大V推荐

更多

最近活跃

Cos(余弦)😶‍🌫️

@evilcos

SlowMist_Team创始人 // 分身一号/捉虫大师/救火运动员 // 🕖备用频道 t.me/greyhatcos

最新 最热

Cos(余弦)😶‍🌫️

@evilcos · 2026-05-16

SlowMist_Team创始人 // 分身一号/捉虫大师/救火运动员 // 🕖备用频道 t.me/greyhatcos

Cos(余弦)😶‍🌫️

Cos(余弦)😶‍🌫️

@evilcos · 2026-05-16

SlowMist_Team创始人 // 分身一号/捉虫大师/救火运动员 // 🕖备用频道 t.me/greyhatcos

@evilcos · 2026-05-16
被误报事件处理好了…

火绒误报 slowmist-agent-security,结果影响 VirusTotal,进而影响了 ClawHub,导致 OpenClaw 用户被提醒我们的 slowmist-agent-security 是恶意软件…

在腾讯云安全老朋友的帮助下,迅速对接了火绒,解除误报后,等 VirusTotal 结果更新,再接着等 ClawHub 更新,发现不能等,于是 Issue 提交反馈,得到 OpenClaw Bot 的快速响应,需要我发布新版本才会触发再次安全扫描,于是 slowmist-agent-security skill 被迫从 v0.1.2 更新到了 v0.1.3,问题解决…

欢迎喜欢瞎折腾的朋友给自己的 Agent 配上我们的安全检测工具:

多一层轻防御。

最后,特别感谢 @Hansen1018 的反馈!

Cos(余弦)😶‍🌫️

@evilcos · 2026-05-13
@Hansen1018 感谢反馈,我看了下是被火绒误报,结果影响 VirusTotal,进而影响 ClawHub…
  • 202
  • 442
  • 982
  • 104
  • 40
  • 620
  • 30
  • 10
2430

Cos(余弦)😶‍🌫️

@evilcos · 2026-05-15

SlowMist_Team创始人 // 分身一号/捉虫大师/救火运动员 // 🕖备用频道 t.me/greyhatcos

Cos(余弦)😶‍🌫️

Cos(余弦)😶‍🌫️

@evilcos · 2026-05-15

SlowMist_Team创始人 // 分身一号/捉虫大师/救火运动员 // 🕖备用频道 t.me/greyhatcos

@evilcos · 2026-05-15
已经拿到一些在野攻击样本了,目前可以肯定的这是针对旧版 iOS 的 iPhone,Safari 浏览器,有加密货币钱包的用户群体。

有假冒色情直播、波场能量站、退款流程、漏洞预警等等的网页,如果旧版本 iPhone 用户的 Safari 浏览器打开了这种网页,没有关闭的情况下,此时解锁钱包 App 准备使用,明文私钥就可能会被这种网页里的恶意 JavaScript 利用代码给盗走。

系统更新要重视,尤其看到有安全漏洞修复有关的更新。否则你的那些钱包怎么被盗的你都知道。

细节我们会看情况再决定披露。

23pds (山哥)

@im23pds · 2026-03-25
🔥所有用户请及时更新iOS 系统

DarkSword 攻击程序已经泄漏,其核心能力为:通过 HTTP 接口从 iOS 设备中提取取证级数据。

在实际攻击中,攻击者可结合社工或水坑攻击诱导用户中招,进而窃取 iPhone / iPad 内数据,并上传至攻击者控制的服务器。
  • 105
  • 894
999

Cos(余弦)😶‍🌫️

@evilcos · 2026-05-14

SlowMist_Team创始人 // 分身一号/捉虫大师/救火运动员 // 🕖备用频道 t.me/greyhatcos

Cos(余弦)😶‍🌫️

Cos(余弦)😶‍🌫️

@evilcos · 2026-05-14

SlowMist_Team创始人 // 分身一号/捉虫大师/救火运动员 // 🕖备用频道 t.me/greyhatcos

@evilcos · 2026-05-14
真愉快了许多
0

Cos(余弦)😶‍🌫️

@evilcos · 2026-05-12

SlowMist_Team创始人 // 分身一号/捉虫大师/救火运动员 // 🕖备用频道 t.me/greyhatcos

Cos(余弦)😶‍🌫️

Cos(余弦)😶‍🌫️

@evilcos · 2026-05-12

SlowMist_Team创始人 // 分身一号/捉虫大师/救火运动员 // 🕖备用频道 t.me/greyhatcos

@evilcos · 2026-05-12
经过半个月每天真实的链上攻击验证,我用 Hermes Agent 分别与 DeepSeek V4 Pro/GLM 5.1/GPT 5.5 组合,加上 的 Harness 经验,打造了 3 个完全独立的 Agents,效果都挺不错了。链上分析工作实现初级自由😊我的心得是:目前 Harness 经验最关键,其次是不错的模型,再次是不错的框架。继续折腾,将相关工作先一个个实现初级自由。

Cos(余弦)😶‍🌫️

@evilcos · 2026-04-25
在 Hermes Agent 上配套 DeepSeek V4 Pro 模型,链上安全分析能力已经很令我满意了…三笔近期的攻击,复杂度从中等到普通到简单。mark 下。
  • 101
  • 221
  • 603
  • 97
  • 78
  • 96
  • 20
  • 310
  • 15
  • 5
1546

Cos(余弦)😶‍🌫️

@evilcos · 2026-05-06

SlowMist_Team创始人 // 分身一号/捉虫大师/救火运动员 // 🕖备用频道 t.me/greyhatcos

Cos(余弦)😶‍🌫️

Cos(余弦)😶‍🌫️

@evilcos · 2026-05-06

SlowMist_Team创始人 // 分身一号/捉虫大师/救火运动员 // 🕖备用频道 t.me/greyhatcos

@evilcos · 2026-05-06
分享个来自 @80vul 做的图,方便大体了解昨天这起经典的 AI Agent 被提示词注入导致被被盗币事件。

不过几个细节这里补充优化下:

1. 所谓 Grok 钱包(被盗钱包),其实和 Grok 官方无关,可以认为本质属于 @bankrbot 为 X 号 @grok 生成的钱包,私钥权限在 Bankr 依赖的三方钱包服务那。BaseScan 也纠正了标记(Grok -> Bankr 1)

2. 被盗钱包的 Bankr Club 会员确实被开通了,但不是直接给个 NFT 就开通,应该是中心化机制,所以这部分链上没证据,但是有来自 Bankr 的开通确认:

3. 提示词注入最点睛之笔是借 @grok 之力来打了 @bankrbot ,被盗 tx

案例很经典,所以细节更需严谨对待。至于是不是剧本,没法完全说不是。Grok 确实被借力且被太多人乱扣了被盗大帽子,但事件主角并不是 Grok…

Cos(余弦)😶‍🌫️

@evilcos · 2026-05-04
@Xuegaogx @grok @bankrbot 可是,Base 链上带有 Grok 标记的钱包地址不是 Grok 官方的呀
  • 231
  • 45
  • 12
  • 87
  • 56
  • 456
  • 110
997

Cos(余弦)😶‍🌫️

@evilcos · 2026-05-02

SlowMist_Team创始人 // 分身一号/捉虫大师/救火运动员 // 🕖备用频道 t.me/greyhatcos

Cos(余弦)😶‍🌫️

Cos(余弦)😶‍🌫️

@evilcos · 2026-05-02

SlowMist_Team创始人 // 分身一号/捉虫大师/救火运动员 // 🕖备用频道 t.me/greyhatcos

@evilcos · 2026-05-02
似曾相识的手法:Bisq v1 交易协议的验证机制存在缺陷,攻击者用修改后的客户端绕过相关验证,卷走了部分开放报价的比特币。

注:Bisq 是比较老牌的去中心化点对点比特币交易平台。

Bisq

@bisq_network · 2026-05-01
Bisq v1 在其交易协议中遭遇了一次漏洞利用,攻击者借此抽走了部分可用报价。
  • 221
  • 809
1030

Cos(余弦)😶‍🌫️

@evilcos · 2026-04-30

SlowMist_Team创始人 // 分身一号/捉虫大师/救火运动员 // 🕖备用频道 t.me/greyhatcos

Cos(余弦)😶‍🌫️

Cos(余弦)😶‍🌫️

@evilcos · 2026-04-30

SlowMist_Team创始人 // 分身一号/捉虫大师/救火运动员 // 🕖备用频道 t.me/greyhatcos

@evilcos · 2026-04-30
Wasabi Protocol 被盗 > $4.5M 资金。单一 EOA 控制一批可升级金库:没有多签、没有 timelock、没有 DAO 治理…然后这把私钥泄露了…😕

Blockaid

@blockaid_ · 2026-04-30
📷 受损的LP代币 📷

由这些金库铸造的所有Wasabi/Spicy LP份额代币应被视为受损——支持它们的基础资产已被耗尽或处于风险之中,而Wasabi: Deployer密钥(0x5c629f8c…fb0c8)仍然有效。持有这些代币的最终用户显示的是账面价值,但赎回价值为0(或迅速接近0)。我们强烈建议客户(a)在其用户界面中将这些代币标记为受损,(b)提示对Wasabi金库合约有活跃授权的用户立即撤销授权。

以太坊受损金库合约:
• 0x630ed8220f9cbc98358a2e2ecb0727d7b9d61397 (wWETH)
• 0x7d7bb40f523266b63319bc3e3f6f351b9e389e8f (sUSDC)
• 0xb533c682553f518a3961eeec2bfdc645c60289f0 (sREKT)
• 0xb86510bfdcd229a66f0617162ef1c45db1ceaba8 (wPEPE)
• 0x8d48b8d948726d4636aa15a9d6124422f461e153 (wMog)
• 0x127d3615a8865812f76ff8f214f9955c3a74820a (wBITCOIN)
• 0x10432bc30396e70f792b538d7e810c83dd7bfe71 (sZYN)
• 0xd2502e8e253a48d229df0e642a404c5bbff1c1b4
• 0x8e0edfd6d15f858adbb41677b82ab64797d5afc0 (Long Pool)

Base受损金库合约:
• 0x1c4a802fd6b591bb71daa01d8335e43719048b24 (sUSDC)
• 0x197d5c29072c1444acb4f0935c219738a47e4a18 (wWETH)
• 0xb152e957ab1210153ba0ef07c52f5b559f1ad8c9 (sBTC/cbBTC)
• 0x833fd94958e35d55f2921f45bee4ae8ac82766b6 (sVIRTUAL)
• 0xb8da93ded809ac035c72b543ab728a55017239a0 (sAERO)
• 0x95c81f13d78449b3a02b39e41f26b18a5597fe95 (sBRETT)
• 0xe6c109b1f8052f1977c572a952f66677f49962a2 (sWELL)
• 0x078b931f7759ec09d74dd31316c610e09aac94fc (sSKI)

根本原因:Wasabi部署者密钥(wasabideployer.eth 0x5c629f8c0b5368f523c85bfe79d2a8efb64fb0c8,PerpManager OZ AccessManager中唯一的ADMIN_ROLE持有者)的泄露。
调用的函数是grantRole(roleId=0 ADMIN, account=orchestrator, delay=0),这使得攻击者的协调者成为管理员,并绕过了WasabiVault.strategyDeposit的onlyAdmin修饰符。单一EOA管理员,没有时间锁/多重签名。相同的攻击者/相同的协调者+策略字节码攻击了Wasabi。

授权角色交易

以太坊

Base

Bera

Blast
  • 962
  • 536
1498

Cos(余弦)😶‍🌫️

@evilcos · 2026-04-30

SlowMist_Team创始人 // 分身一号/捉虫大师/救火运动员 // 🕖备用频道 t.me/greyhatcos

Cos(余弦)😶‍🌫️

Cos(余弦)😶‍🌫️

@evilcos · 2026-04-30

SlowMist_Team创始人 // 分身一号/捉虫大师/救火运动员 // 🕖备用频道 t.me/greyhatcos

@evilcos · 2026-04-30
回看了下$LTC前些天发生的严重漏洞,还是很经典的,共识层的漏洞,和 $MWEB(MimbleWimble Extension Block) 有关,再加上区块重组,攻击者完成获利。

MimbleWimble 这个隐私协议 2019 年火了一段时间,再次相遇😃

Litecoin

@litecoin · 2026-04-28
  • 120
  • 180
  • 210
  • 50
  • 80
  • 60
  • 30
  • 50
  • 70
  • 20
870

Cos(余弦)😶‍🌫️

@evilcos · 2026-04-30

SlowMist_Team创始人 // 分身一号/捉虫大师/救火运动员 // 🕖备用频道 t.me/greyhatcos

Cos(余弦)😶‍🌫️

Cos(余弦)😶‍🌫️

@evilcos · 2026-04-30

SlowMist_Team创始人 // 分身一号/捉虫大师/救火运动员 // 🕖备用频道 t.me/greyhatcos

@evilcos · 2026-04-30
若获得结构化知识辅助,成功率最高可达 70%?a16z Crypto 低调了吧?比例说高些没问题。

PANews丨APP全面升级

@PANews · 2026-04-29
a16z Crypto:AI 代理复现 DeFi 漏洞成功率最高达 70%

据 a16z Crypto 研究报告,AI 代理在复现 DeFi 价格操纵漏洞时,若获得结构化知识辅助,成功率最高可达 70%。

该研究选取 20 个以太坊价格操纵漏洞案例进行测试。结果显示,在没有领域知识、且无法访问未来信息的沙盒环境中,AI 代理的基准成功率仅为 10%;但在加入从真实攻击事件中提炼的结构化知识后,成功率提升至 70%。
  • 101
  • 221
  • 491
  • 52
  • 20
  • 822
  • 15
  • 5
1727

