OpenAI放了一个大招,这才是真正的语音助手

在过去的几年里,我们一直非常专注于提高这些模型的智能……但这是我们第一次在易用性方面真正迈出一大步。

继文生视频模型Sora之后,OpenAI再一次给外界带来惊喜。这一次,OpenAI向世人展现了强大且丝滑的语音对话等多模态能力。

北京时间5月14日凌晨1点,在谷歌开发者大会前一天,预热已久的OpenAI正式向公众发布了语音大模型GPT-4o(omnimodle,全能模型),可以综合利用语音、文本和视觉信息进行推理,扮演一个个人语音交互助手。而且,OpenAI将会对这一模型免费向公众开放。

除了全新的大模型,OpenAI也正式宣布推出ChatGPT桌面版,“从今天开始,我们将首先向Plus用户推出macOS应用,并在未来几周内向更广泛的用户开放。我们还计划在今年晚些时候推出Windows版本。”

01 情感化、对话丝滑,效果令人震撼

发布会全程只持续了26分钟,OpenAI CEO奥特曼没有现身,由公司CTO和两位工程师来发布。它的界面是一个巨大的黑点,但现场演示的几个GPT4o对话场景却令人感到惊艳。

整个对话的过程非常丝滑,不仅能说能听能看,还会有情绪的变化,就像是和一个真实的人在打视频电话。

而通过OpenAI现场演示的几个场景,我们也仿佛看到了《Her》的场面,科幻正在成为现实。 场景一:缓解情绪

演示嘉宾说自己现在有点紧张要如何缓解,大模型立马安抚他别紧张,慢下来,可以深呼吸。然后演示嘉宾故意做出非常夸张且急促的呼吸声。大模型很快纠正了这种不正确的呼吸方式,在它的指导下如何缓慢地呼气和吸气。 场景二:讲睡前故事

要求大模型讲一个关于机器人与爱的睡前故事。正当大模型讲得正起劲时,主持人赶紧打断,提出声音要更有感情,大模型很快切换到了非常有戏剧性的声音。结果话还没说完,一位嘉宾接过话题,提出声音需要更有冲击力,大模型便以一种非常夸张的口吻继续讲述着刚才的睡前故事。但是,对大模型的考验还没有结束,另一位嘉宾又提出要切换到机器人的声音。很快,大模型就开始模仿机器人的腔调继续讲述。最终,大模型被要求以演唱一首歌结束了对话。 场景三:解代数方程

演示嘉宾在纸上写了一个简单的方程式,要求语音助手通过摄像头获得视觉能力后,实时视频指导数学解题。

大模型刚开始还出现了“幻觉”,在没打开摄像头时就自信满满地说理解了。当演示嘉宾提示后,她才说“oops,我太兴奋了。”然后大模型一步一步提醒和讲解他的解题思路。整个过程,大模型就像一个很有经验且富有耐心的数学老师。

妈妈再也不用担心我的学习了。

OpenAI放了一个大招,这才是真正的语音助手

场景四:根据外表判断情绪

演示嘉宾拿着手机摄像头对着自己的脸和大模型对话,大模型很快通过识别视频中的人物表情给出了自己的判断。大模型说,你看起来很开心,带着灿烂的笑容,甚至有一丝兴奋,你能分享你快乐的来源吗?当演示嘉宾说,开心是因为要展示你多么有用和强大时,大模型甚至表现出了一丝丝的娇羞。

在这个场景的演示中还出现了一个插曲,演示嘉宾一开始打开的是后置摄像头,拍到的是一张桌子,大模型说“这看起来像是一个木板的表面”。演示嘉宾很快说自己拍错了画面,然后转换成前置摄像头开始自拍,大模型也快速反应过来。

OpenAI放了一个大招,这才是真正的语音助手

总结一下OpenAI语音大模型在演示中的几个特点:

一是快,快速反应,几乎没有时延,而且语速跟正常人没有差别,仿佛在跟一个真实的人类在打电话。而此前,用户使用语音功能与ChatGPT对话时,GPT-3.5的平均延迟为2.8秒,GPT-4为5.4秒。

二是可以随时打断,不用等它回答完,直接打断,也能快速接着最新的话题往下聊,非常丝滑;

三是可以捕捉情绪变化,比如能判断对方急促的呼吸方式不对。而且也可以扮演不同的角色,比如戏剧性的语气,或者冰冷的机器人的声音,切换自如。

四是多模态的能力很强,比如你可以用意大利语提问,然后要求对方用英语回答,比如可以写一个方程式,语音助手可以通过手机摄像头识别后,一步步教你解题步骤。甚至还可以用摄像头对着自己,语音助手可以识别图像来判断你现在的情绪。从“软件代码中发生了什么?”到“这个人穿什么牌子的衬衫?”,大模型都能通过多模态的能力,很好地回答。

OpenAI 首席技术官穆里·穆拉蒂 (Muri Murati) 表示,GPT-4o将提供与GPT-4同等水平的智能,但在文本、图像以及语音处理方面均取得了进一步提升,“GPT-4o可以综合利用语音、文本和视觉信息进行推理。”

对于这一模型,OpenAI并没有像Sora一样,迟迟未对公众开放使用。OpenAI宣布GPT-4o将在未来几周内分阶段集成至OpenAI的各个产品之中。更关键的是,GPT-4o将免费提供给所有用户使用,付费用户则可以享受五倍的调用额度。

同时,OpenAI同步开放了最新大模型的API接口的调用,价格方也便宜不少。GPT-4o的价格是GPT-4-turbo的一半,速度是GPT-4-turbo的两倍。

不过,GPT-4o的API接口并非向所有客户开放。OpenAI以滥用风险为由,表示计划在未来几周内首先向“一小群值得信赖的合作伙伴”推出对GPT-4o新音频功能的支持。

02 AI搜索没来,但桌面版ChatGPT来了

这次的发布基本坐实了一个事实,那就是苹果的语音助手Siri将引入ChatGPT,GPT-4o强大的语音对话能力对Siri是个巨大的提升。而且,OpenAI的发布会演示过程中也出现了大量苹果的设备。

不过,令人遗憾的是,此前外界盛传已久的ChatGPT搜索产品没有出现。

在此之前,外界一度盛传OpenAI将发布AI搜索的功能,包括有媒体拿到了ChatGPT Search的提前体验版本——界面仍然是对话交互,但ChatGPT在回答时会使用网络信息进行回答。

所以,一度有消息称,ChatGPT的搜索功能会在5月10日上线,但最终还是被放了鸽子,ChatGPT CEO奥特曼回应称,不会有GPT5,也不会有搜索产品。

但不少用户发现,ChatGPT已经可以回答最新的信息,比如当天的股票或者天气,而且都是准确的信息。ChatGPT可以回答网址,可以跳转链接,时不时也可以提供最新的数据。但这与真正的AI搜索相差甚远。

昆仑万维CEO方汉认为,用户涨不上去是OpenAI现在最头疼的事情。“目前看到的产品形态上来讲,OpenAI的搜索产品,并没有对海内外所有的搜索引擎产品,形成碾压,形成 SOTA(state-of-the-art,最佳表现),发布这个产品,可能会让用户有一点增长,但不会让用户翻倍增长。所以我认为,这是在 Google I/O 前对谷歌的一次战略狙击,它的根本战术上,还是在等待和筹备 GPT-4.5。”

“Open AI无论发布什么新产品,都是在给ChatGPT的强大能力重新定义场景,在找新的产品出路。”360董事长周鸿祎也认为,OpenAI在做场景的收缩和聚焦,如果大模型有一万种能力,而不要去承诺有一万种场景,而是在大模型中精选几十种或者几百种能力,聚焦到一两个比较明确的场景上。

在此之前,OpenAI发布了GPT的应用商店,通过GPTs让用户来定义场景,目前GPTs的数量超过了百万,但却遭到了不少用户的吐槽,一方面OpenAI不上心,另一方面也缺少客户。正如周鸿祎说,GPTs定义的场景太多太碎,也不算成功。Open AI也需要探索,做出几个典型的大模型驱动的产品,这个产品要明确定义用户使用的场景。

不过相比于寻找场景,OpenAI这次发布了桌面版的ChatGPT和新的用户界面,完善ChatGPT的协作能力。“我们认识到这些模型正变得越来越复杂,” 穆拉蒂说道,“但我们希望用户与人工智能模型的交互体验能够更加自然、轻松,让用户可以将注意力完全集中在与模型的协作上,而无需在意界面本身。”

比如,用户可以通过Option + 空格键向ChatGPT提问,并且可以在应用内截取和讨论屏幕截图。

“我们知道,随着这些模型变得越来越复杂,我们希望交互体验变得更加自然,”穆拉蒂说。“这是我们第一次在易用性方面真正迈出一大步。”

上一次,OpenAI用Sora狙击了谷歌的Gemini,这一次OpenAI再一次选择谷歌开发者大会的前一天释放大招,面对有实力又擅长PR的奥特曼,谷歌又将如何应对,明日的谷歌开发者大会见分晓。

发表在 比特币交易平台 | 留下评论

安全特刊01|OKX Web3&慢雾:身经“百诈”的经验分享

引言 | OKX Web3特别策划了《安全特刊》栏目,针对不同类型的链上安全问题进行专期解答。通过最发生在用户身边最真实案例,与安全领域专家人士或者机构共同联合,由不同视角进行双重分享与解答,从而由浅入深梳理并归纳安全交易规则,旨在加强用户安全教育的同时,帮助用户从自身开始学会保护私钥以及钱包资产安全。

某一天,突然有人送你1个价值100万美元的钱包地址私钥,你会想要把钱立刻转走吗?

如果想,那么这篇文章就是为你量身定制的。

本文是OKX Web3《安全特刊》第01期,特邀加密行业身经“百诈”的知名安全机构——慢雾安全团队与OKX Web3安全团队,从用户遭遇的最真实的案例出发,进行分享,干货满满!

安全特刊01|OKX Web3&慢雾:身经“百诈”的经验分享

慢雾安全团队:非常感谢OKX Web3的邀请。慢雾(SlowMist)作为一家行业领先的区块链安全公司,主要通过安全审计及反洗钱追踪溯源等服务广大客户,并构建了扎实的威胁情报合作网络。2023 年度 SlowMist 协助客户、合作伙伴及公开被黑事件冻结资金共计超过 1250 万美元。希望秉着对行业对安全的敬畏心,继续输出有价值的东西。

OKX Web3安全团队:大家好,非常开心可以进行本次分享。OKX Web3安全团队主要负责OKX Web3钱包的安全能力建设,提供产品安全、用户安全、交易安全等多重防护服务,7X24小时守护用户钱包安全的同时,为维护整个区块链安全生态贡献力量。 Q1:能否分享一些真实的被盗案例?

