🚨 今日科技重點
- Coldcard 硬體錢包漏洞釀成 41 分鐘內 7,000 萬美元比特幣失竊 — 攻擊者利用一個源自 2021 年韌體整合錯誤的弱點,讓受影響裝置的種子產生流程繞過硬體隨機數產生器、改用較弱的軟體 RNG,一口氣清空 1,196 個位址、約 1,082.65 BTC。
💡 一句重點:硬體錢包的安全假設一旦在韌體層被打破,「離線」也救不了你的私鑰。
- Adobe Campaign Classic 爆 CVSS 10.0 滿分漏洞,免互動即可執行任意程式碼 — CVE-2026-48449 因授權邏輯錯誤導致遠端程式碼執行,同時修補的 CVE-2026-48448(CVSS 8.6)則可透過 SQL Injection 任意讀檔;Adobe Bridge 同批也修了 8 個高風險提權/RCE 漏洞。
💡 一句重點:CVSS 10.0 代表「零互動、零門檻」,企業版 Campaign Classic 用戶應列為當週最高優先更新項目。
- OpenAI 揭露下一代模型家族「Astra」,內部版本解出 10 個未解數學難題 — Astra 主打多代理長時間協作,可在背景規劃、修正、委派並連續運作數小時甚至數天處理研究與工程任務,將先送交美國政府審查流程後才對外開放。
💡 一句重點:Astra 不是「更聰明的單一模型」,而是「能自己排班的團隊」,這才是它被單獨立項的原因。
🛡️ 資安快訊
- Adform 廣告追蹤腳本遭下毒,即時置換加密貨幣收款地址 — 攻擊者於 7/27 竄改 Adform 的 trackpoint-async.js,在下游數千個網站即時替換 Bitcoin、Ethereum、Tron 轉帳地址;Adform 約有 1,800 家客戶、每日曝光量達數十億次,實際受害範圍尚未完全厘清。
💡 一句重點:供應鏈攻擊的戰場已經延伸到廣告追蹤腳本,第三方 JS 的完整性檢查(SRI/CSP)不能再當作可有可無的選項。
🎯 工程師建議
- 立即盤點 Adobe Campaign Classic 部署版本:CVSS 10.0 且免互動觸發,應優先於本週例行更新排程處理,並檢查是否有異常登入或程式碼執行痕跡。
- 重新檢視硬體錢包的韌體版本與種子產生方式:若使用 Coldcard 或類似裝置,確認種子是否由硬體 RNG 產生;若韌體曾在 2021 年前後更新過相關模組,應盡快遷移至新種子。
- 對第三方廣告/追蹤腳本加上完整性驗證:為外部 JS 資源設定 Subresource Integrity(SRI)與嚴格 CSP,並定期比對腳本雜湊值,降低被動態竄改的風險。
🎪 社群趣事 & 新知
- Hacker News 熱議:「2x,不是 10x」——2026 年用 LLM 寫程式的真實生產力(原文)— 作者以「爬樓梯」比喻反駁「模型再進步就能帶來 10 倍生產力」的樂觀敘事,主張真正的產能提升多半來自工具鏈圍繞既有模型能力重新設計,而非單純等待更強的模型。
💡 一句重點:與其押注下一個模型升級,不如先把現有能力的工作流程重構到位。
End of article