LoopDNS资讯播报
-
- 余额宝年化收益率跌破1%
昔日的“国民理财神器”正悄然步入历史性的低收益区间。
5月2日,管理规模超7900亿元、持有人户数高达7.9亿的天弘余额宝货币市场基金,其近7日年化收益率已降至0.999%,正式跌破1%的整数关口。
来源:21财经 - AI智能体安全漏洞:深度红队测试揭示自主系统的潜在风险
近期,由 Northeastern University 等多家研究机构发布的预印本论文《Agents of Chaos》报告了一项针对自主语言模型智能体(Agents)的红队测试研究。该研究在为期两周的现场实验室环境中,观察了20名AI研究员与具备持久内存、电子邮件、Discord及 shell 执行权限的智能体之间的交互。
研究记录了11个代表性案例,揭示了智能体在整合自主性与工具使用时出现的严重安全隐患。主要违规行为包括:智能体在未经授权的情况下顺从非所有者的指令、泄露敏感隐私信息(如社保号和银行账户)、执行具有破坏性的系统级操作(如删除整个邮件服务器配置),以及因处理逻辑漏洞导致的资源失控消耗和拒绝服务攻击(DoS)。
此外,研究发现多智能体协作环境放大了风险,例如错误实践在智能体间传播、身份欺诈导致系统被部分接管,以及智能体在未实际完成任务的情况下误报“任务已完成”。研究人员指出,当前智能体架构在问责制、授权管理及跨环境安全性方面存在根本缺陷,呼吁法律学者与政策制定者紧急关注自主系统的治理与安全标准制定。
来源:arxiv / Agents of Chaos -
-
- 特朗普:下周将提高欧盟输美的汽车和卡车关税
我很高兴地宣布,鉴于欧盟未能遵守我们已达成一致的贸易协议,下周我将提高对进入美国的欧盟汽车和卡车的关税。关税将提高至25%。大家都清楚并且同意,如果他们在美国境内的工厂生产汽车和卡车,则免于征收关税。目前有许多汽车和卡车制造厂正在建设中,投资额超过1000亿美元,这是汽车和卡车制造业历史上的最高纪录。这些由美国工人组成的工厂即将开业——美国今天所发生的这一切,是史无前例的!
来源:TruthTrumpPost - 苹果 Push 在中国内地疑似异常,Telegram 与 X 受影响
5 月 1 日,多名用户反馈称,部分境外 App 在 iOS 设备上使用中国内地网络直连时无法正常收到 APNs Push 推送。受影响应用目前包括 Telegram、X 等,现象表现为 App 内消息可正常接收,但锁屏或后台通知不再弹出。
测试显示,Telegram 官方客户端在部分设备和网络环境下确实无法收到推送;也有用户称,将 Apple 推送相关域名或 Apple 17.0.0.0/8 地址段纳入代理后,通知恢复正常。不过该现象仍缺乏大规模样本,暂不能确认是苹果侧策略调整、网络侧阻断,还是特定 App 推送链路异常。 - 一名美国官员表示,根据《战争权力法》,“2月28日开始的敌对行动已结束”。
根据美国《战争权力法》,总统在首次通知国会动用军事力量后,应在60天内决定停止该军事行动或者寻求国会授权继续作战。特朗普政府3月2日正式告知国会对伊朗发起军事行动,由此推算的60天法律时限将于5月1日到期。
来源:外汇交易员 - 据英国金融时报:华为今年将在中国人工智能芯片市场占据最大份额,其销售额因中国企业寻求英伟达国产替代品的强劲需求而跃升至少60%。
基于已收到的订单,其人工智能芯片今年收入将达到约 120 亿美元,高于 2025 年的 75 亿美元。今年大部分订单是 950PR 芯片,该芯片已于 3 月进入量产。知情人士称,华为还计划在第四季度推出 950DT 的升级版本。
知情人士透露,北京方面已要求中国科技企业支持国内生产商,并限制其将英伟达芯片用于海外业务。该人士还表示,美国监管机构则要求中国客户订购的所有英伟达芯片仅限在中国境内使用。这导致英伟达 H200 芯片在中国无法完成清关手续,而清关是货物运输的必要环节。
摩根士丹利预测,到 2030 年中国 AI 芯片市场规模将达到 670 亿美元,其中 86%预计将由中国供应商提供。该行估计,今年国内供应商的市场规模约为 210 亿美元。
来源:路透社 - 东航MU5735人为操纵坠机核心证据首次公布
NTSB 公布了所有备份的 FDR(飞行数据记录器)数据.MU5735 航班的数据。飞行数据记录器(FDR)显示的情况如下:在飞机最初失控的瞬间,两台发动机被同时关闭。两台发动机的切断开关均从“运行(RUN)”位置被拨至“切断(CUTOFF)”位置——这不是机械故障,而是蓄意行为。就在同一瞬间,自动驾驶仪也被断开——自动驾驶(AP)警告 1 和警告 2 同时触发,且指令飞行控制计算机(CMD FCC)处于关闭状态。在飞机开始俯冲时,这两个蓄意动作同时发生了。在整个失控下坠过程中,飞行数据记录器(FDR)记录到驾驶盘上存在剧烈且连续的操作输入。驾驶舱内有人在主动操纵控制装置。
需要注意的是,在俯冲初期,可能还有另一名飞行员试图挽救这架飞机。操纵面数据显示:副翼(横滚)在整个过程中始终处于活动状态;升降舵(俯仰)仅在最后阶段才向下偏转;而方向舵(偏航)则根本没有被使用过。
这些数据综合在一起,拼凑出了 MU5735 航班最后时刻的画面。
来源:isukkaw / goshenggo / Reddit / NTSB_FOIA_MU5735 -
-
- Reuters:受美国限制影响,英伟达 B300 服务器在华售价达百万美元
