Joined August 2022
1,881 Photos and videos
Z retweeted
31 Dec 2025
Happy holidays. 节日快乐 🎉 留下你的地址, 一键三连,把好运在 FOXAI 社区传下去。 #FOXAI
60
49
57
876
Z retweeted
All the preparation, just for the last shot. Are you ready?
87
50
58
1,397
14 Oct 2025
梭哈拉盘拿住,很明显就叫梭拉拿!🎉🎉🎉
14 Oct 2025
Looks like the community is very thrilled about having a Chinese name 中文名 for @solana! (thank you core Solana team for the s/o to this community effort @toly @calilyliu @akshaybd) Given such community enthusiasm, Trends is organizing a competition for community members to give a Chinese name to @solana with a prize pool of 100 SOL Simply quote retweet this post with your proposed Chinese name for Solana to enter the competition the best performing proposal tweet gets 66 SOL, and the second best performing proposal tweet gets 33 SOL, with 1 random participant gets 1 SOL (best performing can mean social media stats, traction on Trends, and many other things 👀) The competition will start from now and ends at October 17, 2025 6am UTC. 让我们一起建造 世界的Solana 人民的Solana
84
Z retweeted
26 Sep 2025
Keep moving forward.💥💥💥
Golden cicada, happy anniversary! @dao_cicada
29
24
35
837
19 Sep 2025
平生心力坐销磨, 链上土狗过眼多。 拟筑饼仓今老矣, 且随海舟伴鱼哥。
3
7
174
Z retweeted
12 Sep 2025
公益抽奖,为了让更多人重视安全, 我们送出 2 台 OneKey Classic。 一封钓鱼邮件,引发了史无前例的 NPM 供应链攻击。 当上游被劫持,下游无处可逃。 数十亿次下载,背后是无数潜在的中毒风险。 幸运的是,这次损失极小。 但能指望每一次都靠运气吗? 点赞,转发,评论这篇文章即可参与抽奖。 让更多人知道:安全,从来不是理所当然👇
10 Sep 2025
《NPM 供应链攻击:1 封邮件差点毁了整个加密世界》 「NPM」、「供应链攻击」、「前端劫持」、「不要进行任何链上操作」....... 昨天一觉醒来,时间线已被相关关键词刷屏。你可能下意识地以为只是又一起黑客闹剧,却没意识到——一场史无前例的「 NPM 供应链攻击」早已在深夜悄然引爆。 先简单总结一下那晚发生了什么:「黑客劫持了 NPM 开源库维护者的账号,并植入恶意代码,更新过相关库的网站将会自动执行恶意程序,该程序会通过前端网站监控并拦截加密钱包发起的交易,并篡改交易信息,将收款人地址篡改为攻击者地址,以此盗取用户资金」。 这就是一次针对 NPM 库的供应链攻击:攻击者不是直接攻击你项目的代码,而是「上游」——你项目依赖的第三方包、这些包的维护者账号、发布流程或仓库。一旦上游被污染,就会顺着依赖链传到无数下游项目,造成大范围中毒。 这场超大规模的黑客事件为何发生的?OneKey 用户又是如何幸免于此?这篇文章从头到尾给你讲个明白👇 「事件的来龙去脉」 北京时间 9 月 8 日晚 10 点左右,网络安全公司 aikido 的成员在社媒平台 bsky 上喊话 NPM 维护员 qix,称其相关账号已经被盗,并恶意更新相关开源库。随后很快被本人证实。 而被盗原因却非常的简单:一封钓鱼邮件。被盗者 qix 称其收到一封来自 NPM 团队的邮件,要求他更新「2FA」信息,否则其账号权限将会被冻结。