慢雾安全团队:第一,大部分案例是因为用户把私钥或者助记词存到了网上。比如,用户经常使用到的Google文档、腾讯文档、百度云盘、微信收藏、备忘录等云存储服务进行私钥或者助记词存储,一旦这些平台账号被黑客收集并“撞库”成功,私钥很容易被盗。

第二,用户下载虚假APP后,引发了私钥泄露。比如,多重签名骗局是最为典型的案例之一,欺诈者诱导用户下载假冒钱包并盗取钱包助记词,随后立即修改该用户钱包的账户权限:将钱包账户权限由用户本人,变成用户本人和欺诈者共同持有,从而抢占该钱包账户的控制权。这类欺诈者往往会保持耐心,等待用户账户积累了一定加密资产后,一次性转走。

OKX Web3安全团队:慢雾已经概述了私钥被盗的2类主要情况,而第2种,欺诈者利用虚假APP盗取用户私钥的本质是木马程序,这类木马程序通过获取访问用户输入法、照片等权限,从而盗取用户私钥。相对于IOS用户而言,安卓用户遭遇到的木马病毒攻击更多。这里简单分享两个案例:

案例一,用户反馈钱包资产被盗,经过我们团队与用户沟通排查发现:是由于他此前通过谷歌搜索,下载并安装了被伪装的某数据平台软件,此软件是木马程序。但由于用户在搜索该平台软件时,其链接出现在谷歌搜索的TOP5,导致用户误以为是官方软件。事实上,很多用户对谷歌提供的链接并不进行辨别,所以很容易通过这种方式遭遇到木马攻击,我们建议用户通过防火墙、杀毒软件、以及Hosts配置等多方面进行日常安全防护。

案例二,用户反馈在投资某个DeFi项目时,发生了钱包资产被盗的情况。但通过我们的分析排查发现:该DeFi项目本身并不存在问题,用户B钱包资产被盗是由于其在Twitter上对该项目评论时,被冒充该DeFi项目的官方客服盯上,经该假冒客服的引导,点击并进入该虚假链接输入了助记词,从而导致钱包资产被盗。

由此可见,诈骗者的手段并不高明,但是需要用户提高辨别意识,任何情况都不能轻易泄漏自己的私钥。此外,我们钱包已针对该恶意域名进行了安全风险提示。

安全特刊01|OKX Web3&慢雾:身经“百诈”的经验分享

Q2:是否存在最佳的私钥保管方法?目前有哪些替代方案可以减少对私钥的依赖?

慢雾安全团队:私钥或者助记词其实是一个单点故障问题,一旦被盗或者丢失就很难挽回。目前,比如安全多方计算MPC、社交认证技术、Seedless/Keyless、预执行和零知识证明技术等等新的技术,正在帮助用户减少对私钥的依赖。

以 MPC 为例,第一,MPC技术是指,所有参与方为了完成一项任务而执行复杂的联合计算,而他们的数据保持私有和安全,不与其他参与方共享。第二, MPC 钱包通俗来讲是,利用MPC技术,将一个私钥安全打碎成多片,由多方共同管理;或者干脆就是多方共同生成一个虚拟的密钥,可能后者的情形更为普遍,因为这时候没有人曾经见过完整的私钥。总之,MPC 的核心思路为分散控制权以达到分散风险或提高备灾的目的,有效避免了单点故障等安全问题。

注意,MPC涉及到一个词叫 Keyless ,可以理解为“无助记词的”,或者也可以说成“无私钥的”。但这个“无”并不是实际意义上的没有密钥,而是指不需要用户备份助记词或者私钥、且感知不到它们的存在。所以关于Keyless钱包,需要了解这3点:

1.创建Keyless钱包过程中,私钥不会在任何时间、任何地点被创建或存储。

2.在签署事务时,不涉及私钥,而且私钥在任何时候都不会被重构。

3.Keyless钱包不会在任何时候生成或保存完整的私钥和种子短语。

OKX Web3安全团队:当前并不存在完美的私钥保管方式。但是我们安全团队推荐使用硬件钱包、手抄保存私钥、设置多重签名、分散存储助记词等方式来进行私钥管理。比如,分散存储助记词是指,用户可以将助记词分成2组或者多组进行存储,降低助记词被盗的风险。再比如,设置多重签名是指,用户可以选定信任的人,共同签名来决定交易的安全性。

当然,为保障用户钱包私钥安全,OKX Web3钱包整套底层是不触网的,用户助记词和私钥相关信息,全部加密保存在用户的设备本地,而且相关SDK也是开源的,经过了技术社区广泛的验证,更加的公开透明。此外,OKX Web3钱包也通过与慢雾等知名的安全机构进行合作,进行了严格的安全审计。

除此之外,为了更好地保护我们的用户,针对私钥管理的部分,OKX Web3安全团队正在提供并规划更强大的安全能力,正在持续迭代升级中,在这里简单分享一下:

1.双因子加密。当前,大部分钱包通常会采用密码加密助记词的方式,将加密后的内容保存在本地,但如果用户中了木马病毒,该木马则会扫描加密后的内容,并对用户输入的密码进行监听,如果一旦被诈骗者监听到,则可以解密加密的内容,从而获取到用户的助记词。未来,OKX Web3钱包将会采用双因子的方式对助记词进行加密,即使诈骗者通过木马拿到用户的密码,也无法解开加密的内容。

2.私钥复制安全。大部分木马会通过用户在复制私钥的时候盗取用户剪贴板中的信息,从而导致用户私钥泄漏。我们计划通过增加用户私钥复制过程的安全性,比如复制部分私钥、及时清除剪贴板信息等方式或者功能,来帮助用户降低私钥信息被盗风险等等。 Q3:由私钥被盗切入,当前常见钓鱼方式有什么?

慢雾安全团队:据我们的观察,钓鱼活动每个月都在逐步增长。

第一,当前钱包盗贼(Wallet Drainers)构成了当前钓鱼活动的主要威胁,持续以各种形式攻击普通用户。

钱包盗贼(Wallet Drainers)是一种与加密货币相关的恶意软件,这些软件部署在钓鱼网站上,诱骗用户签署恶意交易,从而窃取用户钱包资产。比如,目前比较活跃的钱包盗贼(Wallet Drainers)有:

1.通过社会工程学,获取 Discord Token 并进行钓鱼的 Pink Drainer。社会工程学通俗理解就是,以交流的方式套取用户的私密信息。

2.还有Angel Drainer,会对域名服务提供商进行社会工程学攻击。在获取了域名帐户相关权限后,Angel Drainer会修改 DNS 解析指向,并将用户重定向到虚假网站等等。

第二,目前最常见的还是盲签钓鱼,盲签的意思就是说用户在和一个项目进行交互的时候不知道要签要授权的东西是什么内容,就稀里糊涂的点了确认,然后就导致了资金被盗。关于盲签钓鱼,我们举几个例子:

案例1:比如 eth_sign。eth_sign 是一种开放式签名方法,它允许对任意 Hash 进行签名,也就是说它可以被用来对交易或任何数据进行签名,而一般没有技术基础的用户想要看懂签名的内容是比较困难的,这里就会存在一定的钓鱼风险。好在现在越来越多的钱包已经开始对这种签名进行安全提醒,一定程度上可以避免一些资损风险。

案例2:permit签名钓鱼。我们都知道在 ERC20 币种的交易中,用户可以调用 approve 函数进行授权,但是 permit 函数允许用户在链下生成签名再授权给指定用户使用一定数量额度的token,攻击者利用 permit 方法进行钓鱼,当受害者访问钓鱼网站的时候,攻击者通过网站让用户签署 permit 授权,用户签署后攻击者可以拿到签名后的数据,攻击者调用token 合约的 permit 函数并传入签名数据然后广播到链上来获得 token 的授权额度,进而盗取用户的 token。

案例3:隐蔽的create2手法。create2允许开发者在将合约部署到以太坊网络之前预测合约的地址。基于create2,攻击者就可以为每个恶意签名生成临时的新地址。欺骗用户授予权限签名后,攻击者就可以在这个地址创建合约然后转移用户的资产。因为是空白地址,所以这些地址可以绕过一些钓鱼插件和安全公司的监控警报,所以隐蔽性很强,用户很容易中招。

总之,对于钓鱼网站,用户可以在交互之前对项目的官网进行鉴别,并且留意交互过程中是否有恶意签名请求,并应该警惕提交助记词或私钥的行为,切记不在任何地方泄漏助记词或私钥。

OKX Web3安全团队:我们对常见的钓鱼方式进行了研究,并在产品侧提供了多维度的安全防护。就目前用户遇到的最主要的几类钓鱼方式简单分享:

第一类,虚假空投类。黑客一般会针对受害者地址生成首尾相似的地址,并对用户进行小额转账、0U转账,或者假代币转账的空投,该类交易会展示在用户的交易历史中,如果用户不小心复制粘贴错地址,则会造成资产损失。针对该类攻击,OKX Web3钱包能够识别其历史交易并打成风险标,同时在用户向其地址转账的时候,会进行安全风险提示。

安全特刊01|OKX Web3&慢雾:身经“百诈”的经验分享

第二类,诱导签名类。通常黑客会在知名项目的Twitter、Discord、TG等公众地方进行评论、并发布虚假DeFi项目网址或者领取空投的网址,诱导用户进行点击,从而盗取用户资产。除了慢雾提到的eth_sign、permit、create2等签名类钓鱼,还有一些就是:

方式1:直接转账盗取主链代币。黑客往往会给恶意合约函数起名为 Claim,SeurityUpdate 等具有诱导性名字,而实际函数逻辑为空,从而只转移用户主链代币。当前OKX Web3钱包已经上线预执行的功能,能够显示交易上链后的资产变动及授权变动,对用户进行安全风险提示。

方式2:链上授权。黑客通常会诱导用户签署approve / increaseAllowance / decreaseAllowance /setApprovalForAll 交易,该交易会允许黑客指定地址转移用户的代币资产,并在用户签署后实时监控用户的账号,一旦有对应的资产转入立马转走。针对钓鱼者的安全防护过程是一种对抗,也是一个持续升级的过程。

尽管大部分的钱包会对黑客的授权地址进行安全风险检测,但是攻击者的攻击方式也在升级,比如利用create2的特性,攻击者会预先计算好新地址,因新地址并不在安全黑地址库中,所以可以轻意的绕过安全检测。攻击者会等到有鱼上钩后,再去该地址部署合约,并将用户的资金转走。比如,近期我们也发现不少攻击者,会使用户授权给uniswap.multicall合约,因该合约是一个正规项目的合约,也可以绕过安全产品的检测。

方式3:权限变更:包括tron权限变更,和solana权限变更等。一是,在tron权限变更中,多签是tron链的一个特性,在很多钓鱼网站中,钓鱼者会将更改账号权限的交易,伪装成转账的交易,如果用户不小心签署了这笔交易,则用户的账号会变成一个多签账号,用户对其账号失去了控制权限。二是,在solana权限变更中,钓鱼者会通过SetAuthority来修改用户代币的ATA账号的Owner, 一旦用户签署了这笔交易,该ata账号的owner就会变成钓鱼者,从而使得钓鱼者拿到了用户的资产。

其他方式:另外,由于协议本身的设计机制等问题,也很容易被钓鱼者利用。基于以太坊的中间件协议 EigenLayer 的 queueWithdrawal 调用,允许指定其他地址作为 withdrawer,用户被钓鱼签署了该交易。七天后,指定地址通过 completeQueuedWithdrawal 获得用户的质押资产。

第三类,上传助记词。攻击者通常会提供伪装的空投项目、或假打新的工具,诱导用户上传私钥或助记词,具体案例见如上。此外,有时也会伪装成插件钱包弹窗,来诱导用户上传助记词。 Q4:热钱包和冷钱包攻击方式的差异化

OKX Web3安全团队:热钱包跟冷钱包的区别在于私钥的存储方式不同,冷钱包的私钥一般是离线存储,而热钱包通常存储在有网络的环境里。所以,针对冷钱包跟热钱包的安全风险会有所不同。热钱包安全风险上面已经非常全面,不再展开。

冷钱包的安全风险主要包括:

第一,社会工程及物理攻击风险、和交易过程风险。关于社会工程及物理攻击风险是指,由于冷钱包通常离线存储,则可能存在被攻击者以社会工程手段,伪装成亲人或朋友用以访问冷钱包的权限。

第二,作为一个物理设备,可能被损坏或丢失。关于交易过程风险是指, 在交易过程中,冷钱包同样也会遇到前面提到的各类空投,诱导签名等场景的攻击方式。 Q5:就像开篇所述“赠送高价值的钱包私钥”,还有哪些另类的钓鱼陷阱?

