Paket Rust arrayref disusupi versi berbahaya dalam serangan rantai pasok

Ringkasan Pasar AI
Kompromi rantai pasok pada crate Rust yang banyak digunakan (terutama arrayref) memperkenalkan backdoor pencuri kredensial yang mungkin telah mengekspos mesin pengembang dan kunci privat, dengan risiko turunan terhadap tooling Solana dan Ethereum. Meskipun rilis berbahaya tersebut dengan cepat dihapus, unduhan yang luas meningkatkan ketidakpastian seputar keamanan ekosistem dan potensi gangguan respons insiden, yang dapat menekan selera risiko terhadap ekosistem smart contract dan infrastruktur yang terdampak dalam jangka dekat.
Level dampak
● Sedang
Aset terdampak
SOL/USDT+5.92%
Wawasan AI · SOL/USDTWawasan AI
▼ Bearish
Trade sekarang
⚠️ Wawasan yang dihasilkan AI didasarkan pada konten berita dan disediakan untuk tujuan informasi saja. Wawasan ini bukan nasihat investasi dan tidak mencerminkan pandangan BingX. Investasi melibatkan risiko. Harap trade secara bertanggung jawab.
Odaily Planet Daily melaporkan, pada 20 Agustus penyerang merilis versi berbahaya dari tiga paket kode Rust yang banyak dipakai melalui serangan rantai pasok. Salah satunya, arrayref, digunakan di sekitar tiga perempat lingkungan pengembangan Rust. Pembaruan tersebut menyembunyikan backdoor yang secara otomatis mencuri kredensial login saat pengguna melakukan kompilasi proyek. Pengguna yang sempat mengompilasi versi terdampak berisiko komputernya dan kunci-kunci mereka ikut terkompromi. Peneliti Wiz menyebut infrastruktur command-and-control dalam serangan arrayref memiliki irisan dengan kelompok peretas Korea Utara Sapphire Sleet serta operasi Mastra milik UNC1069. Kesamaan terlihat pada alamat IP, sertifikat keamanan, dan penyedia hosting yang digunakan, Hostwinds. Pelaku menambahkan satu dependensi dengan ejaan keliru, procmacro1, untuk meniru procmacro2 yang populer. Kode asli tidak diubah, sehingga versi berbahaya tetap lolos pengujian dan proses build. Versi berbahaya itu ditarik 86 menit setelah dipublikasikan, tetapi sudah terunduh secara luas. Paket yang terdampak banyak dipakai dalam perangkat dan tooling ekosistem Solana serta Ethereum. Tim Rust menilai para maintainer tidak bertindak dengan niat jahat; perangkat atau kredensial mereka kemungkinan telah diambil alih.