# የዛገ crate በማጠናቀር ጊዜ ማልዌር አሂዷል። 86 ደቂቃዎች።

Published: 2026-09-15

አራት ማክሮዎች ያሉት የዛገ crate ከ260 ሚሊዮን በላይ የወረዱ ሲሆን አንድ ጥገኛ ያክላል፣ እና \`cargo build\` የማያውቀውን binary በማሽንዎ ላይ ያሰራል። ነሐሴ 20፣ 2026: arrayref 0.3.10 በcrates.io ላይ ያረፈው በproc-macro1 — ትክክለኛው proc-macro2 ሳይሆን — የ build script ፔይሎድ አውርዶ በ/tmp/rust-setup ውስጥ አስቀምጦ ፕሮጀክትዎ እየተጠናቀረ ሳለ ለብቻው እንዲሰራ ያደርገዋል። ንጹህ ስሪቶች ስለተነጠቁ የCargo ማስጠንቀቂያ ወደተመረዘው ይመራዎታል። ከ86 ደቂቃዎች በኋላ ይሰረዛል።

Canonical: https://thedailydiff.dev/am/video/2026-09-15-arrayref-proc-macro/

## ይህ ቪዲዮ ምን ይሸፍናል

- cargo build የማያውቀውን binary ያሰራል።
- ደረሰኞች: Rust Blog, SafeDep, Hacker News
- ይህ The Daily Diff፣ የድህረ ሞት ትንተና ነው።
- የጊዜ ሰሌዳ: 02:11 staging → 07:15 published → 08:41 deleted
- አሠራር: build.rs, ምንም sandbox የለም, የyank ማባበያ

## ምዕራፎች

- 0:00 cargo build የማያውቀውን binary ያሰራል።
- 0:20 ደረሰኞች: Rust Blog, SafeDep, Hacker News
- 0:33 ይህ The Daily Diff፣ የድህረ ሞት ትንተና ነው።
- 0:40 የጊዜ ሰሌዳ: 02:11 staging → 07:15 published → 08:41 deleted
- 1:25 አሠራር: build.rs, ምንም sandbox የለም, የyank ማባበያ
- 2:05 git blame — ክፍፍሉ
- 2:25 የፍንዳታ ራዲየስ: 2,285 ውርዶች
- 2:45 ፍርድ + የሰኞው መስመር

## የተተረጎመ ግልባጭ

ከዋናው የእንግሊዝኛ ትረካ የተተረጎመ። የሚገኙ ኦዲዮ እና መግለጫ ጽሑፎች በYouTube ቁጥጥር ስር ናቸው።

### cargo build የማያውቀውን binary ያሰራል።

0:00 አራት ማክሮዎች ያሉት የዛገ crate ከሩብ ቢሊዮን በላይ የወረዱ ሲሆን አንድ ጥገኛ ያክላል፣ እና cargo build የማያውቀውን binary በማሽንዎ ላይ ያሰራል። ነሐሴ 20 ቀን 2026። arrayref 0.3.10 በcrates.io ላይ ያረፈው በproc-macro1 ላይ ጥገኛ ነው። ትክክለኛው proc-macro2 አይደለም: አንድ አሃዝ ልዩነት ብቻ ነው ያለው፣ እና የ build script ፕሮጀክትዎ እየተጠናቀረ ሳለ ፔይሎድ ያሰራል። የRust ደህንነት ቡድን ከ86 ደቂቃዎች በኋላ ይሰርዘዋል።

### ደረሰኞች: Rust Blog, SafeDep, Hacker News

0:22 SafeDep ትንታኔውን ያትማል። Hacker News: 554 ነጥቦች። እንዴት እንደተከሰተ፣ Cargo ለምን እንደፈቀደ፣ እና ተጠያቂው ማነው። ይህ The Daily Diff፣ የድህረ ሞት ትንተና ነው። ከጠዋቱ ሁለት ሰዓት፣ UTC።

### ይህ The Daily Diff፣ የድህረ ሞት ትንተና ነው።

0:33 d-tolney የተባለ አካውንት፣ ከዳዊት ቶልናይ አንድ ፊደል ልዩነት ያለው፣ የRustን ግማሽ የሚያስተዳድረው፣ proc-macro1 1.0.106: ትክክለኛው

### የጊዜ ሰሌዳ: 02:11 staging → 07:15 published → 08:41 deleted

0:41 proc-macro2፣ እንደገና የተሰየመ። በዝግጅት ላይ። 07:11። ስሪት 1.0.107 የ build script፣ በተጨማሪም base64፣ TLS እና የHTTP ደንበኛ ያክላል። ለ token parser። 07:15። የጥገና ባለቤቱ አካውንት arrayrefን እንደ 0.3.10 እንደገና ያትማል እና ሁሉንም የቆዩ ስሪቶችን ያወጣል። Cargo ያትማል: ያልተወገደውን ስሪት ለማዘመን ያስቡበት። የቀረው አንድ ብቻ ነው፣ የተመረዘው።

1:02 ማስጠንቀቂያው ማባበያው ነው። በተመሳሳይ ደቂቃ፣ አንድ የደህንነት ድርጅት ለRust ያሳውቃል። 07:54፣ የRustSec ጉዳይ። 08:29፣ በ repo ላይ ያለ ጉዳይ; አጥቂው በ0.3.11 እና በሁለተኛ ተንኮለኛ ጥገኛ ምላሽ ይሰጣል። 08:41፣ ተሰርዟል። ሰማንያ ስድስት ደቂቃዎች። ለምን? አንድ: Cargo ሁሉንም የታወጁ ጥገኛዎችን ይገነባል፣ የተጠሩም አልተጠሩም። አንድ የማኒፌስት መስመር በቂ ነው።