慢雾安全团队:是的,「故意赠送高价值的钱包私钥」是非常经典的案例,在多年前就已经出现,但直到现在也还是会有人上当受骗。这种骗局其实就是骗子故意泄露私钥助记词,你将私钥助记词导入钱包后,攻击者时刻监控你的钱包,一旦你转入ETH,就立刻给你转走。此类手法就是利用了用户贪小便宜的心理,导入的人越多,手续费越高,损失就越多。

其次,有部分用户会认为“我没有什么值得攻击的”,这种防御低下的心态会让用户变得容易受攻击。任何人的信息(如电子邮件,密码,银行信息等)对攻击者来说都是有价值的。甚至还有用户认为只要不点击垃圾邮件中的链接,就不会受到威胁,但有些钓鱼邮件可能会通过图片或者附件来植入恶意软件。

最后,对于“安全”我们需要有个客观的认识,那就是没有绝对的安全。何况网络钓鱼攻击的方式演变很多,发展也很快速,大家都应该不断学习,提高自我安全意识才是最可靠的。

OKX Web3安全团队:防范第三方钓鱼陷阱确实是一个复杂的问题,因为钓鱼者往往利用了人们的心理弱点和常见的安全疏忽。很多人平时都很谨慎,但往往遇到忽如其来的“大馅饼”时,往往放松了警惕,放大了自己的贪婪特性,从而导致上当受骗。在这个过程中,人性的弱点会大于技术,就算有更多的安全手段,用户也会短期忽略,事后回想起来,才会发现自己早已上当受骗。我们要清楚,“天下没有免费的午餐”,时刻注意提高警惕,注意安全风险,尤其是在区块链这个黑暗森林里面。 Q6:对用户提高私钥安全的建议

慢雾安全团队:回答这个问题之前,我们先梳理下一般攻击是怎样去盗取用户的资产的。攻击者一般是通过如下两种方式来盗取用户的资产的:

方式一:骗取用户对盗取资产的恶意交易数据进行签名,如:欺骗用户将资产授权或转移给攻击者

方式二:骗取用户在恶意网站或者 App 上输入钱包的助记词,如:欺骗并诱骗用户在虚假的钱包页面中输入钱包的助记词

知道了攻击者是如何盗取钱包资产后,我们就要对可能的风险进行防范:

防范一:尽可能做到所见即所签。都说钱包是进入 Web3 世界的钥匙,用户交互最重要的就是拒绝盲签,在签名之前要识别签名的数据,知道自己签的交易是做什么的,否则就放弃签名。

防范二:鸡蛋不要放在同一个篮子里。通过对不同资产以及使用频率的情况可以对钱包进行分层级管理,让资产的风险处于可控。参与空投等活动的钱包由于使用频率较高,建议存放小额资产。大额资产一般不会频繁动用,建议放在冷钱包中且使用的时候要确保网络环境,物理环境是安全的。有能力的话尽可能地使用硬件钱包,由于硬件钱包一般不能直接导出助记词或私钥,所以可以提高助记词私钥被盗门槛。

防范三:各种钓鱼手法和事件层出不穷,用户要学会自行识别各种钓鱼手法,提高安全意识,进行自我教育避免被骗,掌握自救能力。

防范四:不急不贪、多方验证。此外,用户如果想要了解更全面的资产管理方案,可以参考慢雾出品的《加密资产安全解决方案》,了解更多的安全意识及自我教育,则可以参考《区块链黑暗森林自救手册》。

OKX Web3安全团队:私钥作为访问和控制钱包加密资产的唯一凭证,保护钱包私钥安全至关重要。

防范一:了解你的DApp。在进行链上DeFi投资的时候,一定要对使用的DApp进行全方面的了解,以防止访问了虚假DApp造成资产损失。尽管我们OKX Web3钱包针对DApp进行了多种策略的风险检测和提示,但攻击者会持续更新攻击手法,并绕过安全风险检测。用户在投资的时候,一定要擦亮眼睛。

防范二:了解你的签名。用户在进行链上交易签名的时候,一定要对交易进行确认,确保了解交易的细节,对于看不懂的交易一定要谨慎,不要盲目签名。OKX Web3钱包会对链上交易以及离线签名进行解析,并模拟执行,展示资产变动及授权变动的结果。用户可以在交易前,重点关注该结果看是否符合预期。

防范三:了解你下载的软件。下载辅助交易及投资软件时,要确保是从官方平台上下载的,下载后要及时使用杀毒软件扫描。如果下载恶意软件,木马会通过截图监控剪贴板、内存扫描、上传缓存文件等手段,来获取用户的助记词或私钥。

防范四:提升安全意识,妥善保管私钥。尽可能不要复制助记词,私钥等重要信息,不要截图,不要将该类信息保存到第三方的云平台中。

防范五:强密码&多签,在使用密码的过程中,用户应该尽可能增加密码的复杂度,防止黑客在拿到私钥加密文件后,对其进行爆破。在交易过程中,如果有多签机制,一定要采用多签,这样,如果一方的助记词或私钥泄漏,也不会影响整体的交易。

发表在 比特币交易平台 | 留下评论

Google教科书般的AI反击战

文章来源: 虎嗅APP 2024-05-16 08:28 北京
出品|虎嗅科技组
作者|齐健
编辑|王一鹏

Google教科书般的AI反击战

图片来源:由无界AI生成

在谷歌巨大的商业化版图面前,单纯提前一天发布GPT-4o,似乎并没有给OpenAI带来足够的优势。

在2024 Google I/O大会上,Google展示了一系列AI技术突破,包括AI生成视频、AI驱动的Workspace自动化工具,以及产品效果直逼GPT-4o的语音助手。众多AI产品的发布,形成了某种意义上的“狼群效应”,正帮助Google扭转被动追赶的局面。

另外,Gemini的多模态能力、Android 15的AI增强,不仅提升了用户体验,也显著增强了谷歌生态系统的粘性。相比之下,OpenAI可能技术上领先一步,但在应用广度上显得相对单一。

如今,Google 带着“巨头范儿”的反击越来越犀利,而对于 GPT-5 的发布时间仍持谨慎态度的 Sam Altman 而言,压力变得越来越大。

巨头反击教材第一章:放大优势

巨型企业的战略布局,往往建立在持续加强优势业务的前提下。而Google 起家于搜索,长于Workspace等一系列办公套件服务,而这也成了2024年Google I/O大会发布的重点。

Google教科书般的AI反击战

完善的 AI 搜索能力,是业内翘首以盼的。Google本次发布的 AI Overview,在多模态的问题上做足了文章——

比如“Ask with video”,利用Gemini的多模态能力与Google Lens相结合,可以实现视频搜索,只要录制一段视频,就能知道用户使用唱片机,甚至维修照相机;Google Photos中还推出了新的AI功能“Ask Photos”,可以通过简单的提问在大量照片中找出“孩子多年来学习游泳的历程”。

Google教科书般的AI反击战

Google教科书般的AI反击战

Google还展示了一款名为Project Astra的多模式AI助手,可以观看并理解通过设备摄像头看到的内容,记住用户的东西在哪里,帮用户在现实世界“搜索“物品,或是完成其他任务。

Google 版 AI 搜索的输出结果不再是网址的罗列,而是一个全新的整合页面——它更像一份针对用户提问而形成的报告,不仅包括对问题本身的回答,也包括对用户可能忽略问题的猜测和补充,在产品形式上,也算做到了图文并茂。

国内某大厂同样推出了 AI 搜索功能,但只是在传统搜索页面上,利用占网页五分之一左右的空间,植入生成式 AI 的输出结果,且只能针对特定问题触发。整体完成度较低,因而也没有做太高调地发布和宣传。

两相比较之下,Google 此次对于 AI 搜索的革新可见一斑。在有限的搜索引擎市场里,这奠定了全新的标准。而对于模式已经固化多年的搜索广告而言,也更有想象空间。

Google 不是在发布某一项大模型能力,而是在试图重新占领用户心智。当下,Google 的搜索里面是“Ask,Not Search”,多模态的交互方式,只是在用户层面进一步完善围绕 “Ask” 建立的产品概念。

搜索的改造仅仅是个开始,Google希望搜索能成为激发用户AI需求的超级入口,即使用户不知道具体该问什么,Google也可以给出推荐,帮用户脑暴。这时,搜索界面会进一步变化,变成信息流的形式,每个卡片都可以进一步操作。

在搜索之外,Google的另一个优势领域是Workspace。Google为Workspace发布了一款与国内火爆的“数字员工”非常相似的产品——AI Teammate。

首先,Gemini 1.5 Pro即将被植入Workspace的文档、表格、幻灯片、云端硬盘和 Gmail 的侧边栏中,涵盖企业日常运营的各个方面。Gemini 可以帮用户查找具体的业务信息而不是通用信息;直接从电子邮件中检索相关的PDF文件;整理和管理电子邮件中的收据,并进行归档,或者从收据中提取信息并添加到表格中。

Gmail App中加入Gemini后,还可以提供了更加详细和上下文相关的回复建议,还能够为用户提供电子邮件的摘要。

同时,Google还将 Gemini与Google生态的日历、任务、Keep集成,使其 AI 产品成为一个全面的数字助理。Google还在Gemini 执行任务前设置了检查机制,确保信息的准确性,而Google助力相比其他智能助手最大的优势就在于Gemini与Google原生产品的无缝集成。

Google教科书般的AI反击战

在企业中,数字员工最早的产品是利用RPA(机器人流程自动化)来自动化执行重复性、高量化、基于规则的任务。过去一年中大语言模型爆发,使很多办公软件、办公协作产品公司看到了机会,纷纷在会议、邮件、协同,以及文档管理等领域推出了大模型加持的数字员工产品,其中不乏国内大厂。

Google入局此类产品,无疑加剧了行业内的竞争,也给关注此领域的企业树立了一个“巨头”标杆。在Google全套工具的配合下,AI teammate的AI不再是散点工具。它的功能不只是简单的安排日程、订会议、做会议纪要。

在Google全家桶的配合下,AI teammate可以真正理解业务流,理解业务上下文,并给出结论,甚至帮助评估风险业务,回答项目能否按期完成,这甚至已经接近一个“董事长助理”的工作了

Gemini支持的Workspace将在2024年6月,以“通用助手”的形式向付费订阅者推出。

AI搜索和AI Workspace共同组成了Google版AI Agents的初貌:更强的多模态能力,全面深入多个场景的信息处理,真实理解企业的工作流。相比之下,OpenAI的GPT-4o虽在生成式AI技术上有优势,但在办公应用场景中尚未形成全面、高效的解决方案。

巨头反击教材第二章:多打组合拳

除了核心优势业务,Google也在2024 Google I/O大会上对整个生态系统进行了全面升级。

首先是围绕YouTube的视频领域。Google推出了对标Sora的Veo,Veo同样可以输出时长1分钟左右的稳定1080p视频。Google称已经向一些创作者提供 Veo,用于YouTube视频制作,同时也向好莱坞推销其用于电影制作,且Veo的部分功能将很快落到YouTube Shorts 中。

Google还推出了对标GPT-4o的“可打断的”语音助手Gemini Live,可以在Android上实现双向流畅的AI对话体验;还有角色聊天机器人Gems ,与OpenAI的GPT Store,以及Character.AI类似,Gems可制作定制的ChatGPT聊天机器人,完成某些任务并保留特定的特征,例如与爱因斯坦或马斯克对话,甚至可以为自己制作一个“假的”心理医生。

此外,Google 和OpenAI 一样,都关注教育场景。

Google推出了Android 的 Circle to Search,可以应用到家庭教育场景中。通过多模态模型提供个性化的互动式教育体验。这款产品不仅能理解和回应学生的问题,还能根据学习进度调整教学内容,提升了教育过程的互动性和效果。

疫情放大了在线教育的价值,家长也开始不断提高对家庭教育的重视。调研机构MarketsandMarkets的分析指出,全球数字教育市场规模预计从2023年的194亿美元增长到2028年的667亿美元,年复合增长率达28.0%。

