Loading...

AI 뉴스

코인베이스 AI 코딩 도구, '카피파스타' 공격 당해

페이지 정보

작성자 xtalfi
작성일 2025.09.06 14:48
1,743 조회
0 추천
0 비추천

본문

5cedfdd748bcebea6802df7f9973f26aEtSD.jpg

(퍼플렉시티가 정리한 기사)

사이버 보안 기업 HiddenLayer는 Coinbase이 선호하는 AI 기반 코딩 툴 Cursor에서 취약점을 발견했다고 밝혔습니다. 이 취약점은 해커가 악성 코드를 주입하고 이를 조직 전체로 확산시킬 수 있게 해줍니다. "CopyPasta License Attack"이라고 명명된 이 익스플로잇은 Coinbase가 AI로 생성한 코드에 대한 의존도를 크게 높이는 가운데 등장해, 암호화폐 산업 내 보안에 대한 우려를 불러일으켰습니다.

이 취약점은 공격자가 README.md와 LICENSE.txt와 같은 일반 개발자 파일 내에 악성 코드를 숨길 수 있게 해주며, AI 코딩 어시스턴트가 이를 자동으로 코드베이스 전반에 악성 코드를 퍼뜨리도록 유도합니다. HiddenLayer에 따르면 이 공격은 AI 모델을 속여 악성 페이로드가 모든 편집 파일에 반드시 포함되어야 하는 중요한 라이선스 파일이라고 믿게 만듭니다.

 

보안 취약점이 커서의 AI 아키텍처를 겨냥하다

CopyPasta 공격은 소프트웨어 개발의 중요한 측면인 소프트웨어 라이선스 준수에 대한 Cursor의 열의를 악용합니다. 공격자는 악성 프롬프트를 마크다운 주석 내의 정식 라이선스 텍스트로 위장하여, 사용자가 인지하지 못한 채 인공지능이 프로젝트 전반에 걸쳐 해로운 명령을 복제하게 만들 수 있습니다.

HiddenLayer 연구원들은 Cursor가 숨겨진 익스플로잇이 포함된 저장소를 처리할 때, 자동으로 악성 프롬프트 인젝션을 새로 생성된 파일에 복사한다는 것을 입증했습니다. 이 공격은 "백도어를 설치하거나, 민감한 데이터를 조용히 유출하거나, 시스템을 마비시키는 자원 소모 작업을 도입하거나, 개발 및 운영 환경을 교란하기 위해 핵심 파일을 조작하는" 데 악용될 수 있다고 해당 업체는 경고했습니다.

이 취약점은 Windsurf, Kiro, Aider 등 다른 인기 있는 AI 코딩 툴에도 영향을 미치며, 공격의 노출 정도는 사용하는 인터페이스에 따라 다릅니다.

 

코인베이스, 반발에도 불구하고 인공지능에 더욱 집중

코인베이스의 공격적인 AI 도입 전략을 감안할 때 이번 공개 시점은 특히 우려스럽다. 브라이언 암스트롱 CEO는 수요일, 현재 회사의 일일 코드 중 40%가 AI에 의해 생성되며, 2025년 10월까지 50%를 넘길 계획이라고 발표했다.

암스트롱의 지시에 대해 보안 전문가들과 업계 전문가들은 거센 비판을 쏟아냈다. 댕고 창립자 래리 류는 “이것은 보안에 민감한 어떤 사업에도 매우 심각한 위험 신호”라고 말했다. 카네기멜론대학교 컴퓨터공학과 교수 조너선 알드리치는 이 접근 방식을 “정말 미친 짓”이라고 부르며, 이번 발표 이후 코인베이스에 자신의 돈을 맡기지 않겠다고 밝혔다.

암스트롱은 이전에, 명령을 받은 후 일주일 내에 AI 코딩 툴을 도입하지 않은 엔지니어들을 해고했다고 시인했으며, 이를 “강압적인 접근 방식”이라고 설명하면서 “정말 싫어하는 사람들도 있었다”고 말했다.

 

산업계의 AI 보안 위험에 대한 우려

이번 취약점은 AI가 보안이 중요한 환경에 통합되어가는 과정에서 더 넓은 우려를 드러내고 있습니다. 델파이 컨설팅의 아슈와스 발라크리슈난은 코인베이스의 목표가 "퍼포먼스 위주이며 모호하다"고 비판하며, 회사는 AI 도입 할당량보다는 "새로운 기능 개발과 기존 버그 수정"에 집중해야 한다고 주장했습니다.

반면 암스트롱은 이러한 전략을 옹호하며, AI가 생성한 코드는 "검토되고 이해되어야 하며" 비즈니스의 모든 영역에서 사용되고 있지 않다고 강조했습니다. 코인베이스 엔지니어링팀은 AI 도입이 주로 프론트엔드 인터페이스와 "민감도가 낮은 데이터 백엔드"에 집중되어 있으며, "복잡하고 시스템에 치명적인 거래 시스템"에서는 적용 속도가 더딘 편이라고 밝혔습니다.

암호화폐 산업은 이미 2025년 상반기에 31억 달러 이상의 손실을 입었으며, AI 기반 공격이 보안 침해에서 점점 더 중요한 역할을 하고 있습니다. 코인베이스와 같은 주요 거래소들이 AI 도입을 가속화함에 따라 CopyPasta 취약점은 자동화 경쟁이 강력한 보안 조치와 균형을 이뤄야 한다는 점을 상기시키는 계기가 되고 있습니다.