Cos(余弦)😶‍🌫️

@evilcos · 2026-04-29

SlowMist_Team创始人 // 分身一号/捉虫大师/救火运动员 // 🕖备用频道 t.me/greyhatcos

Cos(余弦)😶‍🌫️

Cos(余弦)😶‍🌫️

@evilcos · 2026-04-29

SlowMist_Team创始人 // 分身一号/捉虫大师/救火运动员 // 🕖备用频道 t.me/greyhatcos

@evilcos · 2026-04-29
我们的视角,最近 DeFi 被黑事件在明显增多,公开的及未公开的,黑帽在卷 AI,白帽也在卷 AI。还是之前的建议:趋于躺平的老去中心化协议们,AI 找漏洞方面,赶在黑帽之前,你们自己得先卷起来。另外,私钥记得换,存在很久的私钥就假设已经泄露。
  • 101
  • 221
  • 491
  • 52
  • 20
  • 310
  • 15
  • 5
1215

Cos(余弦)😶‍🌫️

@evilcos · 2026-04-27

SlowMist_Team创始人 // 分身一号/捉虫大师/救火运动员 // 🕖备用频道 t.me/greyhatcos

Cos(余弦)😶‍🌫️

Cos(余弦)😶‍🌫️

@evilcos · 2026-04-27

SlowMist_Team创始人 // 分身一号/捉虫大师/救火运动员 // 🕖备用频道 t.me/greyhatcos

@evilcos · 2026-04-27
你看,好久没人聊 🦞@openclaw 了,刚刚玩了下 2026.4.24 版本,这个 Working 动态输出不错,等于也增加了执行细则,虽然执行完成后会消失,但体感好了许多。至少默认我就可以知道🦞是怎么干活的…
  • 101
  • 221
  • 491
  • 52
  • 20
  • 310
  • 15
  • 5
1215

Cos(余弦)😶‍🌫️

@evilcos · 2026-04-25

SlowMist_Team创始人 // 分身一号/捉虫大师/救火运动员 // 🕖备用频道 t.me/greyhatcos

Cos(余弦)😶‍🌫️

Cos(余弦)😶‍🌫️

@evilcos · 2026-04-25

SlowMist_Team创始人 // 分身一号/捉虫大师/救火运动员 // 🕖备用频道 t.me/greyhatcos

@evilcos · 2026-04-25
已经遇到了,在某些被盗用户的场景中。看来针对 macOS 投毒攻击的产业链越来越成熟了,之所以会这样,有个很大的因素是:币圈许多大户喜欢用苹果电脑且裸奔配置…社工投毒一打一个准。

23pds (山哥)

@im23pds · 2026-04-24
MioLab 是一个高度商业化的 macOS 恶意软件即服务(MaaS)平台,在俄语地下论坛活跃推广,专门面向网络犯罪团伙提供 C2 控制、API 集成及定制化攻击能力。其重点目标是加密资产窃取,甚至提供针对 Ledger、Trezor 等硬件钱包的专属攻击模块。通过轻量级载荷配合功能完善的 Web 后台,攻击者可高效窃取浏览器敏感数据、加密钱包资产,并借助高度定制化的社工诱饵绕过 macOS 安全防护,实现更隐蔽的长期控制。
  • 112
  • 35
  • 203
  • 1173
  • 5
1528

Cos(余弦)😶‍🌫️

@evilcos · 2026-04-21

SlowMist_Team创始人 // 分身一号/捉虫大师/救火运动员 // 🕖备用频道 t.me/greyhatcos

Cos(余弦)😶‍🌫️

Cos(余弦)😶‍🌫️

@evilcos · 2026-04-21

SlowMist_Team创始人 // 分身一号/捉虫大师/救火运动员 // 🕖备用频道 t.me/greyhatcos

@evilcos · 2026-04-21
Dune 的分析:约 2,665 个 OApp 合约中:47% 采用 1/1 DVN 配置,单验证机制…👀

Dune | We Are Hiring!

@Dune · 2026-04-21
在KelpDAO被攻击后,我们对过去90天内LayerZero上每个活跃OApp的DVN安全配置进行了公开分析。

在约2,665个独特的OApp合约中:47%采用1-of-1 DVN安全基线,45%采用2-of-2,约5%采用3-of-3或更高。

众所周知,KelpDAO的rsETH属于第一类。

开放查询,公开方法,欢迎反馈:
  • 101
  • 221
  • 611
  • 132
  • 150
  • 200
  • 20
  • 310
  • 64
  • 5
1814

Cos(余弦)😶‍🌫️

@evilcos · 2026-04-19

SlowMist_Team创始人 // 分身一号/捉虫大师/救火运动员 // 🕖备用频道 t.me/greyhatcos

Cos(余弦)😶‍🌫️

Cos(余弦)😶‍🌫️

@evilcos · 2026-04-19

SlowMist_Team创始人 // 分身一号/捉虫大师/救火运动员 // 🕖备用频道 t.me/greyhatcos

@evilcos · 2026-04-19
希望 stETH wstETH 长长久久地稳住,如果这个出大问题,DeFi 基石就真惨了。现在的一切都还可控。

Lido

@LidoFinance · 2026-04-19
stETH和wstETH不受rsETH事件影响。此问题不会影响Lido质押协议。
  • 221
  • 371
  • 571
  • 122
  • 200
  • 100
  • 20
  • 360
  • 35
  • 15
2015

Cos(余弦)😶‍🌫️

@evilcos · 2026-04-19

SlowMist_Team创始人 // 分身一号/捉虫大师/救火运动员 // 🕖备用频道 t.me/greyhatcos

Cos(余弦)😶‍🌫️

Cos(余弦)😶‍🌫️

@evilcos · 2026-04-19

SlowMist_Team创始人 // 分身一号/捉虫大师/救火运动员 // 🕖备用频道 t.me/greyhatcos

@evilcos · 2026-04-19
Kelp 被盗 116,500 rsETH 事件,初步分析了下:

