Solana Bağımlılık Zincirine Uzanan Rust Saldırısı: 3 Paketi Derleyen Sistemler Risk Altında
Rust ekosisteminde yaygın kullanılan üç paketin belirli sürümlerini hedef alan koordineli tedarik zinciri saldırısı, Cargo derlemeleri sırasında geliştirici ve CI makineleri için uzaktan kod çalıştırma riski oluşturdu;...
Bitcoin 1 Minute
Dijital varlık piyasalarında kritik bir gelişme söz konusu. Rust ekosisteminde yaygın kullanılan üç paketin belirli sürümlerini hedef alan koordineli tedarik zinciri saldırısı, Cargo derlemeleri sırasında geliştirici ve CI makineleri için uzaktan kod çalıştırma riski oluşturdu; arrayref’in Solana bileşenlerine uzanan bağımlılık zincirlerinde kullanılması tehlikenin kapsamını genişletti. Wu Blockchain’in aktardığına göre SlowMist, Socket ve StepSecurity araştırmacıları, saldırının Rust projelerinde kullanılan `arrayref`, `internment` ve `append-only-vec` paketlerinin belirli sürümlerine yerleştirildiğini bildirdi. Kötü amaçlı sürümler arasında ``, `` ve `` yer aldı.
Paketlere yazım hatasıyla taklit edilen `proc-macro1` bağımlılığı eklendi. Bu bağımlılığın derleme betiği, Cargo build sırasında internetten uzaktan bir payload indirip çalıştırabiliyordu. Böylece etkilenen paketi derlemek bile geliştirici bilgisayarını veya CI sunucusunu risk altına sokabiliyordu.
Piyasa Dinamikleri
Mekanizma, uzaktan kod çalıştırma, sistem bilgisi toplama, kalıcılık sağlama ve kabuk komutları yürütme amacıyla kullanılabiliyordu. Solana bağımlılık zincirleri de risk altında Temiz olduğu belirtilen `arrayref` 0. 9 sürümünün yaklaşık 152 milyon indirmeye ulaştığı aktarıldı.
Paket, Solana token, staking ve doğrulayıcı bileşenlerine uzanan bağımlılık zincirlerinde de kullanılıyor. Ancak bu durum Solana ağının veya ilgili projelerin ele geçirildiği anlamına gelmiyor; doğrulanmış bir alt proje ihlali bulunmuyor. Rust güvenlik ekibi kötü amaçlı sürümleri kaldırdı ve bakımcı hesabını kilitledi.
Bakımcının makinesinin veya yayınlama kimlik bilgilerinin ele geçirilmiş olabileceği belirtildi. Geliştiricilerin `Cargo. lock` dosyalarını ve derleme ortamlarını incelemesi, gerektiğinde `=0.
9` biçiminde kesin sürüm kullanması ve etkilenen kimlik bilgilerini güvenilir ortamlardan yenilemesi önerildi. Solana Bağımlılık Zincirine Uzanan Rust Saldırısı: 3 Paketi Derleyen Sistemler Risk Altında isimli makale Fatih TAŞDEMİR tarafından hazırlanmış ve koinbulteni. comda yayınlanmıştır.
Kripto piyasaları, bu gelişmenin ardından yakından takip ediliyor. Yatırımcılar, söz konusu haberin fiyatlar üzerindeki olası etkilerini değerlendiriyor.




