2026年8月20日、攻撃者は広く利用されている3つのRustクレート—arrayref@0.3.10、internment@0.8.7、append-only-vec@0.1.9—を一時的に乗っ取り、07:15から07:38 UTCまでの23分間にcrates.ioへ公開した。いずれにも、タイポスクワッティングされたproc-macro1依存関係が追加されており、そのCargoビルドスクリプトは、元のクレートのソースを変更したり、下流アプリケーションの脆弱性を必要としたりすることなく、コンパイル中にリモートペイロードをダウンロードして実行した。これにより、リスクは秘密情報、署名鍵、インフラへのアクセス権を保持する開発者のワークステーションやCI環境に移された。ソラナのトークンインターフェースや中核インフラで基盤的な役割を果たすarrayrefは、直前のクリーンなリリースで累計約2億4500万ダウンロードに達していた。ほかのクレートもソラナ関連のツールチェーンに組み込まれており、程度は低いもののイーサリアムのツールチェーンでも使われているようだ。悪意あるバージョンはそれぞれ86分、90分、107分にわたり公開されていたが、Rustセキュリティチームがこれらを取り下げ、マシンまたは認証情報の侵害とみられる事案を受けてメンテナーアカウントをロックした。SlowMist、Socket、StepSecurity、Wizなどの研究者がこのインシデントを報告し、Wizはインフラを、Sapphire Sleetとして追跡されている北朝鮮系の攻撃者と結び付けた。広範なエクスプロイトは公に報告されていないが、各チームにはCargo.lockで3つのバージョンを確認し、CIで異常な外向き通信を調べ、キャッシュを更新するよう促されている。アンパブリッシュしてもローカルのロックファイルが書き換えられたり、すでに出荷されたコンテナが再ビルドされたりするわけではないためである。