安全公司警告:Coinbase常用AI编程工具或遭新型病毒劫持,用户需警惕

芝麻开门

芝麻开门(Gateio)

注册芝麻开门享最高$2,800好礼。

币安

币安(Binance)

币安是世界领先的数字货币交易平台,注册领100U。

网络安全公司HiddenLayer披露AI编程工具存在”CopyPasta许可证攻击”漏洞,黑客可通过LICENSE.txt等文件注入恶意指令,影响包括Coinbase青睐的Cursor及Windsurf等工具。该漏洞允许恶意软件在代码库中隐蔽传播,可能窃取数据或瘫痪系统。Coinbase因强制使用AI编程工具引发安全性质疑,CEO曾解雇拒绝使用AI的工程师。

据网络安全公司HiddenLayer披露,包括加密货币交易所Coinbase在内多家企业广泛使用的人工智能编程工具存在高危漏洞,可能被黑客利用以植入恶意软件,并在组织内部快速传播。

该机构在9月26日发布的报告中指出,一种名为“CopyPasta许可证攻击”的新型威胁能够将恶意指令隐藏在常见的开发文件中,从而“向原本安全的代码库中植入人为漏洞”。

报告进一步解释道:“攻击者通过欺骗底层模型,使其误认为恶意载荷是必须嵌入每个代理编辑文件中的许可证注释,从而以极低成本实现提示注入的广泛传播。”

HiddenLayer主要在AI编程工具Cursor上验证了这一攻击手法。值得注意的是,Coinbase工程团队曾在8月公开表示,该工具已被其大多数开发者选用,截至今年2月,更是达到“每位Coinbase工程师都在使用”的程度。

此外,研究显示AI编程工具Windsurf、Kiro和Aider同样易受此类攻击影响。

CopyPasta攻击藏身于常见文件

HiddenLayer指出,CopyPasta攻击通过将隐藏指令(即“提示注入”)嵌入LICENSE.txt和README.md等常见文件,可在用户毫无察觉的情况下操纵AI编程工具的行为。

恶意代码被隐藏在markdown注释中——这类文本常用于README文件添加说明,但在最终渲染时不会显示。

HiddenLayer演示的CopyPasta攻击示意图
恶意代码隐藏在markdown注释中(左),在用户界面渲染时不可见(右)。图源:HiddenLayer

研究人员通过构建带毒代码库并引导Cursor调用该库,成功实现将提示注入复制到所有新生成的文件中。

报告警告称:“该机制可被调整用于实现更具破坏性的目的。”

HiddenLayer强调:“注入的代码可能用于设置后门、无声窃取敏感数据、发起资源耗尽型攻击以瘫痪系统,或篡改关键文件破坏开发与生产环境。所有这些操作都深藏在文件内部以规避检测。”

Coinbase CEO因激进AI策略遭批评

此前,Coin首席执行官Brian Armstrong于9月25日表示,AI已编写公司约40%的代码,并计划在下个月将这一比例提升至50%,该言论立即引发行业强烈反响。

去中心化交易所Dango创始人Larry Lyu评论称:“对任何注重安全的企业而言,这无疑是一个重大危险信号。”

卡内基梅隆大学计算机科学教授Jonathan Aldrich指出:“软件公司领导者不应推行此类政策。AI固然是工具,但强制使用比例是危险的。即便我曾考虑使用Coinbase,在看到这一策略后也绝不会将资金托付给他们。”

德尔菲咨询负责人Ashwath Balakrishnan则认为Coinbase的目标“充满表演性且缺乏清晰性”,应更关注“新功能开发与现有漏洞修复”。长期比特币支持者Alex Pilař也强调,作为主流加密货币托管机构,该交易所“必须将安全性置于首位”。

Coinbase限AI用于“低敏感后端系统”

Armstrong在其发文中澄清,AI生成的代码“仍需经过审查与理解”,并非所有业务场景都适用AI工具,但应“在可行范围内尽可能负责任地使用”。

Coinbase工程团队在官方博客中说明,AI应用在前端用户界面和“敏感度较低的数据后端”团队中最为普及,而“复杂且系统关键的交易所核心系统”推进较为审慎。

Coinbase各部门AI生成代码占比统计
Coinbase各部门AI生成代码行数占比显示,机构开发团队使用率最低。图源:Coinbase

团队同时强调,AI编程“并非期待所有团队普遍采用的万能解决方案”。

Armstrong解雇拒绝使用AI的工程师

Armstrong上月曾在Stripe联合创始人John Collison的播客中透露,在为公司采购Cursor和GitHub Copilot许可后,他解雇了拒绝尝试AI工具的工程师。