Gems、Circle to Search与Gemini Live等产品,无疑可以大幅提高在线教育的互动体验,并基于AI为不同孩子提供个性化的教育方案,弥补了传统教育模式难以满足所有学生的需求的问题。

除了商业生态和场景,在AI基础设施方面,Google也进行了升级,这一点主要针对大模型ToB 业务的成本问题。

本次Google I/O大会上,Google将自研AI芯片升级到第六代TPU(张量处理单元)Trillium,与第五代相比,每个TPU的计算性能提高了4.7倍。谷歌还宣布将成为首批提供 Nvidia 下一代 Blackwell 处理器访问权限的云提供商之一。

Google CEO Sundar Pichai表示:“我们将继续投资基础设施,以推动人工智能的进步。”

相比于OpenAI和微软的合作模式,Google通过自身业务生态系统的紧密协作,提升了Google Cloud以及AI相关服务的兼容性和互操作性,也为开发者提供了更强大的工具和支持,整体的技术和商业化竞争优势更加明显。

在本次Google I/O大会上,Google总共124次提及AI。从商业生态到应用场景,再到基础设施,Google几乎对所有产品、能力进行了一次围绕AI的升级。

相对于 OpenAI,Google 业务的战线更长,这既是劣势,也是优势。一套组合拳下来,OpenAI 前一日的全部发布,成为了Google 发布的章节内容。这使得 Google 从单纯的产品性能对比层面一跃而出,居高临下的俯视 2024 年初的生成式 AI 市场竞争。

巨头反击教材第三章:整点新公司玩不起的

对于Google来说,所有的软件能力,最终都会在硬件上有所体现——为什么不呢?Google 既有产品线,也有相关市场经验。相对于软件服务,硬件业务的重资产属性更明显,新锐公司很难玩得起,但Google 如鱼得水。

Google在本次大会中不仅明确了Pixel手机将具备原生Gemini能力,使设备的多任务处理能力大幅提升,还宣布了很多Android 15中将推出的AI功能。

事实上,Gemini早已作为独立App在Android 端上线。此次,更新中Gemini对话过程中,用可以直接将生成的图像拖拽到其他应用中使用。在 Android 15 中,Gemini则支持了 YouTube 视频内容识别功能。Gemini 可以在视频播放界面直接提取相关信息,回答用户关于视频的各种问题,甚至生成视频内容摘要。

此外,用户可以同时运行多个应用程序而不影响性能,这在以往手机中是难以实现的。此外,Gemini AI根据用户习惯提供个性化推荐,使手机使用更加贴心便捷。这种智能化服务提高了用户满意度,增强了Google在智能手机市场的竞争力。

实时语音助手功能,在Pixel以及安卓系统中的落地,也必将使生态更加闭环。

Google教科书般的AI反击战

在Gemini发布时提到的轻量化Nano版本已确认将用于Chrome的改进,在轻量化模型方面,Google又推出了全新的Gemini Flash。这两款Gemini模型以及开源的Gemma模型,都将在未来的端侧AI设备方面,为Google积蓄模型力量。

相比于过去单纯讨论芯片性能和安全性,Google的AI手机更加性感,也更符合实际。虽然Pixel手机的硬件水平在手机行业中一直处于落后地位,其唯一的竞争优势就是原生Android系统。如今作为Android+AI的原生设备,Pixel或将迎来新的春天。

Android的Gemini更新将在“未来几个月内推广到数亿台设备”,并且更多的上下文功能正在开发中。

Android的生态能力优势,第一次变得如此突出,Gemini 在其中加码极大。对于苹果而言,在WWDC到来前,一切都是未知。对于新生的华为鸿蒙而言,挑战更加剧烈。

有趣的是,AI不仅在Google的主力硬件产品中找到了丰富的应用场景,Google还展示了Google Glass的最新应用,似乎想告诉外界:有了AI的加持,即使是过去被认为失败的项目,如今也能为新的创新提供基础和灵感。

由此向下继续推演,在Gemini和硬件能力的加持下,即使Google要杀入最火热的AI PC市场的也会 “顺滑”无比。

结语

如何评价谷歌本次发布?不妨先看一下谷歌对哪些公司造成了威胁。

首先,AI搜索。除了已知的AI搜索公司PerplexityAI,以及传说中的OpenAI搜索,Google最直接威胁的当然是传统的搜索引擎。Google不只是简单的在搜索结果中增加一个AI总结,或是以自然语言对话方式进行搜索,Google的多模态AI搜索,几乎可以说是改变了搜索的范式,提升搜索智能化的同时,极大地提高了用户的使用体验。

基于Google这样的升级不管是有GPT-4加持的Bing,还是利用文心一言探索AI搜索的百度,都必须在AI+搜索的产品力方面加快创新步伐,才有可能在这一领域保持竞争力。

在办公软件、协作办公方面。Workspace的升级,使Google有能力提供“真正的”数字员工。Google不只是要对标老牌竞争对手微软,更是对所有研发数字员工、AI办公软件以及AI协同办公的供应商发出了挑战。以钉钉、飞书、WPS为代表的公司,在文档处理,以及办公、协作等方面的,可能都要重新评估自身的产品力。

在手机行业中,受到AI冲击最大的厂商必然是苹果,作为AI大模型时代唯一落后的巨头,如果不在iOS生态中引入更多创新,苹果恐怕很难应对来自Android阵营的AI攻势。而其他手机厂商,不管如何高唱AI手机概念,在Android+Gemini的裹挟下,基于系统的AI升级空间将会越来越小,要保持竞争力,就只能在硬件、生产成本,以及供应链等方面“抠“些小钱了。

而对于整个AI行业来说,首当其冲的是OpenAI。过去一年中,OpenAI凭借大数据、大算力、强算法、强工程的优势,在AI行业内保持了一个身位的领先优势。而随着技术的普及和其他科技行业的发展OpenAI所谓的技术优势,支撑正在变低。OpenAI的领先技术正在从过去的被模仿,变成同期发布。

AI公司的技术竞争正在悄然向商业竞争和产品竞争过度。Google通过整合其广泛的产品生态系统,将AI技术落地到更多实际场景,如手机、办公软件、智能家居和在线教育等。一步步构建了庞大的商业生态和稳固的市场领先地位。

未来的竞争,或将更多地体现应用在场景中的多样性和市场主导地位的争夺上。在GPT-5或是其它更强大的AI大模型到来之前,OpenAI等AI公司在应用场景上的劣势将会被Google持续放大。

如今,Google正在以教科书般的方式展示如何在激烈的市场竞争中,通过技术和商业战略的双管齐下实现反击。这不仅仅是技术上的博弈,更是商业模式和生态系统构建上的较量。

发表在 比特币交易平台 | 留下评论

Bankless:以太坊的原生协议正逃向Solana

原文标题:《ETH‘s DeFi Scene Eyes Solana》

原文作者:Bankless

原文编译:律动小工,BlockBeats

Solana 在 FTX/Alameda 崩溃的灰烬中涅槃重生后,巩固了其作为顶级区块链的地位。在随后社区主导的复兴中,Solana 原生团队的汗水推动了进步的车轮,但随着 SOL 价格和其生态内 DeFi 指标的稳定成长,非 Solana 原生的协议也已准备好抓住这个起飞的机会。

Solana 原生协议铺平了道路

SOL 从 2022 年 12 月的 8 美元低点飙升至两个月前的 210 美元,这是本周期加密货币最引人注目的回归涨势之一,但该生态系统的财富创造并不局限于其原生代币持有者。

Solana 生态的开发者们不断给市场制造情绪高点,从 11 月份的 PYTH 空投开始,该空投将 Solana 上的代币分配给在 27 个网络(包括以太坊及其 L2)上与 Pyth 预言机交互的地址,并标志着一个转折点,为来自其他生态系统的用户提供了支持测试 Solana 的直接经济激励。

Bankless:以太坊的原生协议正逃向Solana

不久之后,Solana 原生流动质押协议 Jito Labs 进行了自己的空投,奖励那些通过持有 jitoSOL 存款收据的简单操作获得超过 100 积分的合格钱包,并分配至少五位数的代币。Jito 用户收到的令人眼花缭乱的分配将 Solana 变成了空投狩猎的首要目的地,并通过自己生态内羽翼未丰的协议促进了基于积分的激励系统的大规模采用,这些协议已被证明在吸引用户及其资金方面非常成功。

逐渐改变的格局

虽然原生协议为 Solana 主流加密货币的接受奠定了基础,但 Solana 正逐渐成为以太坊开发者的「东道主」。

这种转变可能会以龟速进行,但毫无疑问,随着越来越多的项目开始意识到 Solana 生态内的大量链上活动,并急切地希望利用这一机会,从以太坊到 Solana 的迁移必然会发生。

去中心化计算共享网络 Render 很早就全力支持 Solana 愿景,并于 11 月选择将其代币迁移到 SPL 标准。而尽管 MetaMask 在改善用户体验方面通常被认为是落后者,但该项目是首批引入 Solana 兼容性的以太坊原生应用程序之一,去年 9 月推出了「Snaps」,使用户能够直接从 MetaMask 选择进入 Solana 生态的应用程序。迄今为止,Solana 原生钱包 Solflare 的 Snaps 集成已吸引了超过 50 万用户。

Bankless:以太坊的原生协议正逃向Solana

另外,在 Solana 上有很多原生借贷市场,但没有一个具有与以太坊蓝筹借贷目 Aave 相同水平,且经过时间考验的安全性。为了利用其品牌作为 Solana 的竞争优势,Aave DAO 以 83% 的通过率批准了 1 月份的温度检查,通过 Neon EVM 部署其 V3 隔离货币市场的最低可行版本,Neon EVM 是一个完全兼容的以太坊开发环境 Solana 区块链。

上周三,EVM 生态的永续合约交易平台 GMX 的治理论坛上出现一个社区主导的提案,寻求在 Solana 上建立一个名为 GMSOL 的独立交易所部署。GMSOL 将专门利用 GMX 代币进行所有价值衡量和存储,同时实施 GMX 回购机制,并将很大一部分费用分配回 GMX 金库以建立 GMSOL 金库。

为了换取这一新的 Solana 原生部署的红利,GMX DAO 预计将承担与协议审核相关的所有费用,并授予复制和使用其前端代码的许可证。

Bankless:以太坊的原生协议正逃向Solana

除此之外,市场普遍猜测 Ethena 和 Pendle 这两个龙头以太坊项目将在不久的将来部署到 Solana 生态,这两个项目近几个月来得益于加密市场利率环境的提高而蓬勃发展。

长期趋势

应用服务于用户,而不是区块链,尽管在考虑新部署时,许多蓝筹协议应该有一个很高的标准,但如果它们不涌向用户和活动存在的环境,那就太愚蠢了。在缺乏协议的网络上,用户将不可避免地寻找替代品,从而使现有应用程序的市场份额主导地位面临风险——尤其是当他们的链开始将其市场份额让给竞争对手时。

以太坊和 Solana 采用了截然不同的扩展方法,前者选择网络分片以使所有人都可以操作验证器,而后者则倾向于将使用单片的统一状态。虽然验证者层面更大程度的去中心化有助于维护以太坊网络的完整性,但它肯定也存在一些缺点,使得 Solana 的替代愿景在某些方面极具吸引力。

目前,加密行业仍处于实验阶段,这意味着我们确实不知道它在 10 年后会是什么样子,但正如投资者可以进行审慎的投资组合多元化以降低风险一样,应用程序也可以多元化他们的区块链部署来维护自己的市场份额。

追求最大成功的开发者必须承认,未来的金融没有必然的中心,他们应该相应地部署他们的应用程序,无论是以太坊、Solana,甚至是 EVM+SVM 的 Monad 和银行运营的监管结算网络。加密行业必须跨越巨大的不确定性鸿沟,才能从婴儿期进入最终状态,实现真正的采用,并让数万亿美元的传统资产进入链上。

在那之前,盲目屈服于链忠诚度的应用程序开发者将会失去牌桌上的金钱和市场份额。

发表在 比特币交易平台 | 留下评论

冷热钱包攻击方式有何不同?常见的钓鱼手段有哪些?

