安全公司警告:Coinbase常用AI编程工具或遭新型病毒劫持,用户需警惕

芝麻开门

芝麻开门(Gateio)

注册芝麻开门享最高$2,800好礼。

币安

币安(Binance)

币安是世界领先的数字货币交易平台,注册领100U。

网络安全公司HiddenLayer披露AI编程工具存在”CopyPasta许可证攻击”漏洞,黑客可通过LICENSE.txt等文件注入恶意指令,影响包括Coinbase青睐的Cursor及Windsurf等工具。该漏洞允许恶意软件在代码库中隐蔽传播,可能窃取数据或瘫痪系统。Coinbase因强制使用AI编程工具引发安全性质疑,CEO曾解雇拒绝使用AI的工程师。

据网络安全公司HiddenLayer披露,包括加密货币交易所Coinbase在内多家企业广泛使用的人工智能编程工具存在高危漏洞,可能被黑客利用以植入恶意软件,并在组织内部快速传播。

该机构在9月26日发布的报告中指出,一种名为“CopyPasta许可证攻击”的新型威胁能够将恶意指令隐藏在常见的开发文件中,从而“向原本安全的代码库中植入人为漏洞”。

报告进一步解释道:“攻击者通过欺骗底层模型,使其误认为恶意载荷是必须嵌入每个代理编辑文件中的许可证注释,从而以极低成本实现提示注入的广泛传播。”

HiddenLayer主要在AI编程工具Cursor上验证了这一攻击手法。值得注意的是,Coinbase工程团队曾在8月公开表示,该工具已被其大多数开发者选用,截至今年2月,更是达到“每位Coinbase工程师都在使用”的程度。

此外,研究显示AI编程工具Windsurf、Kiro和Aider同样易受此类攻击影响。

CopyPasta攻击藏身于常见文件

HiddenLayer指出,CopyPasta攻击通过将隐藏指令(即“提示注入”)嵌入LICENSE.txt和README.md等常见文件,可在用户毫无察觉的情况下操纵AI编程工具的行为。

恶意代码被隐藏在markdown注释中——这类文本常用于README文件添加说明,但在最终渲染时不会显示。

HiddenLayer演示的CopyPasta攻击示意图
恶意代码隐藏在markdown注释中(左),在用户界面渲染时不可见(右)。图源:HiddenLayer

研究人员通过构建带毒代码库并引导Cursor调用该库,成功实现将提示注入复制到所有新生成的文件中。

报告警告称:“该机制可被调整用于实现更具破坏性的目的。”

HiddenLayer强调:“注入的代码可能用于设置后门、无声窃取敏感数据、发起资源耗尽型攻击以瘫痪系统,或篡改关键文件破坏开发与生产环境。所有这些操作都深藏在文件内部以规避检测。”

Coinbase CEO因激进AI策略遭批评

此前,Coin首席执行官Brian Armstrong于9月25日表示,AI已编写公司约40%的代码,并计划在下个月将这一比例提升至50%,该言论立即引发行业强烈反响。

去中心化交易所Dango创始人Larry Lyu评论称:“对任何注重安全的企业而言,这无疑是一个重大危险信号。”

卡内基梅隆大学计算机科学教授Jonathan Aldrich指出:“软件公司领导者不应推行此类政策。AI固然是工具,但强制使用比例是危险的。即便我曾考虑使用Coinbase,在看到这一策略后也绝不会将资金托付给他们。”

德尔菲咨询负责人Ashwath Balakrishnan则认为Coinbase的目标“充满表演性且缺乏清晰性”,应更关注“新功能开发与现有漏洞修复”。长期比特币支持者Alex Pilař也强调,作为主流加密货币托管机构,该交易所“必须将安全性置于首位”。

Coinbase限AI用于“低敏感后端系统”

Armstrong在其发文中澄清,AI生成的代码“仍需经过审查与理解”,并非所有业务场景都适用AI工具,但应“在可行范围内尽可能负责任地使用”。

Coinbase工程团队在官方博客中说明,AI应用在前端用户界面和“敏感度较低的数据后端”团队中最为普及,而“复杂且系统关键的交易所核心系统”推进较为审慎。

Coinbase各部门AI生成代码占比统计
Coinbase各部门AI生成代码行数占比显示,机构开发团队使用率最低。图源:Coinbase

团队同时强调,AI编程“并非期待所有团队普遍采用的万能解决方案”。

Armstrong解雇拒绝使用AI的工程师

Armstrong上月曾在Stripe联合创始人John Collison的播客中透露,在为公司采购Cursor和GitHub Copilot许可后,他解雇了拒绝尝试AI工具的工程师。

