Entwickler, die das offizielle Installationspaket von Xiaomi MiMo Code entpackt haben, fanden zwei Module, die nicht im öffentlichen Repository aufgeführt sind: trajectory-bundle und codebase-bundle. Laut ChainCatcher kann das erstere System-Prompts, Konversationen, Modellantworten und Code-Diffs bündeln, während das letztere collectCodebase() enthält, das ein Git-Repository durchqueren, den Quellcode lesen und ihn in ein Bundle komprimieren kann.

Es wurden keine Hinweise gefunden, dass collectCodebase() vom integrierten Code von MiMo Code aufgerufen wird, und es gibt keinen Beleg dafür, dass ein vollständiges Codebase hochgeladen wurde. Die bisher bestätigte Datenexposition umfasst hauptsächlich Git-Repository-Adressen, Commit-Hashes und Branch-Informationen. Xiaomi hat MiMo Code im Juni unter der MIT-Lizenz Open Source gestellt.

Die Erkenntnis kommt zwei Tage nachdem Zhipus ZCode wegen des automatischen Verpackens eines gesamten Arbeitsbereichs unter die Lupe genommen wurde, woraufhin das Unternehmen eine 12-seitige juristische Mitteilung schickte, in der die Löschung von Daten verlangt wird.