Tin Tức Bitcoin - Cập Nhật Tin Tức Coin Hàng Ngày 24/7
  • Tin Tức
    • Tin tức theo CoinPedia
    • Tin Tức Bitcoin
    • Tin Tức Ethereum
    • Tin Tức Altcoin
  • Phân Tích Thị Trường
  • Coins & Tokens
  • Kiến Thức
  • Flash News
  • Liên hệ
Không kết quả
Xem tất cả kết quả
  • Tin Tức
    • Tin tức theo CoinPedia
    • Tin Tức Bitcoin
    • Tin Tức Ethereum
    • Tin Tức Altcoin
  • Phân Tích Thị Trường
  • Coins & Tokens
  • Kiến Thức
  • Flash News
  • Liên hệ
Không kết quả
Xem tất cả kết quả
Tin Tức Bitcoin - Cập Nhật Tin Tức Coin Hàng Ngày 24/7
Không kết quả
Xem tất cả kết quả

News Feed » Công ty Coinbase: Cursor có nguy cơ bị virus mới chiếm quyền

Công ty Coinbase: Cursor có nguy cơ bị virus mới chiếm quyền

Tin Tức Bitcoin Tác giả Tin Tức Bitcoin
05/09/2025

Mục lục

Toggle
  • Lỗ hổng “CopyPasta License Attack” là gì?
  • Công cụ nào có thể bị ảnh hưởng?
  • Nguy cơ thực tế và hệ quả
  • Biện pháp phòng ngừa ngay lập tức
    • Cách phát hiện mã độc từ prompt injection?
    • Nên làm gì nếu phát hiện repository bị nhiễm?
    • Các chính sách nào nên áp dụng cho công cụ AI lập trình?
    • Liệu các công cụ AI có thể vá hoàn toàn lỗ hổng này không?

Công cụ AI lập trình Cursor bị phát hiện lỗ hổng “CopyPasta License Attack”: kẻ tấn công có thể giấu chỉ dẫn độc hại trong tệp LICENSE.txt hoặc README.md để khiến AI chèn mã khai thác vào codebase khi chỉnh sửa file.

Lỗ hổng tận dụng nhận diện lời nhắc (prompt) trong bình luận Markdown, khiến các công cụ lập trình AI sao chép mã độc sang file mới. Kiểm thử cũng ghi nhận nguy cơ tương tự với một số công cụ AI khác, tạo rủi ro cho môi trường phát triển và sản xuất.

NỘI DUNG CHÍNH
  • Kẻ tấn công giấu lệnh độc trong LICENSE/README để gây prompt injection.
  • Các công cụ AI có thể tự chèn mã độc vào file mới khi chỉnh sửa.
  • Phòng ngừa: kiểm duyệt file, giới hạn quyền, rà soát mã trước khi hợp nhất.

Lỗ hổng “CopyPasta License Attack” là gì?

Đây là kỹ thuật prompt injection nơi chỉ dẫn độc hại được giấu trong tệp văn bản dự án (ví dụ LICENSE.txt, README.md), khiến công cụ AI lập trình hiểu sai ngữ cảnh và chèn mã độc vào code khi thực hiện thao tác chỉnh sửa hoặc tạo file.

Xem thêm:  Coinbase đạt thỏa thuận với ngân hàng về lợi suất stablecoin, mở đường cho dự luật crypto Thượng viện Mỹ

Kỹ thuật tận dụng khả năng đọc và tiếp nhận hướng dẫn từ nội dung văn bản của AI. Nếu công cụ không phân biệt nguồn tin cậy, nó có thể sao chép đoạn mã chứa payload vào các file dự án, tạo lỗ hổng bảo mật sâu khó phát hiện.

Công cụ nào có thể bị ảnh hưởng?

Nhiều công cụ AI lập trình có cơ chế đọc nội dung repository khi hỗ trợ lập trình có thể bị ảnh hưởng nếu không có cơ chế kiểm soát lời nhắc và lọc nội dung đầu vào.

Kiểm thử thực tế cho thấy ngoài Cursor còn có một số công cụ AI khác gặp nguy cơ tương tự. Mức độ rủi ro phụ thuộc vào cách công cụ xử lý bình luận Markdown, phạm vi quyền truy cập tới file và cơ chế xác thực nội dung.

Nguy cơ thực tế và hệ quả

Mã độc chèn vào có thể mở backdoor, đánh cắp dữ liệu, hoặc làm tê liệt hệ thống nếu được đưa vào môi trường phát triển, tích hợp liên tục (CI) hoặc sản xuất mà không được rà soát kỹ.

Nếu bản phát triển bị nhiễm, mã độc có thể lan ra qua commits và merge, khiến việc phát hiện và khắc phục gặp khó khăn, đặc biệt khi payload được giấu sâu trong tệp tài liệu và bình luận.

Xem thêm:  Ví Metalpha gửi 8.771 ETH vào Binance, trị giá 19,99 triệu USD

Biện pháp phòng ngừa ngay lập tức

Không tin tưởng tự động mọi file văn bản trong repository: chuyển các file LICENSE/README ra vùng kiểm duyệt, áp dụng lọc prompt, tắt tự động chèn mã, và yêu cầu phê duyệt tay trước khi hợp nhất thay đổi do AI tạo.

Thực hiện kiểm tra an ninh tự động trên CI, dùng phân tích tĩnh để phát hiện thay đổi bất thường, cập nhật công cụ AI theo bản vá từ nhà cung cấp và giới hạn quyền truy cập của công cụ tới chỉ những phần cần thiết.

Cách phát hiện mã độc từ prompt injection?

