কম্পাইল সময়ত এটা Rust ক্ৰেটে মেলৱেৰ চলাইছিল। ৮৬ মিনিট।
২৬০ নিযুত ডাউনলোড থকা এটা চাৰি-মেক্ৰো Rust ক্ৰেটে এটা নিৰ্ভৰশীলতা যোগ কৰে, আৰু `cargo build`-এ আপোনাৰ মেচিনত এজন অচিনাকিৰ বাইনাৰী চলায়।
২৬০ নিযুত ডাউনলোড থকা এটা চাৰি-মেক্ৰো Rust ক্ৰেটে এটা নিৰ্ভৰশীলতা যোগ কৰে, আৰু `cargo build`-এ আপোনাৰ মেচিনত এজন অচিনাকিৰ বাইনাৰী চলায়। ২০ আগষ্ট, ২০২৬: arrayref 0.3.10 crates.io-ত proc-macro1-ৰ ওপৰত নিৰ্ভৰ কৰি আহে — proc-macro2 নহয়, আচলটো নহয় — যাৰ বিল্ড স্ক্ৰিপ্টে এটা পেলোড ডাউনলোড কৰে, ইয়াক /tmp/rust-setup-ত পেলাই দিয়ে আৰু আপোনাৰ প্ৰজেক্ট কম্পাইল কৰোঁতে ইয়াক ডিটেচডভাৱে উৎপন্ন কৰে। পৰিষ্কাৰ সংস্কৰণবোৰ টানি লোৱা হয় যাতে কাৰ্গোৰ নিজৰ সতৰ্কবাণীয়ে আপোনাক বিষাক্ত এটালৈ লৈ যায়। ৮৬ মিনিট পিছত ইয়াক বিলোপ কৰা হয়।
এই ভিডিঅ’টোত কি আছে
- cargo build এজন অচিনাকিৰ বাইনাৰী চলায়
- ৰচিদসমূহ: Rust Blog, SafeDep, Hacker News
- এইটো The Daily Diff, মৰণোত্তৰ পৰীক্ষা
- সময়ৰেখা: ০২:১১ ষ্টেজিং → ০৭:১৫ প্ৰকাশিত → ০৮:৪১ বিলোপ কৰা হৈছে
- প্ৰক্ৰিয়া: build.rs, কোনো ছেন্দ্ৰেক্স নাই, the yank lure
অনূদিত ট্ৰান্সক্ৰিপ্ট
মূল ইংৰাজী বৰ্ণনাৰ পৰা অনুবাদ কৰা হৈছে। উপলব্ধ অডিঅ’ আৰু কেপচন ইউটিউবে নিয়ন্ত্ৰণ কৰে।
cargo build এজন অচিনাকিৰ বাইনাৰী চলায়
0:00 এনেকুৱা এটা চাৰি-মেক্ৰো Rust ক্ৰেট যাৰ এশ কোটিৰ এটা চতুৰ্থাংশ ডাউনলোড হৈছে, সেয়া এটা যোগ কৰে নিৰ্ভৰশীলতা, আৰু কাৰ্গো বিল্ডে আপোনাৰ মেচিনত এজন অচিনাকিৰ বাইনাৰী চলায়। ২০ আগষ্ট, ২০২৬। arrayref 0.3.10 crates.io-ত proc-macro1-ৰ ওপৰত নিৰ্ভৰ কৰি আহে। proc-macro2 নহয়, আচলটো নহয়: এটা সংখ্যাৰ তাফাত, আৰু ইয়াৰ বিল্ড স্ক্ৰিপ্টে এটা চলায় পেলোড আপোনাৰ প্ৰজেক্ট কম্পাইল কৰোঁতে। Rust-ৰ সুৰক্ষা দলে ইয়াক ৮৬ মিনিট পিছত বিলোপ কৰে।
ৰচিদসমূহ: Rust Blog, SafeDep, Hacker News
0:22 SafeDep-এ ধ্বংস প্ৰকাশ কৰে। Hacker News: ৫৫৪ পইণ্ট। এইটো কেনেকৈ হয়, কিয় কাৰ্গোৱে ইয়াক অনুমতি দিয়ে, আৰু কোনে দোষ লয়। এইটো The Daily Diff, মৰণোত্তৰ পৰীক্ষা। ৰাতি ২ বজাত, UTC।
