Rust 常用函式庫 arrayref 遭供應鏈攻擊植入惡意版本
AI 市場總結
一宗針對廣泛使用的 Rust crates(尤其是 arrayref)的供應鏈入侵,引入了一個竊取憑證的後門,可能令開發者電腦及私鑰外洩,並對 Solana 及 Ethereum 的工具鏈構成下游風險。雖然惡意版本很快被移除,但大量下載令生態系統安全及潛在事故應對中斷的不確定性上升,短期內或會對受影響的智能合約及基建生態系統的風險偏好構成壓力。
影響等級
● 中
主要受影響標的
SOL/USDT+5.92%
AI 觀點 · SOL/USDTAI 觀點
▼ 看空
立即交易
⚠️ AI觀點僅為演算法基於新聞內容的自動生成分析,不構成投資建議,不代表BingX立場。市場有風險,投資需謹慎。
Odaily Planet Daily 報道,8 月 20 日有攻擊者透過供應鏈攻擊,釋出 3 個被植入惡意程式的 Rust 常用套件版本,其中 arrayref 約在四分之三的 Rust 開發環境中被使用。相關惡意更新暗藏後門,當用戶編譯專案時會自動竊取登入憑證;一旦曾編譯受影響版本,電腦與金鑰可能已被入侵。
Wiz 研究人員指出,arrayref 事件所用的指揮控制(C2)基礎設施,與北韓黑客組織 Sapphire Sleet 及 UNC1069 的 Mastra 行動有重疊,包括共用相同 IP 位址、安全證書,以及同一託管服務商 Hostwinds。
攻擊者未改動原始碼,只額外加入一個拼錯名稱的依賴套件 procmacro1,用以偽裝常見的 procmacro2,令惡意版本仍可通過測試與建置。該些惡意版本在上架後 86 分鐘被移除,但期間已被大量下載;受影響套件亦廣泛應用於 Solana 及 Ethereum 的工具鏈。Rust 團隊認為維護者並非蓄意,較大可能是其裝置或帳號憑證遭到入侵。