So sánh diff giữa file do AI tạo và mẫu mong đợi, chạy phân tích tĩnh và scan chữ ký độc hại; cảnh giác các thay đổi bất thường trong LICENSE/README và phần header của file.

Nên làm gì nếu phát hiện repository bị nhiễm?

Cách ly repository, thu thập log, khôi phục từ bản sao an toàn, rà soát commit history, mở kiểm tra bảo mật sâu và thông báo đội an ninh để xử lý theo quy trình ứng phó sự cố.

Các chính sách nào nên áp dụng cho công cụ AI lập trình?

Áp dụng nguyên tắc tối thiểu quyền, buộc phê duyệt tay cho thay đổi do AI, lọc input trước khi truyền cho công cụ và cập nhật thường xuyên bản vá bảo mật.

Xem thêm:  Sửa đổi Clarity Act bị chỉ trích vì nhiều điều khoản chống DeFi

Liệu các công cụ AI có thể vá hoàn toàn lỗ hổng này không?

Nhà cung cấp có thể giảm rủi ro bằng cơ chế lọc prompt, sandboxing và giới hạn quyền, nhưng người dùng vẫn cần quy trình vận hành và kiểm duyệt để giảm khả năng tấn công.

Tuyên bố miễn trừ: Bài viết này chỉ nhằm mục đích cung cấp thông tin dưới dạng blog cá nhân, không phải là khuyến nghị đầu tư. Nhà đầu tư cần tự nghiên cứu kỹ lưỡng trước khi đưa ra quyết định và chúng tôi không chịu trách nhiệm đối với bất kỳ quyết định đầu tư nào của bạn.

Theo Nghị quyết số 05/2025/NQ-CP ngày 09/09/2025 của Chính phủ về việc thí điểm triển khai thị trường tài sản số tại Việt Nam, TinTucBitcoin.com hiện chỉ cung cấp thông tin cho độc giả quốc tế và không phục vụ người dùng tại Việt Nam cho đến khi có hướng dẫn chính thức từ cơ quan chức năng.
Đánh giá bài viết:★★★★★4,69/5(362 đánh giá)

Nếu bạn chưa có tài khoản giao dịch, Hãy đăng ký ngay theo link:

BingX | Binance | MEXC | HTX | Coinex | Bitget | Hashkey | BydFi

Xem Tin Tức Bitcoin trên Google News
THEO DÕI TIN TỨC BITCOIN TRÊN FACEBOOK | YOUTUBE | TELEGRAM | TWITTER | DISCORD

BÀI VIẾT CÙNG DANH MỤC

Vàng giao ngay giảm xuống dưới 4.500 USD

22/05/2026

Pyth Core của Pyth Network hoạt động bình thường trở lại lúc 21h

22/05/2026

Rò rỉ khóa riêng Polymarket làm đóng băng 164.000 USD

22/05/2026

LayerZero hợp tác Superset ra mắt FX, lớp thanh toán stablecoin đa chuỗi

22/05/2026

Tiger Brokers: Công ty con bị phạt 308,1 triệu RMB tại Bắc Kinh

22/05/2026

BTC giảm dưới 77.000 USD, trong ngày mất 0,37%

22/05/2026

Kho bạc USDC đúc thêm 250 triệu USDC trên Solana

22/05/2026

Futu Holdings bị CSRC đề xuất phạt tổng 1,85 tỷ RMB, founder 1,25 triệu RMB

22/05/2026

Futu và Tiger có thể bị ảnh hưởng bởi tới USD175 tỷ tài sản Mỹ

22/05/2026

Intercontinental Exchange và Euronext ra mắt hợp đồng tương lai vĩnh viễn dầu Brent, WTI

22/05/2026
Xem Thêm

Tin Nhanh

Vàng giao ngay giảm xuống dưới 4.500 USD

11 phút trước

Pyth Core của Pyth Network hoạt động bình thường trở lại lúc 21h

27 phút trước

Rò rỉ khóa riêng Polymarket làm đóng băng 164.000 USD

44 phút trước

LayerZero hợp tác Superset ra mắt FX, lớp thanh toán stablecoin đa chuỗi

60 phút trước

Tiger Brokers: Công ty con bị phạt 308,1 triệu RMB tại Bắc Kinh

1 giờ trước

BTC giảm dưới 77.000 USD, trong ngày mất 0,37%

2 giờ trước

Những sàn giao dịch tiền điện tử tốt nhất hiện nay

Binance Logo Binance Tìm hiểu ngay →
BingX Logo BingX Tìm hiểu ngay →
MEXC Logo MEXC Tìm hiểu ngay →
Coinex Logo Coinex Tìm hiểu ngay →
HTX Logo HTX Tìm hiểu ngay →
Gate Logo Gate Tìm hiểu ngay →
Hashkey Logo Hashkey Tìm hiểu ngay →
BydFi Logo BydFi Tìm hiểu ngay →
Bitget Logo Bitget Tìm hiểu ngay →
  • Tin Tức
  • Phân Tích Thị Trường
  • Coins & Tokens
  • Kiến Thức
  • Flash News
  • Liên hệ
Google News
Privacy Policy

© 2019 - 2025 Tin Tức Bitcoin

Không kết quả
Xem tất cả kết quả
  • Tin Tức
    • Tin tức theo CoinPedia
    • Tin Tức Bitcoin
    • Tin Tức Ethereum
    • Tin Tức Altcoin
  • Phân Tích Thị Trường
  • Coins & Tokens
  • Kiến Thức
  • Flash News
  • Liên hệ

© 2019 - 2025 Tin Tức Bitcoin