এইটো The Daily Diff, মৰণোত্তৰ পৰীক্ষা
0:33 d-tolney নামৰ এটা একাউণ্ট, ডেভিদ টলনয়ৰ পৰা এটা আখৰ যি Rust-ৰ আধা অংশ ৰক্ষণাবেক্ষণ কৰে, proc-macro1 1.0.106 প্ৰকাশ কৰে: আচল
সময়ৰেখা: ০২:১১ ষ্টেজিং → ০৭:১৫ প্ৰকাশিত → ০৮:৪১ বিলোপ কৰা হৈছে
0:41 proc-macro2, নাম সলনি কৰা হৈছে। ষ্টেজিং। ০৭:১১। সংস্কৰণ 1.0.107-এ এটা বিল্ড স্ক্ৰিপ্ট যোগ কৰে, লগতে base64, TLS আৰু এটা HTTP ক্লায়েন্ট। এটা টোকেন পাৰ্চাৰৰ বাবে। ০৭:১৫। মেইনটেইনাৰৰ একাউণ্টে arrayref 0.3.10 হিচাপে পুনৰ প্ৰকাশ কৰে আৰু পুৰণি সকলো সংস্কৰণ টানি লয়। কাৰ্গোৱে প্ৰিণ্ট কৰে: টানি নোলোৱা এটা সংস্কৰণলৈ আপডেট কৰিবলৈ বিবেচনা কৰক। একমাত্ৰ বাকী থকাটো হৈছে বিষাক্তটো।
1:02 সতৰ্কবাণীটোৱেই হৈছে প্ৰলোভন। একে মিনিটতে, এটা সুৰক্ষা প্ৰতিষ্ঠানে Rust-ক এই বিষয়ে জনায়। ০৭:৫৪, এটা RustSec ইছ্যু। ০৮:২৯, ৰিপ'ত এটা ইছ্যু; আক্ৰমণকাৰীয়ে 0.3.11 আৰু দ্বিতীয় এটাৰে উত্তৰ দিয়ে দূষিত নিৰ্ভৰশীলতা। ০৮:৪১, বিলোপ কৰা হৈছে। এশ মিনিট। কিয়? এক: কাৰ্গোৱে ঘোষণা কৰা প্ৰতিটো নিৰ্ভৰশীলতা বিল্ড কৰে, আহ্বান কৰা হওক বা নহওক। এটা মেনিপেষ্ট লাইন যথেষ্ট।
1:21 দুই: আপোনাৰ মেচিনত, আপুনি হিচাপে, আপোনাৰ SSH কী আৰু কাৰ্গোৰে এটা বিল্ড স্ক্ৰিপ্ট চলে
প্ৰক্ৰিয়া: build.rs, কোনো ছেন্দ্ৰেক্স নাই, the yank lure
1:26 টোকেন, আপোনাৰ ক'ড কম্পাইল হোৱাৰ আগতে। কোনো ছেন্দ্ৰেক্স নাই, ডিজাইন অনুসৰি: এইটোৱেই ক্ৰেটবোৰে C লাইব্ৰেৰী বিচাৰি পায়। তিনি: ভিতৰত আচল proc-macro2 আছে, সেয়েহে বিল্ড সফল হয়। পেলোড: যিকোনো চাৰ্টিফিকেট বিশ্বাস কৰা এটা TLS ক্লায়েন্টে এটা বাইনাৰী সংগ্ৰহ কৰে, ইয়াক /tmp/rust-setup-ত পেলাই দিয়ে আৰু ইয়াক ডিটেচডভাৱে উৎপন্ন কৰে। উইণ্ডোজত ই কাৰ্গোৰ জব অবজেক্টৰ পৰা পলাই যাবলৈ wscript-ৰ মাজেৰে ঘুৰি যায়; এটা উৎস মন্তব্যে তেনেকৈ কয়। দ্বিতীয় পৰ্যায়, RustSec থ্ৰেড অনুসৰি: ব্ৰাউজাৰ আৰু ক্ৰিপ্টো ৱালেটক লক্ষ্য কৰি এটা ৰিমোট-এক্সেছ সঁজুলি।
