重點摘要: 8月20日,三個 Rust crates 遭到長達 107 分鐘的劫持,惡意軟體被注入開發者的建置流程,使 Solana 生態系統元件暴露於潛在的遠端程式碼執行風險。
重點摘要: 8月20日,三個 Rust crates 遭到長達 107 分鐘的劫持,惡意軟體被注入開發者的建置流程,使 Solana 生態系統元件暴露於潛在的遠端程式碼執行風險。

8月20日,三個廣泛使用的 Rust 套件遭到劫持,惡意軟體被注入開發者的建置流程,使 Solana 生態系統元件暴露於潛在的遠端程式碼執行風險。
Rust 安全應變團隊證實了這起入侵事件,指出 arrayref crate 的新版本被發布時,直接依賴於 proc-macro1,該依賴會執行惡意的建置腳本。雲端安全公司 Wiz 的研究人員將此次攻擊與追蹤代號為 Sapphire Sleet 的北韓網路攻擊組織聯繫起來。
遭入侵的 crates —— arrayref、internment 與 append-only-vec —— 在協調世界時間(UTC)07:15 至 07:38 之間的 23 分鐘窗口內被發布至 crates.io 註冊表。每個套件都包含對被投毒的 proc-macro1 版本的依賴,該版本會在 Cargo 建置過程中啟動一個建置腳本,下載並執行惡意軟體。這些惡意版本在網上存活了 86 至 107 分鐘,隨後才從註冊表中撤下。僅 arrayref 此前的乾淨版本,累計下載量已達 1.52 億至 2.45 億次。
arrayref crate 是 Solana 生態系統的基礎元件,廣泛用於代幣介面及核心區塊鏈基礎設施。目前尚無大規模漏洞利用的公開報告,但建議在暴露窗口期間建置過專案的開發者檢查其 Cargo 註冊表快取,並將依賴版本固定在遭入侵版本以下的版本。
其他受影響的 crates —— internment 與 append-only-vec —— 同樣出現在建基於 Solana 的專案依賴鏈中,並在較小程度上影響以太坊相關工具。成功感染所帶來的風險包括遠端程式碼執行與憑證竊取,意味著任何在建置過程中拉取到被投毒版本的開發者,其機器都可能遭到完全入侵。
Wiz 研究人員將此次攻擊與 Sapphire Sleet 聯繫起來,這是一個受國家支持的北韓駭客組織。此一指認符合一個已充分記錄的模式:北韓駭客組織系統性地鎖定加密貨幣基礎設施,透過供應鏈入侵、對開發者的社交工程攻擊以及木馬化工具有針對性攻擊。StepSecurity 的分析顯示,威脅行為者在發布被投毒的 arrayref 版本之前,創建了 proc-macro2 的仿冒(typosquatting)版本及一個冒充帳號。惡意酬載會向 Mastra 攻擊中所使用的端點發出信標,且命令與控制流量被記錄到 Axios 行動中所使用的 IP 位址。
這起事件暴露了區塊鏈基礎設施中開源依賴鏈的脆弱性。對於 Solana 相關專案而言,此次攻擊凸顯了嚴格進行依賴版本固定與供應鏈驗證的必要性。若該漏洞遭到利用,可能導致多個 Solana 去中心化金融協議及 dApp 出現重大資金損失,並可能引發 SOL 及相關代幣的拋售潮。
本文僅供參考,不構成投資建議。