Der Angriff erforderte keine Downstream-Schwachstelle. Laut dem Originalbericht reichte es aus, eine infizierte Abhängigkeit einzubinden und einen Cargo-Build auszuführen, um eine Remote-Payload auszulösen. Damit verlagerte sich das Risiko von der Ausnutzbarkeit der Anwendung auf die Workstation des Entwicklers und die Continuous-Integration-Umgebung, wo sich üblicherweise Geheimnisse, Signierschlüssel und Infrastrukturzugänge befinden.
Rust Supply-Chain-Angriff gefährdet Solana-nahe Build-Pipelines
Rust Supply-Chain-Angriff gefährdet Solana-nahe Build-Pipelines CryptoRank
CryptoRank
Publisher
Aug 22, 2026 at 8:10 AM UTC · 2 Min. Lesezeit

Entities
solana
Market Impact
SOL-3.99%$110.65
Last Updated
vor 2 Monaten
Sicherheitsforscher von SlowMist, Socket und StepSecurity identifizierten bösartige Releases von arrayref@0.3.10, internment@0.8.7 und append-only-vec@0.1.9. Die infizierten Pakete führten eine Typosquatting-Abhängigkeit namens proc-macro1 ein. Während der Cargo-Builds lud das Build-Skript der Abhängigkeit eine Remote-Payload herunter und führte sie aus, noch bevor viele Teams den Code überhaupt prüfen konnten.
Das Sicherheitsteam von Rust entfernte die bösartigen Releases und sperrte das Konto des Maintainers, was auf eine wahrscheinliche Kompromittierung des Rechners oder der Veröffentlichungszugangsdaten des Maintainers hindeutet. Dieses Detail ist wichtig, da es bedeutet, dass die Angriffsfläche kein einmaliger technischer Fehler im Crate-Code war. Es handelte sich um eine Sicherheitsverletzung auf Kontoebene innerhalb der Paket-Lieferkette selbst.
Market Context
Article Intelligence
Key Entities
Topics
Related Coverage
View all relatedSponsored
AdNewsLayer Premium
Unlock deeper intelligence.
Ad-free reading, exclusive research, and real-time onchain insights.
Go Premium