- 其使用的 LayerZero 跨链是 1/1 DVN 配置,也就是经典的“单签”配置,而 LayerZero 官方文档默认推荐的是 2/2

- 这个“单签单点”可能也是被社工手法干掉,当然这是猜测,具体等调查

- 攻击者在以太坊成功卷走 116,500 rsETH,实际上还尝试了两次继续卷 40,000 rsETH 失败了,攻击者手续费来自 Tornado Cash

- 116,500 rsETH 分散洗走,压力丢给了各质押平台,尤其 Aave,现在巨额坏账

- 那么最终谁来承担这些损失?就看相关受影响平台的进一步信息了…

@SlowMist_Team 我们会持续跟进。

Kelp

@KelpDAO · 2026-04-19
今天早些时候,我们发现了涉及rsETH的可疑跨链活动。我们已暂停主网和多个L2上的rsETH合约,同时进行调查。我们正在与@LayerZero_Core、@unichain、我们的审计团队和顶级安全专家合作进行RCA。我们将随着对情况的了解及时更新。请仅关注官方@KelpDAO账号获取更新。
  • 101
  • 221
  • 491
  • 52
  • 20
  • 620
  • 15
  • 5
1525

Cos(余弦)😶‍🌫️

@evilcos · 2026-04-16

SlowMist_Team创始人 // 分身一号/捉虫大师/救火运动员 // 🕖备用频道 t.me/greyhatcos

Cos(余弦)😶‍🌫️

Cos(余弦)😶‍🌫️

@evilcos · 2026-04-16

SlowMist_Team创始人 // 分身一号/捉虫大师/救火运动员 // 🕖备用频道 t.me/greyhatcos

@evilcos · 2026-04-16
之前我们 @SlowMist_Team 发布的安全 Skill 可以直接在 @NousResearch Hermes Agent 上使用,直接让你的 Agent 安装 即可,如图。

为了以后触发方便及稳定,你可以这样告诉你是 Agent:

以后我提 smas 就指 slowmist-agent-security,这样方便我们后续操作。

玩起来吧。
  • 120
  • 80
  • 150
  • 200
  • 49
599

Cos(余弦)😶‍🌫️

@evilcos · 2026-04-14

SlowMist_Team创始人 // 分身一号/捉虫大师/救火运动员 // 🕖备用频道 t.me/greyhatcos

Cos(余弦)😶‍🌫️

Cos(余弦)😶‍🌫️

@evilcos · 2026-04-14

SlowMist_Team创始人 // 分身一号/捉虫大师/救火运动员 // 🕖备用频道 t.me/greyhatcos

@evilcos · 2026-04-14
最近的实践心得:一个表现不错的 Agent = A + B + C

A. 一个不错的 Agent 框架(如 Hermes Agent,当然 OpenClaw 也可以折腾)

B. 一个还不错的模型(许多时候真不需要最聪明的,钞能力者除外)

C. 一套强大的提示词组合+相关工具+流程(这是灵魂)
0

Cos(余弦)😶‍🌫️

@evilcos · 2026-04-10

SlowMist_Team创始人 // 分身一号/捉虫大师/救火运动员 // 🕖备用频道 t.me/greyhatcos

Cos(余弦)😶‍🌫️

Cos(余弦)😶‍🌫️

@evilcos · 2026-04-10

SlowMist_Team创始人 // 分身一号/捉虫大师/救火运动员 // 🕖备用频道 t.me/greyhatcos

@evilcos · 2026-04-10
什么时候 Aave Lido Uniswap 等几大 DeFi 巨头也一起召开紧急会议探讨如何应对 AI 的降维打击?

AppSail

@app_sail · 2026-04-10
Anthropic 的神话模型 Mythos 可能对很多企业甚至是国家都是灾难
  • 101
  • 221
  • 491
  • 52
  • 20
  • 720
  • 104
  • 5
1714

Cos(余弦)😶‍🌫️

@evilcos · 2026-04-10

SlowMist_Team创始人 // 分身一号/捉虫大师/救火运动员 // 🕖备用频道 t.me/greyhatcos

Cos(余弦)😶‍🌫️

Cos(余弦)😶‍🌫️

@evilcos · 2026-04-10

SlowMist_Team创始人 // 分身一号/捉虫大师/救火运动员 // 🕖备用频道 t.me/greyhatcos

@evilcos · 2026-04-10
以前满手垃圾币,现在满手屎山代码。
  • 510
  • 489
999

Cos(余弦)😶‍🌫️

@evilcos · 2026-04-06

SlowMist_Team创始人 // 分身一号/捉虫大师/救火运动员 // 🕖备用频道 t.me/greyhatcos

Cos(余弦)😶‍🌫️

Cos(余弦)😶‍🌫️

@evilcos · 2026-04-06

SlowMist_Team创始人 // 分身一号/捉虫大师/救火运动员 // 🕖备用频道 t.me/greyhatcos

@evilcos · 2026-04-06
还是继续提醒下吧,不要用你的 IDE 打开任何陌生的目录。这种 1Click 利用手法,虽然在这些 IDE 新版都做了缓解措施,但还可以绕过。项目方注意自己的研发人员,别成为这种投毒攻击的靶子。Drift 2.8 亿美金被盗教训就在眼前。

Cos(余弦)😶‍🌫️

@evilcos · 2026-01-15
特意处理成的极简无害的 PoC,可以用你的 IDE 玩下(如 Cursor/VS Code/Antigravity/TRAE):纯演示,具体步骤看仓库的 README。再再次提醒:在野攻击已经不少,身边已经有几个中招真实案例,比如愿意公开这个遭遇的 @brucexu_eth 所幸止损及时无任何损失。😎
  • 231
  • 232
  • 80
  • 150
  • 100
  • 356
  • 49
1198

Cos(余弦)😶‍🌫️

@evilcos · 2026-04-30

SlowMist_Team创始人 // 分身一号/捉虫大师/救火运动员 // 🕖备用频道 t.me/greyhatcos

Cos(余弦)😶‍🌫️

Cos(余弦)😶‍🌫️

@evilcos · 2026-04-30

SlowMist_Team创始人 // 分身一号/捉虫大师/救火运动员 // 🕖备用频道 t.me/greyhatcos

@evilcos · 2026-04-30
Wasabi Protocol 被盗 > $4.5M 资金。单一 EOA 控制一批可升级金库:没有多签、没有 timelock、没有 DAO 治理…然后这把私钥泄露了…😕

Blockaid

@blockaid_ · 2026-04-30
📷 受损的LP代币 📷

由这些金库铸造的所有Wasabi/Spicy LP份额代币应被视为受损——支持它们的基础资产已被耗尽或处于风险之中,而Wasabi: Deployer密钥(0x5c629f8c…fb0c8)仍然有效。持有这些代币的最终用户显示的是账面价值,但赎回价值为0(或迅速接近0)。我们强烈建议客户(a)在其用户界面中将这些代币标记为受损,(b)提示对Wasabi金库合约有活跃授权的用户立即撤销授权。

