会员
周边
新闻
博问
闪存
赞助商
YouClaw
所有博客
当前博客
我的博客
我的园子
账号设置
会员中心
简洁模式
...
退出登录
注册
登录
阿菜种菜的菜园子
博客园
首页
新随笔
联系
订阅
管理
2026年4月28日
20260428 - ZetaChain 安全事件分析
摘要: 背景 ZetaChain 是一条内置跨链托管与消息传递的 Layer 1,其 PoS 验证者通过运行多链节点、以 TSS 联合签名的方式在 ZetaChain 与其他链之间传递消息并执行交易。 20260428,ZetaChain 遭受了跨链调用攻击,由于对跨链信息缺乏校验与限制,黑客通过构造恶意的
阅读全文
posted @ 2026-04-28 20:03 ACai_sec
阅读(69)
评论(0)
推荐(0)
2026年4月22日
Kimi 新模型发布!教你如何在 Claude Code 上配置并使用最新的 k2.6 模型!
摘要: 前言 Kimi k2.6 是月之暗面推出的新一代代码大模型,在代码生成、Agent 能力和长上下文理解上都有显著提升。虽然 Kimi 订阅计划支持在 Claude Code 上进行配置使用,但此前 Kimi k2.5 在 Claude Code 中接入的配置方式已失效。无论你是想寻找 Claude
阅读全文
posted @ 2026-04-22 19:19 ACai_sec
阅读(3480)
评论(0)
推荐(1)
2026年4月15日
20260413-Hyperbridge 攻击事件:发生在默克尔山上的验证绕过
摘要: 背景信息 20260413,Ethereum 链上的 Hyperbridge 协议遭受了验证绕过攻击,攻击者绕过了 MMR 证明检查,获取到了 Ethereum 链上 DOT 代币的铸币权限。随后通过增发了 1 Billion DOT 代币进行抛售,获取 110.8 ETH (约 22 万美元)。
阅读全文
posted @ 2026-04-15 22:26 ACai_sec
阅读(166)
评论(0)
推荐(0)
2026年4月11日
Claude 和 Codex 在审计 Skill 上性能差异探究
摘要: 1. 背景 现在所有的安全公司以及安全研究人员都在用 AI 协助进行代码审计与漏洞挖掘,哥们儿也不例外,也在干这个事儿:把代码审计的流程整理成 Skill,然后提供给大模型作为代码审计的指引。 那么在大模型进行代码审计这个领域,有一个绕不开的痛点,就是大模型处理大量代码时,由于上下文窗口容量不足容易
阅读全文
posted @ 2026-04-11 00:53 ACai_sec
阅读(415)
评论(0)
推荐(0)
2026年2月1日
Medusa - 智能合约 Fuzzing 工具 Truebit Protocol 案例讲解(二)
摘要: 案例背景 20260109,ETH 链上的 Truebit Protocol 遭受了黑客攻击,损失约 2600 万美元。漏洞原因是计算购买 TRU 代币所需要的 ETH 数量的计算公式设计存在缺陷,购买大量 TRU 代币时会因为 0.6.10 版本没有防溢出机制而发生上溢出得到 0 值,使得攻击者可
阅读全文
posted @ 2026-02-01 23:43 ACai_sec
阅读(44)
评论(0)
推荐(0)
2026年1月31日
Medusa - 智能合约 Fuzzing 工具介绍与案例讲解
摘要: 背景 Fuzz(模糊测试)是一种通过自动生成大量随机或半随机输入来测试程序,以发现意外行为、崩溃或漏洞的软件测试技术。 Medusa 是由 Trail of Bits 开发的开源智能合约模糊测试工具,基于 go-ethereum 构建,灵感来源于其前身 Echidna。它专门用于检测 Solidit
阅读全文
posted @ 2026-01-31 00:04 ACai_sec
阅读(499)
评论(0)
推荐(0)
2026年1月10日
20260109 - TRU 协议攻击事件分析:买得够多免费送了喂!
摘要: 背景 20260109,ETH 链上的 Truebit Protocol 遭受了黑客攻击,损失约 2600 万美元。漏洞原因是计算购买 TRU 代币所需要的 ETH 数量的计算公式设计存在缺陷,购买大量 TRU 代币时会因为 0.6.10 版本没有防溢出机制而发生上溢出得到 0 值,使得攻击者可以以
阅读全文
posted @ 2026-01-10 15:43 ACai_sec
阅读(690)
评论(0)
推荐(0)
2026年1月8日
20250702 - FPC Token 攻击事件:严格的限制,灵活的黑客
摘要: 背景 FPC 是 BPE-20 项目,实现了复杂的交易机制,包括买卖手续费、流动性池燃烧机制、限制交易频率、限制交易数量等功能。漏洞产生的原因是当用户卖出代币时,合约会从流动性池中燃烧代币(而非从卖出者余额中燃烧),导致池子中 FPC 代币数量减少,价格抬高。 项目方应该是为了加上流动性池燃烧机制,
阅读全文
posted @ 2026-01-08 19:56 ACai_sec
阅读(653)
评论(0)
推荐(0)
2025年12月26日
AAVE V4 新特性简介:更细致地管理流动性与用户仓位
摘要: 项目背景 Aave 是一个去中心化借贷协议:用户可以存入资产赚取利息,也可以将资产作为抵押品借出其他资产,利率由市场供需自动调节,当抵押品价值不足时通过清算保护存款人。 Aave 在 DeFi 借贷市场中占据了 59% 的市场份额,并持有 DeFi 中 61% 的活跃借款规模。该协议今年还产生了 8
阅读全文
posted @ 2025-12-26 20:56 ACai_sec
阅读(747)
评论(0)
推荐(0)
2025年12月17日
20251217 - Yearn 攻击事件2:协议授人以柄错设地址,黑客自断一臂巧控价格
摘要: 背景信息 20251217,Yearn 距离上次被攻击不到一个月,又被攻击了。这次被攻击的是自动化收益优化金库 yTUSD。攻击的原因是因为 yTUSD 协议错误配置了相关的衍生品代币地址,导致攻击者可以通过该代币操纵 share 价格,套取超额的 yTUSD 代币。 Exploit TX:http
阅读全文
posted @ 2025-12-17 23:28 ACai_sec
阅读(1011)
评论(0)
推荐(0)
下一页
公告