+− THE DAILY DIFFdev & AI news
NEEDS REVIEW

Rust крейти компиляция учурунда зыяндуу программаны иштетти. 86 мүнөт.

260 миллион жолу жүктөлгөн төрт макростуу Rust крейти бир көз карандылыкты кошот жана `cargo build` сиздин машинаңызда чоочун адамдын бинардык файлын иштетет.

260 миллион жолу жүктөлгөн төрт макростуу Rust крейти бир көз карандылыкты кошот жана `cargo build` сиздин машинаңызда чоочун адамдын бинардык файлын иштетет. 2026-жылдын 20-августу: arrayref 0.3.10 crates.io сайтына proc-macro1ге көз каранды болуп түшөт — чыныгы proc-macro2 эмес, анын build скрипти пайдалуу жүктү жүктөп, /tmp/rust-setupга таштап, долбооруңуз компиляцияланып жатканда аны өзүнчө ишке киргизет. Таза версиялар жок кылынат, ошондуктан Cargoнун өзүнүн эскертүүсү сизди ууланган версияга алып барат. 86 мүнөттөн кийин ал жок кылынат.

Жазма басылышын окуу (Англисче) ↗

Бул видео эмнелерди камтыйт

  • cargo build чоочун адамдын бинардык файлын иштетет
  • Квитанциялар: Rust Blog, SafeDep, Hacker News
  • Бул The Daily Diff, кырсыктан кийинки талдоо
  • Убакыт тилкеси: 02:11 даярдоо → 07:15 жарыяланды → 08:41 жок кылынды
  • Механизм: build.rs, кум чөйрөсү жок, тартуу тузагы

Котормо стенограмма

Англис тилиндеги баштапкы баяндамадан которулган. Жеткиликтүү аудио жана коштомо жазуулар YouTube тарабынан көзөмөлдөнөт.

cargo build чоочун адамдын бинардык файлын иштетет

0:00 Төрт макростуу Rust крейти, чейрек миллиард жүктөмөлөрү бар, бирди кошот көз карандылык, жана cargo build сиздин машинаңызда чоочун адамдын бинардык файлын иштетет. 2026-жылдын 20-августу. arrayref 0.3.10 crates.io сайтына proc-macro1ге көз каранды болуп түшөт. Чыныгы proc-macro2 эмес: бир сан айырмасы менен, анын build скрипти сиздин долбооруңуз компиляцияланып жатканда пайдалуу жүктү иштетет. Rustтын коопсуздук командасы аны 86 мүнөттөн кийин жок кылат.

Квитанциялар: Rust Blog, SafeDep, Hacker News

0:22 SafeDep демонтаждоо боюнча жарыялайт. Hacker News: 554 упай. Кантип болду, Cargo эмне үчүн уруксат берди жана ким күнөөлүү. Бул The Daily Diff, кырсыктан кийинки талдоо. Түнкү саат эки, UTC.

Бул The Daily Diff, кырсыктан кийинки талдоо

0:33 d-tolney аттуу аккаунт, Дэвид Толнайдан бир тамга айырмасы бар, Rustтын жарымын колдогон, proc-macro1 1.0.106 версиясын жарыялайт: чыныгы

Убакыт тилкеси: 02:11 даярдоо → 07:15 жарыяланды → 08:41 жок кылынды

0:41 proc-macro2, аты өзгөртүлгөн. Даярдоо. 07:11. 1.0.107 версиясы build скриптин кошот, ошондой эле base64, TLS жана HTTP кардар. Токен парсери үчүн. 07:15. Колдоочунун аккаунту arrayrefди 0.3.10 катары кайра жарыялап, бардык эски версияларды жок кылат. Cargo басып чыгарат: жок кылынбаган версияга жаңыртууну карап көрүңүз. Калган жалгыз версия - ууланган версия.

1:02 Эскертүү - бул тузак. Ошол эле мүнөттө, коопсуздук фирмасы аны Rustка билдирет. 07:54, RustSec маселеси. 08:29, реподогу маселе; чабуулчу 0.3.11 жана экинчи зыяндуу көз карандылык менен жооп берет. 08:41, жок кылынды. Сексен алты мүнөт. Эмне үчүн? Бир: Cargo ар бир жарыяланган көз карандылыкты түзөт, чакырылганбы же жокпу. Бир манифест сабы жетиштүү.

