# એક રસ્ટ ક્રેટ કમ્પાઇલ ટાઇમ પર માલવેર ચલાવે છે. 86 મિનિટ.

Published: 2026-09-15

260 મિલિયન ડાઉનલોડ્સ સાથેનો ચાર-મેક્રો રસ્ટ ક્રેટ એક નિર્ભરતા ઉમેરે છે, અને \`cargo build\` તમારી મશીન પર અજાણી વ્યક્તિનો બાઈનરી ચલાવે છે. 20 ઓગસ્ટ, 2026: arrayref 0.3.10 crates.io પર proc-macro1 — proc-macro2 નહીં, જે અસલી છે — પર આધાર રાખીને આવે છે, જેની બિલ્ડ સ્ક્રિપ્ટ એક પેલોડ ડાઉનલોડ કરે છે, તેને /tmp/rust-setup માં મૂકે છે અને તમારા પ્રોજેક્ટ કમ્પાઇલ થતો હોય ત્યારે તેને અલગથી જન્માવે છે. સ્વચ્છ સંસ્કરણો ખેંચી લેવામાં આવે છે જેથી કાર્ગોની પોતાની ચેતવણી તમને ઝેરી સંસ્કરણ તરફ દોરી જાય. 86 મિનિટ પછી તેને કાઢી નાખવામાં આવે છે.

Canonical: https://thedailydiff.dev/gu/video/2026-09-15-arrayref-proc-macro/

## આ વીડિયોમાં શું આવરી લેવામાં આવ્યું છે

- cargo build અજાણી વ્યક્તિનો બાઈનરી ચલાવે છે
- રસીદો: Rust Blog, SafeDep, Hacker News
- આ The Daily Diff છે, પોસ્ટમોર્ટમ
- સમયરેખા: 02:11 સ્ટેજીંગ → 07:15 પ્રકાશિત → 08:41 કાઢી નાખેલ
- પદ્ધતિ: build.rs, કોઈ સેન્ડબોક્સ નહીં, ખેંચવાની લાલચ

## પ્રકરણો

- 0:00 cargo build અજાણી વ્યક્તિનો બાઈનરી ચલાવે છે
- 0:20 રસીદો: Rust Blog, SafeDep, Hacker News
- 0:33 આ The Daily Diff છે, પોસ્ટમોર્ટમ
- 0:40 સમયરેખા: 02:11 સ્ટેજીંગ → 07:15 પ્રકાશિત → 08:41 કાઢી નાખેલ
- 1:25 પદ્ધતિ: build.rs, કોઈ સેન્ડબોક્સ નહીં, ખેંચવાની લાલચ
- 2:05 git blame — વિભાજન
- 2:25 બ્લાસ્ટ ત્રિજ્યા: 2,285 ડાઉનલોડ્સ
- 2:45 ચુકાદો + સોમવારની લાઇન

## અનુવાદિત ટ્રાન્સક્રિપ્ટ

મૂળ અંગ્રેજી કથામાંથી અનુવાદિત. ઉપલબ્ધ ઑડિઓ અને કૅપ્શન્સ YouTube દ્વારા નિયંત્રિત થાય છે.

### cargo build અજાણી વ્યક્તિનો બાઈનરી ચલાવે છે

0:00 પચ્ચીસ કરોડ ડાઉનલોડ્સ સાથેનો ચાર-મેક્રો રસ્ટ ક્રેટ એક ઉમેરે છે નિર્ભરતા, અને cargo build તમારી મશીન પર અજાણી વ્યક્તિનો બાઈનરી ચલાવે છે. 20 ઓગસ્ટ, 2026. arrayref 0.3.10 crates.io પર proc-macro1 પર આધાર રાખીને આવે છે. proc-macro2 નહીં, જે અસલી છે: એક અંકનો ફરક, અને તેની બિલ્ડ સ્ક્રિપ્ટ એક પેલોડ ચલાવે છે જ્યારે તમારો પ્રોજેક્ટ કમ્પાઇલ થાય છે. રસ્ટની સુરક્ષા ટીમ તેને 86 મિનિટ પછી કાઢી નાખે છે.

