Am 20. August 2026 kompromittierten nordkoreanische Hacker der Gruppe Sapphire Sleet die beliebte Rust-Bibliothek arrayref. Die Angreifer veröffentlichten eine manipulierte Version (0.3.10), die eine schädliche Abhängigkeit zu proc-macro1 enthielt. Während der Kompilierung wurde ein Schadcode ausgeführt, der Systeminformationen und Anmeldedaten von Browsern wie Chrome, Brave und Edge erfasste. Die Rust Security Response Team entfernte die bösartigen Pakete nach etwa 86 Minuten. Die Bibliothek arrayref wird in Kryptografie-, Grafik- und Blockchain-Tools verwendet und hatte über 245 Millionen Downloads. Betroffen sind auch die Bibliotheken append-only-vec und internment mit insgesamt fast 19 Millionen Installationen.