安全公司警告:Coinbase常用AI编程工具或遭新型病毒劫持,用户需警惕

芝麻开门

芝麻开门(Gateio)

注册芝麻开门享最高$2,800好礼。

币安

币安(Binance)

币安是世界领先的数字货币交易平台,注册领100U。

网络安全公司HiddenLayer披露AI编程工具存在”CopyPasta许可证攻击”漏洞,黑客可通过LICENSE.txt等文件注入恶意指令,影响包括Coinbase青睐的Cursor及Windsurf等工具。该漏洞允许恶意软件在代码库中隐蔽传播,可能窃取数据或瘫痪系统。Coinbase因强制使用AI编程工具引发安全性质疑,CEO曾解雇拒绝使用AI的工程师。

据网络安全公司HiddenLayer披露,包括加密货币交易所Coinbase在内多家企业广泛使用的人工智能编程工具存在高危漏洞,可能被黑客利用以植入恶意软件,并在组织内部快速传播。

该机构在9月26日发布的报告中指出,一种名为“CopyPasta许可证攻击”的新型威胁能够将恶意指令隐藏在常见的开发文件中,从而“向原本安全的代码库中植入人为漏洞”。

报告进一步解释道:“攻击者通过欺骗底层模型,使其误认为恶意载荷是必须嵌入每个代理编辑文件中的许可证注释,从而以极低成本实现提示注入的广泛传播。”

HiddenLayer主要在AI编程工具Cursor上验证了这一攻击手法。值得注意的是,Coinbase工程团队曾在8月公开表示,该工具已被其大多数开发者选用,截至今年2月,更是达到“每位Coinbase工程师都在使用”的程度。

此外,研究显示AI编程工具Windsurf、Kiro和Aider同样易受此类攻击影响。

CopyPasta攻击藏身于常见文件

HiddenLayer指出,CopyPasta攻击通过将隐藏指令(即“提示注入”)嵌入LICENSE.txt和README.md等常见文件,可在用户毫无察觉的情况下操纵AI编程工具的行为。

恶意代码被隐藏在markdown注释中——这类文本常用于README文件添加说明,但在最终渲染时不会显示。

HiddenLayer演示的CopyPasta攻击示意图
恶意代码隐藏在markdown注释中(左),在用户界面渲染时不可见(右)。图源:HiddenLayer

研究人员通过构建带毒代码库并引导Cursor调用该库,成功实现将提示注入复制到所有新生成的文件中。

报告警告称:“该机制可被调整用于实现更具破坏性的目的。”

HiddenLayer强调:“注入的代码可能用于设置后门、无声窃取敏感数据、发起资源耗尽型攻击以瘫痪系统,或篡改关键文件破坏开发与生产环境。所有这些操作都深藏在文件内部以规避检测。”

Coinbase CEO因激进AI策略遭批评

此前,Coin首席执行官Brian Armstrong于9月25日表示,AI已编写公司约40%的代码,并计划在下个月将这一比例提升至50%,该言论立即引发行业强烈反响。

去中心化交易所Dango创始人Larry Lyu评论称:“对任何注重安全的企业而言,这无疑是一个重大危险信号。”

卡内基梅隆大学计算机科学教授Jonathan Aldrich指出:“软件公司领导者不应推行此类政策。AI固然是工具,但强制使用比例是危险的。即便我曾考虑使用Coinbase,在看到这一策略后也绝不会将资金托付给他们。”

德尔菲咨询负责人Ashwath Balakrishnan则认为Coinbase的目标“充满表演性且缺乏清晰性”,应更关注“新功能开发与现有漏洞修复”。长期比特币支持者Alex Pilař也强调,作为主流加密货币托管机构,该交易所“必须将安全性置于首位”。

Coinbase限AI用于“低敏感后端系统”

Armstrong在其发文中澄清,AI生成的代码“仍需经过审查与理解”,并非所有业务场景都适用AI工具,但应“在可行范围内尽可能负责任地使用”。

Coinbase工程团队在官方博客中说明,AI应用在前端用户界面和“敏感度较低的数据后端”团队中最为普及,而“复杂且系统关键的交易所核心系统”推进较为审慎。

Coinbase各部门AI生成代码占比统计
Coinbase各部门AI生成代码行数占比显示,机构开发团队使用率最低。图源:Coinbase

团队同时强调,AI编程“并非期待所有团队普遍采用的万能解决方案”。

Armstrong解雇拒绝使用AI的工程师

Armstrong上月曾在Stripe联合创始人John Collison的播客中透露,在为公司采购Cursor和GitHub Copilot许可后,他解雇了拒绝尝试AI工具的工程师。