### રસીદો: Rust Blog, SafeDep, Hacker News

0:22 SafeDep ટીયરડાઉન પ્રકાશિત કરે છે. Hacker News: 554 પોઈન્ટ. આ કેવી રીતે થાય છે, શા માટે કાર્ગો તેને મંજૂરી આપે છે, અને કોને દોષ મળે છે. આ The Daily Diff છે, પોસ્ટમોર્ટમ. સવારે બે વાગ્યે, UTC.

### આ The Daily Diff છે, પોસ્ટમોર્ટમ

0:33 d-tolney નામનું એક એકાઉન્ટ, ડેવિડ ટોલ્નેયથી એક અક્ષર દૂર, જે રસ્ટના અડધા ભાગનું જાળવણી કરે છે, proc-macro1 1.0.106 પ્રકાશિત કરે છે: વાસ્તવિક

### સમયરેખા: 02:11 સ્ટેજીંગ → 07:15 પ્રકાશિત → 08:41 કાઢી નાખેલ

0:41 proc-macro2, નામ બદલેલ. સ્ટેજીંગ. 07:11. સંસ્કરણ 1.0.107 એક બિલ્ડ સ્ક્રિપ્ટ ઉમેરે છે, ઉપરાંત base64, TLS અને HTTP ક્લાયંટ. ટોકન પાર્સર માટે. 07:15. જાળવણીકારનું એકાઉન્ટ arrayref ને 0.3.10 તરીકે ફરીથી પ્રકાશિત કરે છે અને દરેક જૂના સંસ્કરણને ખેંચી લે છે. કાર્ગો છાપે છે: ખેંચી ન લેવાયેલા સંસ્કરણમાં અપડેટ કરવાનું વિચારો. બાકી રહેલું એકમાત્ર ઝેરી છે.

1:02 ચેતવણી એ લાલચ છે. એ જ મિનિટે, એક સુરક્ષા પેઢી રસ્ટને તેની જાણ કરે છે. 07:54, એક RustSec ઇશ્યુ. 08:29, રેપો પર એક ઇશ્યુ; હુમલાખોર 0.3.11 અને બીજી સાથે જવાબ આપે છે દુર્ભાવનાપૂર્ણ નિર્ભરતા. 08:41, કાઢી નાખેલ. છ્યાસી મિનિટ. શા માટે? એક: કાર્ગો દરેક જાહેર કરેલી નિર્ભરતાને, બોલાવવામાં આવે કે ન બોલાવાય, બનાવે છે. એક મેનિફેસ્ટ લાઇન પૂરતી છે.

1:21 બે: એક બિલ્ડ સ્ક્રિપ્ટ તમારી મશીન પર, તમારા તરીકે, તમારી SSH કી અને કાર્ગો સાથે ચાલે છે

### પદ્ધતિ: build.rs, કોઈ સેન્ડબોક્સ નહીં, ખેંચવાની લાલચ

1:26 ટોકન, તમારા કોડ કમ્પાઇલ થાય તે પહેલાં. ડિઝાઇન મુજબ કોઈ સેન્ડબોક્સ નથી: આ રીતે ક્રેટ્સ C લાઇબ્રેરીઓ શોધે છે. ત્રણ: અંદર વાસ્તવિક proc-macro2 છે, તેથી બિલ્ડ સફળ થાય છે. પેલોડ: કોઈપણ પ્રમાણપત્ર પર વિશ્વાસ કરતો TLS ક્લાયંટ એક બાઈનરી લાવે છે, તેને /tmp/rust-setup માં મૂકે છે અને તેને અલગથી જન્માવે છે. વિન્ડોઝ પર તે કાર્ગોના જોબ ઓબ્જેક્ટમાંથી છટકી જવા માટે wscript દ્વારા ડિટોર કરે છે; એક સ્રોત ટિપ્પણી તેમ કહે છે. બીજો તબક્કો, RustSec થ્રેડ મુજબ: એક રિમોટ-એક્સેસ ટૂલ જે

