Kaito Pulse 於 8 月 18 日推出,原意是在 X 動態牆顯示經驗證的 Polymarket、Hyperliquid 持倉及其他鏈外活動,但同日源碼審查指其可能建立裝置指紋並記錄詳細 X 使用數據。 爭議涉及兩個不同層面:用 zkTLS 驗證由用戶主動提出的鏈外聲稱,以及擴充功能在用戶端收集裝置識別碼和 X 行為數據。
研究答案

Create a landscape editorial hero image for this Studio Global article: What happened when Kaito AI launched its Kaito Pulse browser extension on August 18, including what the tool does for X users by overlaying. Article summary: Kaito’s August 18 Pulse launch quickly became a privacy controversy: a product pitched as a way to add verifiable off-platform context to X was followed by code-review allegations of unusually granular device and behavio. Topic tags: general, general web, user generated, documentation. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks,
Kaito AI 於 8 月 18 日推出 Kaito Pulse——一款直接套入 X 使用體驗的瀏覽器擴充功能,主打為社交平台上的說法加上「收據」。它可以在動態牆內顯示經驗證的 Polymarket、Hyperliquid 持倉,以及其他已驗證的鏈外活動,令用戶不必只靠帳戶主人自己聲稱的內容來判斷真偽。
不過,Pulse 很快便由產品新聞變成私隱風波。有分析人士審查源碼後指,擴充功能可能建立裝置指紋,並記錄用戶在 X 上的細緻活動。Kaito 聯創辦人 Yu Hu 隨後為設計辯護,澄清驗證功能的使用範圍,並承諾公開源碼。到 8 月 21 日,Pulse 的程式碼已經上載公開,而更新版擴充功能仍在等待 Chrome Web Store 審核。
Pulse 被定位為 X 之上的一層「社交資料層」:用戶看到的不只是某個帳戶說了甚麼,還可以看到它在其他平台實際做過甚麼。Kaito 形容,Pulse 會將持倉、交易、真實觸及範圍及其他經驗證訊號,直接放進原有的 X 使用介面。
產品亦同步推出 Aura,一項用來衡量注意力及聲譽的指標。它希望將評價重點由單看粉絲數,轉向用戶在平台內外經驗證的言論及行動。
在這次發布的市場背景中,Kaito 亦預定於 8 月 20 日釋放 3,260 萬枚 KAITO,據報相當於流通供應量的 7.63%。
Kaito 表示,Pulse 的瀏覽器驗證功能採用零知識傳輸層安全技術(zero-knowledge TLS,簡稱 zkTLS)。簡單來說,用戶可以證明自己在第三方網站上的某項特定資料,而毋須將整個帳戶資料副本交給 Kaito。
按 Kaito 的說法,驗證必須由用戶主動開始。瀏覽器會產生加密證明,Kaito 收到的是證明或認證結果,而不是完整帳戶資料集或瀏覽記錄。
早期報道提到 Pulse 涉及 ChatGPT、Claude 及 Binance 等服務,令外界更加擔心。其後的跟進報道則澄清,這些網站是在用戶主動發起驗證時才會被使用,並不代表 Pulse 會在背景持續收集相關服務的資料。據報最終保留的是驗證所產生的認證結果。
