GetChain News
中简 中繁 EN
GetChain News
Toggle sidebar

安全/黑客

同時關聯該項目與事件的快訊

Coldcard發佈新固件修復種子生成漏洞,要求用戶重新生成受影響錢包

硬件錢包廠商 Coldcard 發佈新版固件,針對此前曝光的種子生成攻擊問題進行修復。此次更新版本爲 Mk4/Mk5 的 5.6.1 版本,以及 Q 系列的 1.5.1Q 版本。Coldcard 表示,自 7 月 31 日發佈熱修復以來,公司已持續進行三週安全審查,並再次向因種子生成攻擊遭受重大資金損失的用戶表示歉意。新版固件對錢包種子生成機制進行了強化。所有新生成種子均要求用戶提供至少一種外部隨機熵來源,包括:- 至少 65 次不可預測時間間隔的按鍵輸入;- 50 次實體骰子投擲;- 128 次實體硬幣拋擲。此外,新固件還增加了簽名前的分階段 PSBT 驗證機制,加強 USB 通信和固件更新安全邊界,改進 Delta Mode 隔離機制,修復活躍錢包備份問題,並優化隨機數初始化、故障檢測以及 SIGHASH 默認設置等多項安全功能。Coldcard 強調,固件升級無法修復此前受影響固件生成的錢包種子。如果用戶的錢包種子屬於受影響範圍,應先升級設備、生成並驗證新種子,然後轉移資金。建議所有 Mk4、Mk5 和 Q 系列用戶及時更新,並驗證下載的固件簽名,以確保固件來源安全。

Anthropic 稱 Opus 5 在瀏覽器場景下幾乎免疫提示詞注入攻擊

Anthropic 宣佈其 Opus 5 模型在瀏覽器智能體場景中幾乎免疫提示詞注入攻擊。在 129 個測試場景中,攻擊成功率爲零;在 Gray Swan 通用提示詞注入測試中,15 次嘗試後的成功率從 Opus 4.8 的 5.5% 降至 2.0%。零成功率僅在 Claude Cowork 等產品開啓 Auto Mode 時實現,該模式疊加了輸入掃描與執行攔截兩層防禦。提示詞注入被視爲 AI 智能體面臨的最大安全隱患之一,此次改進或標誌着該問題在特定場景下得到有效緩解。