Thư viện Rust arrayref bị cài mã độc trong một vụ tấn công chuỗi cung ứng
Tóm tắt thị trường bằng AI
Một vụ xâm phạm chuỗi cung ứng đối với các crate Rust được sử dụng rộng rãi (đáng chú ý là arrayref) đã đưa vào một cửa hậu đánh cắp thông tin xác thực, có thể đã làm lộ máy của nhà phát triển và các khóa riêng, kéo theo rủi ro hạ nguồn đối với các công cụ phục vụ Solana và Ethereum. Mặc dù các bản phát hành độc hại đã được gỡ bỏ nhanh chóng, số lượt tải xuống lớn làm gia tăng sự bất định về an ninh của hệ sinh thái và khả năng gián đoạn trong ứng phó sự cố, điều này có thể gây áp lực lên khẩu vị rủi ro đối với các hệ sinh thái hợp đồng thông minh và hạ tầng bị ảnh hưởng trong ngắn hạn.
Mức ảnh hưởng
● Trung bình
Tài sản bị ảnh hưởng
SOL/USDT+5.77%
Quan điểm AI · SOL/USDTQuan điểm AI
▼ Giá giảm
Khám phá ngay
⚠️ Nhận định từ AI được tổng hợp từ tin tức và chỉ có giá trị tham khảo. Đây không phải là lời khuyên đầu tư và không thể hiện quan điểm của BingX. Đầu tư luôn đi kèm rủi ro. Vui lòng giao dịch có trách nhiệm.
Odaily Planet Daily đưa tin: Ngày 20/8, tin tặc đã phát hành các phiên bản chứa mã độc của ba gói mã Rust được dùng phổ biến trong một vụ tấn công chuỗi cung ứng; trong đó arrayref xuất hiện ở khoảng 3/4 môi trường phát triển Rust. Bản cập nhật cài backdoor có khả năng tự động đánh cắp thông tin đăng nhập khi người dùng biên dịch dự án. Những ai đã biên dịch các phiên bản bị ảnh hưởng có thể đã bị xâm phạm máy tính và khóa (keys).
Các nhà nghiên cứu của Wiz cho biết hạ tầng điều khiển (command-and-control) được sử dụng trong vụ tấn công nhắm vào arrayref có dấu hiệu trùng lặp với các nhóm tin tặc Triều Tiên Sapphire Sleet và chiến dịch Mastra của UNC1069, thể hiện qua việc dùng chung địa chỉ IP, chứng chỉ bảo mật và nhà cung cấp hosting Hostwinds.
Đáng chú ý, kẻ tấn công chỉ thêm một phụ thuộc viết sai chính tả, procmacro1, để giả mạo thư viện phổ biến procmacro2, mà không chỉnh sửa mã nguồn gốc. Cách làm này giúp các bản phát hành độc hại vẫn vượt qua kiểm thử và quy trình build.
Các phiên bản độc hại đã bị gỡ sau 86 phút kể từ khi đăng tải, nhưng đã kịp được tải xuống trên diện rộng. Những gói bị ảnh hưởng được sử dụng nhiều trong các công cụ của Solana và Ethereum. Nhóm Rust nhận định các maintainer không cố ý và nhiều khả năng thiết bị hoặc thông tin xác thực của họ đã bị chiếm đoạt.