智能與秩序
无监管 AI 洗劫1亿美元!开源核弹 Qwen 3.8 实力硬刚 Fable 5 / GPT-5.6
摘要
報導兩則同期新聞:加拿大硬體錢包廠商 CoinKite 的 ColdCard 因 2021 年一次韌體更新把硬體隨機數產生器誤接成軟體偽隨機數產生器,五年後被駭客用 AI 在短短 8 分鐘內找出漏洞並掃空約 1.14 億美元比特幣;同時阿里巴巴發布開源旗艦模型通義千問 Qwen 3.8 Max(2.4 兆參數),在程式碼與終端操作測試上追平頂級閉源模型,並展示連續自主編程 10 天、自主複現並優化論文、自主晶片設計等能力。核心論點是開源模型讓漏洞挖掘成本趨近於零,形成不可撤回的開源詛咒。內容為簡體中文頻道轉寫,已正體化與用語校正。
重點
- ColdCard 2021 年韌體更新誤把硬體隨機數產生器換成軟體偽隨機數產生器,2026 年 7 月 30 日在 25 分鐘內 4585 個離線錢包地址被掃空,損失超過 1367 顆比特幣(約 1.14 億美元)
- AI 僅用 8 分鐘就從躺了五年的開源程式碼中找出這個數學缺陷,並自動生成攻擊程式碼
- Qwen 3.8 Max 擁有 2.4 兆總參數,在 SWE-bench Pro 拿到 67.7 分、Terminal-Bench 2.1 拿到 86.6 分,API 價格比同級閉源模型便宜約 80%
- 官方案例 Oh My CLI:Qwen 3.8 Max 連續自主運行 10 天以上,完成 265 次 commit、127 個 PR、151 個 issue 的自動處理,全程無人類介入
- 自主複現一篇 LLM 推理資料篩選論文:5 天內寫了 7600 多行程式碼、跑 33 輪 GPU 訓練,並提出比原論文更優的算法(AIME24 提升 2.71 分)
- 自主晶片設計案例:在 GCD RSA 加密硬體加速器任務中,把電路邏輯閘數量從 8298 個優化到 678 個(面積降低 81%),並生成了實際的晶片物理版圖
金句
這是一個在完全開源的程式碼庫裡,堂而皇之躺了整整五年的微小程式碼漏洞。
這就是所謂的不可撤回的開源詛咒:當一個強大的模型被開源,它的程式碼、它的權重,就永遠散落在了網路的每一個角落,你無法招回、無法關停。