以太坊受损金库合约:
• 0x630ed8220f9cbc98358a2e2ecb0727d7b9d61397 (wWETH)
• 0x7d7bb40f523266b63319bc3e3f6f351b9e389e8f (sUSDC)
• 0xb533c682553f518a3961eeec2bfdc645c60289f0 (sREKT)
• 0xb86510bfdcd229a66f0617162ef1c45db1ceaba8 (wPEPE)
• 0x8d48b8d948726d4636aa15a9d6124422f461e153 (wMog)
• 0x127d3615a8865812f76ff8f214f9955c3a74820a (wBITCOIN)
• 0x10432bc30396e70f792b538d7e810c83dd7bfe71 (sZYN)
• 0xd2502e8e253a48d229df0e642a404c5bbff1c1b4
• 0x8e0edfd6d15f858adbb41677b82ab64797d5afc0 (Long Pool)

Base受损金库合约:
• 0x1c4a802fd6b591bb71daa01d8335e43719048b24 (sUSDC)
• 0x197d5c29072c1444acb4f0935c219738a47e4a18 (wWETH)
• 0xb152e957ab1210153ba0ef07c52f5b559f1ad8c9 (sBTC/cbBTC)
• 0x833fd94958e35d55f2921f45bee4ae8ac82766b6 (sVIRTUAL)
• 0xb8da93ded809ac035c72b543ab728a55017239a0 (sAERO)
• 0x95c81f13d78449b3a02b39e41f26b18a5597fe95 (sBRETT)
• 0xe6c109b1f8052f1977c572a952f66677f49962a2 (sWELL)
• 0x078b931f7759ec09d74dd31316c610e09aac94fc (sSKI)

根本原因:Wasabi部署者密钥(wasabideployer.eth 0x5c629f8c0b5368f523c85bfe79d2a8efb64fb0c8,PerpManager OZ AccessManager中唯一的ADMIN_ROLE持有者)的泄露。
调用的函数是grantRole(roleId=0 ADMIN, account=orchestrator, delay=0),这使得攻击者的协调者成为管理员,并绕过了WasabiVault.strategyDeposit的onlyAdmin修饰符。单一EOA管理员,没有时间锁/多重签名。相同的攻击者/相同的协调者+策略字节码攻击了Wasabi。

授权角色交易

以太坊

Base

Bera

Blast
  • 962
  • 536
1498

Cos(余弦)😶‍🌫️

@evilcos · 2026-04-29

SlowMist_Team创始人 // 分身一号/捉虫大师/救火运动员 // 🕖备用频道 t.me/greyhatcos

Cos(余弦)😶‍🌫️

Cos(余弦)😶‍🌫️

@evilcos · 2026-04-29

SlowMist_Team创始人 // 分身一号/捉虫大师/救火运动员 // 🕖备用频道 t.me/greyhatcos

@evilcos · 2026-04-29
我们的视角,最近 DeFi 被黑事件在明显增多,公开的及未公开的,黑帽在卷 AI,白帽也在卷 AI。还是之前的建议:趋于躺平的老去中心化协议们,AI 找漏洞方面,赶在黑帽之前,你们自己得先卷起来。另外,私钥记得换,存在很久的私钥就假设已经泄露。
  • 101
  • 221
  • 491
  • 52
  • 20
  • 310
  • 15
  • 5
1215

Cos(余弦)😶‍🌫️

@evilcos · 2026-04-27

SlowMist_Team创始人 // 分身一号/捉虫大师/救火运动员 // 🕖备用频道 t.me/greyhatcos

Cos(余弦)😶‍🌫️

Cos(余弦)😶‍🌫️

@evilcos · 2026-04-27

SlowMist_Team创始人 // 分身一号/捉虫大师/救火运动员 // 🕖备用频道 t.me/greyhatcos

@evilcos · 2026-04-27
你看,好久没人聊 🦞@openclaw 了,刚刚玩了下 2026.4.24 版本,这个 Working 动态输出不错,等于也增加了执行细则,虽然执行完成后会消失,但体感好了许多。至少默认我就可以知道🦞是怎么干活的…
  • 101
  • 221
  • 491
  • 52
  • 20
  • 310
  • 15
  • 5
1215

Cos(余弦)😶‍🌫️

@evilcos · 2026-04-16

SlowMist_Team创始人 // 分身一号/捉虫大师/救火运动员 // 🕖备用频道 t.me/greyhatcos

Cos(余弦)😶‍🌫️

Cos(余弦)😶‍🌫️

@evilcos · 2026-04-16

SlowMist_Team创始人 // 分身一号/捉虫大师/救火运动员 // 🕖备用频道 t.me/greyhatcos

@evilcos · 2026-04-16
之前我们 @SlowMist_Team 发布的安全 Skill 可以直接在 @NousResearch Hermes Agent 上使用,直接让你的 Agent 安装 即可,如图。

为了以后触发方便及稳定,你可以这样告诉你是 Agent:

以后我提 smas 就指 slowmist-agent-security,这样方便我们后续操作。

玩起来吧。
  • 120
  • 80
  • 150
  • 200
  • 49
599

Cos(余弦)😶‍🌫️

@evilcos · 2026-04-21

SlowMist_Team创始人 // 分身一号/捉虫大师/救火运动员 // 🕖备用频道 t.me/greyhatcos

Cos(余弦)😶‍🌫️

Cos(余弦)😶‍🌫️

@evilcos · 2026-04-21

SlowMist_Team创始人 // 分身一号/捉虫大师/救火运动员 // 🕖备用频道 t.me/greyhatcos

@evilcos · 2026-04-21
Dune 的分析:约 2,665 个 OApp 合约中:47% 采用 1/1 DVN 配置,单验证机制…👀

Dune | We Are Hiring!

