La bibliothèque Rust "arrayref" piégée dans une attaque de la chaîne d'approvisionnement
Résumé du marché par IA
Une compromission de la chaîne d'approvisionnement de crates Rust largement utilisées (notamment arrayref) a introduit une porte dérobée voleuse d'identifiants qui pourrait avoir exposé des machines de développeurs et des clés privées, avec un risque en aval pour l'outillage Solana et Ethereum. Bien que les versions malveillantes aient été supprimées rapidement, l'ampleur des téléchargements accroît l'incertitude quant à la sécurité de l'écosystème et aux perturbations potentielles de la réponse à incident, ce qui peut peser sur l'appétit pour le risque à l'égard des écosystèmes de contrats intelligents et d'infrastructure concernés à court terme.
Niveau d'impact
● Moyen
Actifs concernés
SOL/USDT+5.77%
Infos de l'IA · SOL/USDTInfos de l'IA
▼ Baissier
Trader maintenant
⚠️ Les infos générées par l'IA sont basées sur des contenus d'actualité et fournies à titre informatif uniquement. Elles ne constituent pas des conseils en investissement et ne reflètent pas les positions de BingX. Investir comporte des risques. Tradez de manière responsable.
Selon Odaily Planet Daily, une attaque de type chaîne d'approvisionnement a conduit, le 20 août, à la publication de versions malveillantes de trois paquets Rust largement utilisés. Parmi eux, "arrayref" serait présent dans près des trois quarts des environnements de développement Rust.
La mise à jour frauduleuse dissimulait une porte dérobée capable de voler automatiquement des identifiants de connexion lors de la compilation des projets. Les utilisateurs ayant compilé les versions concernées pourraient voir leur ordinateur et leurs clés compromis.
Des chercheurs de Wiz indiquent que l'infrastructure de commande et de contrôle utilisée dans l'attaque visant "arrayref" présente des recoupements avec celles associées aux groupes nord-coréens Sapphire Sleet et à l'opération "Mastra" d'UNC1069: mêmes adresses IP, mêmes certificats de sécurité et même hébergeur, Hostwinds.
Les attaquants se seraient limités à ajouter une dépendance volontairement mal orthographiée, "procmacro1", pour imiter la très répandue "procmacro2", sans modifier le code d'origine. Cette méthode a permis aux versions malveillantes de passer les tests et les compilations.
Les versions incriminées ont été retirées 86 minutes après leur mise en ligne, mais avaient déjà fait l'objet de nombreux téléchargements. Les paquets concernés sont utilisés de manière étendue dans des outils liés à Solana et Ethereum.
L'équipe Rust estime que les mainteneurs n'ont pas agi intentionnellement et que leurs appareils ou identifiants ont probablement été compromis.