慢雾监测发现 Rust 供应链攻击波及 arrayref、internment、append-only-vec 三个库,被攻陷版本引入恶意依赖 proc-macro1,可在 Cargo 构建时执行跨平台恶意软件。arrayref 应用广泛,在 Solana 生态(代币、质押、验证者组件)中覆盖面较大,但使用数据不代表已遭攻陷。攻击可能造成构建阶段远程代码执行、数据窃取等。慢雾建议检查 Cargo.lock、精确版本要求并轮换凭证。
其他报道 (10条)