← 返回首页

冷钱包离线工具登热榜,Rust生态遭供应链攻击

作者:干粮 · 2026-08-21 · 开源与开发者工具

Leutenegger/coldcard-airgap:冷钱包离线的完整工具箱

一句话新闻:Coldcard 硬件钱包的离线瑞士军刀,用 PSBT 检查和 Seed XOR 功能把私钥操作彻底与网络隔离。

亮点 覆盖 PSBT 检查、BIP39 骰子熵、Seed XOR 分割/组合、BBQr 编解码和输出描述符验证,全部离线运行,热度 607 登顶今日榜单。 做什么 为 Coldcard 用户提供一套不联网的密钥管理与交易检查工具,离线签名前就能验证交易内容和助记词正确性。 上手 git clone https://github.com/Leutenegger/coldcard-airgap,按 README 安装依赖。 适合谁 持有 Coldcard 硬件钱包、对私钥冷存储有强需求的安全敏感型开发者。 提醒 需要配合官方 Coldcard 固件使用,纯软件环境无法替代硬件本身的安全边界。

Leutenegger/coldcard-airgap (Python)

类型: 应用/工具 · ★ 607 · 可直接上手 · Leutenegger/coldcard-airgap (Python) · 打开仓库

lanicer/cve-2026-41940-PoC:cPanel 认证绕过验证脚本

一句话新闻:针对 cPanel/WHM 认证绕过漏洞的公开 PoC,让安全团队能快速自查自家服务器是否暴露。

亮点 用 Python 实现的漏洞验证工具,热度 251,直接命中 cPanel 与 WHM 的认证绕过路径。 做什么 检测目标服务器是否存在 CVE-2026-41940 漏洞,帮助管理员在攻击者利用之前完成修补。 上手 按仓库 README 安装,入口见原文链接。 适合谁 运维 cPanel/WHM 虚拟主机环境的安全工程师和系统管理员。 提醒 PoC 是双刃剑,未经授权使用可能触法,先在隔离环境验证。

lanicer/cve-2026-41940-PoC (Python)

类型: 库 · ★ 251 · 可直接上手 · lanicer/cve-2026-41940-PoC (Python) · 打开仓库

xdreizein666/getcontact-cli:命令行手机号查询工具

一句话新闻:用 Python 直接调 GetContact API,替代 Android 应用做手机号信息查询,全程免浏览器。

亮点 摆脱 Android 客户端限制,通过 GetContact API 在终端完成电话号码 lookup,简化批量查询流程。 做什么 让用户无需安装 App、无需打开浏览器,直接在命令行界面查询手机号关联信息。 上手 按仓库 README 安装,入口见原文链接。 适合谁 做号码风控、反欺诈分析或通讯录数据研究的技术团队。 提醒 注意号码查询涉及隐私合规风险,请确认使用场景符合当地法规。

xdreizein666/getcontact-cli (Python)

类型: CLI 工具 · ★ 251 · 可直接上手 · xdreizein666/getcontact-cli (Python) · 打开仓库

域名购买演变成地缘政治冲突:一个真实的安全案例

一句话新闻:一个玩笑式域名收购引发国家间网络对抗,安全圈的事故往往比虚构剧情更荒诞。

亮点 从域名交易到信息战的真实展演,作者记录了自己如何被卷入一场跨国资产争端。 做什么 复盘域名 sondehub 被收购后引发的连锁反应,警示域名归属和基础设施控制权的危险关系。 上手 阅读原文,追踪完整时间线和攻防细节。 适合谁 负责域名管理和基础设施安全策略的运维与安全负责人。 提醒 域名不仅仅是 DNS 记录,一旦成为关键基础设施,地缘政治风险不容忽视。

How a joke domain purchase turned into geopolitical warfare

★ 72 · How a joke domain purchase turned into geopolitical warfare · 查看原文

Rust 官方披露 arrayref 供应链攻击事件

一句话新闻:Rust 博客官方通报 arrayref crate 遭遇投毒,开源依赖的防篡改仍是系统性难题。

亮点 Rust 官方博客亲自发文确认攻击细节,这是生态级安全事件的少见高规格披露。 做什么 说明 arrayref 依赖被恶意篡改的影响范围,给 Rust 开发者提供排查和更新指引。 上手 阅读官方博客,对照仓库清单检查依赖树中是否锁定了受影响版本。 适合谁 使用 Rust 编写系统软件、尤其是直接引用了 arrayref 的开发者。 提醒 供应链攻击通常通过上游依赖传染,建议立即审计 Cargo.lock 并启用锁文件校验。

Supply chain attack on arrayref

★ 65 · Supply chain attack on arrayref · 查看原文

Bun 1.4 发布:运行时迭代继续加速

一句话新闻:Bun 1.4 正式版发布,JavaScript 运行时的性能与兼容性覆盖面又前进一步。

亮点 作为 Bun 生态的最新稳定版,1.4 继续强化执行速度和内建工具链的完整度。 做什么 为 JavaScript/TypeScript 开发者提供更快的包管理与脚本运行体验,减少对 Node.js 工具的依赖。 上手 正式升级命令以官方 README 为准,入口见原文链接。 适合谁 做全栈 Web 开发、想要更短启动时间和更少依赖的 JavaScript 开发者。 提醒 生产环境切换前建议先在 CI 中跑完整测试集,确保与现有 Node.js 堆栈兼容。

Bun 1.4

★ 54 · Bun 1.4 · 查看原文

今日观察

值得跟进的是供应链安全。Rust 官方亲自下场披露 arrayref 事件,说明即使是内存安全的语言,依赖传递链上仍然充满漏洞。对开发者的实际含义是:锁定依赖版本不再是可选项,上线前跑一遍 cargo audit 或同类依赖扫描,比什么都重要。