BlockBeats รายงาน เมื่อวันที่ 24 กันยายน SlowMist ออกประกาศเตือนว่าเครื่องมือหน่วยความจำระยะยาว AI ของ MemTensor ถูกโจมตีในห่วงโซ่อุปทาน ผู้ที่ได้รับผลกระทบคือไลบรารีโอเพนซอร์ส MemoryOS สำหรับ LLM/Agent (เวอร์ชัน PyPI 2.0.34) และปลั๊กอินอย่างเป็นทางการ memtensor/memos-cloud-openclaw-plugin ที่เชื่อมต่อกับรันไทม์ OpenClaw (เวอร์ชัน npm 0.1.21, 0.1.23, 0.1.25) เวอร์ชันเหล่านี้ฝังไบนารี Go แบบข้ามแพลตฟอร์มไว้ เมื่อแพ็กเกจถูก import หรือเกตเวย์ OpenClaw เริ่มทำงานก็จะถูกเรียกใช้ ผู้โจมตีสามารถขโมยโทเค็น npm/PyPI, ข้อมูลรับรอง GitHub/GitLab, คีย์ AWS, คีย์ SSH, โทเค็น API และตัวแปรสภาพแวดล้อมซึ่งเป็นข้อมูลรับรองของนักพัฒนา และส่งข้อมูลออกไป ปลั๊กอิน npm ยังอาจรั่ว prompt ของผู้ใช้ได้
SlowMist แนะนำให้ผู้ใช้ถอนการติดตั้งทันทีหรือย้อนกลับไปใช้เวอร์ชันที่ปลอดภัยซึ่งเป็นที่รู้จัก (npm ใช้ 0.1.20, PyPI ใช้ 2.0.33) ยุติกระบวนการ sckit ที่เกี่ยวข้อง แบนโครงสร้างพื้นฐานที่เชื่อมโยง ตรวจสอบกิจกรรมเครือข่าย และหมุนเวียนข้อมูลรับรองทั้งหมดในสภาพแวดล้อมที่ได้รับผลกระทบ
