# 安全的所有文章

在 HTX 新聞中心流覽與「安全」相關的最新資訊與深度分析。潘蓋市場趨勢、專案動態、技術進展及監管政策,提供權威的加密行業洞察。

IOSG:Q-Day倒计时,量子计算会终结加密货币吗?

量子计算常被视为悬在区块链头顶的“末日之剑”。其核心威胁在于Shor算法能高效破解当前主流的公钥密码体系(如椭圆曲线密码),这直接动摇了区块链“账本公开、资产不可逆、私钥自管”的根基。一旦具备实用规模的容错量子计算机(CRQC)问世,攻击者可能从链上已暴露的公钥逆推出私钥,窃取资产。 “Q-Day”(量子计算机能实际破解密码的时点)预计可能在2035-2045年间到来。根据Mosca不等式,考虑到数据保密周期和系统迁移所需时间,抗量子迁移必须提前启动。 应对之道在于后量子密码学(PQC)。美国国家标准技术研究院(NIST)已发布基于格密码的ML-KEM、ML-DSA等核心标准。然而,迁移面临巨大挑战:PQC签名体积庞大(可达现有签名的数十倍),会显著增加链上负担;更关键的是,这需要整个生态(协议、钱包、交易平台等)协同升级,并涉及复杂的社会共识。 对于比特币,风险集中于链上公钥已暴露的遗留UTXO(如早期地址)。迁移路径可能通过软分叉引入新地址格式,但如何处理长期不迁移的“休眠币”将引发“代码即法律”与资产保护之间的价值观冲突。以太坊则正通过提升“密码敏捷性”来规划全栈迁移,包括利用账户抽象缓冲用户端风险,以及在共识层探索能压缩签名数据的方案。 结论是,量子计算不会瞬间终结加密货币,但构成了必须偿还的“安全债务”。真正的瓶颈并非技术,而是生态协调与治理博弈。行业需在仅剩的5-8年“工程舒适窗口”内,完成这场与时间赛跑的全链路升级。市场对加密资产安全模型的重新定价,可能会早于Q-Day本身。

marsbit07/07 08:40

IOSG:Q-Day倒计时,量子计算会终结加密货币吗?

marsbit07/07 08:40

以太坊轻装上阵?E卫兵们怎么看 Lean Ethereum 升级后市

作者:Biteye 以太坊近期价格从低点回暖,恰逢创始人Vitalik Buterin提出“精简以太坊”(Lean Ethereum)重大升级路线图,旨在从第一性原理重构共识层、数据层和执行层,使以太坊更简单、安全(量子抵抗)、可验证且具扩展性。结合以太坊基金会裁员20%及新组织EthLabs成立等动态,社区探讨以太坊是否正“轻装上阵”。 **乐观派观点:** 认为这是以太坊重新聚焦底层协议的关键信号,将极大提升去中心化(如降低节点门槛)、安全性和长期可信度。核心看法包括:这是区块链的“终极形态”(sassal.eth);是从“叙事扩张”回归“协议硬化”(Ryan Sean Adams);是让协议更耐用、可持续进化的第三轮重构(BITWU);是回答“以太坊凭什么在未来十年继续存在”的长期答案(蓝狐);是基金会瘦身后与生态组织分工重组、轻装上阵的标志(gigi 发财猪);为ETH提供了新的市场叙事和情绪修复抓手(Xiyu)。 **谨慎派观点:** 认可路线图方向,但担忧执行节奏。核心疑虑包括:升级需3-4年,时间表过慢,市场需要更快交付和可见成果(Dankrad Feist);路线图虽回应技术诉求,但未解决代币经济学价值捕获问题,且面临Tempo、Canton等项目在现实世界资产(RWA)领域的竞争压力(Ignas)。 **总结:** 乐观派视Lean Ethereum为修复以太坊长期叙事、夯实底层基础的重要举措。谨慎派则认为其美好愿景需搭配更快的执行速度和应对市场竞争的现实成果。尽管价格走势仍受市场流动性影响,但此次升级为以太坊久违地重塑了技术叙事的主场感。

marsbit07/06 11:08

以太坊轻装上阵?E卫兵们怎么看 Lean Ethereum 升级后市

marsbit07/06 11:08

Anthropic造了套AI越狱「刑法」:你的请求,四种死法

近日,Anthropic公布了其AI安全系统Fable的详细拦截规则,并将用户请求分为四类进行管理:明确禁止的恶意行为(如勒索软件)、高风险双用途行为(如渗透测试)、低风险双用途行为(如漏洞扫描)以及理论上无害的行为(如调试代码)。然而,该系统因“宁可错杀,不可放过”的原则,导致大量正常请求被误拦截,引发了用户不满。 为更系统化地评估安全风险,Anthropic联合Glasswing联盟推出了“网络越狱严重性框架”(CJS)。该框架从能力增益、能力广度、武器化难度和可发现性四个维度对AI越狱行为进行0-10分的量化评分,并划分严重等级。CJS旨在为模型下架等决策提供“客观”依据,但其评分标准由Anthropic及其盟友主导制定,引发了对规则制定权垄断的担忧。 文章指出,此前Fable 5模型因美国出口管制政策被全球断服,标志着监管首次直接作用于模型API。如今,重新上线的模型已配备更严格的过滤系统。而更强大的Mythos模型仅对特定合作机构开放,形成了“技术分层”的管控格局。在此背景下,CJS框架也被视为递给监管者的“行刑尺”。 对于普通用户,文章建议在提示词中避免敏感词汇、注意模型降级信号,并耐心等待系统优化。最终,AI能力的边界已不纯粹是技术问题,更受到了商业策略与地缘政治规则的双重塑造。

marsbit07/06 00:24

Anthropic造了套AI越狱「刑法」:你的请求,四种死法

marsbit07/06 00:24

狂揽2.4万星标:一行命令,AI会自己找技能了

过去,AI开发者交换的是提示词模板;如今,风向转变为互相推荐可安装的“技能”(skill)。Vercel推出的Skills项目,正致力于成为AI智能体的“npm”包管理器。通过一行命令(如 `npx skills add <package>`),开发者可以为Claude Code、Cursor等多种AI工具快速安装能力包,涵盖代码规范、设计准则等,实现能力的即装即用和跨工具共享。 该项目上线五个月便在GitHub获得2.4万星标,并配套上线了技能目录网站skills.sh,设有安装量排行榜。其中,“find-skills”技能尤为突出,安装量超230万次,它能让AI根据用户需求自动搜索、筛选并安装合适的技能,相当于为AI提供了“能力搜索引擎”。 这标志着AI编程正从“提示词工程”迈向“能力工程”,将零散经验封装为可复用、可版本管理的模块。Vercel此举意在复制其通过Next.js卡位前端生态的成功经验,在AI智能体工具层建立新入口。 然而,热潮背后存在安全隐患。安全审计发现,技能包中约有13.4%存在严重安全缺陷,可能携带恶意脚本、进行提示词注入或窃取密钥。与传统的npm包不同,技能包融合了提示词、代码和执行权限,风险直接触及本地系统和敏感数据。因此,用户需要像对待代码一样谨慎选择技能,仔细审查来源和所需权限。 Vercel创始人Guillermo Rauch的长期目标,正是将复杂工程简化为“一行命令”的极致体验。从Now、Next.js到如今的Skills,这一理念正被应用于AI领域,在带来便利的同时,也要求开发者带着判断力进场,共同迎接AI能力“npm化”的机遇与挑战。

marsbit07/06 00:19

狂揽2.4万星标:一行命令,AI会自己找技能了

marsbit07/06 00:19

活动图片