Mali tim istraživača povezao je tri buga uz Anthropicov Claude Opus 5 i završio unutar privatnog OpenAI-jevog repozitorija koda. Cijeli posao trajao je manje od 72 sata, a OpenAI je za to platio 6.500 dolara.
Bijeli šeširi iskoristili su Anthropicov Claude kako bi provalili u OpenAI u 72 sata

Ključne poruke
- Hacktron AI prijavio je OpenAI lanac putem Bugcrowda 25. srpnja 2026. i prikupio nagradu od 6.500 dolara.
- Claude Opus 5 izradio je funkcionalan ARM64 exploit u roku od nekoliko sati nakon što Opus 4.8 nije uspio u istom zadatku.
- Chainalysis je zabilježio 11,1 zlonamjernih onchain upisa dnevno, u odnosu na 2,06, kako se otvoreni modeli šire.
Lanac, karika po karika
Ranjiva biblioteka “libheif” unutar Discoursea, softvera za forume, omogućila je udaljeno izvršavanje koda (RCE) na samom forumu. Odatle je tim iskoristio propust u OpenAI-jevom tijeku jednokratne prijave (SSO), preuzeo zaposlenikov ChatGPT račun i došao do okruženja Codex povezanog s OpenAI-jevom GitHub organizacijom.
Time se otvorio openai/openai monorepo, iz kojeg su istraživači (povezani sa sigurnosnim startupom Hacktron AI) otvorili bezopasan pull request kako bi dokazali da su unutra te su stali prije nego što su krenuli pregledavati osjetljivi izvorni kod.
Rad se odvijao krajem srpnja; tim je razvoj događaja prijavio putem OpenAI-jevog Bugcrowd programa 25. srpnja, a ranjivost je popravljena istog dana. Discourse je 28. srpnja objavio svoje upozorenje s ozbiljnošću 8,8 prema Common Vulnerability Scoring Systemu (CVSS), a cijela stvar postala je javna tek 17. rujna kada je o tome izvijestio Wall Street Journal.
Promjena modela bila je sve što je trebalo
Zanimljiv dio nije to što je OpenAI imao bug, jer se to svakoj softverskoj tvrtki s vremena na vrijeme dogodi. Zanimljivo je ono što je premostilo jaz između pronalaska buga i njegovog pretvaranja u oružje.
Tim je prvo pokušao s Claude Opus 4.8, ali im se pokazao nepouzdanim za taj zadatak. Zatim su prešli na Claude Opus 5, objavljen 24. srpnja, i u roku od nekoliko sati izradili funkcionalan ARM64 exploit, potom ga prilagodili za x86-64 i jemalloc okruženja. Razvoj exploita za oštećenje memorije specijalistički je posao koji je povijesno vještim ljudima znao uzeti tjedne, no u ovom slučaju cijeli niz događaja odvio se u manje od tri dana.
Implikacije za kripto
Kripto je područje gdje se takva digitalna vještina može pretvoriti u novac, a ne samo u jednostavan pull request. Po brojkama, Chainalysis je ovaj tjedan izvijestio da napadači diljem svijeta objavljuju upute za zlonamjerni softver na javnim blockchainovima 440% češće nego prije godinu dana, pri čemu su dnevni zlonamjerni onchain upisi porasli s 2,06 na 11,1.
Tvrtka je skok povezala sa sredinom 2025., kada su lansirani kineski modeli s otvorenim težinama bez smislenih zaštitnih ograda protiv pisanja zlonamjernog koda, te je tehniku nazvala “blockchain dead drops”, tj. upute za command-and-control parkirane na knjizi zapisa koju nitko ne može zaplijeniti niti ugasiti. Do drugog tromjesečja 2026. operateri povezani s državama iz Sjeverne Koreje i Irana činili su otprilike dvije trećine nove aktivnosti i oko polovice ukupne.
Istraživači koji prate sjevernokorejski Kimsuky pronašli su lokalne platforme velikih jezičnih modela (LLM), uključujući Ollama, GPT4All i Msty, instalirane na infrastrukturi skupine, uz mamce za phishing generirane umjetnom inteligencijom usmjerene na ciljeve vezane uz virtualnu imovinu i financijska ulaganja. Blockaid je izbrojao 212 onchain exploita vrijednih 1,1 milijardu dolara kako su se AI i napadi na novčanike ubrzavali, a Defillama je zabilježila travanj 2026. kao najhakiraniji mjesec u povijesti kripta s 30 incidenata.
Oni koji se od ovih napada brane osjećaju sve veći pritisak, pri čemu je Coinbase nedavno upozorio da bi se prijave bugova mogle utrostručiti u bliskoj budućnosti jer AI preplavljuje programe objave ranjivosti šumom — što je nezgodna popratna posljedica toga da je nagrada od 6.500 dolara dovoljna da na površinu iznese trostupanjski lanac u veliki laboratorij.
Bez obzira na to, razvoj exploita postaje velika uslužna roba, a ako je suditi po brojkama, njegova će se učestalost samo nastaviti povećavati.
Ovaj je članak preveden s engleskog jezika pomoću umjetne inteligencije. Izvorna engleska verzija mjerodavan je izvor; automatski prijevodi mogu sadržavati netočnosti, osobito u pravnoj i regulatornoj terminologiji.