1:21 ሁለት: የ build script በማሽንዎ ላይ ይሰራል፣ እንደ እርስዎ፣ ከእርስዎ የSSH ቁልፎች እና cargo

### አሠራር: build.rs, ምንም sandbox የለም, የyank ማባበያ

1:26 ቶከን ጋር፣ ኮድዎ ከመጠናቀሩ በፊት። በንድፍ ምንም sandbox የለም: crates የC ቤተ-መጽሐፍቶችን የሚያገኙት በዚህ መንገድ ነው። ሶስት: ውስጡ እውነተኛ proc-macro2 ነው፣ ስለዚህ ግንባታው ይሳካል። ፔይሎድ: ማንኛውንም የምስክር ወረቀት የሚያምን የTLS ደንበኛ binary ያመጣል፣ በ/tmp/rust-setup ውስጥ አስቀምጦ ለብቻው እንዲሰራ ያደርገዋል። በዊንዶውስ ላይ የCargoን job object ለማምለጥ በwscript በኩል ይዛወራል; አንድ የምንጭ አስተያየት ይናገራል። ሁለተኛው ደረጃ፣ በRustSec thread መሰረት: ብሮውዘሮችን እና crypto wallets ዒላማ ያደረገ

1:52 የርቀት መዳረሻ መሳሪያ። ግጥም ያዘለ፣ የarrayref ትልቁ ተጠቃሚዎች secp256k1 እና Solanaን ስለሚያካትቱ። git blame። የCargo ሞዴል፣ ሃምሳ አምስት በመቶ: ጥገኞች ኮድዎን በማጠናቀር ጊዜ በማሽንዎ ላይ ያሰራሉ፣ ምንም sandbox የለም፣ እና የyank ማስጠንቀቂያ ሰዎችን ወደ

### git blame — ክፍፍሉ

2:07 መርዙ መራ። አንድ አካውንት፣ ሰላሳ: አንድ ምስክርነት አንድ crate እንደገና ያትማል፣ የሩብ ቢሊዮን ውርዶች ታምነዋል። ቁጥር አንድ፣ አስራ አምስት: ከRust በጣም ከታመነው crate አንድ ቁልፍ መጫን፣ እና ማንም ዛፉን አያነበውም። የፍንዳታ ራዲየስ: 2,285 ውርዶች በ86 ደቂቃዎች ውስጥ። ከአስር በመቶ በታች የትራፊክ፣ ምክንያቱም አብዛኞቹ lockfiles 0.3.9 ይዘው ነበር። crates.io የአጠቃቀም ማስረጃ እንደሌለ ይናገራል።

### የፍንዳታ ራዲየስ: 2,285 ውርዶች

2:27 በRustSec thread ላይ ሁለት ሰዎች አይስማሙም; አንዱ systemd አገልግሎት አግኝቷል። በHacker News ላይ ዋናው thread ስለ ማልዌሩ አይደለም። የ crate ገጽ ነው፣ አሁን 0.3.10 የትም የለም። ፍርድ፣ የድህረ ሞት ትንተና: NEEDS REVIEW። ለማጥፋት ሰማንያ ስድስት ደቂቃዎች፣ በተመሳሳይ ቀን የወጣ የብሎግ ጽሁፍ፣ አካውንቱ ተቆልፏል: ያ ክፍል SHIP IT ነው። ነገር ግን የ crate ገጽ ምንም እንዳልተፈጠረ ያሳያል፣ cargo audit በcached

### ፍርድ + የሰኞው መስመር

2:48 ኮፒ ላይ ዝም ይላል፣ እና build scripts አሁንም እንደ እርስዎ ይሰራሉ። ሰኞ: የRust ብሎግ find commandን ያሂዱ፣ እና የyank ማስጠንቀቂያን እንደ ጥያቄ ይውሰዱ፣ እንደ መመሪያ ሳይሆን። አሁንም ማውራት የማይፈቀድልዎትን ክስተት ይላኩልኝ፣ በአስተያየቶች ውስጥ፣ ወይም በ the daily diff dot dev። እና ለዛሬ ያለው ልዩነት ይህ ነው። እኔ ከAxrisi ኒኮ ነኝ። በኃላፊነት ያዋህዱ።

## ምንጮች

- [Rust Blog, "Supply chain attack on arrayref" (security-response, Aug 20, 2026)](https://blog.rust-lang.org/2026/08/20/supply-chain-attack-on-arrayref/) — blog.rust-lang.org
- [RUSTSEC-2026-0260 (arrayref)](https://github.com/rustsec/advisory-db/blob/main/crates/arrayref/RUSTSEC-2026-0260.md) — github.com
- [RustSec issue #3161 (the original report, IOCs, victims)](https://github.com/rustsec/advisory-db/issues/3161) — github.com
- [SafeDep technical analysis](https://safedep.io/arrayref-proc-macro1-rust-build-time-malware/) — safedep.io
- [GitHub issue on the repo (0.3.11 spotted)](https://github.com/droundy/arrayref/issues/33) — github.com
- [crates.io](https://crates.io/crates/arrayref) — crates.io
- [Hacker News (554 points)](https://news.ycombinator.com/item?id=49374269) — news.ycombinator.com
- [BleepingComputer](https://www.bleepingcomputer.com/news/security/hackers-poison-arrayref-rust-crate-to-push-infostealer-malware/) — www.bleepingcomputer.com