댓글 0
전체 1,248 / 299 페이지
구글이 바이브코딩 전용 앱인 Opal 을 테스트 중인 것으로 알려졌다.AI 기반 코딩 도구는 최근 매우 인기를 얻고 있고, 거의 모든 주요 기술 회사가 사용하거나 자체적으로 만들고 있는 것으로 알려졌는데. 특히 소위 "바이브 코딩" 도구의 제작자들은 현재 핫한 상품이며, Lovable과 Cursor와 같은 스타트업은 핫 트렌드를 이용하려는 구매자와 투자자들의 관심을 얻고 있는 상황이다.이러한 시점에 구글이 뛰어들었다. 구글은 구글 랩을 통해 미국 사용자들이 사용할 수 있는 오팔이라는 분위기 코딩 도구를 테스트하고 있으며, 이 도구를 새로운 기술을 실험하고 있다고.오팔은 여기에서 확인할 수 있다.https://opal.withgoogle.com/landing/오팔을 사용하면 텍스트 프롬프트를 사용하여 미니 웹 앱을 만들거나 갤러리에서 사용할 수 있는 기존 앱을 리믹스할 수 있다고 하며, 사용자가 만들고자 하는 앱에 대한 설명을 입력하기만 하면 도구가 다른 Google 모델을 사용하여 이를 수행할 것이라고 한다.
2114 조회
0 추천
2025.07.26 등록
디자인 프로토타입 툴로 유명한 Figma 가 연초 계획한 대로 AI 기능을 탑재한 앱을 모두에게 공개했다.그동안 베타 테스트로 운영해 온 Figma AI 앱은 7월 24일부터 모두가 사용할 수 있도록 공개된 것이다피그마가 홈페이지를 통해 밝힌 내용의 핵심은 아래와 같다.--Figma Make와 Figma AI의 Make and Edit Image , Boost Resolution 등 의 기능이 베타 버전에서 일반 공개 버전으로 전환된다는 소식을 전해드리게 되어 기쁩니다.정식 사용자는 Figma Make 파일을 게시*하거나 비공개적으로 공유하는 기능을 포함하여 AI 기능과 Figma Make의 모든 잠재력을 활용할 수 있습니다.View, Collab 및 Dev 시트 사용자는 Figma Make 파일을 초안 상태로 무제한으로 사용할 수 있으며, 사용 가능한 제품에서 AI 기능을 사용해 볼 수 있습니다.스타터 플랜 사용자는 Figma Make 파일을 무제한으로 초안 형태로 사용할 수 있으며, 최대 3개의 Figma Make 파일을 팀과 공유할 수 있습니다. 다른 AI 기능은 유료 플랜에서만 제공됩니다.단, Figma Make 파일 게시 기능은 아직 베타 버전입니다.
2172 조회
0 추천
2025.07.25 등록
AI 분야의 투자로 Big Tech 의 CAPEX 진출이 크게 늘고 있다고 미국 언론들이 보도했다.미국 4대 기술 기업 의 지출은 작년에 63% 급증하여 사상 최고치를 기록. 마이크로소프트, 알파벳, 아마존, 메타는 2024년에 2,460억 달러의 자본 지출을 보고했는데, 이는 2023년의 1,510억 달러에서 증가한 수치이다. 이들은 AI 대규모 언어 모델 연구의 선두를 유지하기 위해 데이터 센터를 구축하고 특수 칩 클러스터를 채우기 위한 경쟁에 돌입하면서 올해 지출이 3,200억 달러를 초과할 수 있다고 예측되었다.
1955 조회
0 추천
2025.07.25 등록
오픈AI의 GPT 5 가 8월중 출시할 것으로 TechCrunch가 보도했다.원래 이 버전은 연초 5월 말로 예상됐으나 추가 테스트 등으로 일정이 미뤄졌고,내부 인사와 CEO 샘 알트먼의 트위터 언급을 통해 8월 중 발표가 이뤄질 것으로 알려졌다.새 버전은 다음과 같은 기능이 업데이트 될 예정이라고 한다.통합 모델: GPT-5는 기존의 GPT-시리즈와 o-시리즈(특히 o3 reasoning 기술)를 통합한 형태로 제공될 예정이다. 이로써 사용자가 모델을 따로 선택할 필요 없이, 하나의 시스템에서 다양한 인공지능 기능을 누릴 수 있다124.다양한 버전: 메인 GPT-5 외에 미니(mini)·나노(nano) 버전도 함께 제공된다. mini는 ChatGPT와 OpenAI API에서, nano는 API에서만 제공될 예정이다123.강화된 추론(Reasoning): CEO 샘 알트먼은 팟캐스트에서 “내가 답을 못하던 문제를 GPT-5가 완벽하게 풀었다”며, 사람을 능가하는 수준의 추론 능력을 강조했다. 모델의 대표적 '여기 있다' 순간이었다고 언급했다
2217 조회
0 추천
2025.07.25 등록
홈으로 전체메뉴 마이메뉴 새글/새댓글
전체 검색
회원가입