前言:

OKX Web3特别策划了《安全特刊》栏目,针对不同类型的链上安全问题进行专期解答。通过最发生在用户身边最真实案例,与安全领域专家人士或者机构共同联合,由不同视角进行双重分享与解答,从而由浅入深梳理并归纳安全交易规则,旨在加强用户安全教育的同时,帮助用户从自身开始学会保护私钥以及钱包资产安全。

冷热钱包攻击方式有何不同?常见的钓鱼手段有哪些?

某一天,突然有人送你1个价值100万美元的钱包地址私钥,你会想要把钱立刻转走吗?

如果想,那么这篇文章就是为你量身定制的。

本文是OKX Web3《安全特刊》第01期,特邀加密行业身经“百诈”的知名安全机构——慢雾安全团队与OKX Web3安全团队,从用户遭遇的最真实的案例出发,进行分享,干货满满!

慢雾安全团队:非常感谢OKX Web3的邀请。慢雾(SlowMist)作为一家行业领先的区块链安全公司,主要通过安全审计及反洗钱追踪溯源等服务广大客户,并构建了扎实的威胁情报合作网络。2023 年度 SlowMist 协助客户、合作伙伴及公开被黑事件冻结资金共计超过 1250 万美元。希望秉着对行业对安全的敬畏心,继续输出有价值的东西。

OKX Web3安全团队:大家好,非常开心可以进行本次分享。OKX Web3安全团队主要负责OKX Web3钱包的安全能力建设,提供产品安全、用户安全、交易安全等多重防护服务,7X24小时守护用户钱包安全的同时,为维护整个区块链安全生态贡献力量。

Q1:能否分享一些真实的被盗案例? 

慢雾安全团队:第一,大部分案例是因为用户把私钥或者助记词存到了网上。比如,用户经常使用到的Google文档、腾讯文档、百度云盘、微信收藏、备忘录等云存储服务进行私钥或者助记词存储,一旦这些平台账号被黑客收集并“撞库”成功,私钥很容易被盗。 

第二,用户下载虚假APP后,引发了私钥泄露。比如,多重签名骗局是最为典型的案例之一,欺诈者诱导用户下载假冒钱包并盗取钱包助记词,随后立即修改该用户钱包的账户权限:将钱包账户权限由用户本人,变成用户本人和欺诈者共同持有,从而抢占该钱包账户的控制权。这类欺诈者往往会保持耐心,等待用户账户积累了一定加密资产后,一次性转走。 

OKX Web3安全团队:慢雾已经概述了私钥被盗的2类主要情况,而第2种,欺诈者利用虚假APP盗取用户私钥的本质是木马程序,这类木马程序通过获取访问用户输入法、照片等权限,从而盗取用户私钥。相对于IOS用户而言,安卓用户遭遇到的木马病毒攻击更多。这里简单分享两个案例: 

案例一,用户反馈钱包资产被盗,经过我们团队与用户沟通排查发现:是由于他此前通过谷歌搜索,下载并安装了被伪装的某数据平台软件,此软件是木马程序。但由于用户在搜索该平台软件时,其链接出现在谷歌搜索的TOP5,导致用户误以为是官方软件。事实上,很多用户对谷歌提供的链接并不进行辨别,所以很容易通过这种方式遭遇到木马攻击,我们建议用户通过防火墙、杀毒软件、以及Hosts配置等多方面进行日常安全防护。

案例二,用户反馈在投资某个DeFi项目时,发生了钱包资产被盗的情况。但通过我们的分析排查发现:该DeFi项目本身并不存在问题,用户B钱包资产被盗是由于其在Twitter上对该项目评论时,被冒充该DeFi项目的官方客服盯上,经该假冒客服的引导,点击并进入该虚假链接输入了助记词,从而导致钱包资产被盗。 

由此可见,诈骗者的手段并不高明,但是需要用户提高辨别意识,任何情况都不能轻易泄漏自己的私钥。此外,我们钱包已针对该恶意域名进行了安全风险提示。

冷热钱包攻击方式有何不同?常见的钓鱼手段有哪些?

Q2:是否存在最佳的私钥保管方法?目前有哪些替代方案可以减少对私钥的依赖?

慢雾安全团队:私钥或者助记词其实是一个单点故障问题,一旦被盗或者丢失就很难挽回。目前,比如安全多方计算MPC、社交认证技术、Seedless/Keyless、预执行和零知识证明技术等等新的技术,正在帮助用户减少对私钥的依赖。

以 MPC 为例,第一,MPC技术是指,所有参与方为了完成一项任务而执行复杂的联合计算,而他们的数据保持私有和安全,不与其他参与方共享。第二, MPC 钱包通俗来讲是,利用MPC技术,将一个私钥安全打碎成多片,由多方共同管理;或者干脆就是多方共同生成一个虚拟的密钥,可能后者的情形更为普遍,因为这时候没有人曾经见过完整的私钥。总之,MPC 的核心思路为分散控制权以达到分散风险或提高备灾的目的,有效避免了单点故障等安全问题。

注意,MPC涉及到一个词叫 Keyless ,可以理解为“无助记词的”,或者也可以说成“无私钥的”。但这个“无”并不是实际意义上的没有密钥,而是指不需要用户备份助记词或者私钥、且感知不到它们的存在。所以关于Keyless钱包,需要了解这3点: 

1.创建Keyless钱包过程中,私钥不会在任何时间、任何地点被创建或存储。

2.在签署事务时,不涉及私钥,而且私钥在任何时候都不会被重构。

3.Keyless钱包不会在任何时候生成或保存完整的私钥和种子短语。 

OKX Web3安全团队:当前并不存在完美的私钥保管方式。但是我们安全团队推荐使用硬件钱包、手抄保存私钥、设置多重签名、分散存储助记词等方式来进行私钥管理。比如,分散存储助记词是指,用户可以将助记词分成2组或者多组进行存储,降低助记词被盗的风险。再比如,设置多重签名是指,用户可以选定信任的人,共同签名来决定交易的安全性。 

当然,为保障用户钱包私钥安全,OKX Web3钱包整套底层是不触网的,用户助记词和私钥相关信息,全部加密保存在用户的设备本地,而且相关SDK也是开源的,经过了技术社区广泛的验证,更加的公开透明。此外,OKX Web3钱包也通过与慢雾等知名的安全机构进行合作,进行了严格的安全审计。

除此之外,为了更好地保护我们的用户,针对私钥管理的部分,OKX Web3安全团队正在提供并规划更强大的安全能力,正在持续迭代升级中,在这里简单分享一下: 

1.双因子加密。当前,大部分钱包通常会采用密码加密助记词的方式,将加密后的内容保存在本地,但如果用户中了木马病毒,该木马则会扫描加密后的内容,并对用户输入的密码进行监听,如果一旦被诈骗者监听到,则可以解密加密的内容,从而获取到用户的助记词。未来,OKX Web3钱包将会采用双因子的方式对助记词进行加密,即使诈骗者通过木马拿到用户的密码,也无法解开加密的内容。 

2.私钥复制安全。大部分木马会通过用户在复制私钥的时候盗取用户剪贴板中的信息,从而导致用户私钥泄漏。我们计划通过增加用户私钥复制过程的安全性,比如复制部分私钥、及时清除剪贴板信息等方式或者功能,来帮助用户降低私钥信息被盗风险等等。 

Q3:由私钥被盗切入,当前常见钓鱼方式有什么?

慢雾安全团队:据我们的观察,钓鱼活动每个月都在逐步增长。

第一,当前钱包盗贼(Wallet Drainers)构成了当前钓鱼活动的主要威胁,持续以各种形式攻击普通用户。

钱包盗贼(Wallet Drainers)是一种与加密货币相关的恶意软件,这些软件部署在钓鱼网站上,诱骗用户签署恶意交易,从而窃取用户钱包资产。比如,目前比较活跃的钱包盗贼(Wallet Drainers)有:

1.通过社会工程学,获取 Discord Token 并进行钓鱼的 Pink Drainer。社会工程学通俗理解就是,以交流的方式套取用户的私密信息。

2.还有Angel Drainer,会对域名服务提供商进行社会工程学攻击。在获取了域名帐户相关权限后,Angel Drainer会修改 DNS 解析指向,并将用户重定向到虚假网站等等。

第二,目前最常见的还是盲签钓鱼,盲签的意思就是说用户在和一个项目进行交互的时候不知道要签要授权的东西是什么内容,就稀里糊涂的点了确认,然后就导致了资金被盗。关于盲签钓鱼,我们举几个例子:

案例1:比如 eth_sign。eth_sign 是一种开放式签名方法,它允许对任意 Hash 进行签名,也就是说它可以被用来对交易或任何数据进行签名,而一般没有技术基础的用户想要看懂签名的内容是比较困难的,这里就会存在一定的钓鱼风险。好在现在越来越多的钱包已经开始对这种签名进行安全提醒,一定程度上可以避免一些资损风险。

案例2:permit签名钓鱼。我们都知道在 ERC20 币种的交易中,用户可以调用 approve 函数进行授权,但是 permit 函数允许用户在链下生成签名再授权给指定用户使用一定数量额度的token,攻击者利用 permit 方法进行钓鱼,当受害者访问钓鱼网站的时候,攻击者通过网站让用户签署 permit 授权,用户签署后攻击者可以拿到签名后的数据,攻击者调用token 合约的 permit 函数并传入签名数据然后广播到链上来获得 token 的授权额度,进而盗取用户的 token。

案例3:隐蔽的create2手法。create2允许开发者在将合约部署到以太坊网络之前预测合约的地址。基于create2,攻击者就可以为每个恶意签名生成临时的新地址。欺骗用户授予权限签名后,攻击者就可以在这个地址创建合约然后转移用户的资产。因为是空白地址,所以这些地址可以绕过一些钓鱼插件和安全公司的监控警报,所以隐蔽性很强,用户很容易中招。 

总之,对于钓鱼网站,用户可以在交互之前对项目的官网进行鉴别,并且留意交互过程中是否有恶意签名请求,并应该警惕提交助记词或私钥的行为,切记不在任何地方泄漏助记词或私钥。

OKX Web3安全团队:我们对常见的钓鱼方式进行了研究,并在产品侧提供了多维度的安全防护。就目前用户遇到的最主要的几类钓鱼方式简单分享: 

第一类,虚假空投类。黑客一般会针对受害者地址生成首尾相似的地址,并对用户进行小额转账、0U转账,或者假代币转账的空投,该类交易会展示在用户的交易历史中,如果用户不小心复制粘贴错地址,则会造成资产损失。针对该类攻击,OKX Web3钱包能够识别其历史交易并打成风险标,同时在用户向其地址转账的时候,会进行安全风险提示。

冷热钱包攻击方式有何不同?常见的钓鱼手段有哪些?

