• 【超完整懶人包】認識比特幣!原理與應用全面解析|動區新手村
  • BlockTempo Beginner – 動區新手村
  • Home 3
  • 不只加密貨幣,談談那些你不知道的區塊鏈應用|動區新手村
  • 動區動趨 BlockTempo – 最有影響力的區塊鏈新聞媒體 (比特幣, 加密貨幣)
  • 所有文章
  • 最完整的「區塊鏈入門懶人包」|動區新手村
  • 服務條款 (Terms of Use)
  • 關於 BlockTempo
  • 隱私政策政策頁面 / Privacy Policy
動區動趨-最具影響力的區塊鏈新聞媒體
  • 所有文章
  • 搶先看
  • 🔥動區專題
  • 🔥Tempo 30 Award
  • 加密貨幣市場
    • 市場分析
    • 交易所
    • 投資分析
    • 創投
    • RootData
    • 比特幣 BTC 即時價格
    • 以太幣 ETH 即時價格
    • Solana SOL 即時價格
    • 瑞波幣 XRP 即時價格
    • Pi Network PI 即時價格
  • 區塊鏈商業應用
    • 金融市場
    • 銀行
    • 錢包
    • 支付
    • defi
    • 區塊鏈平台
    • 挖礦
    • 供應鏈
    • 遊戲
    • dApps
  • 技術
    • 比特幣
    • 以太坊
    • 分散式帳本技術
    • 其他幣別
    • 數據報告
      • 私人機構報告
      • 評級報告
  • 法規
    • 央行
    • 管制
    • 犯罪
    • 稅務
  • 區塊鏈新手教學
  • 人物專訪
    • 獨立觀點
  • 懶人包
    • 比特幣概念入門
    • 從零開始認識區塊鏈
    • 區塊鏈應用
No Result
View All Result
  • 所有文章
  • 搶先看
  • 🔥動區專題
  • 🔥Tempo 30 Award
  • 加密貨幣市場
    • 市場分析
    • 交易所
    • 投資分析
    • 創投
    • RootData
    • 比特幣 BTC 即時價格
    • 以太幣 ETH 即時價格
    • Solana SOL 即時價格
    • 瑞波幣 XRP 即時價格
    • Pi Network PI 即時價格
  • 區塊鏈商業應用
    • 金融市場
    • 銀行
    • 錢包
    • 支付
    • defi
    • 區塊鏈平台
    • 挖礦
    • 供應鏈
    • 遊戲
    • dApps
  • 技術
    • 比特幣
    • 以太坊
    • 分散式帳本技術
    • 其他幣別
    • 數據報告
      • 私人機構報告
      • 評級報告
  • 法規
    • 央行
    • 管制
    • 犯罪
    • 稅務
  • 區塊鏈新手教學
  • 人物專訪
    • 獨立觀點
  • 懶人包
    • 比特幣概念入門
    • 從零開始認識區塊鏈
    • 區塊鏈應用
No Result
View All Result
動區動趨-最具影響力的區塊鏈新聞媒體
No Result
View All Result
Home 區塊鏈商業應用 安全

Rust 套件 arrayref 遭供應鏈投毒:編譯即竊登入憑證,疑似北韓駭客所為

flip by flip
2026-08-21
in 安全
A A
36
SHARES
分享至Facebook分享至Twitter

8 月 20 日,攻擊者透過供應鏈在 crates.io 發布三個廣為使用的 Rust 套件惡意版本,其中 arrayref 約出現在四分之三的 Rust 開發環境中。後門能在開發者編譯專案時自動竊取瀏覽器登入憑證。Wiz 研究人員直指命令與控制路徑與北韓駭客組織 Mastra 行動高度重疊。Rust 團隊評估認為維護者並非蓄意,其裝置或憑證可能遭入侵。
(前情提要:月下載近億次 AI 套件 LiteLLM 爆供應鏈攻擊,加密錢包、SSH 金鑰全面淪陷(含緊急修復步驟))
(背景補充:北韓駭客 2025 年盜竊創紀錄:竊取 20.2 億美元加密貨幣,洗錢週期約 45 天)

