安全公司警告:Coinbase常用AI编程工具或遭新型病毒劫持,用户需警惕

芝麻开门

芝麻开门(Gateio)

注册芝麻开门享最高$2,800好礼。

币安

币安(Binance)

币安是世界领先的数字货币交易平台,注册领100U。

网络安全公司HiddenLayer披露AI编程工具存在”CopyPasta许可证攻击”漏洞,黑客可通过LICENSE.txt等文件注入恶意指令,影响包括Coinbase青睐的Cursor及Windsurf等工具。该漏洞允许恶意软件在代码库中隐蔽传播,可能窃取数据或瘫痪系统。Coinbase因强制使用AI编程工具引发安全性质疑,CEO曾解雇拒绝使用AI的工程师。

据网络安全公司HiddenLayer披露,包括加密货币交易所Coinbase在内多家企业广泛使用的人工智能编程工具存在高危漏洞,可能被黑客利用以植入恶意软件,并在组织内部快速传播。

该机构在9月26日发布的报告中指出,一种名为“CopyPasta许可证攻击”的新型威胁能够将恶意指令隐藏在常见的开发文件中,从而“向原本安全的代码库中植入人为漏洞”。

报告进一步解释道:“攻击者通过欺骗底层模型,使其误认为恶意载荷是必须嵌入每个代理编辑文件中的许可证注释,从而以极低成本实现提示注入的广泛传播。”

HiddenLayer主要在AI编程工具Cursor上验证了这一攻击手法。值得注意的是,Coinbase工程团队曾在8月公开表示,该工具已被其大多数开发者选用,截至今年2月,更是达到“每位Coinbase工程师都在使用”的程度。

此外,研究显示AI编程工具Windsurf、Kiro和Aider同样易受此类攻击影响。

CopyPasta攻击藏身于常见文件

HiddenLayer指出,CopyPasta攻击通过将隐藏指令(即“提示注入”)嵌入LICENSE.txt和README.md等常见文件,可在用户毫无察觉的情况下操纵AI编程工具的行为。

恶意代码被隐藏在markdown注释中——这类文本常用于README文件添加说明,但在最终渲染时不会显示。

HiddenLayer演示的CopyPasta攻击示意图
恶意代码隐藏在markdown注释中(左),在用户界面渲染时不可见(右)。图源:HiddenLayer

研究人员通过构建带毒代码库并引导Cursor调用该库,成功实现将提示注入复制到所有新生成的文件中。

报告警告称:“该机制可被调整用于实现更具破坏性的目的。”

HiddenLayer强调:“注入的代码可能用于设置后门、无声窃取敏感数据、发起资源耗尽型攻击以瘫痪系统,或篡改关键文件破坏开发与生产环境。所有这些操作都深藏在文件内部以规避检测。”

Coinbase CEO因激进AI策略遭批评

此前,Coin首席执行官Brian Armstrong于9月25日表示,AI已编写公司约40%的代码,并计划在下个月将这一比例提升至50%,该言论立即引发行业强烈反响。

去中心化交易所Dango创始人Larry Lyu评论称:“对任何注重安全的企业而言,这无疑是一个重大危险信号。”

卡内基梅隆大学计算机科学教授Jonathan Aldrich指出:“软件公司领导者不应推行此类政策。AI固然是工具,但强制使用比例是危险的。即便我曾考虑使用Coinbase,在看到这一策略后也绝不会将资金托付给他们。”

德尔菲咨询负责人Ashwath Balakrishnan则认为Coinbase的目标“充满表演性且缺乏清晰性”,应更关注“新功能开发与现有漏洞修复”。长期比特币支持者Alex Pilař也强调,作为主流加密货币托管机构,该交易所“必须将安全性置于首位”。

Coinbase限AI用于“低敏感后端系统”

Armstrong在其发文中澄清,AI生成的代码“仍需经过审查与理解”,并非所有业务场景都适用AI工具,但应“在可行范围内尽可能负责任地使用”。

Coinbase工程团队在官方博客中说明,AI应用在前端用户界面和“敏感度较低的数据后端”团队中最为普及,而“复杂且系统关键的交易所核心系统”推进较为审慎。

Coinbase各部门AI生成代码占比统计
Coinbase各部门AI生成代码行数占比显示,机构开发团队使用率最低。图源:Coinbase

团队同时强调,AI编程“并非期待所有团队普遍采用的万能解决方案”。

Armstrong解雇拒绝使用AI的工程师

Armstrong上月曾在Stripe联合创始人John Collison的播客中透露,在为公司采购Cursor和GitHub Copilot许可后,他解雇了拒绝尝试AI工具的工程师。