第二类,诱导签名类。通常黑客会在知名项目的Twitter、Discord、TG等公众地方进行评论、并发布虚假DeFi项目网址或者领取空投的网址,诱导用户进行点击,从而盗取用户资产。除了慢雾提到的eth_sign、permit、create2等签名类钓鱼,还有一些就是:

方式1:直接转账盗取主链代币。黑客往往会给恶意合约函数起名为 Claim,SeurityUpdate 等具有诱导性名字,而实际函数逻辑为空,从而只转移用户主链代币。当前OKX Web3钱包已经上线预执行的功能,能够显示交易上链后的资产变动及授权变动,对用户进行安全风险提示。

方式2:链上授权。黑客通常会诱导用户签署approve / increaseAllowance / decreaseAllowance /setApprovalForAll 交易,该交易会允许黑客指定地址转移用户的代币资产,并在用户签署后实时监控用户的账号,一旦有对应的资产转入立马转走。针对钓鱼者的安全防护过程是一种对抗,也是一个持续升级的过程。

尽管大部分的钱包会对黑客的授权地址进行安全风险检测,但是攻击者的攻击方式也在升级,比如利用create2的特性,攻击者会预先计算好新地址,因新地址并不在安全黑地址库中,所以可以轻意的绕过安全检测。攻击者会等到有鱼上钩后,再去该地址部署合约,并将用户的资金转走。比如,近期我们也发现不少攻击者,会使用户授权给uniswap.multicall合约,因该合约是一个正规项目的合约,也可以绕过安全产品的检测。

方式3:权限变更:包括tron权限变更,和solana权限变更等。一是,在tron权限变更中,多签是tron链的一个特性,在很多钓鱼网站中,钓鱼者会将更改账号权限的交易,伪装成转账的交易,如果用户不小心签署了这笔交易,则用户的账号会变成一个多签账号,用户对其账号失去了控制权限。二是,在solana权限变更中,钓鱼者会通过SetAuthority来修改用户代币的ATA账号的Owner, 一旦用户签署了这笔交易,该ata账号的owner就会变成钓鱼者,从而使得钓鱼者拿到了用户的资产。

其他方式:另外,由于协议本身的设计机制等问题,也很容易被钓鱼者利用。基于以太坊的中间件协议 EigenLayer 的 queueWithdrawal 调用,允许指定其他地址作为 withdrawer,用户被钓鱼签署了该交易。七天后,指定地址通过 completeQueuedWithdrawal 获得用户的质押资产。

第三类,上传助记词。攻击者通常会提供伪装的空投项目、或假打新的工具,诱导用户上传私钥或助记词,具体案例见如上。此外,有时也会伪装成插件钱包弹窗,来诱导用户上传助记词。

Q4:热钱包和冷钱包攻击方式的差异化 

OKX Web3安全团队:热钱包跟冷钱包的区别在于私钥的存储方式不同,冷钱包的私钥一般是离线存储,而热钱包通常存储在有网络的环境里。所以,针对冷钱包跟热钱包的安全风险会有所不同。热钱包安全风险上面已经非常全面,不再展开。 

冷钱包的安全风险主要包括: 

第一,社会工程及物理攻击风险、和交易过程风险。关于社会工程及物理攻击风险是指,由于冷钱包通常离线存储,则可能存在被攻击者以社会工程手段,伪装成亲人或朋友用以访问冷钱包的权限。 

第二,作为一个物理设备,可能被损坏或丢失。关于交易过程风险是指, 在交易过程中,冷钱包同样也会遇到前面提到的各类空投,诱导签名等场景的攻击方式。

Q5:就像开篇所述赠送高价值的钱包私钥,还有哪些另类的钓鱼陷阱?

慢雾安全团队:是的,「故意赠送高价值的钱包私钥」是非常经典的案例,在多年前就已经出现,但直到现在也还是会有人上当受骗。这种骗局其实就是骗子故意泄露私钥助记词,你将私钥助记词导入钱包后,攻击者时刻监控你的钱包,一旦你转入ETH,就立刻给你转走。此类手法就是利用了用户贪小便宜的心理,导入的人越多,手续费越高,损失就越多。 

其次,有部分用户会认为“我没有什么值得攻击的”,这种防御低下的心态会让用户变得容易受攻击。任何人的信息(如电子邮件,密码,银行信息等)对攻击者来说都是有价值的。甚至还有用户认为只要不点击垃圾邮件中的链接,就不会受到威胁,但有些钓鱼邮件可能会通过图片或者附件来植入恶意软件。

最后,对于“安全”我们需要有个客观的认识,那就是没有绝对的安全。何况网络钓鱼攻击的方式演变很多,发展也很快速,大家都应该不断学习,提高自我安全意识才是最可靠的。

OKX Web3安全团队:防范第三方钓鱼陷阱确实是一个复杂的问题,因为钓鱼者往往利用了人们的心理弱点和常见的安全疏忽。很多人平时都很谨慎,但往往遇到忽如其来的“大馅饼”时,往往放松了警惕,放大了自己的贪婪特性,从而导致上当受骗。在这个过程中,人性的弱点会大于技术,就算有更多的安全手段,用户也会短期忽略,事后回想起来,才会发现自己早已上当受骗。我们要清楚,“天下没有免费的午餐”,时刻注意提高警惕,注意安全风险,尤其是在区块链这个黑暗森林里面。 

Q6:对用户提高私钥安全的建议 

慢雾安全团队:回答这个问题之前,我们先梳理下一般攻击是怎样去盗取用户的资产的。攻击者一般是通过如下两种方式来盗取用户的资产的:

方式一:骗取用户对盗取资产的恶意交易数据进行签名,如:欺骗用户将资产授权或转移给攻击者

方式二:骗取用户在恶意网站或者 App 上输入钱包的助记词,如:欺骗并诱骗用户在虚假的钱包页面中输入钱包的助记词 

知道了攻击者是如何盗取钱包资产后,我们就要对可能的风险进行防范:

防范一:尽可能做到所见即所签。都说钱包是进入 Web3 世界的钥匙,用户交互最重要的就是拒绝盲签,在签名之前要识别签名的数据,知道自己签的交易是做什么的,否则就放弃签名。

防范二:鸡蛋不要放在同一个篮子里。通过对不同资产以及使用频率的情况可以对钱包进行分层级管理,让资产的风险处于可控。参与空投等活动的钱包由于使用频率较高,建议存放小额资产。大额资产一般不会频繁动用,建议放在冷钱包中且使用的时候要确保网络环境,物理环境是安全的。有能力的话尽可能地使用硬件钱包,由于硬件钱包一般不能直接导出助记词或私钥,所以可以提高助记词私钥被盗门槛。

防范三:各种钓鱼手法和事件层出不穷,用户要学会自行识别各种钓鱼手法,提高安全意识,进行自我教育避免被骗,掌握自救能力。

防范四:不急不贪、多方验证。此外,用户如果想要了解更全面的资产管理方案,可以参考慢雾出品的《加密资产安全解决方案》,了解更多的安全意识及自我教育,则可以参考《区块链黑暗森林自救手册》。

OKX Web3安全团队:私钥作为访问和控制钱包加密资产的唯一凭证,保护钱包私钥安全至关重要。

防范一:了解你的DApp。在进行链上DeFi投资的时候,一定要对使用的DApp进行全方面的了解,以防止访问了虚假DApp造成资产损失。尽管我们OKX Web3钱包针对DApp进行了多种策略的风险检测和提示,但攻击者会持续更新攻击手法,并绕过安全风险检测。用户在投资的时候,一定要擦亮眼睛。

防范二:了解你的签名。用户在进行链上交易签名的时候,一定要对交易进行确认,确保了解交易的细节,对于看不懂的交易一定要谨慎,不要盲目签名。OKX Web3钱包会对链上交易以及离线签名进行解析,并模拟执行,展示资产变动及授权变动的结果。用户可以在交易前,重点关注该结果看是否符合预期。

防范三:了解你下载的软件。下载辅助交易及投资软件时,要确保是从官方平台上下载的,下载后要及时使用杀毒软件扫描。如果下载恶意软件,木马会通过截图监控剪贴板、内存扫描、上传缓存文件等手段,来获取用户的助记词或私钥。

防范四:提升安全意识,妥善保管私钥。尽可能不要复制助记词,私钥等重要信息,不要截图,不要将该类信息保存到第三方的云平台中。

防范五:强密码&多签,在使用密码的过程中,用户应该尽可能增加密码的复杂度,防止黑客在拿到私钥加密文件后,对其进行爆破。在交易过程中,如果有多签机制,一定要采用多签,这样,如果一方的助记词或私钥泄漏,也不会影响整体的交易。

发表在 比特币交易平台 | 留下评论

市场解读:宏观经济的流动性夏天或将到来

原文作者:

原文编译:深潮 TechFlow

关于“香蕉区”(指价格经过拐点后开始上升,像一根正放的底部弯曲上部垂直的香蕉),有人在说三道四,让我来澄清一下。

宏观经济的夏季和秋季是由全球流动性周期驱动的。自 2008 年以来,全球流动性周期展现出明显的周期性。为何选择自 2008 年开始分析呢?这一年,全球多个国家将其利息支付重置为零,并将债务到期时间调整为 3 至 4 年,从而创造了一个完美的宏观周期。

市场解读:宏观经济的流动性夏天或将到来

市场解读:宏观经济的流动性夏天或将到来

在工业供应管理协会指数(ISM)中,我们可以观察到业务周期的完美周期性,这是研究宏观经济循环的最佳指标之一。

市场解读:宏观经济的流动性夏天或将到来

这一切都是“万物法则”(The Everything Code)的一部分,其中业务周期在流动性上升以贬值货币以应对债务轮换的过程中近乎完美地重复。如果没有这种机制,收益率将完全失去锚定,导致债务螺旋(这是不惜一切代价避免的)。

注:作者说的万物法则,是一个描述全球经济运作机制的宏观理论,特别是关注如何通过货币政策(尤其是货币贬值)来影响业务周期和债务管理。

货币贬值的效果是降低分母(法定货币),这使得资产价格在视觉上看起来增值。以下是纳斯达克指数(NDX)和比特币(BTC)的表现:

市场解读:宏观经济的流动性夏天或将到来

市场解读:宏观经济的流动性夏天或将到来

成长型资产(科技和加密货币)表现最佳,因为它们处于以采用为基础的世俗趋势中(Metcalfes Law)。

成长性资产(科技和加密货币)表现最好,因为它们处于基于采纳的长期趋势中(梅特卡夫定律)。

市场解读:宏观经济的流动性夏天或将到来

这是互联网应用速度的两倍(将活跃钱包与 IP 地址进行比较,虽然不尽完美,但也不失为一种可比较的衡量标准)

市场解读:宏观经济的流动性夏天或将到来

从长远来看,它看起来是这样的。我认为,这就是加密货币市值从 250 亿美元逐步增长到 1 000 亿美元的采用曲线。

回到香蕉区,在宏观的夏季和秋季,科技股表现非常好,拥有自己的小型香蕉区,其中秋季最为显著。

市场解读:宏观经济的流动性夏天或将到来

但因为加密货币的表现超过了科技股,香蕉区在加密货币中表现得更为显著。

市场解读:宏观经济的流动性夏天或将到来

由于重复的周期,过渡到宏观夏季相对可预测,再次强调“万物法则”。

市场解读:宏观经济的流动性夏天或将到来

这引导了流动性的增长。

市场解读:宏观经济的流动性夏天或将到来

同时,流动性的增长,也倾向于让加密市场创造新的香蕉区。

市场解读:宏观经济的流动性夏天或将到来

由于当前的债务滚动、大选以及中国这样的全球问题,这种情况发生重大变化的几率很低。然而,没有什么事情是完美的,我们无法判断秋季最后一段的结构或性质,是爆炸性上涨还是滞涨周期。

啊,市场的奥秘……你不可能总是如愿以偿。但《万物密码》是理解这一切的最佳框架,而且我认为它具有相当高的概率。但一路上也会有意外(急剧修正、长期横盘市场,等等)。

市场的奥秘就是你不能总是得到你想要的。但是“一切法则”是理解这一切的最佳框架,我认为它具有相当高的概率,但一路上也会有意外(剧烈调整、长时间的横盘市场,等等)。

但是,如果你有正确的时间视角、正确的投资组合管理和足够的耐心,你搞砸的可能性就会很小。

发表在 比特币交易平台 | 标签为 , | 留下评论

Notcoin成功破圈登陆各大交易所 一文梳理开盘前夕的关键信息

作者:Alfred,Cycle Capital Research

一、Notcoin是什么?