他回忆道,当时有反馈称让工程师适应AI需耗时数月,但他仍果断要求全员强制使用这些工具。

他表示:“我明确表态‘AI至关重要,每个人必须学习并至少基本掌握。周末前必须完成初步上手,否则我将与未达标者开会说明原因’。”

Armstrong承认,会议上部分工程师既未使用AI也无法提供合理解释,“他们最终被解雇”,并称这一做法“虽强硬但必要”,尽管“有些人表示强烈反对”。

声明:文章不代表CHAINTT观点及立场,不构成本平台任何投资建议。投资决策需建立在独立思考之上,本文内容仅供参考,风险 自担!转载请注明出处:https://www.chaintt.cn/38322.html

CHAINTT的头像CHAINTT
上一篇 2025年9月5日 下午2:08
下一篇 2025年9月5日 下午2:12

相关推荐

  • 马云强势回归阿里巴巴!揭秘MAGA计划与数字资产宏大布局,引领行业新趋势

    马云强势回归阿里巴巴,提出“MAGA”复兴计划,推动500亿补贴应对竞争,并重注AI与云端基建。同时,通过云锋金融布局Web3数字资产,战略储备ETH,与蚂蚁数科合作探索RWA代币化,以香港为桥头堡加速金融科技变革。

    资讯 2025年9月22日
    9000
  • 标普全球(S&P Global)首次为DeFi协议Sky授予”B-“信用评级

    S&P Global首次为DeFi平台Sky Protocol(原Maker Protocol)授予”B-“信用评级,成为首个获主要评级机构评级的去中心化金融项目。评估重点关注其稳定币USDS/DAI的挂钩能力(获4分”受限”评级),并指出治理中心化、资本不足(风险资本比仅0.4%)及监管不确定性等风险。目前USDS市值达53.6亿美元,但S&P警告其面临流动性挤兑和信贷损失超限的违约风险。此次评级标志着加密货币机构正被纳入传统金融评估体系。

    2025年8月12日
    9200
  • 亚马逊与核能公司合作 为AI数据中心提供清洁能源动力

    亚马逊与Talen Energy达成核能采购协议,将为其AI数据中心提供1920兆瓦清洁电力,合作持续至2042年。宾夕法尼亚州的Susquehanna核电站将为亚马逊云服务和AI数据中心供电,双方还将共同开发小型模块化核反应堆技术。不同于传统直供模式,亚马逊支付的电力服务费将用于电网维护升级。微软和Meta也相继布局核能,分别签署835兆瓦和1.1吉瓦核电采购合同。专家指出,核能因其高能量密度和低碳特性,正成为科技企业满足AI计算需求、实现可持续发展的战略选择。

    2025年6月17日
    8600
  • 迷因币发行平台Rug.fun全面解析 安全发行指南与项目优势

    Base链正成为迷因币创新平台,其中rug.fun凭借游戏化机制脱颖而出。该平台由Context团队开发,采用AI代理Dotto评估代币社交热度,并通过奖池机制奖励优质项目。用户可创建固定供应量5亿枚、24小时预售期的代币,成功募满2ETH即自动注入Uniswap V3流动性池,失败则资金转入奖池。平台强调公平启动与社交互动,通过X平台投票影响Dotto决策,展现Base链作为低成本实验场地的潜力。

    2025年9月15日
    6500
  • 112家加密企业联名呼吁:参议院市场结构法案应保障开发者权益

    112家加密公司与组织联合呼吁美国参议院在市场结构立法中保护软件开发者和非托管服务提供商,防止其被错误归类为中介机构。签署方包括Coinbase、a16z等主要机构,警告称缺乏明确联邦保护可能导致美国失去开源开发优势及创新外流。相关加密市场法案计划于年底前呈交总统。

    2025年8月28日
    5000

联系我们

400-800-8888

在线咨询: QQ交谈

邮件:admin@example.com

工作时间:周一至周五,9:30-18:30,节假日休息

风险提示:防范以"数字货币""区块链"名义进行非法集资的风险