因此,zkTLS 回應了私隱問題其中一部分:當用戶要證明鏈外聲稱時,到底需要披露多少底層資料。但它本身並沒有回答另一個問題——擴充功能在本機可以觀察甚麼,以及裝置識別碼和使用遙測資料會否互相連結。
8 月 18 日,分析師 0x_ultra 表示,他在審查 Pulse 源碼時發現多種資料收集行為。最受關注的指控,是擴充功能會利用多項訊號建立裝置指紋,包括 GPU 如何渲染一張隱形圖片、裝置或硬件型號,以及硬件如何處理測試音效。審查指,這個識別碼可以與 X 帳戶連結。
審查亦指 Pulse 會詳細追蹤 X 內的活動,包括:
以上內容應視為源碼檢查及後續報道提出的指控,而不是已由獨立裁決確認 Kaito 濫用資料。真正引起關注的是收集範圍及資料的可連結性:當裝置層面的識別碼與行為資料配對,所建立的用戶輪廓,可能遠比一次性證明某個交易持倉豐富得多。
Yu Hu 表示,裝置指紋是為了防止濫用,例如限制點擊造假及女巫攻擊(Sybil activity),而不是用作分析或建立用戶檔案。他亦表示,Pulse 收集用戶在 X 上看到的內容、停留時間及互動,是用戶安裝擴充功能時已獲授權的範圍。
Kaito 進一步說,除非用戶主動開始支援的驗證,否則用戶在 X 以外網站的瀏覽活動不會傳送給公司。團隊亦表示,Pulse 不會擷取畫面、密碼或鍵盤輸入。
Chrome 的權限提示則成為另一個摩擦點。部分用戶看到的提示顯示,擴充功能可以讀取及修改所有網站的資料。Kaito 承認,這個權限文字比產品實際用途更寬泛,並承諾在日後版本修正權限展示。
最直接的結果,是 Kaito 作出一項透明度讓步。團隊表示已將 Pulse 開源,過程得到參與審查的分析師協助,並已把更新版擴充功能提交至 Chrome Web Store。當時新版本仍在例行審核中,尚未確認獲批。
由 8 月 18 日發布、翌日受到公開質疑,到 8 月 19 日回應,再到 8 月 21 日公開程式碼,整件事在數日內出現了具體結果。用戶及外部審查者現在可以直接檢視實作,而不必只依賴產品描述或瀏覽器權限提示。
Pulse 的爭議說明,評估瀏覽器擴充功能的私隱聲稱,不能只看其中一個技術名詞,而要分幾層理解。
第一層是證明層。 zkTLS 可以減少用戶驗證特定聲稱時需要披露的底層帳戶資料。
第二層是收集層。 瀏覽器擴充功能同時可能觀察它運行所在網站的活動,具體取決於權限及程式實作。Kaito 承認 Pulse 會在獲授權後收集 X 互動資料,並將裝置指紋辯稱為防止濫用的措施。
第三層是連結層。 即使服務只收到第三方帳戶的認證結果,只要裝置訊號、帳戶身份及行為遙測資料可以互相連結,私隱疑慮仍然存在。這正是源碼審查提出的核心張力。
Pulse 的發布並沒有證明 zkTLS 與私隱必然互不相容。它揭示的是一個更實際、亦更容易被忽略的分別:保護已驗證聲稱的內容,並不等於將產生該證明的用戶端所收集的所有資料降至最低。
而在今次事件中,社群對源碼的審查,確實將這個分別攤在陽光下,並在數日內促使 Kaito 讓外界可以公開檢視程式碼。
Studio Global AI
此頁麵包含一個有來源支援的答案,您可以在 Studio Global 內繼續。
Kaito Pulse 於 8 月 18 日推出,原意是在 X 動態牆顯示經驗證的 Polymarket、Hyperliquid 持倉及其他鏈外活動,但同日源碼審查指其可能建立裝置指紋並記錄詳細 X 使用數據。
Kaito Pulse 於 8 月 18 日推出,原意是在 X 動態牆顯示經驗證的 Polymarket、Hyperliquid 持倉及其他鏈外活動,但同日源碼審查指其可能建立裝置指紋並記錄詳細 X 使用數據。 爭議涉及兩個不同層面:用 zkTLS 驗證由用戶主動提出的鏈外聲稱,以及擴充功能在用戶端收集裝置識別碼和 X 行為數據。
產品同時推出 Aura 注意力及聲譽指標;事件亦與 8 月 20 日預定釋放 3,260 萬枚 KAITO 代幣的背景重疊。