Notcoin 是一款免费且易于使用的 Telegram 游戏,其玩法主要是人们通过点击手机屏幕来赚取金币,Tap to Earn的机制让许多用户进入到Web3。自 2024 年 1 月 1 日上线以来,Notcoin就成为Telegram 上热度和用户量最高的的频道之一。社区热度极高,参与人数超过 3000 万,电报群人数超过600万,日均活跃高峰超过 500 万,背靠坐拥13亿+用户的Telegram。

Notcoin成功破圈登陆各大交易所 一文梳理开盘前夕的关键信息

在3月LD Capital便发过研报进行细致的介绍并看好后续表现,基本面可回溯此前内容,当前Notcoin凭借巨大的用户总量及潜力,TON基金会的资源支持和公平分发MEME币理念热度叠加,在5月成功登陆各大加密交易所,实现破圈。

Notcoin成功破圈登陆各大交易所 一文梳理开盘前夕的关键信息

二、近期趋势

Notcoin近期从一款玩法逻辑简单直接的Telegram 游戏,到获得加密主流交易所和资金的青睐,将于5月16日同时在18家交易所上市交易,包括Binance、Okx、Bybit、Kucoin、Bitget、Gate io、Bitmart、Bitfinex、Cryptocom等。

这背后一定程度代表着,交易所和投资者在二级市场上选择标的的倾向在发生变化。在市场流动性偏紧的背景下,个人投资者对开盘即接盘的VC币表现出厌倦,互不接盘的情绪也使得新币一路低走,当前阶段市场的情绪已从低流通高FDV的VC币转向高流通比例重社区的Meme币。

三、上币情况

Notcoin将于5月16日12:00(UTC)(北京时间20:00)在各交易所上市交易,近日部分交易所推出了挖矿活动,如币安2024 年 5 月 13 日 00:00(UTC)开始启动Launchpool ,支持BNB与FDUSD两类池。

  • 代币名称:Notcoin(NOT)

  • 最大代币供应量:102,719,221,714 NOT

  • 初始流通供应量:102,719,221,714 NOT(最大代币供应量的 100%-全流通)

从代币分配上,进一步看出选币趋势的变化,Notcoin把绝大多数的代币分给了社区,通过Tap to Earn的方式挖矿,总量超过78%,项目开发仅占5%,且无投资人份额。

Notcoin成功破圈登陆各大交易所 一文梳理开盘前夕的关键信息

四、盘前准备

盘前参与的角色大致可以分为三种类型:1、较早期参与打金和场外代金券购买 2、参与各大交易所挖矿 3、暂未参与等待开盘

对于角色1,若持有getgems上列出的NFT代金券,应及时在Notcoin的Telegram BOT上进行导入(铸造费0.06/张),而后提币到交易所(手续费1.5%);若持有wnot,则等待not转换开启(预估上市当天可用)。

对于角色2,根据各交易所规则参与即可,其中币安Launchpool 的代币奖励总量最多:3,081,576,651 NOT(最大代币供应量的 3%)。

对于角色3,结合估值和开盘情况进行参与。

五、估值情况

5月15日晚,根据getgems的NFT代金劵;ston.fi的WNOT;aevo场外价分别为0.0101;0.0089;0.00795。

NOT为全流通代币,更适合与MEME币进行比较,上币节奏较快,与BOME比较更合理些;近期热度一般的项目上市的市值在5–10亿之间;同时结合5.15晚CPI中性偏多的数据结果带动了大盘提振。认为NOT在开盘时有望冲高在0.01及以上,回落区间在0.006–0.01之间。

Notcoin成功破圈登陆各大交易所 一文梳理开盘前夕的关键信息

发表在 比特币交易平台 | 留下评论

GameStop重出江湖 Meme币市场又迎来新的话题和叙事?

作者:Vanguard_

三年前,GameStop(游戏驿站)的疯狂散户抱团事件震撼了金融市场,而今,这个故事再次被点燃。Roaring Kitty(咆哮小猫),那个曾经在社交平台上激起散户投资者的热情,再度出现在了舞台中央,发出了一条高达2350万次浏览的推文。他的到来,不仅让相关meme币和GameStop股票(简称GME)价格狂飙,也重新点燃了投资者们的热情。在金融市场,个体的力量有时能产生令人惊讶的影响,而Roaring Kitty的再次出现,正是这一力量的再次体现。

GameStop重出江湖 Meme币市场又迎来新的话题和叙事?

本文将探讨Roaring Kitty的影响以及他最新的推文所引发的市场变动,同时回顾GameStop事件的全貌,以探讨个体投资者在金融市场中的不可忽视的作用。

Gill作为一个普通人并无过人之处,但是他对GameStop的成功投资让人叫绝

在金融世界,有一位名叫Keith Patrick Gill的故事令人瞩目。1986年出生的他,并非出身华尔街,而是一位普通的金融分析师和投资者。然而,他以一个名为DeepFuckingValue (DFV)的匿名身份,通过Reddit和YouTube频道上的言论,一举成名。他的投资故事始于2019年9月,当时他在Reddit上公布了一张交易截图,显示他对GameStop股票持有约53,000美元的多头头寸。

Gill并非一夜成名。他的观点和投资策略逐渐赢得了人们的关注和认可。通过基本面和技术分析,他坚信GameStop被低估,值得投资。他在YouTube上分享了自己的研究和分析,吸引了越来越多的观众。他被人们戏称为“咆哮小猫”,因为他的热情和坚持让人们不由得想起猫咪的顽强。

Gill的投资故事,特别是他对GameStop的独到见解,引发了一场前所未有的股市狂潮。2021年1月,GameStop的股价飙升,吸引了大量的散户投资者。Gill的坚定信念和行动鼓舞了成千上万的人,他们开始在股市中寻找自己的机会。然而,股价的剧烈波动也让人们见识到了金融市场的残酷和不可预测性。

GME事件的影响不仅局限于股市,甚至涉及到了影视产业。Netflix推出了一部以GME事件为背景的迷你剧和故事片,再次引起了公众的关注和讨论。

Gill并不是一位机构投资者,他也没有提供收费的个性化投资建议。他只是一个普通的个人投资者,对GameStop的投资和社媒内容都基于自己的研究和分析。然而,他的言论和行动改变了整个股市的格局,成为了一段传奇。尽管事件已经过去,但Roaring Kitty的故事将永远激励着人们,让他们勇敢地追逐自己的梦想,无论面对怎样的挑战和困难。

今年初开始GameStop进入历史最低谷,但Roaring Kitty的出现让他转危为安

截至2024年1月,GameStop曾经历了一系列艰难时刻。在2021年之前,该公司面临严重的财务挑战。由于数字下载的兴起导致实体店销售急剧下降,公司股价一度跌至历史低点,仅5.16美元。这引发了机构投资者和对冲基金的看空情绪,他们纷纷做空GameStop股票,预计其将持续下跌。

然而,2021年初,Reddit上的r/WallStreetBets社区的散户投资者发起了一场前所未有的行动,购入大量GameStop股票,引发了一场轰动的轧空行情。股价在短时间内飙升至492美元,迫使多家对冲基金遭受重大损失,其中包括Melvin Capital,损失近30亿美元。

随后,GameStop试图通过市场关注度转型。然而,公司在新兴市场中遇到了挑战。2023年,由于监管不确定性,GameStop不得不关闭其NFT钱包业务,并停止其NFT市场运营。

到了2024年,GameStop的命运再次发生变化。5月13日,Roaring Kitty在社交媒体X平台上的重现以及相关meme币$KITTY的迅猛增长,再次将GameStop推向了市场的风口浪尖。股价在短短几小时内暴涨,最高涨幅达到63.29%,多次触发交易熔断。

这次股价的飙升不仅带来了财务收益,还重新点燃了市场对GameStop未来的乐观预期。同时,公司也积极参与到更多的数字资产和加密货币项目中,例如与Pudgy Penguins合作,在其平台上推出NFT产品。此外,GameStop股票被Solana区块链社区采纳,推出了GME社区币,进一步增强了其在加密货币市场的影响力。

GameStop重出江湖 Meme币市场又迎来新的话题和叙事?

GameStop的故事反映了一个传统零售商在数字化时代中努力求变的过程。尽管面临诸多挑战,但公司在散户力量的支持下持续寻求转型和创新,为未来的发展打下了坚实的基础。随着数字资产和加密货币市场的快速发展,GameStop有望继续探索新的商业模式,保持其在行业中的竞争优势。

GameStop资产上涨引发连锁反应,一众MEME等项目出现普涨

在Keith Gill,即“Roaring Kitty”的最新推文之后,游戏驿站(GameStop)及其相关的meme币市场在全球范围内引发了显著波动。此次,Gill的影响力在数字货币市场上的显现不仅令人惊叹,同时也突显了社交媒体影响力的巨大潜能。另外,这一事件还引起了连锁反应,一众资产价格出现了大幅上涨:

1、$KITTY Meme币的爆炸性增长:在Roaring Kitty的推文影响下,$KITTY的价格在24小时内暴涨超过74倍,市值一度达到1000万美元,24小时的交易量超过1500万美元。这种快速增长的情景在加密货币市场中并不罕见,但往往与显著的个人或事件紧密相关。

GameStop重出江湖 Meme币市场又迎来新的话题和叙事?

2、$GME 代币的显著增长:与GameStop股票代码相同名的$GME代币也经历了显著的涨幅,达到496.2%,市值瞬间增加至2000万美元。这种涨幅归功于Gill再次引发的市场关注及散户投资者的热烈响应。

3、GameStop股票的剧烈波动:GameStop的股价在美股市场开盘后经历多次熔断,最终在一天之内涨幅达到了63.29%,最高涨幅一度超过110%。这种剧烈的市场反应再次证明了Roaring Kitty对散户投资者心理的巨大影响力。

4、其他相关Meme币的增长:与Roaring Kitty及GameStop相关的其他meme币也有不同程度的上涨,例如Dogecoin (DOGE) 和 Shiba Inu (SHIB) 分别上涨了5.7%和5.0%。

这次事件不仅显示了Roaring Kitty在金融市场上的影响力,同时也突显了社交媒体与数字资产世界之间的交叉作用。Meme币的快速反应与股市的波动表明,现代金融市场正在变得越来越受到数字化和去中心化影响力的驱动。此外,这种现象也表明,社交媒体平台的发言可以作为一种潜在的市场操纵工具,引起监管机构的关注和可能的介入。

综上所述,Roaring Kitty的一次推文不仅重塑了GameStop的市场地位,也为加密货币市场带来了新的活力和投资者注意。这反映出现代金融市场动态的复杂性和多变性,其中个人的影响力可以与任何传统金融机构相媲美。

发表在 比特币交易平台 | 留下评论

AI拉货挣钱,已经绕地球2500圈了

文章来源:

允中 发自 凹非寺
AI拉货挣钱,已经绕地球2500圈了

图片来源:由无界AI生成

AI拉货,已经绕着地球跑2500圈了

上至京津冀、下至珠三角,在连接全国7大经济区的高速公路上,拉着快递、食品、饮料、服装,甚至是汽车配件的智能重卡就穿梭其中。

说不定你最近吃的穿的用的,就是AI从别的城市拉过来的。

这个国产玩家是谁?

