慢雾:Rust 供应链攻击波及 arrayref 等三个库,覆盖 Solana 多个组件

慢雾:Rust 供应链攻击波及 arrayref 等三个库,覆盖 Solana 多个组件

N
News Editor
2026-08-21 10:40:30
慢雾监测称,Rust 供应链攻击涉及 arrayref@0.3.10、internment@0.8.7、append-only-vec@0.1.9 三个正规库。受影响版本引入恶意依赖 proc-macro1,可能在 Cargo 构建过程中自动下载并执行跨平台恶意软件。慢雾提醒,arrayref 旧版下载量较高,但这不代表相关项目或主机已遭攻陷。

慢雾披露 Rust 供应链攻击涉及三个库

据慢雾监测,Rust 供应链攻击波及 arrayref@0.3.10internment@0.8.7append-only-vec@0.1.9 三个正规库。慢雾称,被攻陷的版本引入了恶意依赖 proc-macro1,会在 Cargo 构建过程中自动下载并执行跨平台恶意软件。

慢雾还指出,arrayref 在 Rust 生态中应用广泛,其此前的干净版本 v0.3.9 累计下载量约 1.52 亿次。该库也间接出现在多个常用 Rust GUI 框架的依赖链中,在 Solana 生态里同样覆盖代币、质押、验证者相关组件。慢雾强调,上述使用数据并不代表相关项目或主机已遭攻陷。

该团队表示,攻击者可能实施的行为包括构建阶段远程代码执行、主机信息探测、持久化驻留、浏览器数据窃取,以及执行其他脚本或 shell 命令。

慢雾给出的排查建议

慢雾建议用户检查 Cargo.lock 文件及构建环境中是否存在受影响版本,使用精确版本要求,并在 Cargo.lock 中核实实际解析版本。同时,用户应轮换可能暴露的凭证,并在可信环境中重建受影响系统。

本文最初由 Bit.Fan 发布。 欲了解更多加密货币新闻与市场洞察,请访问 www.bit.fan.
3600

免责声明:

本平台展示的市场信息、项目资料与第三方内容仅用于行业信息分享,不构成任何形式的投资建议或收益承诺。

加密资产交易具有较高风险,用户应充分评估自身风险承受能力并独立作出决策,相关盈亏及法律责任由用户自行承担。