供更可預測的基礎設施成本。該平臺支持 Claude Code、OpenAI Codex、Visual Studio Code 和 Cursor 等開發工具,每個節點最多支持 50 名用戶(30 名併發用戶)。此外,Spectro Cloud 提供的 PaletteAI Inference Launchpad 可實現 AI 工作負載管理、模型路由、請求審計和成本監控,並支持在需要時調用 Anthropic、OpenAI、Google 或 xAI 等外部模型。AMD 表示,Instinct Coder 旨在幫助企業擺脫高昂雲端 AI 服務成本,在保障數據安全和自主控制的同時,加速 AI 驅動的軟件開發流程。
據 Rohan Paul 發佈的研究摘要,一項針對 207 個 GitHub 項目、102 萬次拉取請求的大規模研究顯示,引入 AI 代理審查可將代碼審查時間縮短 2.5 至 4.5 天/KLOC,但代價是審查質量下滑——AI 參與的審查中,78%~94% 的 PR 存在"審查異味"(review smells),高於純人工審查的 69%~76%。研究指出,反覆分配同一 AI 審查員身份是導致審查多樣性下降的主要原因。值得注意的是,早期大量引入 LLM 審查的項目並未獲得顯著效率提升。
據 FCA 官方公告,Anthropic 將爲英國金融行爲監管局(FCA)"超級沙盒"第二批參與企業提供 Claude 系列產品(含 Claude Code 及 Claude Cowork)的訪問權限,以加速其 AI 開發進程。 第二批共 21 家機構入選,包括 Scottish Widows、Money Advice Trust 及 TrueLayer 等,本次申請數量較第一批增加 51%,共收到 199 份申請。參與企業將圍繞以下方向測試 AI 解決方案:智能體支付安全、欺詐與金融犯罪檢測、AI 治理與問責、弱勢羣體金融服務普惠,以及合規與業務自動化。 此外,FCA 同步推出"Agentic Academy"——一項由 FCA 與金融科技與創業中心(CFTE)聯合主辦的爲期 10 周 AI 專項培訓計劃。參與企業將繼續享有 NayaOne 數字沙盒基礎設施及 NVIDIA 加速計算資源支持。
前白宮加密和 AI 主管 David Sacks 在 X 平臺發文表示, 中國 AI 模型 Kimi K3 首次登頂 Frontier Code Arena 前端代碼測試,並在其他多項基準評測中達到或接近行業領先水平,這一趨勢值得關注。在中國 AI 能力快速提升的同時,美國正因監管爭議陷入內耗。他批評部分美國政界人士和監管機構限制新數據中心建設、增加州級監管要求,並推動成立新的聯邦機構,對前沿 AI 模型進行事前審批。David Sacks 警告稱,如果美國因過度監管放緩創新速度,可能在全球 AI 競爭中失去優勢。“美國憑藉無許可創新(Permissionless Innovation)贏得了互聯網時代,也可以通過同樣方式贏得 AI 時代;否則,我們將看到領先地位逐漸消失。”AI 發展仍需解決安全風險,但監管應採取精準方式,而非阻礙技術創新。其言論再次引發關於 AI 監管、算力基礎設施建設以及中美 AI 競爭格局的討論。
據 Claude 官方 X 賬號(@claudeai)發佈,Claude 將在所有付費計劃中延長 Fable 5 的訪問權限,同時 Claude Code 每週使用限制維持高出 50% 的水平,上述政策延續至 7 月 19 日。官方補充說明,用戶每週使用限額的一半可用於 Fable 5,超出後可通過使用積分繼續訪問,或切換至其他模型繼續使用。
據馬來西亞媒體《新海峽時報》報道,馬來西亞警方昨日突擊搜查了位於巴生港自貿區 Pulau Indah 倉庫內的非法加密貨幣挖礦窩點並將其取締。突襲行動中,年齡分別爲 20 歲和 31 歲的外國男子被拘留,挖礦設備也被查獲。根據馬來西亞法律,此舉違反《刑法》及《電力供應法》,若並罰兩人將面臨十年監禁以及 10 萬林吉特(約合 2.45 萬美元)罰款。
