21 августа 2026 года специалисты по кибербезопасности раскрыли скоординированную атаку на цепочку поставок Rust-библиотек, затронувшую ключевые компоненты экосистемы Solana. Вредоносные версии крейтов arrayref 0.3.10, append-only-vec 0.1.9 и internment 0.8.7 были опубликованы в официальном репозитории crates.io накануне, 20 августа.
По данным Aikido, злоумышленники получили доступ к учётным данным или машине легитимного мейнтейнера, после чего загрузили модифицированные пакеты с зависимостью от вредоносного proc-macro1. Сценарий сборки build.rs выполнял код, который извлекал учётные данные браузеров и обращался к локальному хранилищу расширений криптовалютных кошельков. Это создавало прямую угрозу для пользователей и разработчиков цифровых активов.
Специалисты Wiz Threat Intelligence обнаружили пересечения с инфраструктурой, ранее связывавшейся с северокорейскими APT-группировками, в частности с UNC1069. Командно-контрольные серверы использовали IP-диапазоны хостинг-провайдера Hostwinds LLC, которые уже фигурировали в отчётах Google Cloud Threat Intelligence и Mandiant. Это указывает на возможное расширение тактик хакеров, атакующих низкоуровневые зависимости Rust для компрометации криптовалютных проектов и корпоративных сред разработки.
Реагирование репозитория было оперативным, но не мгновенным: вредоносная версия arrayref оставалась доступной в индексах crates.io от 86 до 107 минут. Rust Security Response Team удалила скомпрометированные пакеты и временно заблокировала аккаунт разработчика. Эксперты призывают проверять Cargo.lock на наличие зависимостей proc-macro1, proc-macro-en и неаутентифицированных версий.
Библиотека arrayref насчитывает более 244 млн совокупных загрузок и присутствует примерно в трёх четвертях окружений, где используется Rust. Поскольку Rust широко применяется в проектах Solana, инцидент может заставить трейдеров и разработчиков пересмотреть оценку рисков для SOL и связанных приложений.