1:21 Эки: build скрипти сиздин машинаңызда, сиз катары, SSH ачкычтарыңыз жана cargo

Механизм: build.rs, кум чөйрөсү жок, тартуу тузагы

1:26 токениңиз менен, сиздин кодуңуз компиляциялангандан мурун иштейт. Дизайн боюнча кум чөйрөсү жок: крейттер C китепканаларын ушундайча табат. Үч: ичинде чыныгы proc-macro2 бар, ошондуктан build ийгиликтүү болот. Пайдалуу жүк: ар кандай сертификатка ишенген TLS кардары бинардык файлын алып келип, /tmp/rust-setupга таштап, аны өзүнчө ишке киргизет. Windowsто ал Cargoнун жумуш объектисинен качуу үчүн wscript аркылуу айланып өтөт; булакта комментарийде айтылган. Экинчи этап, RustSec темасы боюнча: браузерлерге жана крипто капчыктарга багытталган

1:52 алыскы жетүү куралы. Поэтикалык, анткени arrayrefдин эң ири колдонуучуларынын арасында secp256k1 жана Solana бар. git blame. Cargoнун модели, элүү беш пайыз: көз карандылыктар сиздин машинаңызда компиляция учурунда кодду иштетет, кум чөйрөсү жок, жана тартуу эскертүүсү адамдарды

git blame — бөлүштүрүү

2:07 ууланганга алып келди. Бир аккаунт, отуз пайыз: бир квалификация чейрек миллиард жүктөлгөн крейтти кайра жарыялайт ишеним. Бир сан, он беш пайыз: Rustтын эң ишенимдүү крейтинен бир баскыч басуу, жана эч ким даракты окубайт. Жабыркагандардын саны: 86 мүнөттө 2,285 жолу жүктөлгөн. Трафиктин он пайызынан азыраак, анткени көпчүлүк lockfile'дар 0.3.9ду кармап турган. crates.io колдонуунун далили жок дейт.

Жабыркагандардын саны: 2,285 жолу жүктөлгөн

2:27 RustSec темасында эки адам макул эмес; бирөө systemd кызматын табат. Hacker Newsте эң жогорку тема зыяндуу программа жөнүндө эмес. Бул крейт баракчасы, анда 0.3.10 азыр эч качан болгон эмес. Өкүм, кырсыктан кийинки талдоо: NEEDS REVIEW. Жок кылууга сексен алты мүнөт, ошол эле күнү блог посту, аккаунт кулпуланды: ошол бөлүк SHIP IT. Бирок крейт баракчасы эч нерсе болбогонун көрсөтөт, cargo audit кэштелген

Өкүм + дүйшөмбү линиясы

2:48 көчүрмөдө унчукпайт, жана build скрипттер дагы эле сиз катары иштейт. Дүйшөмбү: Rust блогунун find командасын иштетиңиз, жана тартуу эскертүүсүн көрсөтмө катары эмес, суроо катары кабыл алыңыз. Сизге дагы эле сүйлөөгө уруксат берилбеген окуяны мага жөнөтүңүз, комментарийлерде, же daily diff dot dev дареги боюнча. Жана бүгүнкү айырма ушул. Мен Axrisiден Нико. Жоопкерчиликтүү түрдө бириктириңиз.

Булактар

  1. Rust Blog, "Supply chain attack on arrayref" (security-response, Aug 20, 2026)blog.rust-lang.org
  2. RUSTSEC-2026-0260 (arrayref)github.com
  3. RustSec issue #3161 (the original report, IOCs, victims)github.com
  4. SafeDep technical analysissafedep.io
  5. GitHub issue on the repo (0.3.11 spotted)github.com
  6. crates.iocrates.io
  7. Hacker News (554 points)news.ycombinator.com
  8. BleepingComputerwww.bleepingcomputer.com

Окшош видеолор

postmortem · ky · 2026-ж., 25-сен.

Бир миллисекунддук мүчүлүштүк Улуу Британиянын аба кыймылын токтотту. Алты саатка.

Шейшемби күнү, 8-сентябрда, саат 10:00дө NATSтын Улуттук Аба Мейкиндиги Системасынын (NAS) ичиндеги бир кадимки squawk-кодун суроосу, ал баалуулукту жарым-жартылай жаңыртып жаткан кезде, жогорку артык

3:06 ↗
postmortem · ky · 2026-ж., 22-сен.

Кайра жүктөлгөн Telstraны 2006-жылга кайтарды. Тогуз миллион телефон.

Мельбурндагы инженер эртең мененки саат 2:50дө убакыт шассисин кайра иштетет, ал эми эртең менен Австралиянын эң чоң мобилдик тармагы 2006-жылдын ноябры экенине макул болот. 2026-жылдын 8-июлу: Telstr

3:15 ↗