BlockBeats 소식에 따르면, 9월 24일 SlowMist가 경고를 발표하며 MemTensor의 AI 장기 기억 도구 체인이 공급망 공격을 받았다고 밝혔다. 영향을 받은 것은 LLM/Agent를 위한 오픈소스 라이브러리 MemoryOS(PyPI 버전 2.0.34)와 OpenClaw 런타임을 연결하는 공식 플러그인 memtensor/memos-cloud-openclaw-plugin(npm 버전 0.1.21, 0.1.23, 0.1.25)이다. 이 버전들에는 크로스 플랫폼 Go 바이너리가 내장되어 있어, 패키지가 import되거나 OpenClaw 게이트웨이가 시작될 때 실행된다. 공격자는 npm/PyPI 토큰, GitHub/GitLab 자격 증명, AWS 키, SSH 키, API 토큰 및 환경 변수 등 개발자 자격 증명을 탈취하고 데이터를 외부로 유출할 수 있으며, npm 플러그인은 사용자 prompt를 유출할 수도 있다.
SlowMist는 사용자에게 즉시 제거하거나 알려진 안전한 버전(npm은 0.1.20, PyPI는 2.0.33)으로 롤백하고, 관련 sckit 프로세스를 종료하고, 연관 인프라를 차단하고, 네트워크 활동을 점검하고, 영향을 받은 환경의 모든 자격 증명을 교체할 것을 권고했다.