本文目錄

Toggle
  • 低調後門:藏在編譯自動執行的建置指令碼
  • 命令與控制路徑指向北韓駭客
  • Rust 團隊處置與開發者自保

 

開源生態圈再度爆出影響深遠的供應鏈投毒事件。8 月 20 日,資安研究人員鎖定一批 Rust 程式套件的惡意版本,其中名為 arrayref 的套件約出現在四分之三的 Rust 開發環境中,累計下載量超過 2.44 億次,範圍涵蓋 Solana 與 Ethereum 的開發工具,堪稱近年衝擊最廣的 Rust 供應鏈攻擊。

低調後門:藏在編譯自動執行的建置指令碼

這起攻擊刻意保持低調。研究員 Ilyas Makari 發現,三個套件(arrayref、internment 與 append-only-vec)的核心程式碼其實並未被更動,唯一的改動是在套件清單新增一個名為 proc-macro1 的依賴套件。這個名稱刻意模仿熱門套件 proc-macro2(下載量逾 1.54 億次),且偽裝套件甚至內含真實的 proc-macro2 程式碼,因此專案仍能正常建置、測試也全數透過。

真正的後門藏在「建置指令碼」中。Rust 的 Cargo 工具會在編譯時自動執行建置指令碼,Rust 安全應變團隊在公告中明白指出,只要開發者編譯時抓取到受感染版本,就足以觸發攻擊。後門啟動後,第二階段便能從 Chrome、Brave、Edge 瀏覽器竊取已儲存密碼,並在 Windows、Mac、Linux 各平台埋下重啟後仍能存活的中介機制。

命令與控制路徑指向北韓駭客

Wiz 研究員 Alex Weinstein 與團隊在報告中指出,arrayref 後門的命令與控制(C2)路徑,與先前被歸咎於北韓駭客組織 Sapphire Sleet 的「Mastra」行動高度重疊;Mandiant 則將這些活動歸於 UNC1069 駭客群體。報告顯示兩者不但同用一家代管商(Hostwinds),還共享同一張安全憑證。惡意版本僅曝露 86 分鐘便遭撤下,但這段時間已累積大量下載,開發者未必能即時查覺。

Rust 團隊處置與開發者自保

Nextron System 率先揭發此事,Rust 團隊隨後撤下有毒版本並鎖定維護者帳戶。Rust 團隊評估強調,現階段並無證據顯示維護者蓄意放毒,其電腦或身分憑證可能早已被攻陷。對開發者而言,只要在曝露期間曾編譯受影響套件,就應視為電腦可能已受損——最好迅速更換所有密碼與登入憑證,並清理瀏覽器中儲存的認證資料。

早在 2025 年,Black Hat 研究員 Vangelis Stykas 便揭露北韓駭客如何滲透全球 57 國、超過 1,640 家企業,常見手法正是以假職缺引誘開發者安裝惡意套件。此番 arrayref 攻擊再度印證:供應鏈上最脆弱的一環,往往正是開發者的信任與便利性。

加入動區 Telegram 頻道

📍相關報導📍

Ledger警告「別互動鏈上合約」:JavaScript套件NPM遭駭,數十億裝置恐感染惡意程式碼

OpenAI 證實兩臺員工電腦遭 TanStack 供應鏈攻擊波及,ChatGPT、Codex macOS 使用者須在 6/12 前更新

OpenClaw「小龍蝦」爆雙重危機!axios 供應鏈藏投毒後門、MEDIA 漏洞波及全球 17 萬案例

Tags: Rust供應鏈攻擊北韓駭客後門


關於我們

動區動趨

為您帶來最即時最全面
區塊鏈世界脈動剖析
之動感新聞站

訂閱我們的最新消息

動區精選-為您整理一週間的國際動態

戰略夥伴

Foresight Ventures Foresight News MEXC

主題分類

  • 關於 BlockTempo

動區動趨 BlockTempo © All Rights Reserved.

No Result
View All Result
  • 所有文章
  • 搶先看
  • 市場脈動
  • 商業應用
  • 區塊鏈新手教學
  • 區塊鏈技術
  • 數據洞察
  • 政府法規
  • RootData

動區動趨 BlockTempo © All Rights Reserved.