安全公司警告:Coinbase常用AI编程工具或遭新型病毒劫持,用户需警惕

芝麻开门

芝麻开门(Gateio)

注册芝麻开门享最高$2,800好礼。

币安

币安(Binance)

币安是世界领先的数字货币交易平台,注册领100U。

网络安全公司HiddenLayer披露AI编程工具存在”CopyPasta许可证攻击”漏洞,黑客可通过LICENSE.txt等文件注入恶意指令,影响包括Coinbase青睐的Cursor及Windsurf等工具。该漏洞允许恶意软件在代码库中隐蔽传播,可能窃取数据或瘫痪系统。Coinbase因强制使用AI编程工具引发安全性质疑,CEO曾解雇拒绝使用AI的工程师。

据网络安全公司HiddenLayer披露,包括加密货币交易所Coinbase在内多家企业广泛使用的人工智能编程工具存在高危漏洞,可能被黑客利用以植入恶意软件,并在组织内部快速传播。

该机构在9月26日发布的报告中指出,一种名为“CopyPasta许可证攻击”的新型威胁能够将恶意指令隐藏在常见的开发文件中,从而“向原本安全的代码库中植入人为漏洞”。

报告进一步解释道:“攻击者通过欺骗底层模型,使其误认为恶意载荷是必须嵌入每个代理编辑文件中的许可证注释,从而以极低成本实现提示注入的广泛传播。”

HiddenLayer主要在AI编程工具Cursor上验证了这一攻击手法。值得注意的是,Coinbase工程团队曾在8月公开表示,该工具已被其大多数开发者选用,截至今年2月,更是达到“每位Coinbase工程师都在使用”的程度。

此外,研究显示AI编程工具Windsurf、Kiro和Aider同样易受此类攻击影响。

CopyPasta攻击藏身于常见文件

HiddenLayer指出,CopyPasta攻击通过将隐藏指令(即“提示注入”)嵌入LICENSE.txt和README.md等常见文件,可在用户毫无察觉的情况下操纵AI编程工具的行为。

恶意代码被隐藏在markdown注释中——这类文本常用于README文件添加说明,但在最终渲染时不会显示。

HiddenLayer演示的CopyPasta攻击示意图
恶意代码隐藏在markdown注释中(左),在用户界面渲染时不可见(右)。图源:HiddenLayer

研究人员通过构建带毒代码库并引导Cursor调用该库,成功实现将提示注入复制到所有新生成的文件中。

报告警告称:“该机制可被调整用于实现更具破坏性的目的。”

HiddenLayer强调:“注入的代码可能用于设置后门、无声窃取敏感数据、发起资源耗尽型攻击以瘫痪系统,或篡改关键文件破坏开发与生产环境。所有这些操作都深藏在文件内部以规避检测。”

Coinbase CEO因激进AI策略遭批评

此前,Coin首席执行官Brian Armstrong于9月25日表示,AI已编写公司约40%的代码,并计划在下个月将这一比例提升至50%,该言论立即引发行业强烈反响。

去中心化交易所Dango创始人Larry Lyu评论称:“对任何注重安全的企业而言,这无疑是一个重大危险信号。”

卡内基梅隆大学计算机科学教授Jonathan Aldrich指出:“软件公司领导者不应推行此类政策。AI固然是工具,但强制使用比例是危险的。即便我曾考虑使用Coinbase,在看到这一策略后也绝不会将资金托付给他们。”

德尔菲咨询负责人Ashwath Balakrishnan则认为Coinbase的目标“充满表演性且缺乏清晰性”,应更关注“新功能开发与现有漏洞修复”。长期比特币支持者Alex Pilař也强调,作为主流加密货币托管机构,该交易所“必须将安全性置于首位”。

Coinbase限AI用于“低敏感后端系统”

Armstrong在其发文中澄清,AI生成的代码“仍需经过审查与理解”,并非所有业务场景都适用AI工具,但应“在可行范围内尽可能负责任地使用”。

Coinbase工程团队在官方博客中说明,AI应用在前端用户界面和“敏感度较低的数据后端”团队中最为普及,而“复杂且系统关键的交易所核心系统”推进较为审慎。

Coinbase各部门AI生成代码占比统计
Coinbase各部门AI生成代码行数占比显示,机构开发团队使用率最低。图源:Coinbase

团队同时强调,AI编程“并非期待所有团队普遍采用的万能解决方案”。

Armstrong解雇拒绝使用AI的工程师

Armstrong上月曾在Stripe联合创始人John Collison的播客中透露,在为公司采购Cursor和GitHub Copilot许可后,他解雇了拒绝尝试AI工具的工程师。

