🌐 本文由 AI 自動翻譯自英文原文,專有名詞保留英文。
供應鏈攻擊事件
安全研究人員包括 SlowMist、Socket 與 StepSecurity 通報了一場協調式供應鏈攻擊,影響 [email protected]、[email protected] 與 [email protected]。這些惡意版本引入了名為 proc-macro1 的仿冒(typosquatted)依賴,其建置腳本會在 Cargo 建置期間下載並執行遠端 payload,意味著只要編譯受影響的相依套件,就可能危害開發者或 CI 主機。
官方處置
Rust 安全團隊已移除這些惡意版本並鎖定維護者帳號,表示維護者的機器或發布憑證可能遭到入侵。arrayref 在 Rust 生態系中被廣泛使用,包括涉及 Solana 相關元件的依賴鏈,但這並不代表這些下游專案已遭入侵。


原文出處:Wu Blockchain (@wublockchain) 於 X · 查看原文