1:52 બ્રાઉઝર્સ અને ક્રિપ્ટો વોલેટ્સને લક્ષ્ય બનાવે છે. કાવ્યાત્મક, કારણ કે arrayref ના સૌથી મોટા વપરાશકર્તાઓમાં secp256k1 અને Solana શામેલ છે. git blame. કાર્ગોનું મોડેલ, પંચાવન ટકા: નિર્ભરતા તમારા પર કોડ ચલાવે છે મશીન કમ્પાઇલ ટાઇમ પર, કોઈ સેન્ડબોક્સ નહીં, અને ખેંચવાની ચેતવણી લોકોને

### git blame — વિભાજન

2:07 ઝેર તરફ દોરી ગઈ. એક એકાઉન્ટ, ત્રીસ: એક ઓળખપત્ર એક ક્રેટને ફરીથી પ્રકાશિત કરે છે જે પચ્ચીસ કરોડ ડાઉનલોડ્સ વિશ્વાસ કરે છે. અંક એક, પંદર: રસ્ટના સૌથી વિશ્વસનીય ક્રેટમાંથી એક કીસ્ટ્રોક, અને કોઈ વૃક્ષ વાંચતું નથી. બ્લાસ્ટ ત્રિજ્યા: 86 મિનિટમાં 2,285 ડાઉનલોડ્સ. ટ્રાફિકના દસ ટકાથી ઓછો, કારણ કે મોટાભાગના લોકફાઈલોમાં 0.3.9 હતું. crates.io કહે છે કે ઉપયોગનો કોઈ પુરાવો નથી.

### બ્લાસ્ટ ત્રિજ્યા: 2,285 ડાઉનલોડ્સ

2:27 RustSec થ્રેડ પરના બે લોકો અસંમત છે; એક systemd સેવા શોધે છે. Hacker News પર ટોચનો થ્રેડ માલવેર વિશે નથી. તે ક્રેટ પેજ છે, જ્યાં 0.3.10 હવે ક્યારેય અસ્તિત્વમાં નહોતું. ચુકાદો, પોસ્ટમોર્ટમ: NEEDS REVIEW. કાઢી નાખવા માટે છ્યાસી મિનિટ, તે જ દિવસની બ્લોગ પોસ્ટ, એકાઉન્ટ લૉક થયેલું: તે ભાગ SHIP IT છે. પરંતુ ક્રેટ પેજ બતાવે છે કે કંઈ થયું નથી, કેશ્ડ પર કાર્ગો ઓડિટ શાંત રહે છે

### ચુકાદો + સોમવારની લાઇન

2:48 નકલ, અને બિલ્ડ સ્ક્રિપ્ટ્સ હજુ પણ તમારા તરીકે ચાલે છે. સોમવાર: રસ્ટ બ્લોગનો શોધ આદેશ ચલાવો, અને ખેંચવાની ચેતવણીને પ્રશ્ન તરીકે ગણો, સૂચના તરીકે નહીં. તમે હજી પણ જેના વિશે વાત કરવાની મંજૂરી નથી તે ઘટના મને મોકલો, ટિપ્પણીઓમાં, અથવા daily diff dot dev પર. અને આ આજનો ડિફ છે. હું Axrisi થી નિકો છું. જવાબદારીપૂર્વક મર્જ કરો.

## સ્ત્રોતો

- [Rust Blog, "Supply chain attack on arrayref" (security-response, Aug 20, 2026)](https://blog.rust-lang.org/2026/08/20/supply-chain-attack-on-arrayref/) — blog.rust-lang.org
- [RUSTSEC-2026-0260 (arrayref)](https://github.com/rustsec/advisory-db/blob/main/crates/arrayref/RUSTSEC-2026-0260.md) — github.com
- [RustSec issue #3161 (the original report, IOCs, victims)](https://github.com/rustsec/advisory-db/issues/3161) — github.com
- [SafeDep technical analysis](https://safedep.io/arrayref-proc-macro1-rust-build-time-malware/) — safedep.io
- [GitHub issue on the repo (0.3.11 spotted)](https://github.com/droundy/arrayref/issues/33) — github.com
- [crates.io](https://crates.io/crates/arrayref) — crates.io
- [Hacker News (554 points)](https://news.ycombinator.com/item?id=49374269) — news.ycombinator.com
- [BleepingComputer](https://www.bleepingcomputer.com/news/security/hackers-poison-arrayref-rust-crate-to-push-infostealer-malware/) — www.bleepingcomputer.com