@Dune · 2026-04-21
在KelpDAO被攻击后,我们对过去90天内LayerZero上每个活跃OApp的DVN安全配置进行了公开分析。

在约2,665个独特的OApp合约中:47%采用1-of-1 DVN安全基线,45%采用2-of-2,约5%采用3-of-3或更高。

众所周知,KelpDAO的rsETH属于第一类。

开放查询,公开方法,欢迎反馈:
  • 101
  • 221
  • 611
  • 132
  • 150
  • 200
  • 20
  • 310
  • 64
  • 5
1814

Cos(余弦)😶‍🌫️

@evilcos · 2026-03-11

SlowMist_Team创始人 // 分身一号/捉虫大师/救火运动员 // 🕖备用频道 t.me/greyhatcos

Cos(余弦)😶‍🌫️

Cos(余弦)😶‍🌫️

@evilcos · 2026-03-11

SlowMist_Team创始人 // 分身一号/捉虫大师/救火运动员 // 🕖备用频道 t.me/greyhatcos

@evilcos · 2026-03-11
如何利用AI代理建立年收入$1M的业务
  • 120
  • 80
200

Cos(余弦)😶‍🌫️

@evilcos · 2025-12-13

SlowMist_Team创始人 // 分身一号/捉虫大师/救火运动员 // 🕖备用频道 t.me/greyhatcos

Cos(余弦)😶‍🌫️

Cos(余弦)😶‍🌫️

@evilcos · 2025-12-13

SlowMist_Team创始人 // 分身一号/捉虫大师/救火运动员 // 🕖备用频道 t.me/greyhatcos

@evilcos · 2025-12-13
最近安全审计时总会 Spec Coding 一些辅助工具,AI 确实大大提升了审计效率。这里开源其中一个:

A powerful Chrome extension for security researchers to inspect and edit localStorage, sessionStorage, and Cookies.

扩展本地加载使用即可,安全可控。@SlowMist_Team
  • 101
  • 221
  • 491
  • 52
  • 20
  • 310
  • 15
  • 5
1215

Cos(余弦)😶‍🌫️

@evilcos · 2025-12-12

SlowMist_Team创始人 // 分身一号/捉虫大师/救火运动员 // 🕖备用频道 t.me/greyhatcos

Cos(余弦)😶‍🌫️

Cos(余弦)😶‍🌫️

@evilcos · 2025-12-12

SlowMist_Team创始人 // 分身一号/捉虫大师/救火运动员 // 🕖备用频道 t.me/greyhatcos

@evilcos · 2025-12-12
玩 Vibe Coding 的人,除了创造力之外(比如一个高质量的 AI 交付给我们的结果,我们能不能发现 AI 埋伏的坑。
0

Cos(余弦)😶‍🌫️

@evilcos · 2026-01-12

SlowMist_Team创始人 // 分身一号/捉虫大师/救火运动员 // 🕖备用频道 t.me/greyhatcos

Cos(余弦)😶‍🌫️

Cos(余弦)😶‍🌫️

@evilcos · 2026-01-12

SlowMist_Team创始人 // 分身一号/捉虫大师/救火运动员 // 🕖备用频道 t.me/greyhatcos

@evilcos · 2026-01-12
门罗币 Monero 为什么新高了?👀
  • 120
  • 80
  • 150
  • 100
  • 49
499

Cos(余弦)😶‍🌫️

@evilcos · 2025-12-27

SlowMist_Team创始人 // 分身一号/捉虫大师/救火运动员 // 🕖备用频道 t.me/greyhatcos

Cos(余弦)😶‍🌫️

Cos(余弦)😶‍🌫️

@evilcos · 2025-12-27

SlowMist_Team创始人 // 分身一号/捉虫大师/救火运动员 // 🕖备用频道 t.me/greyhatcos

@evilcos · 2025-12-27
作为安全合作伙伴+你们的用户,我表示非常期待这个:本地开源版本😁

Piz0n

@L14ngW3i · 2025-12-27
NexVault 已经“停更”一段时间了 —— 不过我们没有跑路也没有倒掉,只是做了一些战略调整,接下来会有三个变化:

【1】停掉线上服务的版本( by NexVault”;

【2】为践行我们之前“对个人用户免费开放”的承诺,在2026Q1会出一个本地开源版本,专门给个人用户和轻量级的小团队使用,这个版本会完全开源免费,提供超过10条主链、多款软硬件钱包支持的原生多签管理能力;

【3】为了加强机构合作深度与专业度,我们会持续维护更新我们的交易所风险指南,包括security list(

未来我个人和团队都会更多精力专注于机构服务,也欢迎机构和资本大佬们多交流、多沟通 ~ 以上 🤪🤪🤪
  • 435
  • 274
  • 56
  • 78
  • 155
998

Cos(余弦)😶‍🌫️

@evilcos · 2025-12-25

SlowMist_Team创始人 // 分身一号/捉虫大师/救火运动员 // 🕖备用频道 t.me/greyhatcos

Cos(余弦)😶‍🌫️

Cos(余弦)😶‍🌫️

@evilcos · 2025-12-25

SlowMist_Team创始人 // 分身一号/捉虫大师/救火运动员 // 🕖备用频道 t.me/greyhatcos

@evilcos · 2025-12-25
慢雾:去中心化永续合约安全审计指南

本手册旨在解构此类系统的核心架构,剖析风险场景,并为智能合约安全审计师或区块链安全研究员提供实战审计检查清单。

from 九九@SlowMist_Team
  • 101
  • 221
  • 491
  • 52
  • 20
  • 310
  • 15
  • 5
1215

Cos(余弦)😶‍🌫️

@evilcos · 2026-02-08

SlowMist_Team创始人 // 分身一号/捉虫大师/救火运动员 // 🕖备用频道 t.me/greyhatcos

Cos(余弦)😶‍🌫️

Cos(余弦)😶‍🌫️

@evilcos · 2026-02-08

SlowMist_Team创始人 // 分身一号/捉虫大师/救火运动员 // 🕖备用频道 t.me/greyhatcos

@evilcos · 2026-02-08
Safe 多签钱包终于出钱包地址投毒应对方案了,我还没实测,不清楚效果如何…钱包用户交互安全这方面,国人的几个知名钱包是远远领先一个周期的…

Safe{Labs}

@SafeLabs_ · 2026-02-06
🚨 安全更新:针对多签用户的大规模地址投毒 + 社会工程攻击

我们发现恶意行为者协调行动,创建了数千个类似的Safe地址,旨在诱骗用户将资金发送到错误的目的地。这是社会工程与地址投毒的结合。

重要提示:这不是协议漏洞,不是基础设施入侵,也不是智能合约漏洞。

尽管如此,我们对此类报告极为重视,因为最终结果相同:用户的资金可能面临风险。

Etherscan参考(用于部署恶意Safe的攻击者工厂):

在SEAL911、Hypernative和Blockaid的帮助下,我们调查了攻击模式并识别了约5,000个恶意地址。这些地址已通过SafeShield(由我们的安全合作伙伴提供支持)标记为恶意地址,并从Safe Wallet的UI中移除,降低了意外交互的风险。

请注意:类似方案对恶意行为者来说很容易复制。因此,遵循安全的签名程序至关重要,尤其是高价值转账(例如,验证完整地址,使用地址簿/允许列表,通过其他渠道确认接收方,先进行小额转账)。

地址投毒和社会工程攻击,如钓鱼攻击,是加密领域中不断演变且持续的威胁。防御这些威胁需要持续投入检测和用户体验改进,以减少人为错误。

对于不熟悉此攻击模式的人,我们强烈建议在此阅读更多信息:

