EN ▼
Favorites
My Favorites
View All
Market Cap Price 24h%

大V推荐

更多

最近活跃

evilcos

@evilcos

"SlowMist_Team创始人 // 分身一号/捉虫大师/救火运动员 // \uD83D\uDD56备用频道 t.me/greyhatcos"

最新 最热

evilcos

@evilcos · 08-03 00:15

"SlowMist_Team创始人 // 分身一号/捉虫大师/救火运动员 // \uD83D\uDD56备用频道 t.me/greyhatcos"

AI 攻防白热化,所有黑帽白帽黑客都在“回头看”,看历史项目,哪些存在曾经遗漏未发现的漏洞。项目方也需要积极“回头看”,运行很久没被黑不等于没漏洞,不等于未来不会被黑。
0

evilcos

@evilcos · 07-31 23:17

"SlowMist_Team创始人 // 分身一号/捉虫大师/救火运动员 // \uD83D\uDD56备用频道 t.me/greyhatcos"

COLDCARD 硬件钱包这个弱随机数安全事件里有一个细节,如果你的助记词用了 Passphrase,那么侥幸可以避开这波攻击。

这个 Passphrase 机制许多人可能不懂,虽然科普满世界都有了,主流硬件钱包也都支持。这个不是钱包解锁的 pin 码,是专门给助记词设置的一个“密码”,专业术语叫 Passphrase,在 BIP-39 标准里实际上算个“盐”:

seed = PBKDF2(
password = mnemonic,
salt = \"mnemonic\" + passphrase,
iterations = 2048,
PRF = HMAC-SHA512
)

如图的一个区别,如果有人盗走你的助记词,直接导入发现没资金。但你导入时,在支持 Passphrase 的钱包里输入这个 Passphrase,这个时候你就可以看到属于你的钱包地址被派生出来了,上面有你的加密资产。

Passphrase 等于是个普通助记词多了一层保护,但 Passphrase 这个名字吧真的不友好,导致许多人很陌生,更别提使用。

你现在知道 Passphrase 这玩意了,主流硬件钱包都支持,但可惜软件钱包几乎没有支持的(这里顺便呼吁下,希望主流软件钱包支持这个机制),如果你以后用上了 Passphrase,唯一要注意的是,自己别忘记了…
0

evilcos

@evilcos · 07-29 22:20

"SlowMist_Team创始人 // 分身一号/捉虫大师/救火运动员 // \uD83D\uDD56备用频道 t.me/greyhatcos"

团队说:白盒审计(如智能合约)这方面,目前做到“高覆盖率+高危发现+极低误报率”的只有A家的模型了。在没有精细测试框架的前提下。目前实践结果不错,走通了一条好路径。
0

evilcos

@evilcos · 07-23 19:15

"SlowMist_Team创始人 // 分身一号/捉虫大师/救火运动员 // \uD83D\uDD56备用频道 t.me/greyhatcos"

估计 @AFX_XYZ 的7个热验证器中的5个被攻破,私钥泄露,导致攻击者获得足够的合法签名权,卷走了桥中的资金,目前资金都在这里:12,467枚ETH。
0

evilcos

@evilcos · 07-22 18:15

"SlowMist_Team创始人 // 分身一号/捉虫大师/救火运动员 // \uD83D\uDD56备用频道 t.me/greyhatcos"

攻防不对等被加剧放大,黑帽从商业模式上就完全碾压白帽,白帽戴着脚链疲于奔命。但有些事还是需要有人坚持,在 AI 时代走出一条稳定可靠的商业之路。
0

evilcos

@evilcos · 07-20 18:15

"SlowMist_Team创始人 // 分身一号/捉虫大师/救火运动员 // \uD83D\uDD56备用频道 t.me/greyhatcos"

如果是iPhone,屏幕监控不太可行,但有变通方式,比如无孔不入的广告或信息采集SDK,产业链级共享用户习惯来达到精准投放。如果是Android,权限宽松许多,包括Accessibility(无障碍权限)的技巧结合,可以完成屏幕监听目的。

如果结合0day手法,那一切皆有可能,而且这早不是什么秘密或者说稀缺品…
0

evilcos

@evilcos · 07-14 14:15

"SlowMist_Team创始人 // 分身一号/捉虫大师/救火运动员 // \uD83D\uDD56备用频道 t.me/greyhatcos"

验证了几轮,gpt-5.6-luna 在我的安全分析场景下还没有出现网络安全风险提醒,速度快,效果还挺不错,得益于 gpt-5.5 时期我给我的 Agent 做了扎实的 Harness 工作。

Sol 和 Terra 都有敏感的安全风险提醒,使用时需要悠着点。
0

evilcos

@evilcos · 07-07 11:15

"SlowMist_Team创始人 // 分身一号/捉虫大师/救火运动员 // \uD83D\uDD56备用频道 t.me/greyhatcos"

攻击者投入约 400 万美元的买票成本,治理攻击投票成功后,转移走 4.426 万亿 BONK(当时价值约 2000 万美元):

提案投票 6 天前就发起,才 7 个地址发出投票,单攻击者有关地址就投出了 99.878% 权重…攻击提案细节:
0

evilcos

@evilcos · 07-04 08:25

"SlowMist_Team创始人 // 分身一号/捉虫大师/救火运动员 // \uD83D\uDD56备用频道 t.me/greyhatcos"

最近这种 加密 钓鱼推广的很多,这个团伙消停一段时间了,没想到在熊市卷土重来,之前钓鱼获利花完了?

