# Rust pakki keyrði spilliforrit við samsetningu. 86 mínútur.

Published: 2026-09-15

Fjögurra makróa Rust pakki með 260 milljón niðurhal bætir við einni ósjálfstæði, og \`cargo build\` keyrir tvíundarskrift ókunnugs á tölvunni þinni. 20. ágúst 2026: arrayref 0.3.10 birtist á crates.io sem er háð proc-macro1 — ekki proc-macro2, þeim raunverulega — en byggingarskrifta þess halar niður gagnagrunni, sleppir honum í /tmp/rust-setup og ræsir hann aftengdan á meðan verkefnið þitt er að safnast saman. Hreinar útgáfur eru dregnar til baka svo eigin viðvörun Cargo leiðir þig að þeirri eitruðu. 86 mínútum síðar er henni eytt.

Canonical: https://thedailydiff.dev/is/video/2026-09-15-arrayref-proc-macro/

## Það sem þetta myndband fjallar um

- cargo build keyrir tvíundarskrift ókunnugs
- Kvittanirnar: Rust Blog, SafeDep, Hacker News
- Þetta er The Daily Diff, eftirfylgni
- Tímalína: 02:11 í vinnslu → 07:15 gefið út → 08:41 eytt
- Aðferð: build.rs, enginn sandkassi, tálbeita yanking

## Kaflar

- 0:00 cargo build keyrir tvíundarskrift ókunnugs
- 0:20 Kvittanirnar: Rust Blog, SafeDep, Hacker News
- 0:33 Þetta er The Daily Diff, eftirfylgni
- 0:40 Tímalína: 02:11 í vinnslu → 07:15 gefið út → 08:41 eytt
- 1:25 Aðferð: build.rs, enginn sandkassi, tálbeita yanking
- 2:05 git blame — skiptingin
- 2:25 Áhrifasvið: 2.285 niðurhal
- 2:45 Dómur + mánudagslínan

## Þýtt afrit

Þýtt úr upprunalegri enskri frásögn. Tiltækt hljóð og textar eru stjórnaðir af YouTube.

### cargo build keyrir tvíundarskrift ókunnugs

0:00 Fjögurra makróa Rust pakki með fjórðungi milljarðs niðurhals bætir einu við ósjálfstæði, og cargo build keyrir tvíundarskrá ókunnugs á tölvunni þinni. 20. ágúst 2026. arrayref 0.3.10 birtist á crates.io sem er háð proc-macro1. Ekki proc-macro2, þeim raunverulega: ein tala skökk, og byggingarskrifta hennar keyrir gagnagrunn á meðan verkefnið þitt er að safnast saman. Öryggisteymi Rust eyðir því 86 mínútum síðar.

### Kvittanirnar: Rust Blog, SafeDep, Hacker News

0:22 SafeDep birtir sundurliðunina. Hacker News: 554 stig. Hvernig það gerist, hvers vegna Cargo leyfir það, og hver ber sökina. Þetta er The Daily Diff, eftirfylgni. Tvö að morgni, UTC.

### Þetta er The Daily Diff, eftirfylgni

0:33 Reikningur sem heitir d-tolney, einn stafur frá David Tolnay, sem viðheldur helmingi af Rust, birtir proc-macro1 1.0.106: raunverulegt

### Tímalína: 02:11 í vinnslu → 07:15 gefið út → 08:41 eytt

0:41 proc-macro2, endurnefnt. Í vinnslu. 07:11. Útgáfa 1.0.107 bætir við byggingarskriptu, auk base64, TLS og HTTP biðlara. Fyrir tákngreiningartól. 07:15. Reikningur viðhaldsaðilans birtir arrayref aftur sem 0.3.10 og dregur til baka allar eldri útgáfur. Cargo prentar: íhugaðu að uppfæra í útgáfu sem ekki er dregin til baka. Sú eina sem eftir er, er sú eitraða.

1:02 Viðvörunin er tálbeitun. Sömu mínútu tilkynnir öryggisfyrirtæki það til Rust. 07:54, RustSec mál. 08:29, mál á geymslusvæðinu; árásarmaðurinn svarar með 0.3.11 og annarri skaðlegri ósjálfstæði. 08:41, eytt. Áttatíu og sex mínútur. Af hverju? Eitt: Cargo byggir öll lýst ósjálfstæði, kölluð eða ekki. Ein skráarlína er nóg.

