Biblioteca Rust arrayref é comprometida em ataque à cadeia de suprimentos
Resumo de mercado por IA
Um comprometimento da cadeia de suprimentos de crates Rust amplamente usados (notadamente arrayref) introduziu um backdoor de roubo de credenciais que pode ter exposto máquinas de desenvolvedores e chaves privadas, com risco a jusante para ferramentas de Solana e Ethereum. Embora as versões maliciosas tenham sido removidas rapidamente, downloads extensos aumentam a incerteza em torno da segurança do ecossistema e de potenciais interrupções na resposta a incidentes, o que pode pressionar o apetite ao risco em direção aos ecossistemas de contratos inteligentes e infraestrutura afetados no curto prazo.
Nível de impacto
● Médio
Ativos afetados
SOL/USDT+5.92%
Insight de IA · SOL/USDTInsight de IA
▼ Baixista
Negociar agora
⚠️ Os insights gerados por IA são baseados em conteúdo de notícias e fornecidos apenas para fins informativos. Eles não constituem aconselhamento de investimento nem representam as opiniões da BingX. Investir envolve riscos. Negocie com responsabilidade.
Segundo o Odaily Planet Daily, em 20 de agosto, invasores publicaram versões maliciosas de três pacotes amplamente usados do ecossistema Rust em um ataque à cadeia de suprimentos. Entre eles, o arrayref é utilizado em cerca de três quartos dos ambientes de desenvolvimento em Rust.
A atualização maliciosa escondia uma porta dos fundos capaz de roubar automaticamente credenciais de login durante a compilação dos projetos. Usuários que compilaram as versões afetadas podem ter tido computadores e chaves comprometidos.
Pesquisadores da Wiz afirmaram que a infraestrutura de comando e controle ligada ao caso do arrayref apresenta sobreposição com a de grupos norte-coreanos, incluindo Sapphire Sleet e a operação Mastra da UNC1069. De acordo com a análise, foram observados os mesmos endereços IP, certificados de segurança e o mesmo provedor de hospedagem, a Hostwinds.
Os atacantes não alteraram o código original: incluíram apenas uma dependência com nome grafado de forma incorreta, "procmacro1", para imitar a popular "procmacro2". Com isso, as versões maliciosas conseguiram passar por testes e builds.
As publicações foram removidas 86 minutos após irem ao ar, mas já haviam sido baixadas em grande escala. Os pacotes impactados são amplamente utilizados em ferramentas relacionadas a Solana e Ethereum.
A equipe do Rust avalia que os mantenedores não agiram de forma maliciosa e que seus dispositivos ou credenciais provavelmente foram comprometidos.