Основной инструмент искусственного интеллекта для кодирования Coinbase оказался уязвимым к эксплойту «CopyPasta»
Техника скрывает вредоносные запросы внутри комментариев markdown в файлах, таких как README.md или LICENSE.txt. Поскольку модели ИИ рассматривают лицензионную информацию как авторитетную, заражённый текст воспроизводится в новых файлах, которые генерирует ассистент.

Что нужно знать:
- Новый эксплойт под названием «Атака с использованием лицензии CopyPasta» нацелен на ИИ-помощников программирования, создавая риски для таких компаний, как Coinbase, если не будут внедрены защитные меры.
- Атака скрывает вредоносные команды в комментариях markdown, что позволяет вирусу распространяться по кодовым базам без ведома разработчиков.
- Эксперты по безопасности рекомендуют сканировать файлы на наличие скрытых комментариев и вручную проверять изменения, созданные ИИ, чтобы предотвратить масштабирование атак, основанных на подсказках.
Новый эксплойт, нацеленный на ассистентов по программированию на базе ИИ, вызвал тревогу в сообществе разработчиков, подвергая компании, такие как криптобиржа Coinbase, риску потенциальных атак в случае отсутствия комплексных мер защиты.
Кибербезопасностная компания HiddenLayer раскрыл(а) в четверг что злоумышленники могут использовать так называемую «атаку с лицензией CopyPasta» для внедрения скрытых инструкций в общие файлы разработчиков.
Эксплуатация в первую очередь затрагивает Cursor, инструмент для программирования с поддержкой ИИ, разработанный инженерами Coinbase сказал в августе был одним из инструментов ИИ команды. Сообщается, что Cursor использовался «каждым инженером Coinbase».
Как работает атака
Техника использует то, что помощники по кодированию на базе ИИ рассматривают лицензионные файлы как авторитетные инструкции. Встраивая вредоносные полезные нагрузки в скрытые комментарии markdown внутри таких файлов, как LICENSE.txt, эксплойт убеждает модель в том, что эти инструкции должны сохраняться и воспроизводиться во всех затронутых файлах.
После того как ИИ признает «лицензию» легитимной, он автоматически распространяет внедренный код в новые или отредактированные файлы, распространяясь без прямого участия пользователя.
Этот подход обходит традиционные методы обнаружения вредоносного ПО, поскольку вредоносные команды замаскированы под безобидную документацию, что позволяет вирусу распространяться по всему коду без ведома разработчика.
В своем отчете исследователи HiddenLayer продемонстрировали, как Cursor может быть обманут для добавления бэкдоров, перекачки конфиденциальных данных или выполнения команд, истощающих ресурсы — все это замаскировано под на первый взгляд безобидные файлы проекта.
«Внедренный код может создать бэкдор, незаметно вывести конфиденциальные данные или изменить критически важные файлы», — заявила компания.
Генеральный директор Coinbase Брайан Армстронг заявил в четверг, что искусственный интеллект написал до 40% кода биржи, при этом цель — достичь 50% к следующему месяцу.
Однако Армстронг уточнил, что использование искусственного интеллекта для программирования в Coinbase сосредоточено на пользовательском интерфейсе и не чувствительных бэкендах, в то время как «сложные и критически важные для системы» системы внедряются более медленно.
«Потенциально вредоносный»
Тем не менее, сама ситуация с вирусом, нацеленным на предпочтительный инструмент Coinbase, усилила критику со стороны отрасли.
Внедрение команд для ИИ не является новинкой, однако метод CopyPasta усовершенствует модель угроз, обеспечивая полуавтономное распространение. Вместо того чтобы нацеливаться на одного пользователя, заражённые файлы превращаются в векторы, которые компрометируют каждого другого ИИ-агента, который их прочитает, создавая цепную реакцию в репозиториях.
По сравнению с ранними версиями ИИ концепции «worm», такие как Morris II, который захватывал почтовых агентов для рассылки спама или извлечения данных, CopyPasta является более коварным, поскольку использует доверенные рабочие процессы разработчиков. Вместо того чтобы требовать одобрения или взаимодействия пользователя, он внедряется в файлы, к которым каждый агент кодирования обращается естественным образом.
Там, где Morris II не справился из-за человеческой проверки электронной почты, CopyPasta преуспевает, скрываясь внутри документации, которую разработчики редко изучают.
Команды по безопасности теперь настоятельно рекомендуют организациям сканировать файлы на наличие скрытых комментариев и вручную проверять все изменения, сгенерированные искусственным интеллектом.
«Вся недостоверная информация, поступающая в контексты LLM, должна рассматриваться как потенциально вредоносная», — предупредила компания HiddenLayer, призывая к систематическому обнаружению подобных данных до того, как атаки на основе подсказок станут масштабными.
(CoinDesk обратился в Coinbase за комментариями по поводу вектора атаки.)
Больше для вас
Protocol Research: GoPlus Security

Что нужно знать:
- As of October 2025, GoPlus has generated $4.7M in total revenue across its product lines. The GoPlus App is the primary revenue driver, contributing $2.5M (approx. 53%), followed by the SafeToken Protocol at $1.7M.
- GoPlus Intelligence's Token Security API averaged 717 million monthly calls year-to-date in 2025 , with a peak of nearly 1 billion calls in February 2025. Total blockchain-level requests, including transaction simulations, averaged an additional 350 million per month.
- Since its January 2025 launch , the $GPS token has registered over $5B in total spot volume and $10B in derivatives volume in 2025. Monthly spot volume peaked in March 2025 at over $1.1B , while derivatives volume peaked the same month at over $4B.
More For You
Проект NFT Pudgy Penguins захватывает Las Vegas Sphere в рамках праздничной кампании

Анимированные сегменты NFT-бренда будут транслироваться на платформе Sphere в течение рождественской недели, что означает переход криптокомпании на рынки реальных потребительских товаров.
What to know:
- Pudgy Penguins проведут рекламную кампанию на арене Las Vegas Sphere в рождественскую неделю, став одним из немногих крипто-брендов, сумевших получить место на этом высокопрофильном объекте.
- NFT-проект, запущенный на Ethereum в 2021 году, расширился до выпуска физических игрушек и цифровых игр в рамках более широкой стратегии по привлечению потребителей.
- Pudgy Penguins ненадолго обошли Bored Apes по минимальной цене в начале этого года и недавно запустили свой токен PENGU на Solana, который теперь торгуется на крупных биржах.











