Атака на цепочку поставок в экосистеме Rust создала серьёзные риски для проектов, связанных с Solana. Как сообщили исследователи из SlowMist, Socket и StepSecurity, злоумышленники опубликовали вредоносные версии пакетов arrayref@0.3.10, internment@0.8.7 и append-only-vec@0.1.9. Вредоносный код внедрялся через опечаточную зависимость proc-macro1: на этапе сборки Cargo выполнялся build-скрипт, который загружал и запускал удалённый payload ещё до проверки кода.
Команда безопасности Rust удалила вредоносные релизы и заблокировала аккаунт мейнтейнера. По предварительным оценкам, это указывает на компрометацию машины или учётных данных автора пакета, то есть брешь находилась на уровне учётной записи в системе поставки, а не в отдельном коде. Это принципиально меняет оценку угрозы: атака затрагивает не только конечные приложения, но и рабочие станции разработчиков и CI-среды, где обычно хранятся закрытые ключи, секреты и доступы к инфраструктуре.
Хотя сама сеть Solana не была скомпрометирована напрямую, перечисленные пакеты широко используются в Rust-экосистеме, включая зависимости, связанные с Solana. Наличие этих крейтов в графе зависимостей проекта ещё не означает, что проект был заражён, однако злоумышленники могли проникнуть в кошельки, валидаторы, индексаторы и DeFi-интерфейсы транзитивно, без видимых изменений в самом приложении. Разработчикам рекомендовано срочно проверить Cargo.lock на наличие вредоносных версий и отслеживать подозрительные исходящие соединения в CI-системах.
Дополнительную проблему создаёт операционный разрыв между удалением вредоносных версий из реестра и очисткой локальных окружений. Удаление пакета не переписывает Cargo.lock на машинах разработчиков и не пересобирает уже развёрнутые контейнеры. Это оставляет окно для использования украденных учётных данных даже после публикации предупреждения. На фоне инцидента рынок Solana демонстрирует осторожность: значительных ценовых движений пока нет, но трейдеры и инвесторы учитывают репутационные и инфраструктурные риски при переоценке SOL и связанных проектов.
Инцидент подчёркивает системную уязвимость криптовалютной инфраструктуры, зависящей от общих open-source-реестров. Без усиления проверки зависимостей и контроля build-скриптов одна скомпрометированная учётная запись может распространиться сразу на несколько команд и продуктов.