Blockchain Stories
donderdag 1 oktober 2026 BTC -- / --
🔍

Aanval op Rust softwarepakketten raakt Solana ecosysteem

Maak Blockchain Stories een voorkeursbron op Google
Aanval op Rust softwarepakketten raakt Solana ecosysteem
Aanval op Rust softwarepakketten raakt Solana ecosysteem

Beveiligingsonderzoekers hebben een gecoördineerde supply chain aanval ontdekt die drie veelgebruikte Rust softwarepakketten treft: arrayref@0.3.10, internment@0.8.7 en append-only-vec@0.1.9. Via een neppakket genaamd proc-macro1 werd tijdens het compileren automatisch malware gedownload en uitgevoerd op systemen van ontwikkelaars en in geautomatiseerde bouwomgevingen. Omdat arrayref ook wordt gebruikt in componenten binnen het Solana ecosysteem, heeft de aanval een breed bereik, al betekent dat niet dat Solana projecten zelf zijn aangetast.

In het kort:

  • Drie legitieme Rust pakketten zijn gecompromitteerd via een kwaadaardig neppakket dat malware uitvoert tijdens het bouwen van software.
  • De aanval raakt ook componenten die worden gebruikt in het Solana ecosysteem, maar downstream projecten zijn niet per se aangetast.
  • Het Rust beveiligingsteam heeft de kwaadaardige versies verwijderd en het account van de beheerder geblokkeerd.

Neppakket voerde code uit tijdens compilatie

De aanvallers maakten gebruik van typosquatting: ze publiceerden een pakket genaamd proc-macro1, dat sterk lijkt op het veelgebruikte proc-macro2. Dit neppakket werd als afhankelijkheid toegevoegd aan de drie gecompromitteerde pakketten. Zodra een ontwikkelaar of een geautomatiseerd systeem één van die pakketten compileerde, werd automatisch een extern script opgehaald en uitgevoerd.

Volgens beveiligingsbedrijven SlowMist, Socket en StepSecurity, die de aanval gezamenlijk rapporteerden, kon de malware op verschillende manieren schade aanrichten: code op afstand uitvoeren, systemen profileren, persistentie instellen, browsergegevens verzamelen en aanvullende opdrachten uitvoeren.

Groot bereik door populariteit van arrayref

Het pakket arrayref is diep verweven in het Rust ecosysteem. De vorige, schone versie v0.3.9 telt naar schatting 152 miljoen downloads. Het pakket duikt ook op in afhankelijkheidsketens van populaire Rust GUI frameworks en in componenten die worden gebruikt bij Solana tokens, staking en validators.

SlowMist waarschuwt dat dit niet betekent dat die projecten of systemen daadwerkelijk zijn aangetast. De blootstelling hangt af van of de getroffen versies daadwerkelijk zijn gecompileerd.

Een bijkomend risico zit in de manier waarop afhankelijkheden worden vastgelegd. Wie arrayref = “0.3.9” opgeeft zonder exacte pinning, kan bij een nieuwe installatie of update alsnog versie 0.3.10 binnenhalen. Onderzoekers adviseren de exacte notatie arrayref = “=0.3.9” te gebruiken en de feitelijk geladen versie in het Cargo.lock bestand te controleren.

Beveiligingsteam grijpt in, ontwikkelaars moeten handelen

Het Rust beveiligingsteam heeft de kwaadaardige pakketversies inmiddels van de pakketrepository verwijderd en het account van de beheerder geblokkeerd. De vermoedelijke oorzaak is dat de machine of publicatiegegevens van de beheerder zijn gecompromitteerd.

Ontwikkelaars die de getroffen versies hebben gebruikt, worden aangeraden hun bouwomgevingen te controleren, mogelijk blootgestelde inloggegevens te vernieuwen en aangetaste systemen opnieuw op te bouwen vanuit een betrouwbare omgeving. Meer technische details over de aanval zijn te vinden in de Rust Security Advisory Database en in het dreigingsrapport van MistEye.

Vat dit artikel samen met AI

Geen financieel advies. Blockchain Stories biedt uitsluitend educatieve en informatieve content. Crypto assets zijn zeer volatiel en je kunt je volledige inleg verliezen. Doe altijd je eigen onderzoek. Lees onze volledige disclaimer.

Affiliate vermelding. Sommige links op deze site zijn partner/affiliate links. Als je je via zo'n link aanmeldt bij een partner, ontvangen wij mogelijk een commissie, zonder extra kosten voor jou. Dit beïnvloedt nooit onze berichtgeving. Lees onze redactionele richtlijnen.

Meer Scam Nieuws

Meer nieuws ›