他回忆道,当时有反馈称让工程师适应AI需耗时数月,但他仍果断要求全员强制使用这些工具。

他表示:“我明确表态‘AI至关重要,每个人必须学习并至少基本掌握。周末前必须完成初步上手,否则我将与未达标者开会说明原因’。”

Armstrong承认,会议上部分工程师既未使用AI也无法提供合理解释,“他们最终被解雇”,并称这一做法“虽强硬但必要”,尽管“有些人表示强烈反对”。

声明:文章不代表CHAINTT观点及立场,不构成本平台任何投资建议。投资决策需建立在独立思考之上,本文内容仅供参考,风险 自担!转载请注明出处:https://www.chaintt.cn/38322.html

CHAINTT的头像CHAINTT
上一篇 2025年9月5日 下午2:08
下一篇 2025年9月5日 下午2:12

相关推荐

  • Bullish获纽约BitLicense许可:推动美国加密货币业务启动与合规发展

    Bullish获纽约州BitLicense及货币传输许可,正式进军美国市场,可为纽约机构提供加密货币现货交易与托管服务。该平台以机构业务为核心,上月纽交所上市后估值一度超130亿美元。BitLicense作为严格监管门槛,自2015年来仅少数企业获批,行业批评其高成本与限制性。

    2025年9月22日
    10600
  • 0G Labs推出模块化AI操作系统 实现去中心化人工智能

    0G Labs通过模块化AI区块链技术解决传统区块链在可扩展性、灵活性和AI整合方面的痛点。其核心产品包括0G存储(去中心化存储方案)、0G DA(数据可用性验证系统)、0G服务(AI模型交易平台)和0G链(AI优化L1区块链),采用分层架构和随机访问证明(PoRA)机制确保高效安全。该平台已获3500万美元种子前融资,并构建包含DeFi、游戏、AI等领域的生态系统,通过0G Starfleet加速器支持开发者。0G Labs通过降低技术门槛推动去中心化AI应用普及,实现区块链与AI的深度协同。

    2025年8月4日
    13200
  • 代币化资产在稳定币引领下已逼近3000亿美元

    链上RWA资产规模预计2034年达30万亿美元。稳定币虽占主导,但基金、国债和大宗商品正加速上链,推动资本市场向全天候全球化交易转型。贝莱德CEO称此为投资革命,资产通证化将实现即时结算与全球流通,彻底改变金融体系运作方式。

    2025年9月8日
    9100
  • Meta前员工投身加密领域:Meme币投资乱象生存指南

    摘要 前Meta员工Justin分享其All in Crypto的经历与Meme币投资策略。他提出Meme币需综合评估叙事、筹码结构和盈亏比,强调仓位集中而非分散投资。针对BNB链Meme现状,指出基础设施不足制约发展,建议结合AI寻找突破口。对于名人/国家背书Meme现象,认为需可持续经济模型避免昙花一现。预测Meme将长期存在并更紧密融合社交与热点,但仅有少数具备周期性传播能力的项目能成为长期资产。给投资者的三大建议:判断话题情绪、敢上重仓、从亏损中学习。

    币圈百科 2025年9月25日
    12300
  • Bittensor未来前景如何 是短期热点还是长期价值投资

    Bittensor代币TAO市值突破40亿美元,凭借创新的子网机制被誉为”AI届以太坊”,半年涨幅达15倍。然而高门槛导致散户难以参与生态,催生大量蹭热度的”TAO生态”土狗项目,部分代币短期涨幅超50倍但迅速归零。子网注册成本从200TAO飙升至超700万美元,验证节点被头部玩家垄断,87%的TAO处于质押状态。尽管Vitalik等大佬站台,Bittensor仍面临流动性困境,新提案拟引入双代币机制改善生态。当前AI热潮下,TAO在技术创新与投机泡沫间艰难平衡。

    2025年8月27日
    11500

联系我们

400-800-8888

在线咨询: QQ交谈

邮件:admin@example.com

工作时间:周一至周五,9:30-18:30,节假日休息

风险提示:防范以"数字货币""区块链"名义进行非法集资的风险