David Sacks 在 X 平臺發文評論 Palantir 首席執行官 Alex Karp 相關訪談稱,一些傳統媒體將其解讀爲“情緒化表達”,但實際上其觀點揭示了企業級 AI 安全的核心問題。Sacks 表示,真正的企業 AI 安全並非抽象的“AI 對齊”研究或政府式監管框架,而是企業對自身數據、模型權重及算力基礎設施的完全控制能力,以避免核心知識資產被模型廠商吸收並轉化爲自身產品優勢。他引用 Karp 觀點指出,企業客戶真正關心的是對計算資源、模型與數據棧的掌控權,即“生產資料所有權不被轉移”。Sacks 同時以 Figma 與 Anthropic 的合作爭議爲例稱,據媒體報道,Anthropic 在推出 Claude Design 時“令合作方措手不及”,並被指在產品擴展中進入其生態夥伴所在的應用層領域,導致價值捕獲結構發生變化。他進一步指出,類似模式也出現在 Claude Code、Claude Legal 等產品線擴展中,即通過模型能力向上延伸至垂直應用領域。Sacks 認爲,這種趨勢意味着模型廠商正在從“基礎模型提供者”轉向“垂直應用競爭者”,使企業客戶面臨更強的供應商依賴風險。企業級 AI 安全的本質並不是信任模型廠商的長期承諾,而是確保在模型層具備可選擇性與控制權,從而保護自身數據與商業“alpha”。
據安全機構 Blockaid(@blockaid_)監測,其檢測引擎發現 @gitcoin 子域名 files[.]gitcoin[.]co 遭受前端攻擊,站點內含 Eleven drainer 惡意代碼。Blockaid 建議用戶暫勿與該網站進行任何交互,相關問題目前正在調查與修復中。
在 7 月 4 日美國國會休會前僅剩兩週多時間之際,參議員正加緊幕後談判推動《CLARITY 法案》在休會後儘快進入參議院全體表決流程,消息人士稱兩黨參議員本週將就分歧條款舉行會晤,討論相關爭議內容,重要包括明確非託管軟件開發者“若未明知參與非法用途就不應該因第三方使用其代碼承擔法律責任”,此前執法部門擔憂該條款可能削弱對鏈上違法行爲的追責能力。行業人士指出,隨着立法窗口逐漸收窄,CLARITY 法案正進入關鍵時間節點,若無法在 8 月前完成推進,相關進程可能在選舉週期影響下進一步延後。(Cryptoinamerica)
OpenAI 發佈前沿治理框架(Frontier Governance Framework),系統闡述其 AI 安全與治理實踐如何對接《加州前沿 AI 透明法案》及歐盟《通用 AI 行爲準則》等新興監管要求。該框架基於 OpenAI 現有 Preparedness Framework,重點覆蓋網絡攻擊、CBRN 風險、有害操縱、失控風險、模型報告、安全事件響應及外部專家審查等領域,並表示將隨着模型能力與監管環境變化持續更新。
GitHub 在 X 平臺發文表示,GitHub 針對其內部存儲庫遭遇未經授權訪問的事件分享了更多調查細節。昨日 GitHub 檢測並控制了一起涉及惡意 VS Code 插件的員工設備受攻擊事件。GitHub 已移除該惡意插件版本,隔離了端點並立即展開事件響應。目前評估顯示,該活動僅涉及 GitHub 內部存儲庫的竊取。攻擊者目前聲稱的約 3800 個存儲庫與 GitHub 迄今爲止的調查方向一致。GitHub 已迅速採取行動降低風險,昨日及夜間已輪換關鍵密鑰,並優先處理影響最大的憑證。GitHub 將繼續分析日誌、驗證密鑰輪換並監控後續活動,調查完成後將發佈更完整的報告。
CZ 在 X 平臺發文表示,如果代碼中存在 API 密鑰,即使是私有倉庫,現在也是重新檢查並更換它們的時候。目前GitHub 正在調查對內部倉庫的未經授權訪問,雖然目前沒有證據表明對存儲在 GitHub 內部倉庫之外的客戶信息有影響,例如客戶的企業、組織和倉庫,但正在密切監測基礎設施的後續活動。
