恶意 Rust 包短暂上线 86 分钟,波及 Solana 与以太坊工具

恶意 Rust 包短暂上线 86 分钟,波及 Solana 与以太坊工具

N
News Editor
2026-08-21 02:54:54
据 Cryptopolitan 报道,攻击者通过供应链攻击发布了 3 个广泛使用的 Rust 代码包恶意版本,其中 arrayref 约覆盖四分之三的 Rust 开发环境。恶意更新植入后门,可在编译时窃取登录信息。Wiz 研究人员称,该攻击的命令与控制路径与 Sapphire Sleet、UNC1069 使用的 Mastra 行动存在重叠。Rust 团队认为,相关维护者并非恶意,设备或凭证可能已遭入侵。

据 Cryptopolitan 报道,攻击者通过供应链攻击发布了 3 个广泛使用的 Rust 代码包恶意版本。其中,名为 arrayref 的库约被四分之三的 Rust 开发环境使用。

恶意更新隐藏了一个后门,可在用户编译项目时自动窃取登录信息。编译过受影响版本的用户,电脑和密钥可能已经暴露。

攻击路径指向伪装依赖

Wiz 研究人员指出,arrayref 攻击的命令与控制路径,与朝鲜黑客组织 Sapphire Sleet 和 UNC1069 使用的 Mastra 行动存在重叠,相关 IP 地址共享同一安全证书,并使用同一托管商 Hostwinds。

攻击者仅新增了一个拼写错误的 proc-macro1 依赖,以模仿流行的 proc-macro2,原有代码未被修改,因此通过了测试和构建。

恶意版本已下线,但下载量较大

这次攻击在发布 86 分钟后被删除,但期间已被大量下载。受影响的软件包在 Solana 和 Ethereum 工具中被广泛使用。

Rust 团队认为,维护者并非恶意行为,相关设备或凭证可能遭到入侵。

本文最初由 Bit.Fan 发布。 欲了解更多加密货币新闻与市场洞察,请访问 www.bit.fan.
3200

免责声明:

本平台展示的市场信息、项目资料与第三方内容仅用于行业信息分享,不构成任何形式的投资建议或收益承诺。

加密资产交易具有较高风险,用户应充分评估自身风险承受能力并独立作出决策,相关盈亏及法律责任由用户自行承担。