如果玩家上当,EVM 钱包里的资产就可能会被授权等过去常谈的多种手法转走。

暂时没看到新玩意。
0

evilcos

@evilcos · 07-04 08:25

"SlowMist_Team创始人 // 分身一号/捉虫大师/救火运动员 // \uD83D\uDD56备用频道 t.me/greyhatcos"

最近这种 加密 钓鱼推广的很多,这个团伙消停一段时间了,没想到在熊市卷土重来,之前钓鱼获利花完了?

如果玩家上当,EVM 钱包里的资产就可能会被授权等过去常谈的多种手法转走。

暂时没看到新玩意。
0

evilcos

@evilcos · 07-07 11:15

"SlowMist_Team创始人 // 分身一号/捉虫大师/救火运动员 // \uD83D\uDD56备用频道 t.me/greyhatcos"

攻击者投入约 400 万美元的买票成本,治理攻击投票成功后,转移走 4.426 万亿 BONK(当时价值约 2000 万美元):

提案投票 6 天前就发起,才 7 个地址发出投票,单攻击者有关地址就投出了 99.878% 权重…攻击提案细节:
0

evilcos

@evilcos · 07-14 14:15

"SlowMist_Team创始人 // 分身一号/捉虫大师/救火运动员 // \uD83D\uDD56备用频道 t.me/greyhatcos"

验证了几轮,gpt-5.6-luna 在我的安全分析场景下还没有出现网络安全风险提醒,速度快,效果还挺不错,得益于 gpt-5.5 时期我给我的 Agent 做了扎实的 Harness 工作。

Sol 和 Terra 都有敏感的安全风险提醒,使用时需要悠着点。
0

evilcos

@evilcos · 07-20 18:15

"SlowMist_Team创始人 // 分身一号/捉虫大师/救火运动员 // \uD83D\uDD56备用频道 t.me/greyhatcos"

如果是iPhone,屏幕监控不太可行,但有变通方式,比如无孔不入的广告或信息采集SDK,产业链级共享用户习惯来达到精准投放。如果是Android,权限宽松许多,包括Accessibility(无障碍权限)的技巧结合,可以完成屏幕监听目的。

如果结合0day手法,那一切皆有可能,而且这早不是什么秘密或者说稀缺品…
0

evilcos

@evilcos · 07-22 18:15

"SlowMist_Team创始人 // 分身一号/捉虫大师/救火运动员 // \uD83D\uDD56备用频道 t.me/greyhatcos"

攻防不对等被加剧放大,黑帽从商业模式上就完全碾压白帽,白帽戴着脚链疲于奔命。但有些事还是需要有人坚持,在 AI 时代走出一条稳定可靠的商业之路。
0

evilcos

@evilcos · 07-23 19:15

"SlowMist_Team创始人 // 分身一号/捉虫大师/救火运动员 // \uD83D\uDD56备用频道 t.me/greyhatcos"

估计 @AFX_XYZ 的7个热验证器中的5个被攻破,私钥泄露,导致攻击者获得足够的合法签名权,卷走了桥中的资金,目前资金都在这里:12,467枚ETH。
0

evilcos

@evilcos · 07-29 22:20

"SlowMist_Team创始人 // 分身一号/捉虫大师/救火运动员 // \uD83D\uDD56备用频道 t.me/greyhatcos"

团队说:白盒审计(如智能合约)这方面,目前做到“高覆盖率+高危发现+极低误报率”的只有A家的模型了。在没有精细测试框架的前提下。目前实践结果不错,走通了一条好路径。
0

evilcos

@evilcos · 07-31 23:17

"SlowMist_Team创始人 // 分身一号/捉虫大师/救火运动员 // \uD83D\uDD56备用频道 t.me/greyhatcos"

COLDCARD 硬件钱包这个弱随机数安全事件里有一个细节,如果你的助记词用了 Passphrase,那么侥幸可以避开这波攻击。

这个 Passphrase 机制许多人可能不懂,虽然科普满世界都有了,主流硬件钱包也都支持。这个不是钱包解锁的 pin 码,是专门给助记词设置的一个“密码”,专业术语叫 Passphrase,在 BIP-39 标准里实际上算个“盐”:

seed = PBKDF2(
password = mnemonic,
salt = \"mnemonic\" + passphrase,
iterations = 2048,
PRF = HMAC-SHA512
)

如图的一个区别,如果有人盗走你的助记词,直接导入发现没资金。但你导入时,在支持 Passphrase 的钱包里输入这个 Passphrase,这个时候你就可以看到属于你的钱包地址被派生出来了,上面有你的加密资产。

Passphrase 等于是个普通助记词多了一层保护,但 Passphrase 这个名字吧真的不友好,导致许多人很陌生,更别提使用。

你现在知道 Passphrase 这玩意了,主流硬件钱包都支持,但可惜软件钱包几乎没有支持的(这里顺便呼吁下,希望主流软件钱包支持这个机制),如果你以后用上了 Passphrase,唯一要注意的是,自己别忘记了…
0

evilcos

@evilcos · 08-03 00:15

"SlowMist_Team创始人 // 分身一号/捉虫大师/救火运动员 // \uD83D\uDD56备用频道 t.me/greyhatcos"

AI 攻防白热化,所有黑帽白帽黑客都在“回头看”,看历史项目,哪些存在曾经遗漏未发现的漏洞。项目方也需要积极“回头看”,运行很久没被黑不等于没漏洞,不等于未来不会被黑。
0
加载中……
已加载全部
大V推荐
加载中……
已加载全部
TOP

TOP