頭條 · 風險識別
不管新內容偽裝得多好,只要雜湊值對不上,警報就會觸發——工具鎖定機制不需要判斷惡意,只需要確保沒有變更被悄悄放過。
Jordan Blake
·
2026年07月31日
地毯式撤除攻擊(rug-pull attack)最難處理的地方,不在於攻擊手法有多精巧,而在於它利用的是一個結構性的觀察盲區:你不會去持續盯著一個「已經確認安全」的東西。一個工具通過初期審查、被寫進常用清單、被多個流程依賴之後,它就從「需要被檢視的對象」變成「背景裡理所當然存在的基礎設施」——而這正是攻擊者選擇動手的時間點。要防範這類攻擊,不能只依賴人的警覺性,需要有工具把「內容有沒有變」這件事變成一個自動化、可被觀察的訊號。核心技術:用雜湊值追蹤內容有沒有被動過手腳目前業界處理這個問題最直接的技術手段叫做「工具鎖定」(Tool...