在safe中使用地址簿:

在spaces中使用地址簿:

保持警惕:不要信任——始终验证完整地址,而不仅仅是前缀和后缀。🛡️

非常感谢SEAL911、Hypernative和Blockaid的快速支持。
  • 102
  • 744
  • 492
  • 53
  • 102
  • 21
  • 698
  • 16
  • 6
2234

Cos(余弦)😶‍🌫️

@evilcos · 2026-04-02

SlowMist_Team创始人 // 分身一号/捉虫大师/救火运动员 // 🕖备用频道 t.me/greyhatcos

Cos(余弦)😶‍🌫️

Cos(余弦)😶‍🌫️

@evilcos · 2026-04-02

SlowMist_Team创始人 // 分身一号/捉虫大师/救火运动员 // 🕖备用频道 t.me/greyhatcos

@evilcos · 2026-04-02
新闻旧闻结合看:2025.11,Google威胁情报组(GTIG)报告,朝鲜黑客组织 UNC1069 正利用 AI 模型(如 Gemini)开发和部署恶意软件,目标为加密货币钱包和交易所员工。

然后,昨天 axios 被投毒事件,还好被及时发现,否则除了一堆新版 OpenClaw 所在设备被干掉,还有许多直接间接依赖 axios 的设备会被干掉…

难说真实影响面如何,且看之后可能暴雷的一些被黑被盗事件。

BlockBeats|We're hiring!

@BlockBeatsAsia · 2026-04-01
最新进展:谷歌将 axios 供应链攻击归因朝鲜组织 UNC1069🥷🥷

谷歌威胁情报团队(GTIG)和 Mandiant 将昨日 axios 供应链攻击归因于 UNC1069,一个自 2018 年起活跃、以金融动机为主的朝鲜背景黑客组织,历史攻击目标以加密货币和 AI 行业为主。

归因依据是此次部署的 WAVESHAPER.V2 后门与 UNC1069 历史使用版本的直接代码传承,以及 C2 基础设施(sfrclak[.]com / 142.11.206.73)与其过往活动记录的重叠。
  • 512
  • 976
  • 30
1518

Cos(余弦)😶‍🌫️

@evilcos · 2026-02-07

SlowMist_Team创始人 // 分身一号/捉虫大师/救火运动员 // 🕖备用频道 t.me/greyhatcos

Cos(余弦)😶‍🌫️

Cos(余弦)😶‍🌫️

@evilcos · 2026-02-07

SlowMist_Team创始人 // 分身一号/捉虫大师/救火运动员 // 🕖备用频道 t.me/greyhatcos

@evilcos · 2026-02-07
以前,打开文本文件几乎不担心会出安全问题,现在让 AI Agents 帮我打开文本文件(尤其 md 文档),我会很担心。攻防模型变了。
  • 120
  • 379
499

Cos(余弦)😶‍🌫️

@evilcos · 2025-11-30

SlowMist_Team创始人 // 分身一号/捉虫大师/救火运动员 // 🕖备用频道 t.me/greyhatcos

Cos(余弦)😶‍🌫️

Cos(余弦)😶‍🌫️

@evilcos · 2025-11-30

SlowMist_Team创始人 // 分身一号/捉虫大师/救火运动员 // 🕖备用频道 t.me/greyhatcos

@evilcos · 2025-11-30
😬看到文章提到我,回忆涌上了心头...目前我基本只在 X 上活跃,都会有个周期,也许几年后整个世界又不一样了,我们始终在切换自己的精神高地、精神角落,直到死亡。

AppSail.dev

@AppSaildotDEV · 2025-11-28
  • 101
  • 52
  • 15
  • 5
173

Cos(余弦)😶‍🌫️

@evilcos · 2026-02-14

SlowMist_Team创始人 // 分身一号/捉虫大师/救火运动员 // 🕖备用频道 t.me/greyhatcos

Cos(余弦)😶‍🌫️

Cos(余弦)😶‍🌫️

@evilcos · 2026-02-14

SlowMist_Team创始人 // 分身一号/捉虫大师/救火运动员 // 🕖备用频道 t.me/greyhatcos

@evilcos · 2026-02-14
OWASP 智能合约 Top 10 漏洞,2026 新版看去更符合实际情况了…我简单解析下:

1. 访问控制漏洞(权限,不仅是针对人的权限,还有合约互操作之间的,跨链消息的等,很痛)
2. 业务逻辑漏洞(增加“业务”两字,审计最关键的挑战点)
3. 价格预言机操纵(痛)
4. 闪电贷辅助攻击(加了个“辅助”两字)
5. 缺乏输入验证(比如危险的 calldata)
6. 未检查的外部调用(比如危险的 delegatecall/call)
7. 算术错误(新增,比如去年的 Balancer v2/Yearn yETH/Truebit 等造成了巨额损失)
8. 重入攻击(这个从 2023 Top1 掉到 2025 Top 5,现在 Top 8,很大原因是防御体系很成熟了)
9. 整数溢出与下溢(溢出确实还没有消失…)
10. 代理与可升级性漏洞(新增,这个其实很常见,比如去年疯狂一波的这个:攻击者利用未初始化的 ERC1967Proxy 合约,抢在部署者之前设置恶意实现合约,然后埋伏,等时机下手。搞了好些项目)

一个稍微复杂点的攻击,其实就是漏洞组合拳利用了。

现在 AI 在迅猛发展阶段,对于攻防双方来说都是挑战,随着安全基建成熟,我预计 8/9/10 未来会趋于下降,然后填补上一些新的漏洞姿势…

@SlowMist_Team

OWASP® Foundation

@owasp · 2026-02-13
🚀 OWASP智能合约十大团队宣布2026年OWASP智能合约十大。新研究强调了最关键的智能合约风险,帮助Web3开发者和安全团队领先于不断演变的威胁。 #OWASP #SmartContracts #Web3 #OpenSource
  • 120
  • 290
  • 200
  • 150
  • 560
  • 210
  • 199
  • 30
1759

Cos(余弦)😶‍🌫️

@evilcos · 2026-01-25

SlowMist_Team创始人 // 分身一号/捉虫大师/救火运动员 // 🕖备用频道 t.me/greyhatcos

Cos(余弦)😶‍🌫️

Cos(余弦)😶‍🌫️

@evilcos · 2026-01-25

SlowMist_Team创始人 // 分身一号/捉虫大师/救火运动员 // 🕖备用频道 t.me/greyhatcos

@evilcos · 2026-01-25
现在隔三差五就有 AI 新玩意出来,我都会尽可能抽时间来体验,搞懂其中原理及安全风险。就如 Web3/Crypto 火爆之时,各种新玩意井喷出现,主动被动玩了许多。这是两个完全不一样的行业,但都非常有热度,也有许多乱七八糟的东西,包括骗子。不设限,是跟随时代发展最好的姿势。

