4 小時前
Rust供應鏈攻擊波及與Solana元件相關的Crate
Rust Supply Chain Attack Hits Widely Used Crates With Solana Ecosystem Exposure Security researchers including SlowMist,...
Wu Blockchain
關鍵要點
安全研究機構SlowMist、Socket和StepSecurity報告稱,一次有組織的供應鏈攻擊影響了arrayref@0.3.10、internment@0.8.7和append-only-vec@0.1.9。惡意版本新增了一個拼寫仿冒的proc-macro1依賴套件。該依賴套件的建置腳本在Cargo建置期間下載並執行了遠端載荷。Rust安全團隊已移除惡意版本,並鎖定維護者帳戶。Rust表示,維護者的裝置或發布憑證可能已遭到入侵。arrayref出現在涉及Solana相關元件的依賴鏈中,但該報告未確認下游專案遭到入侵。
市場情緒
謹慎看跌, 技術驅動, 波動性高。
原因: 此次攻擊暴露了軟體供應鏈風險,這種風險可能影響編譯受影響Rust依賴套件的開發者。
類似歷史案例
此類供應鏈攻擊通常會在受影響的軟體依賴套件和開發工作流程周圍引發短期擔憂。當前事件可能有所不同,因為該報告未確認Solana相關下游專案遭到入侵。
漣漪效應
如果開發者發現受影響的依賴鏈進一步擴大,安全審查和建置限制可能會蔓延至相關Rust專案。如果下游專案確認沒有編譯惡意版本,影響可能仍會受到控制。
機會與風險
機會: 開發者可以關注官方安全更新和依賴套件稽核,以確認受影響的版本已被移除。經驗證的修復措施可能降低對Rust建置環境的不確定性。
風險: 如果受影響的依賴套件在被移除前已完成編譯,開發者將面臨遭到入侵的風險。若有更多證據顯示下游專案受到影響,使用相關依賴鏈的專案可能面臨更高的安全疑慮。
This content is an AI-generated summary/analysis for informational purposes only and does not constitute investment advice.