Tin tức BlockBeats, ngày 24 tháng 9, SlowMist đã đưa ra cảnh báo rằng chuỗi công cụ ghi nhớ dài hạn AI của MemTensor đã bị tấn công chuỗi cung ứng. Bị ảnh hưởng là thư viện mã nguồn mở MemoryOS (phiên bản PyPI 2.0.34) dành cho LLM/Agent, cùng với plugin chính thức memtensor/memos-cloud-openclaw-plugin (phiên bản npm 0.1.21, 0.1.23, 0.1.25) kết nối với runtime OpenClaw. Các phiên bản này tích hợp sẵn tệp nhị phân Go đa nền tảng, sẽ được thực thi ngay khi gói được import hoặc cổng OpenClaw khởi động. Kẻ tấn công có thể đánh cắp token npm/PyPI, thông tin xác thực GitHub/GitLab, khóa AWS, khóa SSH, token API và các thông tin xác thực nhà phát triển như biến môi trường và gửi dữ liệu ra ngoài; plugin npm còn có thể làm rò rỉ prompt của người dùng.
SlowMist khuyến nghị người dùng ngay lập tức gỡ cài đặt hoặc quay lại phiên bản an toàn đã biết (npm dùng 0.1.20, PyPI dùng 2.0.33), kết thúc các tiến trình sckit liên quan, chặn cơ sở hạ tầng liên quan, kiểm tra hoạt động mạng và luân chuyển toàn bộ thông tin xác thực trong môi trường bị ảnh hưởng.