Cos(余弦)😶‍🌫️

@evilcos · 2026-01-24
这段时间,我用 AI 完成了几个小测试:

- 两个智能合约有关项目(其中一个带前端),目前只在测试网

- 一个简洁的 HIDS,已经稳定运行在我的云服务器上

- 一个钱包安全有关工具,支持比特币(各地址类型)、EVM、Solana、Tron

- 一个 iOS App,方便我离线打开某些纯网页工具(我非常喜欢可以单页运行的网页工具)

- 一个打飞机战斗的网页小游戏(用了 agents .md)


- 一个与浏览器扩展钱包私钥及助记词文件安全分析有关的工具

- 一个浏览器扩展,方便分析和利用 Storage 里的内容


- 一份 130 页的 Web3/Crypto 安全 PPT

- 几个漏洞研究与 PoC 验证

分享些心得:

工具类的都通过 AI 及我的安全审计,自建自用,完全驾驭。许多我并不打算开放,原因很简单,我喜欢把事情做简单,自用得舒服才是第一,任何人其实都可以创造自己想要的工具,在 AI 纪元,重复造轮子不是贬义。

我本来还想用 AI 改造我之前 GitHub 开源的项目,后来一想不对劲,以前都是手写的代码,留着纪念吧,别被 AI 交叉影响了,如果真要做,可以完全 fork 着做。

至于这些分别用什么 IDE,什么模型,其实我记得不是很清楚,各种主流的我都有尝试对比,包括跑在 Mac/Win 的,也有跑在云服务器上的,对我来说,它们都是劳动力,我需要勤劳地去调度和验收。我个人倾向上,比起 GUI 我更喜欢 TUI,终端跑 Codex、Claude 这两个,如果服务器,跑在 Tmux 里,结合上古神器 VIM 等做相关代码的人肉 review,效率非常不错。这部分的操作衔接简直是为早年玩 Linux 的人量身定做的。

我发现我最大的效率是往 iPhone 上转移,配合一些不错的 iPhone 应用,比如 SSH 终端、WorkingCopy、Pythonista、Surge 等,再加上那些知名的 AI App,真移动办公。我司自己的安全产品也是往移动端尽可能适配。

好了,这篇心得先到这,过段时间再看,肯定不得不做更多更新了,一切都在加速。超级个体会越来越多。
  • 187
  • 433
  • 970
  • 103
  • 120
  • 90
  • 19
  • 309
  • 31
  • 11
2273

Cos(余弦)😶‍🌫️

@evilcos · 2025-12-27

SlowMist_Team创始人 // 分身一号/捉虫大师/救火运动员 // 🕖备用频道 t.me/greyhatcos

Cos(余弦)😶‍🌫️

Cos(余弦)😶‍🌫️

@evilcos · 2025-12-27

SlowMist_Team创始人 // 分身一号/捉虫大师/救火运动员 // 🕖备用频道 t.me/greyhatcos

@evilcos · 2025-12-27
做了个有点复杂的 agents .md 文件,让 AI IDE 分别用 Opus 4.5 与 Gemini 3 Flash 完成制作任务,开源在这:

在线玩耍在这:

感兴趣的可以看看对应的 agents .md 文件。

漏洞研究麻了,玩点自己创作的小游戏,换换脑子。😂
  • 102
  • 397
499

Cos(余弦)😶‍🌫️

@evilcos · 2026-01-03

SlowMist_Team创始人 // 分身一号/捉虫大师/救火运动员 // 🕖备用频道 t.me/greyhatcos

Cos(余弦)😶‍🌫️

Cos(余弦)😶‍🌫️

@evilcos · 2026-01-03

SlowMist_Team创始人 // 分身一号/捉虫大师/救火运动员 // 🕖备用频道 t.me/greyhatcos

@evilcos · 2026-01-03
谁的 12 枚“比特币”?Aave Ethereum LBTC (aEthLBTC) = BTC,permit 离线授权被钓,损失约 108 万美金。

这个钓鱼团伙不是主流的,这单收获有点大…很快把钓来的资金换成 ETH,通过 Tornado Cash 洗走了…

钓鱼团伙相关钱包地址:
0x1CCAF86F3C8C8f7dFCd5Ad37eBc498cdfEb38ff0
0x0385E38457feA1B25E8175837fBE67400E0FE9fD

Scam Sniffer | Web3 Anti-Scam

@realScamSniffer · 2026-01-03
🚨 有人因签署恶意“许可”签名损失了价值108万美元的$aEthLBTC。
  • 1300
  • 49
1349

Cos(余弦)😶‍🌫️

@evilcos · 2025-11-02

SlowMist_Team创始人 // 分身一号/捉虫大师/救火运动员 // 🕖备用频道 t.me/greyhatcos

Cos(余弦)😶‍🌫️

Cos(余弦)😶‍🌫️

@evilcos · 2025-11-02

SlowMist_Team创始人 // 分身一号/捉虫大师/救火运动员 // 🕖备用频道 t.me/greyhatcos

@evilcos · 2025-11-02
完成了个账号接管利用测试,注意下私信 @haze0x 😁

Cos(余弦)😶‍🌫️

@evilcos · 2025-11-01
因为 GMGN 的 2FA 可以选择 Passkey(通行密钥),这个的巨大优势是不用担心钓鱼网站,因为钓鱼网站的域名和官方域名不一样,Passkey 认证也就不会成功,资产安全性也就增强了。

Passkey 的缺点我思来想去,有这几个:

1. 许多人还不熟悉,可能会出现理解偏差甚至忘记开启过这个功能,导致误会

2. 如果目标网站换了域名,那么之前所有 Passkey 原地失效,需要用户再绑定一遍

3. 如果目标网站域名被黑客接管,整整齐齐凉凉(但涉及 Passkey 2FA 的操作还是需要用户来确认,没那么凉)

4. 如果用户没开这个 Passkey,黑客接管账号后,帮你开启,麻烦就多了

总结下,Passkey 很重要也很有前途。如果你不想用 PC 本地存储你的 Passkey,也可以固定一台手机来扫码支持,比如 iPhone 相机扫码,Passkey 存在 Keychain 里,再 iCloud 同步。你只要确保你的 iPhone 账号安全(包括 iCloud 账号),那么恭喜你,你的 iPhone 已经是一台安全系数非常高的 2FA 设备了,而且便利性也不错。
  • 127
  • 83
  • 231
  • 58
  • 512
1011
加载中……
已加载全部
大V推荐
加载中……
已加载全部
自选
我的自选
查看全部
市值 价格 24h%

顶部