BlockBeats 消息,9 月 24 日,慢雾 SlowMist 发布预警称,MemTensor 的 AI 长期记忆工具链遭供应链攻击。受影响的是面向 LLM/Agent 的开源库 MemoryOS(PyPI 版本 2.0.34),以及连接 OpenClaw 运行时的官方插件 memtensor/memos-cloud-openclaw-plugin(npm 版本 0.1.21、0.1.23、0.1.25)。这些版本内置跨平台 Go 二进制,包被 import 或 OpenClaw 网关启动时就会执行。攻击者可窃取 npm/PyPI token、GitHub/GitLab 凭证、AWS 密钥、SSH 密钥、API token 及环境变量等开发者凭据并数据外发;npm 插件还可能泄露用户 prompt。
慢雾建议用户立即卸载或回退到已知安全版本(npm 用 0.1.20,PyPI 用 2.0.33),结束相关 sckit 进程,封禁关联基础设施,排查网络活动,并轮换受影响环境中的全部凭据。