arrayref: kimse "çalıştır"a basmadan çalışan zararlı kod
Binlerce projenin düşünmeden içine çektiği küçücük bir Rust kütüphanesi, zehirlenmiş bir sürümle yayımlandı. İşin kötü tarafı: kod derleme sırasında devreye girdi — yani ait olduğu program hiç başlatılmamışken.
20 Ağustos 2026'da Rust ekibi, crates.io üzerinde bir tedarik zinciri saldırısı olduğuna dair güvenlik uyarısı yayımladı. crates.io, Rust kod kütüphanelerinin durduğu vitrin gibi düşünün. Olayda iki paket var: arrayref, çok sayıda yazılımın bağımlılık listelerinin derinlerinde oturan küçük bir yardımcı; ve proc-macro1, Rust'la yazılmış neredeyse her şeyin içinde bulunan proc-macro2'den tek harf uzaklıkta bir isim. Güvenlik şirketi SafeDep zehirlenmiş sürümü parçalarına ayırdı ve zararlı yükü derleme adımının içinde buldu.
Burada yavaşlamaya değer bir nokta var. Zararlı kodların çoğu, siz programı çalıştırana kadar bekler. Bu, program henüz kurulup birleştirilirken çalıştı. Geliştirici derleme komutunu yazıyor, kalkıp kahve yapmaya gidiyor; döndüğünde makine çoktan başkasının kodunu çalıştırmış oluyor. Hiçbir şey başlatılmadı. Hiçbir yere tıklanmadı. Tetiği çeken şeyin kendisi derlemeydi.