2026 Pwnie Awards揭曉!台灣資安研究員獲最高榮譽「史詩成就獎」​,展現純邏輯攻破瀏覽器的頂尖人類工藝

在AI與自動化工具日漸主導漏洞研究的此刻,被譽為資安漏洞界奧斯卡的2026 Pwnie Awards,將年度「史詩成就獎(Epic Achievement)」頒給戴夫寇爾(DEVCORE)首席研究員Orange Tsai(蔡政達)。他以「純靠邏輯漏洞構築Microsoft Edge完整攻擊鏈」的成果獲獎,這不僅為台灣資安圈爭光,更證明在AI時代,仍有無法被輕易取代的人類手工技藝。

2026 Pwnie Awards於8月資安盛會DEF CON 34現場舉行,表彰過去一年資安漏洞領域最傑出的研究。Orange Tsai這次獲獎成果源自今年5月 Pwn2Own Berlin漏洞挖掘競賽 的瀏覽器項目,他在完全不依賴AI、亦不使用記憶體破壞手法的前提下,串連4個邏輯漏洞,達成Microsoft Edge瀏覽器的沙箱逃逸,單是這個項目就抱回17.5萬美元獎金; 微軟更於競賽現場揭露這批漏洞後的24小時內完成修補

究竟此項成果帶來何種突破?Orange Tsai受訪後表示,這是今年Pwn2Own Berlin競賽瀏覽器類別唯一成功攻破的案例,也是此類別難度最高的項目。他進一步提到,近年Google對Chromium核心的防禦加固幾乎達到極致,導致幾乎沒人敢正面挑戰;而前幾年的成功案例,多是針對比較簡單的情境,或是刻意關掉部分保護,並非真正從正面攻破。

純邏輯漏洞的串連是另一項創舉。他解釋,過去瀏覽器漏洞利用多是從記憶體漏洞切入,業界普遍認為須仰賴極為刁鑽、艱澀的底層漏洞,才能與Chromium的防禦機制抗衡,找出其潛在弱點;幾乎沒人想像,還能純靠邏輯漏洞打出完整攻擊鏈。他笑説,當時在比賽中解釋其發現的漏洞利用方式,主辦方也驚呼從未看過這種手法;微軟Edge Security Team的專家也透露這是Edge瀏覽器換成Chromium-Based後,第一次在Pwn2Own賽事上被攻破。

另外他也提到,回顧在Pwn2Own賽事成功拿下Chromium完整攻擊鏈(Chromium-based Full Chain)的前一次紀錄,甚至要追溯到2015年韓國傳奇駭客Lokihardt的研究成果。

值得一提的是,這項震撼國際資安界的頂尖成果,即將於本月(8月21日至22日)登場的 HITCON 2026(台灣駭客年會)公開演説 ,供國內研究社羣近距離深入瞭解其思路與經驗。