1:21 Tvö: byggingarskrifta keyrir á tölvunni þinni, sem þú, með SSH lyklum þínum og cargo

### Aðferð: build.rs, enginn sandkassi, tálbeita yanking

1:26 tákni, áður en kóðinn þinn er safnaður saman. Enginn sandkassi, af hönnun: það er hvernig pakkar finna C bókasöfn. Þrjú: inni er raunverulegt proc-macro2, svo byggingin heppnast. Gagnagrunnurinn: TLS biðlari sem treystir hvaða vottorði sem er sækir tvíundarskrá, sleppir henni í /tmp/rust-setup og ræsir hana aftengda. Á Windows fer það í gegnum wscript til að flýja vinnuhlut Cargo; uppruna athugasemd segir svo. Annað stig, samkvæmt RustSec þræðinum: fjaraðgangsverkfæri sem miðar að

1:52 vöfrum og dulritunarsjóðum. Ljóðrænt, þar sem stærstu notendur arrayref eru meðal annars secp256k1 og Solana. git blame. Líkan Cargo, fimmtíu og fimm prósent: ósjálfstæði keyra kóða á tölvunni þinni við samsetningartíma, enginn sandkassi, og viðvörunin um að draga til baka leiddi fólk að

### git blame — skiptingin

2:07 eitrinu. Einn reikningur, þrjátíu: eitt auðkenni birtir pakka aftur sem fjórðungur af milljarði niðurhals treystir. Talan einn, fimmtán: einn takkasláttur frá traustasta pakka Rust, og enginn les tréð. Áhrifasvið: 2.285 niðurhal á 86 mínútum. Undir tíu prósentum af umferð, vegna þess að flestar læsingaskrár höfðu 0.3.9. crates.io segir engar vísbendingar um notkun.

### Áhrifasvið: 2.285 niðurhal

2:27 Tveir menn á RustSec þræðinum eru ósammála; annar finnur systemd þjónustu. Á Hacker News snýst efsti þráðurinn ekki um spilliforritið. Það er pakkasíðan, þar sem 0.3.10 hefur nú aldrei verið til. Dómur, eftirfylgni: NEEDS REVIEW. Áttatíu og sex mínútur til að eyða, bloggfærsla sama dag, reikningurinn læstur: það hluti er SHIP IT. En pakkasíðan sýnir að ekkert gerðist, cargo audit er enn hljóðlát um skyndiminnið

### Dómur + mánudagslínan

2:48 afrit, og byggingarskriftir keyra enn sem þú. Mánudagur: keyrðu leitskipun Rust bloggsins, og meðhöndlaðu viðvörun um að draga til baka sem spurningu, ekki leiðbeiningu. Sendu mér atvikið sem þú mátt enn ekki tala um, í athugasemdum, eða á the daily diff dot dev. Og það er diff fyrir daginn. Ég er Niko frá Axrisi. Sameinið á ábyrgan hátt.

## Heimildir

- [Rust Blog, "Supply chain attack on arrayref" (security-response, Aug 20, 2026)](https://blog.rust-lang.org/2026/08/20/supply-chain-attack-on-arrayref/) — blog.rust-lang.org
- [RUSTSEC-2026-0260 (arrayref)](https://github.com/rustsec/advisory-db/blob/main/crates/arrayref/RUSTSEC-2026-0260.md) — github.com
- [RustSec issue #3161 (the original report, IOCs, victims)](https://github.com/rustsec/advisory-db/issues/3161) — github.com
- [SafeDep technical analysis](https://safedep.io/arrayref-proc-macro1-rust-build-time-malware/) — safedep.io
- [GitHub issue on the repo (0.3.11 spotted)](https://github.com/droundy/arrayref/issues/33) — github.com
- [crates.io](https://crates.io/crates/arrayref) — crates.io
- [Hacker News (554 points)](https://news.ycombinator.com/item?id=49374269) — news.ycombinator.com
- [BleepingComputer](https://www.bleepingcomputer.com/news/security/hackers-poison-arrayref-rust-crate-to-push-infostealer-malware/) — www.bleepingcomputer.com
