Rust 官方安全團隊 8 月 20 日發出緊急警告:熱門 crate arrayref(下載量超過 2.45 億次)嘅新版本 0.3.10 被植入惡意依賴 proc-macro1。建置時會自動下載並執行遠端惡意 payload!
攻擊者疑似compromised 維護者帳號,短暫上架後被刪除。arrayref 被大量專案依賴(包括部分區塊鏈同 UI 庫),影響範圍極廣。Wiz 報告指基礎設施同北韓相關供應鏈攻擊有重疊。
開發者請立即檢查 Cargo.lock,如有 arrayref 0.3.10 或 proc-macro1,立即移除並 pin 到安全版本。同時輪換憑證。
呢次事件再次提醒開源供應鏈安全嘅重要性。香港開發團隊要加強 crate 審核同鎖定機制。
你有冇受影響?立即檢查你嘅專案!