他回忆道,当时有反馈称让工程师适应AI需耗时数月,但他仍果断要求全员强制使用这些工具。

他表示:“我明确表态‘AI至关重要,每个人必须学习并至少基本掌握。周末前必须完成初步上手,否则我将与未达标者开会说明原因’。”

Armstrong承认,会议上部分工程师既未使用AI也无法提供合理解释,“他们最终被解雇”,并称这一做法“虽强硬但必要”,尽管“有些人表示强烈反对”。

声明:文章不代表CHAINTT观点及立场,不构成本平台任何投资建议。投资决策需建立在独立思考之上,本文内容仅供参考,风险 自担!转载请注明出处:https://www.chaintt.cn/38322.html

CHAINTT的头像CHAINTT
上一篇 2025年9月5日 下午2:08
下一篇 2025年9月5日 下午2:12

相关推荐

  • SharpLink Gaming股价下跌 因宣布4亿美元以太坊(ETH)增持计划影响市场

    SharpLink Gaming宣布与五家机构投资者签署4亿美元股份购买协议,用于增持以太坊(ETH),预计持仓价值超30亿美元。该公司现持有59.88万枚ETH(市值25.7亿美元),成为全球第二大ETH持仓上市公司。消息公布后股价当日下跌6.6%,但盘后回升3.5%。过去一周内,SharpLink累计融资近9亿美元,联席CEO称此举反映市场对其ETH托管战略的信心。以太坊价格近期强势反弹,30天内上涨44.5%,现报4278美元,距历史高点仅差12%。

    2025年8月12日
    6100
  • 阿联酋加密企业创业指南:法律策略的关键作用与优化建议

    作者:Irina Heaver,阿联酋资深区块链法律顾问 在阿联酋开展加密业务,成功的关键在于将合规要求前置到商业战略中。然而我们发现,太多创业者仍将监管许可视为业务开展后的补充事项。 阿联酋的监管环境以严格著称,但对于准备充分的企业家而言,这里提供了全球最具支持性的创新生态系统——清晰的监管框架、高效的审批流程以及政策支持。 阿联酋加密监管的常见误区 许多…

    资讯 2025年6月30日
    6200
  • 可信自治的未来:人机团队如何依赖加密网络高效运行

    区块链与智能合约为自主机器人在医疗、教育、制造和国防领域的协作提供安全通信、透明规则及加密经济激励。去中心化加密网络通过智能合约实现人机协同治理,支持机器间任务分配与资源共享,并解决全球监管碎片化问题。当前AI已具备控制实体机器人的能力,而DAO和代币模型加速了机器人研发。尽管面临伦理与法律挑战,区块链不可篡改的特性为机器人在高风险场景(如医疗护理、危险任务)中建立可信协作框架,推动其从原型迈向实际应用。

  • Crypto.com CEO预测:美联储降息或成Q4加密市场上涨关键驱动力

    Crypto.com CEO Kris Marszalek预计美联储降息将推动第四季度数字资产上涨。公司去年营收15亿美元,今年有望提升,并计划进军预测市场,同时考虑上市但暂未决定。此外,与特朗普媒体合作推动CRO代币短期飙升。

    2025年9月3日
    2300
  • NFT市场强势回归:7月交易额达5.3亿美元,DeFi用户活跃度被反超

    NFT市场7月强势复苏,交易量激增96%达5.3亿美元,平均售价翻倍至105美元。Blur占据以太坊NFT交易量80%,OpenSea保持用户活跃度第一。DeFi领域TVL增长30%至2590亿美元,以太坊以1660亿美元TVL领跑。NFT应用场景向数字身份、票务等实用领域扩展,显示市场从炒作转向实际应用。

    2025年8月8日
    9300

联系我们

400-800-8888

在线咨询: QQ交谈

邮件:admin@example.com

工作时间:周一至周五,9:30-18:30,节假日休息

风险提示:防范以"数字货币""区块链"名义进行非法集资的风险