他回忆道,当时有反馈称让工程师适应AI需耗时数月,但他仍果断要求全员强制使用这些工具。

他表示:“我明确表态‘AI至关重要,每个人必须学习并至少基本掌握。周末前必须完成初步上手,否则我将与未达标者开会说明原因’。”

Armstrong承认,会议上部分工程师既未使用AI也无法提供合理解释,“他们最终被解雇”,并称这一做法“虽强硬但必要”,尽管“有些人表示强烈反对”。

声明:文章不代表CHAINTT观点及立场,不构成本平台任何投资建议。投资决策需建立在独立思考之上,本文内容仅供参考,风险 自担!转载请注明出处:https://www.chaintt.cn/38322.html

CHAINTT的头像CHAINTT
上一篇 2025年9月5日 下午2:08
下一篇 2025年9月5日 下午2:12

相关推荐

  • Metaplanet比特币持仓突破3100枚,总价值超726亿美元!投资策略全解析

    Strategy和Metaplanet联手斥资3.67亿美元增持3,184枚比特币,总持仓量达651,448枚,价值726亿美元。此举凸显机构持续入场直接减少市场供应,强化比特币作为企业战略资产的地位,并影响市场流动性。

    资讯 2025年8月26日
    6100
  • Vanar Chain(VANRY)是什么?全面解析Vanar区块链技术

    Vanar Chain是专注于娱乐行业的Layer 1区块链,前身为Virtua,转型后通过低费用、高扩展性及环保设计支持游戏、DeFi和Web3应用。其独特架构结合以太坊兼容性与声誉证明机制(PoR),确保安全高效运行。Vanar提供Vanar ECO、Gaming和AI等产品,并与NVIDIA等企业合作拓展生态。原生代币VANRY用于交易和治理,总量24亿枚。项目强调可持续性,适合需要高性能区块链解决方案的开发者与用户。

    2025年10月12日
    6800
  • 加密股反弹行情持续,伊朗以色列停火协议前景堪忧

    在美国总统特朗普斡旋的伊朗-以色列停火协议背景下,6月24日加密货币概念股集体走强,其中Coinbase以12.10%涨幅领涨标普500成分股,Riot Platforms、Marathon Digital等跟涨。尽管特朗普宣称停火”永久”,但协议生效后仍出现导弹袭击,他承认双方均存在违约行为。市场情绪向好推动标普500指数收涨1.11%,Robinhood因推出加密货币存款促销活动上涨7.41%。比特币、以太坊等主流加密货币价格同步回升,但稳定币发行商Circle逆势大跌15.49%。此外,OKX交易所正评估在美IPO可能性,显示加密市场回暖趋势。

    2025年6月25日
    9800
  • 比特币价格回调后或将迎来25%涨幅?历史走势暗示BTC牛市行情

    市场观察:比特币价格波动背后的关键因素 FOMC会议前夕市场避险情绪升温,比特币回落至103,500美元 技术分析显示102,000-104,000美元区间或成关键支撑位 链上数据揭示:中期持有者近月获利丰厚 比特币价格近日回落至103,300美元水平,市场分析师普遍认为这与投资者在美联储FOMC会议前的谨慎态度密切相关。随着周三利率决议临近,叠加地缘政治风…

    2025年6月18日
    12900
  • 香港金管局下周发布稳定币规则摘要,首批牌照仅限”数个”机构

    香港《稳定币条例》将于2025年8月1日生效,金管局下周将发布发行人规则摘要,明确反洗钱、储备管理等要求。总裁余伟文强调初期仅批”数个”牌照,警示市场过度炒作风险。目前11家平台获VATP牌照,42家券商升级1号牌支持虚拟资产交易。香港通过严格监管与创新试点,持续巩固全球虚拟资产枢纽地位。

    资讯 2025年7月23日
    8000

联系我们

400-800-8888

在线咨询: QQ交谈

邮件:admin@example.com

工作时间:周一至周五,9:30-18:30,节假日休息

风险提示:防范以"数字货币""区块链"名义进行非法集资的风险