利好

Rust 供应链攻击波及 3 个库,影响 Solana 生态组件

18:40

arrayref等库被植入恶意依赖,构建时自动执行恶意软件,Solana相关组件面临风险。

据 Woofun AI 消息,Rust 生态遭遇供应链攻击,arrayref@0.3.10、internment@0.8.7 及 append-only-vec@0.1.9 三个正规库被攻陷。被篡改版本引入了名为 proc-macro1 的恶意依赖,会在 Cargo 构建过程中自动下载并执行跨平台恶意软件。

慢雾指出,arrayref 在 Rust 生态中应用广泛,其干净版本 v0.3.9 累计下载量约 1.52 亿次,且间接存在于多个常用 Rust GUI 框架依赖链中。该库在 Solana 生态的代币、质押及验证者相关组件中亦有较大覆盖面,但现有数据不代表相关项目或主机已遭实际攻陷。攻击者可能实施的行为包括构建阶段远程代码执行、主机信息探测、持久化驻留、浏览器数据窃取以及执行其他脚本或 shell 命令。

WOOFUN AI

影响力评估 · 一键速读

此次攻击针对基础开发库,利用构建过程执行恶意代码,隐蔽性极强。由于 arrayref 下载量巨大且深入 Solana 生态底层组件,潜在受影响范围极广。开发者需立即排查依赖版本,防止凭证泄露及系统被控,该事件或引发 Web3 基础设施对供应链安全审查的升级。
WOOFUN AI 生成 · 仅供参考,非投资建议

评论

回复 @用户
0/800

暂无评论

消息提醒

登录后查看消息
查看全部消息管理订阅