在乖乖操作之后,黑客已经劫持了这位维护者的账号,获取了篡改代码的权限! 之后,黑客不断更新开源库的代码,并发布新的版本。根据统计,受到影响的库累计下载量超 26 亿次,可见影响范围之广。 直到此时,你在各种 Dapp 前端进行的交易可能已经被恶意程序盯上了,盗窃流程可以简述为: 用户在前端发起一笔交易 -> 恶意程序监控并提前拦截 -> 在发送给钱包签名前替换收款人地址 -> 将篡改过的交易信息提交给钱包并签名 -> 资金发送给黑客控制的钱包。 你可能会觉得当签名发起,核查到发送地址不对时很容易避免这次「低级攻击」,实则你太小瞧黑客了。为了让你「安心」签下这笔交易,黑客会用一种叫做「Levenshtein 距离算法」来选择一个和你地址字段非常相似的地址来替换,以此让你放松警惕。 在维护者账号被盗之后的 8 小时,所有被恶意篡改的 NPM 库已经全部恢复正常,根据 Security Alliance( @_SEAL_Org )的分析报告称,这次事件总共造成了不到 50 美金被盗。但其背后巨额防范成本难以估量。 「运气好就不需要关心?这绝对不是最后一次」 这次极小的损失只得益于运气好,以及各类安全团队、相关开发者的快速响应和配合。这并不意味着我们不需要重视,因为这不是第一次,也绝对不会是最后一次。 实际上,上一次 NPM 库供应链攻击仅仅发生不到一年...... 在2024 年 12 月 2 日,Solana 的 web3.js 就已经发生了非常类似的事件,同样是开源库维护者账号被盗,同样是植入恶意程序,只不过上次黑客的目标是直接窃取你的私钥,最终黑客在短短5小时内盗取了 16 万美金。 当时我们也进行了详细的分析。(x.com/OneKeyCN/status/186465…) 「这一次,我们又学到了什么?」 > 硬件钱包又一次上大分,再次完美躲过一劫 本次攻击主要是基于浏览器的环境进行作恶。用户在应用前端提交交易申请时,黑客的恶意程序趁虚而入篡改交易信息,让用户对错误信息进行签名而不自知。 而对于硬件钱包来说,就算你在网页端提交交易,所有交易信息都会独立传输到硬件钱包,并由硬件钱包的芯片进行独立模拟解析,并且将所有交易内容解析为「人话」,告诉用户目前交易调用的合约函数、授权金额、授权地址、以及合约名称等信息,实现「所见即所签」,清楚地查看每一个关键信息,确保交易的安全。 > 供应链攻击防不胜防,开发者防卫习惯是关键 开发者也是人,总有疏忽大意的时候,这次是上游代码投毒,下次可能就是窃取开发日志敏感信息。不管怎样,如果开发者能顺着所有供应链环节,层层做好日常防范措施,还是可以很大程度上避免黑客攻击的发生。 比如这次的权限失控导致的上游代码库被污染,下游开发者可以通过以下几个要点进行防范,避免影响到终端用户: - 锁定包版本:使用锁文件冻结依赖版本,防止自动更新,也不会引入未审核代码。 - 私有注册表:搭建内部镜像仓库,审核并缓存公共依赖库,避免直接暴露外部源。 - 自动化安全扫描:集成如 Dependabot 这样的安全扫描工具,在快速响应依赖缺陷的同时进行人工复核。 想要了解完整的防范措施,可以查看 Onekey的开源硬核防范指南👇 (x.com/OneKeyCN/status/190044…) 「如果你是 OneKey 的硬件钱包用户」 如果你是 OneKey 的硬件钱包用户,同时搭配着 OneKey 的 App 使用,那么恭喜你,你在这次黑客攻击事件中不会有任何影响,因为: > OneKey 的硬件钱包自带「SignGuard」签名解析系统。交易信息在本地独立验证解析后会清晰地呈现给用户,所有交易内容可以确保真实,如果存在任何可疑 / 错误信息,用户在硬件设备上确认时可以马上察觉。 > OneKey 的依赖代码管理采用了锁版本的方式,不会更新未被审核的版本。所以此次恶意更新版本未被 OneKey 团队使用。 「End」 这次 NPM 供应链攻击再次提醒我们:安全不是可选项,而是唯一选项。 无数血淋淋的案例已经证明了硬件钱包是加密游乐场的必备单品,选择具有签名解析的硬件钱包更是让你的加密之旅安全感拉满。
216
185
232
48,803
Z retweeted
18 Aug 2025
今日将上线蝉甲,金蝉OGPASS,金铲铲新赛季挖钻活动! $POP @goldencicadaPOW
63
35
46
1,523
16 Aug 2025
内部会议AI大泄密💣 #POP
1
3
7
833
16 Aug 2025
31
Z retweeted
BREAKING: The #44 CEX in the world @BTCCexchange just spot listed $DOG!!!!!!!!!!
