BlockBeats 消息,9 月 24 日,慢霧 SlowMist 發布預警稱,MemTensor 的 AI 長期記憶工具鏈遭供應鏈攻擊。受影響的是面向 LLM/Agent 的開源庫 MemoryOS(PyPI 版本 2.0.34),以及連接 OpenClaw 運行時的官方插件 memtensor/memos-cloud-openclaw-plugin(npm 版本 0.1.21、0.1.23、0.1.25)。這些版本內置跨平台 Go 二進制,包被 import 或 OpenClaw 網關啟動時就會執行。攻擊者可竊取 npm/PyPI token、GitHub/GitLab 憑證、AWS 密鑰、SSH 密鑰、API token 及環境變量等開發者憑據並數據外發;npm 插件還可能洩露用戶 prompt。
慢霧建議用戶立即卸載或回退到已知安全版本(npm 用 0.1.20,PyPI 用 2.0.33),結束相關 sckit 進程,封禁關聯基礎設施,排查網絡活動,並輪換受影響環境中的全部憑據。