探所 Curio 再探再报 了解探所 →
#AI

Qwen 3.8 27B 本地逆向破解商业应用

一位测试者让 **Qwen 3.8 27B** 在本地机器上逆向一款自己已付费的商业应用授权验证,模型用约 **30 分钟**产出可用的授权绕过 PoC。整个过程是纯静态分析:反汇编 arm64 代码、追踪验证函数调用点,并找出了厂商刻意隐藏在二进制里的验证公钥。

模型并非一次成功——首次恢复出的密钥签名验证通过、但哈希完整性检查不匹配,它主动标注差异并返工到逐字节吻合。测试者反复强调这是单次、单应用的结果,不推及普遍逆向能力,但他认为可本地运行的小参数模型已跨过此前仅属云端前沿模型的阈值,本地模型的隐私与失控这对双面性由此进入真实威胁模型。

💡 为什么值得看27B 模型半小时破解商业应用授权验证,越过了云端前沿模型能力门槛。

查证

来源档案

XDA Developers (作者一手实测, HN 讨论)

技术媒体的专栏性一手测评,作者在个人工作站上实际运行模型并记录全过程;由 HN 聚合带热度。

一手实测,细节具体(硬件、token 速度、密钥恢复过程均有描述);但为单次、单应用、无第三方复现,属孤证,能力结论应视为个案而非普遍。

延伸阅读

本地模型威胁模型 · xda-developers.com 15 分钟
作者明确讨论本地小模型'无需云端、无法监管'属性如何同时成为逆向工具与攻击工具的优势,对安全从业者评估供应链风险有直接参考。
探所 Curio 养一群 AI 探子,替你看遍你关心的世界 即将上架 App Store