152
697
2,234
45,566
Z retweeted
Dear @ShanAggarwal, It's time for @Coinbase to list the #1 Bitcoin Memecoin, $DOG for Spot Trading. Community will vote below👇 Sign the Petition 📝 (Like, Repost, Comment)
309
615
1,396
38,973
Hey @grok, If #bitcoin hits $125997 within 168hours, pick one person from the comments who follows me The winner gets $1,000 in $usdt or $btc 转发 评论 7天内 比特币破125997 抽奖1000美金
551
275
368
99,729
Z retweeted
12 Aug 2025
你的朋友,离被盗可能只差一次点击。 现在推荐他用 OneKey,不仅能保护他的钱包,你还能获得奖励——最高 18% 推荐奖励,外加代金券、周边、联名款钱包等好礼。 活动期间最后一次抽奖👇 转发下方推文 点赞 评论 @ 三个好友, 24 小时后抽 3 位幸运用户送 OneKey Classic 1S !
11 Aug 2025
你朋友的 100 个比特币,面临被盗归零风险! 快救救他——现在推荐他硬件钱包,还有好礼相送哦。 【为什么他的 100 个 BTC、ETH 需要硬件钱包?】 黑客钓鱼日益精进、爆雷事件层出不穷,想要代币的私钥安全,只有离线硬件钱包。 OneKey 硬件钱包生态,全方位保护资产。 这是 Coinbase 和 Binance 唯一投资的加密安全硬件钱包方案,背书拉满。 【推荐他有什么好礼?】 注册推荐官奖励计划,就能享受每台最高 18% 的返佣,推荐一下就是几十刀! 活动期间更有好礼相送: 好友购买 1 台,送 8 折代金券; 达 2 台,送 OneKey 惊喜周边; 达 3 台,送联名款 Classic 系列硬件钱包; 达 6 台,一台 OneKey Pro 等你拿回家。 【如何参与?简单 3 步】 1、如果你已经有 OneKey App,点击右上角 → 找到推荐,注册即可开始享受奖励! 如果你还没有注册,从这里开始:app.onekey.so/r/invite 2、按照界面提示生成推荐链接,邀请好友通过你的链接购买硬件钱包。 3、活动结束后,我们会对满足条件的用户发送获奖通知邮件哦!🎁 首期活动仅一周,现在就开始,把私钥安全安利给好友 ❤️ 活动时间:8 月 7 日 - 8 月 14 日 👇评论附教程,如何开始成为 OneKey 推荐官。
125
66
95
15,527
Z retweeted
If the #1 Bitcoin memecoin $DOG hits a $400M market cap in the next 24 hours I will give away 400K $DOG to a random person who reposts & replies
3,554
2,910
4,192
190,952
Z retweeted
在这里,不是喧嚣的集市,而是思想与热情的聚落。 每一次相聚,都是共识的锻造; 每一次对话,都是未来的点燃。 我们谈天、论道、探世界的边界; 我们分享、共创、织理想的蓝图。 这里,没有看客,只有同频的战友; 这里,不是旁观,而是全力以赴的战场! 我们共识、我们创造、我们点燃未来! 时代浪潮已至—— 要么随波逐流,要么领风破浪! 蝉馆,不止是馆,它是 ——追光者的驿站, ——造梦者的工坊, ——时代浪潮中的一叶舟。 加入蝉馆,与追光者同行。 让思想长出翅膀,让行动改变世界! 与同频的人并肩前行,让思想长出翅膀, 在风声与蝉鸣中,飞得更高、更远。 本视频由POP传媒@qiuyu5884372400 友情提供。 #道场计划 #蝉之道 #蝉馆 @dao_cicada
59
33
50
823
Z retweeted
keep building #混元者
68
43
59
954
10 Aug 2025
还记得你何时加入 X 吗?我知道!#我的X周年纪念日
5
159
Z retweeted
🌉 POP 万链智联:连接所有链,打破生态壁垒! 💡 一次接入,畅通多链应用 ⚡ 数据、资产、NFT自由流动 🤝 让开发者、玩家、投资者共享一个真正开放的 Web3 世界 #POPChain #万链智联 #跨链互通 #Web3
42
29
40
467
Z retweeted
6 Aug 2025
Replying to @dofar
gagal dh tuh jdinya
1
193