L'attaque n'a pas nécessité de vulnérabilité en aval. Le simple fait de tirer une dépendance corrompue et d'exécuter un build Cargo a suffi à déclencher une charge utile à distance, selon le rapport original. Cela a déplacé le risque de l'exploitabilité de l'application vers le poste de travail du développeur et l'environnement d'intégration continue, où résident généralement les secrets, les clés de signature et les accès aux infrastructures.
Une attaque de la chaîne d'approvisionnement Rust menace les pipelines liés à Solana
Une attaque de la chaîne d'approvisionnement Rust menace les pipelines liés à Solana CryptoRank
CryptoRank
Publisher
Aug 22, 2026 at 8:10 AM UTC · 2 min de lecture

Entities
solana
Market Impact
SOL-3.70%$116.23
Last Updated
il y a 2 mois
Des chercheurs en sécurité de SlowMist, Socket et StepSecurity ont identifié des versions malveillantes de arrayref@0.3.10, internment@0.8.7 et append-only-vec@0.1.9. Les paquets corrompus ont introduit une dépendance proc-macro1 victime de typosquattage. Pendant les builds Cargo, le script de construction de la dépendance a téléchargé et exécuté une charge utile à distance avant même que de nombreuses équipes n'aient pu inspecter le code.
L'équipe de sécurité de Rust a supprimé les versions malveillantes et a verrouillé le compte du mainteneur, évoquant une compromission probable de la machine du mainteneur ou de ses identifiants de publication. Ce détail est important car il signifie que la surface d'attaque n'était pas une faille technique ponctuelle dans le code du crate. Il s'agissait d'une brèche au niveau du compte au sein même de la chaîne d'approvisionnement des paquets.
Market Context
Article Intelligence
Key Entities
Topics
Related Coverage
Sponsored
AdNewsLayer Premium
Unlock deeper intelligence.
Ad-free reading, exclusive research, and real-time onchain insights.
Go Premium
