Wiz 的研究人员将 Rust 生态系统中 arrayref 包的入侵与朝鲜的行动联系起来。该恶意更新在编译期间触发后门,可能暴露用户机器和机密。分析显示,arrayref 的载荷与命令与控制路径通信,该路径出现在 Mastra 活动中。Microsoft 将 Mastra 与 Sapphire Sleet 组织关联,Mandiant 则将 axios npm 的攻击归因于朝鲜组织 UNC1069。Aikido 的研究员 Ilyas Makari 发现 arrayref、internment 和 append-only-vec 包的代码未被修改,唯一变化是添加了名为 proc-macro1 的依赖项,其拼写与流行的 proc-macro2 相似,并附带合法代码以免引起怀疑。恶意部分隐藏在构建脚本中,Rust 响应团队警告,编译受影响版本的项目即可触发攻击,Cargo 会自动执行这些脚本。恶意软件在第二阶段窃取 Chrome、Brave 和 Edge 浏览器中的密码,并在 Windows、Mac 和 Linux 上抵御重启。Aikido 将此案视为最大规模的 Rust crates 入侵事件,arrayref 下载量约 2.44 亿次,广泛用于 Solana 和 Ethereum 工具中。暴露可能持续 86 分钟,发现后已恢复干净版本并封锁维护者账户;Rust 团队表示不相信作者存在恶意行为。Amazon 于 7 月 29 日表示,已将一系列 npm 库入侵事件与朝鲜有关联的行为者联系起来,并提到有报告称一些活动利用虚假工作机会向开发者安装恶意软件。
本内容仅供参考,不构成任何金融、投资、法律或税务建议。文中提及的任何活动、奖励、线上活动或相关信息,不应被视为对购买、出售或交易任何加密资产的推荐、招揽或邀请。加密资产具有高波动性,存在价值损失风险。WEEX服务、产品及相关活动的可用性可能因地区而异。用户在参与前有责任确保符合当地适用法律法规。












财政部扩大长债回购后,长端收益率回落并提振风险偏好,三大指数小幅收高。与此同时,比特币一度突破 7 万美元,带动加密概念股集体走强;Merck 与 Moderna 联合疫苗三期数据达标,推动医药与生物科技板块上行;SK 海力士大规模回购则继续强化市场对存储周期与 AI 需求的关注。市场也在继续消化偏鹰的 Fed 会议纪要,以及 Alibaba 与 Walmart 财报前的交易预期。

















