Et lite team av forskere lenket sammen tre feil med Anthropics Claude Opus 5 og endte opp inne i OpenAIs private kodelager. Hele jobben tok under 72 timer, og OpenAI betalte 6 500 dollar for det.
White Hats brukte Anthropics Claude til å bryte seg inn i OpenAI på 72 timer

Viktige punkter
- Hacktron AI rapporterte OpenAI-kjeden via Bugcrowd 25. juli 2026, og fikk en dusør på 6 500 dollar.
- Claude Opus 5 produserte en fungerende ARM64-utnyttelse i løpet av timer etter at Opus 4.8 mislyktes med den samme oppgaven.
- Chainalysis loggførte 11,1 onchain-skrivinger om dagen med ondsinnet innhold, opp fra 2,06, etter hvert som åpne modeller spres.
Kjeden, lenke for lenke
Et sårbart «libheif»-bibliotek inne i Discourse, forumprogramvaren, muliggjorde fjernkjøring av kode (RCE) på selve forumet. Derfra pivotet teamet gjennom en svakhet i OpenAIs single sign-on (SSO)-flyt, tok over en ansatts ChatGPT-konto og nådde Codex-miljøet som er koblet til OpenAIs GitHub-organisasjon.
Det åpnet openai/openai-monorepoet, hvor forskerne (tilknyttet sikkerhetsoppstarten Hacktron AI) åpnet en ufarlig pull request for å bevise at de var inne, og avsto fra å undersøke sensitiv kildekode.
Arbeidet skjedde i slutten av juli. Teamet rapporterte utviklingen gjennom OpenAIs Bugcrowd-program 25. juli, og sårbarheten ble fikset samme dag; Discourse publiserte sin veiledning 28. juli med en Common Vulnerability Scoring System (CVSS)-alvorlighetsgrad på 8,8, og hele saken ble først offentlig 17. september da Wall Street Journal rapporterte det.
Et modellbytte var alt som skulle til
Det interessante er ikke at OpenAI hadde en feil, for alle programvareselskaper støter på dem fra tid til annen. Det er hva som lukket gapet mellom å finne en og å gjøre den til et våpen.
Teamet prøvde først Claude Opus 4.8, men fant den upålitelig for oppgaven. Deretter byttet de til Claude Opus 5, lansert 24. juli, og produserte en fungerende ARM64-utnyttelse i løpet av timer, og tilpasset den så for x86-64- og jemalloc-miljøer. Utvikling av minnekorrupsjonsutnyttelser er spesialistarbeid som historisk har tatt dyktige mennesker uker, men i dette tilfellet utspilte hele hendelsesrekken seg på under tre dager.
Implikasjoner for krypto
Krypto er der slik digital kompetanse kan gi utslag som penger snarere enn en enkel pull request. Tallmessig rapporterte Chainalysis denne uken at angripere over hele verden publiserer instruksjoner for skadevare til offentlige blokkjeder 440 % oftere enn for ett år siden, med daglige ondsinnede onchain-skrivinger som har økt fra 2,06 til 11,1.
Selskapet knyttet hoppet til midten av 2025, da kinesiske modeller med åpne vekter ble lansert uten meningsfulle rekkverk mot å skrive ondsinnet kode, og kalte teknikken «blockchain dead drops», dvs. kommando-og-kontroll-instruksjoner parkert på en hovedbok som ingen kan beslaglegge eller ta ned. Innen andre kvartal 2026 sto statstilknyttede aktører fra Nord-Korea og Iran for omtrent to tredeler av ny aktivitet og om lag halvparten av totalen.
Forskere som følger Nord-Koreas Kimsuky fant lokale plattformer for store språkmodeller (LLM), inkludert Ollama, GPT4All og Msty, installert på gruppens infrastruktur sammen med AI-genererte phishing-lokkeforsøk rettet mot virtuelle aktiva og mål innen finansielle investeringer. Blockaid talte 212 onchain-utnyttelser verdt 1,1 milliarder dollar etter hvert som AI- og lommebokangrep akselererte, og Defillama registrerte april 2026 som kryptos mest hackede måned noensinne med 30 hendelser.
De som forsvarer seg mot disse angrepene, kjenner presset stadig mer, med Coinbase som nylig advarte om at feilrapporter kan tredobles i nær fremtid når AI oversvømmer offentliggjøringsprogrammer med støy, noe som er den pinlige følgevirkningen av at en dusør på 6 500 dollar er nok til å avdekke en kjede i tre trinn inn i et stort laboratorium.
Uansett blir utvikling av utnyttelser en viktig vare- og tjenestekategori, og hvis tallene er noe å gå etter, vil utbredelsen bare fortsette å øke.
Denne artikkelen er oversatt fra engelsk ved hjelp av kunstig intelligens. Den originale engelske versjonen er den autoritative kilden; automatiske oversettelser kan inneholde unøyaktigheter, særlig i juridisk og regulatorisk terminologi.












