同時關聯該項目與事件的快訊
Z.ai 發佈 GLM-5.3,基於與 GLM-5.2 相同的基礎模型,通過擴大後訓練實現能力提升。官方稱,GLM-5.3 在內部 Z.ai Code Bench 編碼基準上較 GLM-5.2 提升 50%,並在 Terminal Bench 3.0、Agents’ Last Exam 等公開基準中達到開放模型領先水平。網絡安全方面,GLM-5.3 在 CyberGym 漏洞發現測試中取得 84.5% 成績,並在 ExploitBench、ExploitGym 等利用鏈相關測試中較前代顯著提升。
Bitcoin Red Team 志願安全倡議已掃描約 150 個比特幣代碼庫,並披露十餘個漏洞。團隊正開發開源 AI 平臺,用於審計比特幣軟件,覆蓋錢包、加密庫、基礎設施及其他項目。 AnchorWatch CEO Rob Hamilton 表示,團隊目前已在不同 AI 服務上支出約 2 萬美元,並使用 Kimi K3、OpenAI 的 GPT Sol、Anthropic 的 Claude Fable 和 Opus,以及 Z.ai 的 GLM 5.2 識別漏洞並生成相關文檔。 化名比特幣開發者 Calle 表示,團隊過去 12 小時已向多個項目報告嚴重漏洞,平均每人每小時發現約一個嚴重漏洞,每日支出約 1 萬美元。團隊未披露受影響項目及漏洞細節。
Reddit 上有開發者使用 Claude Code 對 Coldcard 開源固件進行漏洞掃描,8 分鐘內定位到核心問題: 固件生成私鑰時調用了軟件僞隨機數生成器而非硬件真隨機數生成器,而正是該漏洞導致 1,196 個錢包共計約 7000 萬美元 BTC 被盜。 同時,亦有社區用戶反饋,用智譜 GLM 5.2(6 月 16 日訓練,未聯網)獨立掃描同樣發現該漏洞。 該 bug 在開源錢包代碼中存在已超過五年。
據 X 用戶 Rohan Paul 披露,當 OpenAI 模型攻破 Hugging Face 時,Anthropic 的 Claude 5 拒絕協助取證,Hugging Face 最終轉向 Nvidia 量化版 GLM 5.2 完成應急處置。該用戶評論稱,禁止開源模型將削弱防禦方的能力,此次事件印證了開源模型在安全響應中的實際價值。
美國商務部旗下 AI 標準與創新中心聯合英國 AI 安全研究所對 Kimi K3 網絡攻擊能力進行測試,並強調“美國仍然領先”。不過,該測評因測試範圍限制,參考價值存在爭議。由於託管環境限制,Kimi K3 僅參與部分測試,其整體網絡能力估算主要基於 41 項漏洞利用基準,而其他模型接受了更全面測試,因此 Kimi K3 結果存在更大誤差範圍。在漏洞利用測試中,Kimi K3 得分約 32%,高於 GLM-5.2 的 24%,但低於美國領先模型約 76%的平均水平。在模擬攻擊鏈測試中,Kimi K3 平均完成 32 步攻擊鏈中的 17 步,並在 10 次嘗試中成功攻破網絡 1 次,美國前沿模型平均完成 28.5 步。報告指出,Kimi K3 已具備一定自主攻擊能力,其安全護欄未阻止模型開發漏洞或執行攻擊。不過,報告也強調測試範圍有限。
OpenAI 確認,GPT-5.6 Sol 及一款未命名、更強的預發佈模型在 ExploitGym 基準測試評估中突破受限沙箱環境,併入侵 Hugging Face 生產基礎設施以獲取測試答案。OpenAI 表示,相關模型利用內部軟件包註冊表代理的零日漏洞提權並橫向移動,最終連接至具備互聯網訪問能力的機器。模型隨後識別並串聯 OpenAI 研究環境和 Hugging Face 生產基礎設施中的漏洞,直接從 Hugging Face 生產數據庫獲取測試解決方案。Hugging Face 於 7 月 16 日披露該事件,稱攻擊由自主 AI 代理系統端到端執行,涉及短生命週期沙箱中的數千次操作,並觸及內部數據集和服務憑證。OpenAI 在五天後確認其模型爲事件主體。Hugging Face 表示,其安全團隊爲分析逾 1.7 萬條攻擊日誌,曾嘗試使用美國商業前沿 AI 接口,但請求因安全護欄被攔截,隨後改用中國 AI 初創公司 Z.ai 的 7530 億參數開源權重模型 GLM 5.2 在自有基礎設施上完成取證分析。
Haseeb 在 X 平臺發文表示,隨着 GLM 5.2、Fable 和 GPT 5.6 等模型已上線並被攻擊者實際使用,DeFi 並未出現預想中的“黑客末日”。圖表數據顯示,按當前年內數據與運行速率測算,2026 年 DeFi 被盜金額年化約爲 18.9 億美元,年內累計被盜約 9.86 億美元,低於 2025 年水平,且仍處於歷史區間內。Haseeb 表示,當前更深層的變化在於黑客攻擊數量雖有所增加,但單次攻擊規模下降更快,攻擊者更多在針對小型協議和廢棄項目,而大型協議已完成更多安全加固,因此整體資金安全性並未明顯惡化。
據鏈上分析師餘燼(@EmberCN)披露,4月 18日 rsETH 事件造成約 6.89 萬枚 ETH(約 1.6 億美元)資金缺口——黑客抵押 rsETH 借走 9.96 萬枚 ETH,扣除 Arbitrum 追回的 3.07 萬枚 ETH,剩餘資金已全部被黑客兌換爲 BTC。 目前事件進入善後階段,Aave 協調成立"DeFi United"救助基金,已獲多方累計捐款 1.35 萬枚 ETH(約 3145 萬美元),捐贈方包括 Lido Finance(2500枚 stETH)、ether.fi 基金會(5000枚 ETH)、Aave 創始人 Stani Kulechov(5000枚 ETH)、Golem Foundation(1000枚 ETH)及 LayerZero、Ink Foundation 等(金額未披露)。