Атака на цепочку поставок Rust затронула ключевые зависимости экосистемы Solana

50 минут назад 2 источника negative

Главное по теме:

  • Атака на Rust-крейты бьёт по доверию к инфраструктуре Solana, а не по цене SOL.
  • Инвесторам стоит следить за новостями о краже ключей: задержка раскрытия может ударить по рынку.
  • Уязвимость цепочки поставок повышает премию за риск для экосистемы Solana в среднесрочной перспективе.

Атака на цепочку поставок в экосистеме Rust создала серьёзные риски для проектов, связанных с Solana. Как сообщили исследователи из SlowMist, Socket и StepSecurity, злоумышленники опубликовали вредоносные версии пакетов arrayref@0.3.10, internment@0.8.7 и append-only-vec@0.1.9. Вредоносный код внедрялся через опечаточную зависимость proc-macro1: на этапе сборки Cargo выполнялся build-скрипт, который загружал и запускал удалённый payload ещё до проверки кода.

Команда безопасности Rust удалила вредоносные релизы и заблокировала аккаунт мейнтейнера. По предварительным оценкам, это указывает на компрометацию машины или учётных данных автора пакета, то есть брешь находилась на уровне учётной записи в системе поставки, а не в отдельном коде. Это принципиально меняет оценку угрозы: атака затрагивает не только конечные приложения, но и рабочие станции разработчиков и CI-среды, где обычно хранятся закрытые ключи, секреты и доступы к инфраструктуре.

Хотя сама сеть Solana не была скомпрометирована напрямую, перечисленные пакеты широко используются в Rust-экосистеме, включая зависимости, связанные с Solana. Наличие этих крейтов в графе зависимостей проекта ещё не означает, что проект был заражён, однако злоумышленники могли проникнуть в кошельки, валидаторы, индексаторы и DeFi-интерфейсы транзитивно, без видимых изменений в самом приложении. Разработчикам рекомендовано срочно проверить Cargo.lock на наличие вредоносных версий и отслеживать подозрительные исходящие соединения в CI-системах.

Дополнительную проблему создаёт операционный разрыв между удалением вредоносных версий из реестра и очисткой локальных окружений. Удаление пакета не переписывает Cargo.lock на машинах разработчиков и не пересобирает уже развёрнутые контейнеры. Это оставляет окно для использования украденных учётных данных даже после публикации предупреждения. На фоне инцидента рынок Solana демонстрирует осторожность: значительных ценовых движений пока нет, но трейдеры и инвесторы учитывают репутационные и инфраструктурные риски при переоценке SOL и связанных проектов.

Инцидент подчёркивает системную уязвимость криптовалютной инфраструктуры, зависящей от общих open-source-реестров. Без усиления проверки зависимостей и контроля build-скриптов одна скомпрометированная учётная запись может распространиться сразу на несколько команд и продуктов.

Источники
Главное сегодня
Отказ от ответственности

Данный материал носит информационный характер и не является инвестиционной рекомендацией. Криптоактивы высокорискованны и волатильны — возможна полная потеря средств. Материалы могут содержать ссылки и пересказы сторонних источников; администрация не отвечает за их содержание и точность. Coinalertnews рекомендует самостоятельно проверять информацию и консультироваться со специалистами, прежде чем принимать любые финансовые решения на основе этого контента.