開源數據可視化工具 Grafana在 X 平臺發文表示,近期發現一名未經授權的攻擊者獲取了可訪問 Grafana Labs GitHub 環境的 Token,並藉此下載代碼庫。經調查確認,此次事件未涉及客戶數據或個人信息泄露,也沒有發現客戶系統或業務運營受到影響,事件發生後已立即啓動取證分析,並認爲已定位憑證泄露源頭,目同時已部署額外安全措施以加強環境防護。 此外,Grafana 披露攻擊者曾試圖通過勒索方式要求支付贖金以阻止代碼庫被公開,但公司最終決定拒絕支付贖金,待調查結束後將公佈更多事件覆盤信息。
英國國會標準事務專員正對英國議員、英國改革黨黨魁 Nigel Farage 展開調查,原因是其涉嫌未申報來自 Tether 投資人 Christopher Harborne 的 500 萬英鎊(約 670 萬美元)個人贈款。Christopher Harborne 持有 Tether 12%的股份。Nigel Farage 表示該筆贈款於 2024 年其宣佈參選前收到,用於保障個人安全,故無義務申報。根據英國下議院行爲準則,新議員須在當選後登記此前 12 個月收到的利益。若被判定違規,Nigel Farage 可能面臨道歉、停職或被逐出議會等處罰。(Decrypt)
據 Decrypt 報道,微軟威脅情報部門披露,攻擊者將惡意代碼植入通過 PyPI 平臺分發的 Mistral AI 軟件包。該惡意代碼在開發者於 Linux 系統使用時自動運行,下載名爲 transformers.pyz 的惡意文件並在後臺執行,文件名刻意模仿廣泛使用的 Hugging Face Transformers 庫以混淆視聽。 微軟指出,該惡意軟件主要竊取開發者登錄憑證和訪問令牌,並會避開俄語系統,部分代碼可隨機刪除位於以色列或伊朗的設備文件。此次攻擊與 9 月啓動的"Shai-Hulud"供應鏈攻擊活動相關。Mistral 回應稱,調查顯示攻擊源於被入侵的開發者設備,公司基礎設施未被攻破。
俄羅斯國家杜馬國家建設和立法委員會建議一讀通過關於非法開採加密貨幣刑事責任的政府法案。該法案將在俄羅斯聯邦刑法典中新增第 171.6 條,未納入國家登記冊的挖礦行爲及無證提供挖礦基礎設施運營服務將被追責。若違法收入或造成損失超 350 萬盧布,將面臨最高 150 萬盧布罰款或最高兩年強制勞動。若由有組織團伙實施或收入超 1300 萬盧布,最高罰款達 250 萬盧布,面臨最高五年監禁。所有違規情況均將沒收開採的加密貨幣。目前俄羅斯約有 5 萬主體從事挖礦,但僅 1489 名被納入登記冊。
Bitget Wallet 推出五一掃碼支付活動,持續時間爲 4 月 28 日至 5 月 7 日,進一步推動穩定幣支付在 APAC 地區日常消費與旅遊場景中的落地。 活動期間,用戶使用 USDT、USDC 完成線下掃碼消費,每筆均可獲得 RLUSD 返現。5 月 1 日至 5 月 7 日間,平臺每日將隨機抽取一名當日支付用戶,獎勵 1,000 RLUSD 返現。同時,爲降低首次使用門檻,Bitget Wallet 還將向符合條件的參與用戶空投 XRP,作爲激活 RLUSD 提現所需的賬戶儲備金。 RLUSD 爲 Ripple 發行、受紐約金融服務局(NYDFS)監管的合規美元穩定幣。此次活動是 Bitget Wallet 於 3 月底集成 XRPL 主網、接入 RLUSD 支付生態後的首個消費場景落地,是其推進 Everyday Finance 戰略的重要組成部分。
Coin Center 發佈報告稱,加密軟件代碼屬於“功能性言論”,應受美國憲法第一修正案保護。該機構認爲,編寫和發佈代碼類似於寫書或發佈配方,開發者是“表達者和發明者”,而非資產託管人或中介。報告指出,僅發佈和維護軟件的行爲應受到嚴格保護,但當開發者直接控制用戶資產、代執行交易或代表用戶決策時,則可能進入可監管範圍。此番表態正值監管爭議加劇之際。Coin Center 強調,不應因執法便利將開發者視爲金融中介,呼籲在新技術背景下延續既有言論自由原則,而非擴大刑事責任邊界。(Cointelegraph)