ابزار برنامهنویسی AI مورد استفاده Coinbase به آسیبپذیری ‘کپیپیست’ دچار شد
یک آسیبپذیری جدید که به دستیاران کدنویسی هوش مصنوعی هدف قرار میدهد، نگرانیهایی را در جامعه توسعهدهندگان ایجاد کرده و شرکتهایی مانند صرافی ارز دیجیتال Coinbase را در معرض خطر حملات بالقوه قرار...
یک آسیبپذیری جدید که به دستیاران کدنویسی هوش مصنوعی هدف قرار میدهد، نگرانیهایی را در جامعه توسعهدهندگان ایجاد کرده و شرکتهایی مانند صرافی ارز دیجیتال Coinbase را در معرض خطر حملات بالقوه قرار داده است، در صورتی که تدابیر حفاظتی گستردهای در دسترس نباشد.
شرکت امنیت سایبری هیدنلر گشایش یافته پنجشنبه که مهاجمان میتوانند از آن چه به عنوان “حمله مجوز کپیپاستا” نامیده میشود، استفاده کنند تا دستورهای پنهانی را به فایلهای رایج توسعهدهنده تزریق کنند.
این آسیبپذیری بهطور عمده بر روی Cursor تأثیر میگذارد، ابزاری برای کدنویسی که توسط مهندسان Coinbase با استفاده از هوش مصنوعی ساخته شده است. در اوت گفته شد این ابزار یکی از ابزارهای هوش مصنوعی تیم بود. گفته میشود “هر مهندس Coinbase” از Cursor استفاده کرده است.
چگونه حمله کار میکند
این تکنیک از نحوهای که دستیارهای برنامهنویسی هوش مصنوعی فایلهای مربوط به مجوز را به عنوان دستورالعملهای معتبر تلقی میکنند، بهرهبرداری میکند. با جاسازی بارهای مخرب در نظرات مارکداون پنهان در فایلهایی مانند LICENSE.txt، این آسیبپذیری مدل را متقاعد میکند که این دستورالعملها باید حفظ و در هر فایلی که با آن سر و کار دارد، تکثیر شوند.
هنگامی که هوش مصنوعی “مجوز” را به عنوان معتبر بپذیرد، بهطور خودکار کد تزریق شده را به فایلهای جدید یا ویرایش شده منتقل میکند و بدون نیاز به ورودی مستقیم کاربر گسترش مییابد.
این رویکرد از شناسایی سنتی بدافزار دوری میکند زیرا دستورات مخرب به شکل مستندات بیضرر پنهان شدهاند و به ویروس اجازه میدهند که بدون اطلاع توسعهدهنده در سراسر کدپایه گسترش یابد.
در گزارش خود، محققان HiddenLayer نشان دادند که چگونه میتوان Cursor را فریب داد تا دربهای پشتی اضافه کند، دادههای حساس را سرقت کند یا دستورات مصرفکننده منابع را اجرا کند – همه به طور ظاهری در فایلهای پروژه بیضرر پنهان شده بودند.
“کد تزریقی میتواند یک درب پشتی ایجاد کند، به طور خاموش دادههای حساس را خارج کند یا فایلهای حیاتی را دستکاری کند.” شرکت گفت.
برایان آرمسترانگ، مدیرعامل کوین بیس، روز پنجشنبه گفت که هوش مصنوعی تا ۴۰ درصد از کد این صرافی را نوشته است و هدف این است که تا ماه آینده به ۵۰ درصد برسد.
$
حدود ۴۰٪ از کد روزانه نوشتهشده در Coinbase توسط هوش مصنوعی تولید میشود. میخواهم این درصد را تا ماه اکتبر به بیش از ۵۰٪ برسانم.
واضح است که نیاز به بررسی و درک دارد و همه بخشهای کسب و کار نمیتوانند از کد تولید شده توسط هوش مصنوعی استفاده کنند. اما باید تا حد امکان از آن بهطور مسئولانه استفاده کنیم. متاسفانه، نمیتوانم محتوای لینک را مشاهده یا ترجمه کنم. لطفاً متن را مستقیماً در اینجا قرار دهید تا بتوانم آن را به فارسی ترجمه کنم.
— برایان آرمسترانگ (@brian_armstrong) ۳ سپتامبر ۲۰۲۵
/$
با این حال، آرمسترانگ روشن کرد که کدگذاری با کمک هوش مصنوعی در کوینبیس متمرکز بر رابط کاربری و بکهندهای غیر حساس است و “سیستمهای پیچیده و حیاتی” به آرامیتر پذیرای این فناوری هستند.
‘پتانسیل مخرب’
با این حال، وضعیت ویروسی که به ابزار ترجیحی کوینبیس هدفگیری میکند، انتقادات صنعت را افزایش داد.
تزریق پروپmtهای هوش مصنوعی جدید نیستند، اما روش CopyPasta مدل تهدید را با امکان پخش نیمهخودکار پیش میبرد. به جای هدف قرار دادن یک کاربر واحد، فایلهای آلوده به ابزاری تبدیل میشوند که هر عامل هوش مصنوعی دیگری که آنها را میخواند، تحت تأثیر قرار میدهد و واکنش زنجیرهای در بین مخازن ایجاد میکند.
در مقایسه با هوش مصنوعیهای قبلی مفاهیم “کرم” مانند موریس دوم که از عوامل ایمیل برای ارسال هرزنامه یا استخراج دادهها سوءاستفاده میکند، CopyPasta بیشتر حیلهگر است زیرا از گردشهای کاری توسعهدهندگان مورد اعتماد بهره میبرد. به جای اینکه نیاز به تأیید یا تعامل کاربر داشته باشد، خود را در فایلهایی جاسازی میکند که هر عامل کدنویسی به طور طبیعی به آنها ارجاع میدهد.
جایی که موریس II به دلیل چکهای انسانی بر روی فعالیتهای ایمیل ناکام ماند، کپیپاستا با پنهان شدن در داخل مستنداتی که توسعهدهندگان به ندرت بررسی میکنند، رونق مییابد.
تیمهای امنیتی اکنون از سازمانها خواستهاند تا فایلها را برای نظرات پنهان اسکن کرده و تمامی تغییرات ایجاد شده توسط هوش مصنوعی را به صورت دستی بررسی کنند.
“تمام دادههای غیرقابل اعتماد که وارد زمینههای LLM میشوند باید به عنوان تهدیدهای بالقوه در نظر گرفته شوند.” HiddenLayer هشدار داد و خواستار شناسایی سیستماتیک قبل از گسترش بیشتر حملات مبتنی بر دستور شد.
لطفاً متن مورد نظر خود را برای ترجمه ارائه دهید. کویندکس با کوین بیس برای اظهارنظر در مورد این حمله تماس گرفته است.)