他回忆道,当时有反馈称让工程师适应AI需耗时数月,但他仍果断要求全员强制使用这些工具。

他表示:“我明确表态‘AI至关重要,每个人必须学习并至少基本掌握。周末前必须完成初步上手,否则我将与未达标者开会说明原因’。”

Armstrong承认,会议上部分工程师既未使用AI也无法提供合理解释,“他们最终被解雇”,并称这一做法“虽强硬但必要”,尽管“有些人表示强烈反对”。

声明:文章不代表CHAINTT观点及立场,不构成本平台任何投资建议。投资决策需建立在独立思考之上,本文内容仅供参考,风险 自担!转载请注明出处:https://www.chaintt.cn/38322.html

CHAINTT的头像CHAINTT
上一篇 2025年9月5日 下午2:08
下一篇 2025年9月5日 下午2:12

相关推荐

  • CoinFund领投1800万美元助力Veda DeFi协议 推动稳定币收益产品大规模应用

    区块链项目Veda近日完成1800万美元融资,由CoinFund领投,Coinbase Ventures、Animoca Ventures等机构参投,天使投资人包括Anchorage、Ether.Fi和Polygon联合创始人。资金将用于发展跨链收益平台,支持流动性质押代币、收益型储蓄账户等DeFi产品。目前平台TVL突破33亿美元,为Ether.fi、Mantle等项目提供底层架构。Veda联合创始人Sun Raghupathi表示,正通过与Lombard等合作简化比特币收益产品操作。CoinFund管理合伙人David Pakman指出,收益型稳定币正重塑金融格局,提供比传统银行更便捷的理财选择。Circle CEO Jeremy Allaire预测稳定币将迎来大规模采用转折点。

    2025年6月24日
    18600
  • 律师解析:白宫加密货币新规如何明确SEC与CFTC监管边界,助力美国加密企业发展

    白宫发布加密政策报告,明确SEC与CFTC监管分工:CFTC将监管现货市场,SEC负责证券领域,旨在解决长期监管模糊问题。报告还涉及稳定币、加密税法及美元主导地位等议题,被视为推动美国加密生态成熟的关键一步。此前瑞波案和解为政策出台提供背景,但行业仍关注银行托管规则等未决问题。

    2025年8月4日
    12600
  • 加密货币诈骗犯因4000万美元EmpowerCoin和ECoinPlus骗局被判8年监禁

    美国联邦法院近日对一起重大加密货币诈骗案作出判决,主犯Dwayne Golden因电信诈骗和洗钱罪被判处97个月监禁。这起涉案金额超过4000万美元的庞氏骗局通过三家虚假加密货币公司EmpowerCoin、ECoinPlus和Jet-Coin实施,给众多投资者造成巨额损失。 根据美国司法部披露的案情细节,57岁的Golden与其同伙Gregory Agges…

    2025年6月30日
    8400
  • Robinhood加密货币收入激增100% CEO看好资产代币化未来前景

    Robinhood第二季度加密货币收入同比增长98%达1.6亿美元,总净收入增长45%至9.89亿美元。CEO Vlad Tenev宣布加码全球RWA代币化战略,推出Robinhood Chain二层网络并收购Bitstamp交易所,计划代币化私募股权、房地产等传统高门槛资产。尽管欧洲市场已推出OpenAI等私募股权代币并引发监管关注,Tenev强调公司凭借2500万用户和1万亿美元托管资产具备独特优势。当前以太坊以70亿美元RWA规模领跑代币化市场,ZKsync Era以24亿美元位居第二。

    2025年7月31日
    10500
  • Mara计划发行10亿美元债券用于比特币(BTC)投资和业务扩展

    加密货币挖矿巨头Mara Holdings宣布计划发行10亿美元可转换优先债券,其中5000万美元用于回购旧债,其余资金将用于比特币购置及公司运营。该公司目前持有5万枚BTC,是全球第二大企业持有者。此前Mara刚完成对Two Prime的收购,并计划通过股票销售筹集20亿美元用于比特币投资,延续其核心财库策略。

    2025年7月24日
    15300

联系我们

400-800-8888

在线咨询: QQ交谈

邮件:admin@example.com

工作时间:周一至周五,9:30-18:30,节假日休息

风险提示:防范以"数字货币""区块链"名义进行非法集资的风险