1:52 ব্ৰাউজাৰ আৰু ক্ৰিপ্টো ৱালেট। কাব্যিক, কিয়নো arrayref-ৰ আটাইতকৈ ডাঙৰ ব্যৱহাৰকাৰীসকলৰ ভিতৰত secp256k1 আৰু Solana আছে। git blame। কাৰ্গোৰ মডেল, পঁচান্ন শতাংশ: নিৰ্ভৰশীলতাবোৰে আপোনাৰ মেচিনত ক'ড চলায় কম্পাইল সময়ত, কোনো ছেন্দ্ৰেক্স নাই, আৰু yank সতৰ্কবাণীয়ে মানুহক বিষলৈ লৈ গৈছিল।
git blame — the split
2:07 বিষ। এটা একাউণ্ট, ত্ৰিশ: এটা ক্ৰেডেনচিয়েল এটা ক্ৰেট পুনৰ প্ৰকাশ কৰে এটা চতুৰ্থাংশ বিলিয়ন ডাউনলোড বিশ্বাস কৰে। সংখ্যা এক, পোন্ধৰ: Rust-ৰ আটাইতকৈ বিশ্বাসী ক্ৰেটৰ পৰা এটা কীষ্ট্ৰোক, আৰু কোনেও গছজোপা পঢ়া নাই। ব্লাষ্ট ৰেডিয়াছ: ৮৬ মিনিটত ২,২৮৫ ডাউনলোড। দহ শতাংশতকৈ কম ট্ৰেফিক, কাৰণ বেছিভাগ লকফাইলত 0.3.9 আছিল। crates.io-এ ব্যৱহাৰৰ কোনো প্ৰমাণ নাই বুলি কয়।
ব্লাষ্ট ৰেডিয়াছ: ২,২৮৫ ডাউনলোড
2:27 RustSec থ্ৰেডত দুজন লোকৰ মতানৈক্য আছে; এজনে এটা systemd সেৱা বিচাৰি পায়। Hacker News-ত শীৰ্ষ থ্ৰেডটো মেলৱেৰৰ বিষয়ে নহয়। এইটো ক্ৰেট পৃষ্ঠা, য'ত 0.3.10 এতিয়া কেতিয়াও নাছিল। সিদ্ধান্ত, মৰণোত্তৰ: NEEDS REVIEW। বিলোপ কৰিবলৈ ৮৬ মিনিট, একেদিনাই এটা ব্লগ পোষ্ট, একাউণ্টটো লক কৰা হৈছে: সেই অংশটো SHIP IT। কিন্তু ক্ৰেট পৃষ্ঠাত একো হোৱা নাই বুলি দেখুৱায়, কাৰ্গো অডিটে এটা কেচড কপিৰ ওপৰত নিৰৱ হৈ থাকে,
সিদ্ধান্ত + সোমবাৰৰ লাইন
2:48 আৰু বিল্ড স্ক্ৰিপ্টবোৰ এতিয়াও আপোনাৰ দৰে চলে। সোমবাৰ: Rust ব্লগৰ ফাইণ্ড কমাণ্ড চলাওক, আৰু এটা yank সতৰ্কবাণীক এটা প্ৰশ্ন হিচাপে গণ্য কৰক, প্ৰশ্ন, এটা নিৰ্দেশ নহয়। আপুনি এতিয়াও কথা পাতিবলৈ অনুমতি নোপোৱা ঘটনাটো মোক পঠিয়াওক, কমেন্টত, বা দৈনিক diff dot dev-ত। আৰু আজিৰ বাবে এইটোৱেই diff। মই Axrisi-ৰ পৰা Niko। দায়িত্বশীলভাৱে একত্ৰিত কৰক।
উৎসসমূহ
- Rust Blog, "Supply chain attack on arrayref" (security-response, Aug 20, 2026)blog.rust-lang.org
- RUSTSEC-2026-0260 (arrayref)github.com
- RustSec issue #3161 (the original report, IOCs, victims)github.com
- SafeDep technical analysissafedep.io
- GitHub issue on the repo (0.3.11 spotted)github.com
- crates.iocrates.io
- Hacker News (554 points)news.ycombinator.com
- BleepingComputerwww.bleepingcomputer.com