嬴彻科技。其卡车NOA商业里程已经超过1亿公里

并且在AI的帮助下,物流公司每辆车最高可节省一半人力成本、每百公里节油3-5升,个体司机也能提升20%的安全行驶里程,每月增收2500元以上。

嬴彻卡车NOA安全运营里程从0公里到5000万公里,用了一年半;但从5000万公里到1亿公里,时间缩短到8个月,商业化进程加速了一倍。

同时实现整个干线物流行业全面覆盖,快递快运、零担专线、合同物流等各个细分领域的客户也实现卡车NOA的上车。

AI拉货挣钱,已经绕地球2500圈了

乘用车自动驾驶商业化进程尚且还不太明朗,怎么商用车却早已走在前面——搭载嬴彻卡车NOA的智能重卡,在商业化进程中加速快跑了?

嬴彻秘诀:找准商业化核心

一直以来,商业化都是在自动驾驶技术领域最艰难的一关,它要求的不仅仅是技术的成熟,更涉及到安全保障、成本控制、用户体验等方面。

除此之外,智能重卡所代表的商用车与乘用车赛道还有个本质区别,那就是用户价值的不同

AI拉货挣钱,已经绕地球2500圈了

乘用车面向C端用户,产品和功能亮点千姿百态,用户购买是非完全理性的,但用户黏性有高有低。据业内人士介绍,乘用车智驾实际使用场景可能只占10%

而商用车本质上是面向B端物流领域,需要精确的计算成本和收益,追求的是商业价值,解决生产和经营中的痛点,这就需要对行业的深入洞察,同行业的深度融合才能做到。

这也是整个AI商业化落地、乃至B端业务的通用逻辑。

再来看干线物流领域的B端用户,他们考虑的是什么呢?

是安全、是时效,是人力成本、油耗、购车成本等这些精细化需求。这其中,重卡全生命周期成本(TCO)成了关键考量指标,包括司机和燃油成本,约占50%左右。其余还包括维修保养、事故保险等等。只有算清楚“经济”账才会掏出真金白银的购买。

当前在使用嬴彻智能驾驶重卡的物流客户,看重的就是嬴彻卡车NOA“安全、省力、省人、省油”的多重用户价值,进而带来的“安全、降本、提效、增收”的商业价值。

大家有没有想过,从珠三角的快递包裹送到北京,2千多公里30多个小时的车程是可以由货车司机全程单驾安全送达的?

AI拉货挣钱,已经绕地球2500圈了

比如,嬴彻的快递快运客户,包括中通、圆通、申通、京东、顺丰等头部企业,已经在500公里-1200公里路段规模化实现双人驾驶变单驾,将每车人力成本下降40-50%

而在1300公里-2500公里甚至更长的多条传统双驾线路上,快递快运行业也在智能重卡实践中,通过设置驿站式接力点,成功实现了全程安全单驾。

同一条线路司机配备要求从3车头6-8司机降为3车头5司机,从4车头8-10司机降为4车头6司机等等,大幅降低人力成本,同时司机休息时长得到保证,对排班的满意度大幅提升。

在使用嬴彻智能驾驶重卡的司机每天十几个小时的单驾运输作业里,百公里的前碰撞预警、车道偏离预警、急减速等核心指标上,智能驾驶相较人工驾驶可降低75%以上;相比传统卡车驾驶员,智能卡车驾驶员的生理疲劳度下降约35%,心理疲劳度下降约11%;智能节油降幅可达2%-10%。

使用嬴彻智能驾驶系统的里程占比已经到90%-95%,用户黏性极强。

这也是一亿公里背后展现出来的实际意义,嬴彻卡车NOA正通过自动驾驶技术带来的显著价值变革着干线物流这个领域,成为了深度融入到干线物流中不可或缺的新型生产工具。

闯入“主流”市场

快递快运代表着干线物流时效要求最高、经营管理水平最高的头部企业,他们对智能重卡价值的认可,对规模更大、场景更丰富的干线物流市场产生了很强的示范作用。

嬴彻卡车NOA已经成功拓展到干线物流中的众多细分领域,包含零担专线、合同物流,涵盖冷链、汽配、酒类、快消等多重类型。既有大型承运商,也有中小微车队和个体司机。这部分群体,实际上才是购买重卡的“主流”。

干线物流本质上是按运输里程挣钱,在“安全”这一核心前提下,“降本”、“多拉”、“快跑”才能多赚钱。

AI拉货挣钱,已经绕地球2500圈了

比如为新能源汽车提供零部件物流运输的华太物流,线路平均里程数约为1500公里,在批量投用智能重卡后,每百公里智能驾驶油耗比人工驾驶油耗可降低3-5升,部分线路人车比从2降至1,每公里TCO降低7-15%。因为智能重卡优秀的安全表现与省力舒适的驾驶体验,车辆出勤率显著提升,月均单车运营里程可提升10%。

个体司机关注点更为实在:

怎么才能再省几升油?怎么避免疲劳驾驶,安全地多跑几百公里?怎么让家人放心,让卡嫂回归家庭?

因为智能重卡在安全、省力方面的革命性提升,部分个体司机的月均安全行驶里程提升了10-20%,每月的净收益可提升2500-5500元。同时,智能卡车更加省油的优点对于个体司机群体非常明显。

AI拉货挣钱,已经绕地球2500圈了

这些数字算明白了一笔实实在在的“安全”“经济”账,也因此嬴彻的商业化进程才会加速这么快,在整个干线物流领域的客户也全面铺开。

数据驱动的技术与研发

客户的需求、产品的价值最终还是要落在技术与研发上来实现。

自动驾驶本质上是人工智能,当前不可否认的是,算法架构基本已经确定,算力方面的创新短期内也依然有限,数据侧也就成为技术能力提升的关键指标。

嬴彻科技的“技术+运营”战略,以及领先的商业化闭环积累了一亿公里真实数据资产。能拥有这等体量的运营数据,放眼海内外都是极为稀缺的。

而通过车端精准、高效的数据采集,云端高性能、自动化的数据处理,以及场景挖掘与自动标注等核心技术的领先,嬴彻科技已经建立商用车领域最成熟的数据驱动的研发体系。

AI拉货挣钱,已经绕地球2500圈了

嬴彻数据资产的规模和质量优势,加速嬴彻自动驾驶算法的迭代更新,带来卡车NOA能力不断提升,给用户也会带来明显的体验提升,吸引到更多领域的客户,更多场景数据又在运营中产生,形成独特的数据闭环,进一步放大嬴彻自动驾驶技术的领先优势。

而在此同时,嬴彻内部一些关键举措也加强了对用户、对行业的需求洞察,进一步强化着嬴彻卡车NOA的用户体验。

比如,“和司机交朋友”活动

主要面向研发人员,通过“跟车”(真实长途货运)等形式,让工程师们既懂需求,又懂场景,然后持续优化算法。

商用车驾驶需要专门的驾照和资质。和乘用车不同,商用车的研发人员很难驾驶自己的产品,感受到真实的表现。

AI拉货挣钱,已经绕地球2500圈了

嬴彻科技CEO曾在公开采访中表示,研发人员要理解用户的使用场景,理解用户价值

而每天在电脑面前,或者只看后台的数据,其实取代不了每一个工程师对用户场景、司机行为,包括产品在道路上实际运行过程中的直接感受。

也正因直击痛点的产品设计,强化了嬴彻智能卡车的落地优势,卡车自动驾驶技术也迎来了它的“嬴彻时刻”。

卡车自动驾驶迎来“质变时刻”

“自动驾驶还能成吗?”,“落地还有希望吗?”,是在自动驾驶行业曾经进入低谷期后提及最多的问题。

市场不再愿意看PPT、demo,而更想看到“自动驾驶车辆上路了多少?”,“用这个技术能降低多少成本,带来多少收益?”等更实际问题的答案。

在这背后,有一批公司杀了出来。

随着对技术研究不断深入,行业形成基本共识:讨论自动驾驶能否商业化,就是讨论能否量产和规模化部署,真正被主流市场认可

乘用车方面,虽然全球自动驾驶头号玩家特斯拉今年终于全量推送了FSD v12,但依旧要通过免费试用和试驾争取向用户证明自身价值。

现在在商用车领域,嬴彻已经用一亿公里先达一步,通过合作对象和涵盖领域在主流客户群中证明了自身价值,并获得很高的用户黏性。

1亿公里的商业里程,就是自动驾驶卡车技术商业化走出低谷,向高速增长周期迈进的最好证明。

自动驾驶的质变时刻,可能率先会在货运发生,在嬴彻发生。

这一次,将由中国玩家带路。

发表在 比特币交易平台 | 留下评论

以太坊的新生态

来源:道说区块链

在上周六的交流中我特别提到了以太坊生态中两个我正在关注的领域:一个是Farcaster,另一个是Redstone。

Farcaster.xyz我在前面的文章中介绍过。它是以太坊生态中正在崛起的一个以社交活动为中心的应用。

这个应用以版面划分了各种话题,涵盖多个领域,除了加密生态还包括其它领域比如科技、生活等。

加密生态中的一些重度老玩家(比如Vitalik、Base的创始人等)都在这里泡着,不少还在这里建立了自己的版面。

这个应用在技术和模式上和传统的社交应用并没有很大的区别(尽管它也使用了一些加密生态的元素),它最大的特点在我看来是构建出了一种高度契合加密文化的氛围。

在这些版面闲逛的时候能够体会到一种早期比特币论坛的味道。

不少玩家都在这里发布了自己的迷因币和NFT。这其中绝大部分在我看来都是很随意的作品。我建议大家在碰到这些币时不要带着太重的功利心,不要看到一个币就去买,就幻想它是下一个百倍币,而是多从自己的兴趣出发去关注这些话题中可能潜藏的新应用和新场景。

这个应用给我的感觉是里面的种子用户粘性非常强,一些小应用很容易因为一小众爱好者的重度参与和情绪发酵而迅速扩散。

Redstone是基于OP技术的一个以太坊第二层扩展。

在漫山遍野都是第二层扩展的今天,Redstone的特色不在于它是又一个第二层扩展而在于它聚焦的生态是以太坊中一直以来备受关注的链游生态,更重要的是这个项目背后的团队lattice.xyz是以太坊生态中全链链游的一个重要建设者。

我在很早的文章中曾经介绍过Optimism生态中的一个全链游戏OP Craft。这个游戏类似Minecraft,最开始推出的是测试版。

尽管是测试版但它却在很短的时间内吸引了一大批玩家涌入。这些玩家在这个游戏中建立自己的领地,还建立了“加密共和国”—————-俨然把这个虚拟世界玩成了真实世界。

这个游戏非常接近我对加密生态中全链链游的期待。

可惜的是,测试版上线不久就被撤掉了。但这个团队却给我留下了极其深刻的印象,他们就是lattice.xyz。

此后,这个团队一直在往全链链游的方向前进,比如开发帮助用户构建自己游戏的开发平台和开发工具等。

他们还在小范围内推出了一些尝试性的游戏。但非常可惜的是,他们仅仅只邀请了一小部分人参与这些游戏的测试,乃至于这些游戏的细节对外曝光得并不多。我们也很难知晓团队后来对全链链游发展和思路的新想法。

对这个做法我持非常保留的态度。在我的理想中,加密生态的一切都应该是尽可能公开、无需许可参与的。在这里不应该有特权团体、特权阶层。

但现实总是让人非常无奈,尽管这些做法让我觉得很别扭,但我也很难找到第二个团队比他们在全链链游方面走得更远、更好。

至于那些大资本、大机构热捧的高制作、高画质、高清晰的所谓链游,我连看的欲望都没有,更不认为那些团队能够做出我理想中的全链链游。

因此,我一直都在关注这个团队的发展。

在刚刚过去的5月1日,他们推出了自己的以太坊第二层扩展以及一系列和链游相关的游戏、工具、开发环境等。

这个团队是不是一定能在全链链游方面闯出一条新路我不知道,但至少在当下的生态中,他们的大方向我认为是对的,他们的想法我认为是很有创意的。

所以我非常期待他们能在自己的第二层扩展中沿着设想的方向前进。

发表在 比特币交易平台 | 标签为 , | 留下评论