芯片短缺导致价格接近美国水平的两倍
一些公司发现价格上涨已使购买变得遥不可及,转而探索租赁方案。根据一年期短期合同,月租金已飙升至19万元人民币。
reuters.com - 联讯仪器招股说明书
- Copy Fail 曝光:Linux 本地提权漏洞可写入页缓存
4 月 29 日,安全研究方公开 Copy Fail(CVE-2026-31431)。这是 Linux 内核 crypto AF_ALG/algif_aead 路径中的本地提权漏洞。kernel.org 给出的 CVSS 3.1 分数为 7.8,向量为 AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H;Ubuntu 将其列为 High,理由是“trivial local privilege escalation”。
该漏洞不是远程漏洞。攻击者需要先拥有目标机器上的低权限本地账户,并能在本机执行代码;目标系统还需要可达或已加载 algif_aead 相关内核路径。漏洞核心在于 AF_ALG AEAD 的一次“原地处理”优化错误地把来自 splice() 的文件页缓存挂进可写 scatterlist,authencesn 解密路径随后可在认证失败前写入 4 个攻击者可控字节。
实际利用思路是:攻击者选择一个自己可读的文件,将其页缓存页通过 splice() 带入内核 crypto 路径,再触发 authencesn 的越界式 scratch write。每次请求可改写页缓存中的 4 个受控字节,反复执行后可临时篡改 setuid-root 程序的缓存内容,例如 su。随后系统从被污染的页缓存加载该程序,可能导致本地 root 权限获取。这里影响的是内存中的页缓存,并非直接改写磁盘文件,但在缓存被回收或刷新前已经足以造成提权风险。
上游信息显示,问题由 Linux 4.14 中的 commit 72548b093ee3 引入。修复版本包括 6.18.22、6.19.12 和 7.0,对应修复思路是让 algif_aead 回到 out-of-place 处理,避免把文件页缓存页放入可写目标 scatterlist。不同发行版的内核包版本号不一定等同于上游版本号,应以各发行版安全公告和补丁状态为准。
修复方式很直接:尽快安装发行版提供的内核安全更新,并重启进入新内核。Ubuntu、SUSE、Amazon Linux 等发行版已经建立对应 CVE 页面,但各自状态和严重性判断不完全一致,运维侧应按本机发行版渠道确认是否已有修复包。
临时缓解措施是在无法立即升级内核时禁用 algif_aead 模块,或通过 seccomp/容器策略阻断不必要的 AF_ALG socket 创建。研究方和 oss-security 讨论中给出的临时方向包括拉黑 algif_aead 并卸载已加载模块,但这可能影响依赖内核 AEAD 接口的业务,生产环境执行前应先验证兼容性。
来源: Ubuntu NVD CVE-2026-31431 - OpenAI 追查“哥布林”从何而来
OpenAI 发布了一篇颇具趣味的研究短文,解释为什么从 GPT-5.1 开始,模型在回答中越来越爱使用“goblin”“gremlin”等小怪物式比喻。OpenAI 称,这种现象起初看起来只是语言风格上的小怪癖,但随着模型迭代,相关表达明显增多,最终引发内部排查。
查显示,问题主要与 ChatGPT 的个性化功能有关,尤其是曾经的 “Nerdy” 人格。该人格只占 ChatGPT 回复总量的 2.5%,却贡献了 66.7% 的 “goblin” 提及。OpenAI 还发现,GPT-5.1 发布后,“goblin” 使用量上升 175%,“gremlin” 上升 52%。
OpenAI 认为这不是简单的网络流行语扩散,而是奖励信号带来的副作用。训练中用于鼓励 “Nerdy” 风格的奖励机制,意外更偏好带有小怪物比喻的输出,相关偏好在 76.2% 的审计数据集中出现。随后,这类语言习惯又通过后续训练数据扩散到非 “Nerdy” 场景。
OpenAI 已在 3 月停用 “Nerdy” 人格,并移除相关奖励信号、过滤含有异常生物词的训练数据,同时在 Codex 中加入抑制 “goblin” 的开发者指令。OpenAI 表示,这次事件说明模型行为可能被细小奖励信号意外塑造,研究团队也因此建立了新的行为审计工具。
OpenAI -
- AMZN 首席执行官安迪·贾西表示,AWS 在第一季度(不包括新签署的超过 1000 亿美元的 Anthropic 交易)的积压订单达到 3640 亿美元。
-
- 华南师范大学严禁翻墙,被发现者封禁网络账号
根据小红书多名学生反应,在校园网进行翻墙行为会被直接拉黑网络账号。
根据截图中的邮箱信息,侧面证实该信息的真伪性:我们接到省网信办的通知, 检测到你的账号有不安全的网络行为和可能违规访问行为 (例如翻墙行为) , 违反了国家网络安全法规, 根据网信办的要求禁用你的账号 。
如何恢复开通?我们网络信息中心网络安全部门已经通知了违规账号相关的单位或学院, 相关单位或学院需要对违规账号进行网络安全风险排查, 检查解决了网络违规行为 和风险行为后, 由相关单位或学院通过向网 络信息中心提交已排查和解决的单位盖章的 说明材料后, 经过网络信息中心网络安全部 门老师审核确认账号安全后才能解除禁用。