冷钱包离线工具登热榜,Rust生态遭供应链攻击
Leutenegger/coldcard-airgap:冷钱包离线的完整工具箱
一句话新闻:Coldcard 硬件钱包的离线瑞士军刀,用 PSBT 检查和 Seed XOR 功能把私钥操作彻底与网络隔离。
亮点 覆盖 PSBT 检查、BIP39 骰子熵、Seed XOR 分割/组合、BBQr 编解码和输出描述符验证,全部离线运行,热度 607 登顶今日榜单。 做什么 为 Coldcard 用户提供一套不联网的密钥管理与交易检查工具,离线签名前就能验证交易内容和助记词正确性。 上手 git clone https://github.com/Leutenegger/coldcard-airgap,按 README 安装依赖。 适合谁 持有 Coldcard 硬件钱包、对私钥冷存储有强需求的安全敏感型开发者。 提醒 需要配合官方 Coldcard 固件使用,纯软件环境无法替代硬件本身的安全边界。
类型: 应用/工具 · ★ 607 · 可直接上手 · Leutenegger/coldcard-airgap (Python) · 打开仓库
lanicer/cve-2026-41940-PoC:cPanel 认证绕过验证脚本
一句话新闻:针对 cPanel/WHM 认证绕过漏洞的公开 PoC,让安全团队能快速自查自家服务器是否暴露。
亮点 用 Python 实现的漏洞验证工具,热度 251,直接命中 cPanel 与 WHM 的认证绕过路径。 做什么 检测目标服务器是否存在 CVE-2026-41940 漏洞,帮助管理员在攻击者利用之前完成修补。 上手 按仓库 README 安装,入口见原文链接。 适合谁 运维 cPanel/WHM 虚拟主机环境的安全工程师和系统管理员。 提醒 PoC 是双刃剑,未经授权使用可能触法,先在隔离环境验证。
类型: 库 · ★ 251 · 可直接上手 · lanicer/cve-2026-41940-PoC (Python) · 打开仓库
xdreizein666/getcontact-cli:命令行手机号查询工具
一句话新闻:用 Python 直接调 GetContact API,替代 Android 应用做手机号信息查询,全程免浏览器。
亮点 摆脱 Android 客户端限制,通过 GetContact API 在终端完成电话号码 lookup,简化批量查询流程。 做什么 让用户无需安装 App、无需打开浏览器,直接在命令行界面查询手机号关联信息。 上手 按仓库 README 安装,入口见原文链接。 适合谁 做号码风控、反欺诈分析或通讯录数据研究的技术团队。 提醒 注意号码查询涉及隐私合规风险,请确认使用场景符合当地法规。
类型: CLI 工具 · ★ 251 · 可直接上手 · xdreizein666/getcontact-cli (Python) · 打开仓库
域名购买演变成地缘政治冲突:一个真实的安全案例
一句话新闻:一个玩笑式域名收购引发国家间网络对抗,安全圈的事故往往比虚构剧情更荒诞。
亮点 从域名交易到信息战的真实展演,作者记录了自己如何被卷入一场跨国资产争端。 做什么 复盘域名 sondehub 被收购后引发的连锁反应,警示域名归属和基础设施控制权的危险关系。 上手 阅读原文,追踪完整时间线和攻防细节。 适合谁 负责域名管理和基础设施安全策略的运维与安全负责人。 提醒 域名不仅仅是 DNS 记录,一旦成为关键基础设施,地缘政治风险不容忽视。
★ 72 · How a joke domain purchase turned into geopolitical warfare · 查看原文
Rust 官方披露 arrayref 供应链攻击事件
一句话新闻:Rust 博客官方通报 arrayref crate 遭遇投毒,开源依赖的防篡改仍是系统性难题。
亮点 Rust 官方博客亲自发文确认攻击细节,这是生态级安全事件的少见高规格披露。 做什么 说明 arrayref 依赖被恶意篡改的影响范围,给 Rust 开发者提供排查和更新指引。 上手 阅读官方博客,对照仓库清单检查依赖树中是否锁定了受影响版本。 适合谁 使用 Rust 编写系统软件、尤其是直接引用了 arrayref 的开发者。 提醒 供应链攻击通常通过上游依赖传染,建议立即审计 Cargo.lock 并启用锁文件校验。
★ 65 · Supply chain attack on arrayref · 查看原文
Bun 1.4 发布:运行时迭代继续加速
一句话新闻:Bun 1.4 正式版发布,JavaScript 运行时的性能与兼容性覆盖面又前进一步。
亮点 作为 Bun 生态的最新稳定版,1.4 继续强化执行速度和内建工具链的完整度。 做什么 为 JavaScript/TypeScript 开发者提供更快的包管理与脚本运行体验,减少对 Node.js 工具的依赖。 上手 正式升级命令以官方 README 为准,入口见原文链接。 适合谁 做全栈 Web 开发、想要更短启动时间和更少依赖的 JavaScript 开发者。 提醒 生产环境切换前建议先在 CI 中跑完整测试集,确保与现有 Node.js 堆栈兼容。
★ 54 · Bun 1.4 · 查看原文
今日观察
值得跟进的是供应链安全。Rust 官方亲自下场披露 arrayref 事件,说明即使是内存安全的语言,依赖传递链上仍然充满漏洞。对开发者的实际含义是:锁定依赖版本不再是可选项,上线前跑一遍 cargo audit 或同类依赖扫描,比什么都重要。


