Los investigadores de seguridad de Hacktron AI utilizaron el modelo de lenguaje grande Claude Opus 5 de Anthropic para ayudar a explotar tres vulnerabilidades separadas y obtener acceso al repositorio privado de código de OpenAI en menos de 72 horas, un logro por el que OpenAI pagó al equipo una recompensa de 6.500 dólares por errores, según News.bitcoin. El trabajo tuvo lugar a finales de julio. El equipo informó el incidente a través del programa Bugcrowd de OpenAI el 25 de julio de 2026, y las vulnerabilidades se corrigieron el mismo día.
Tal como informó por primera vez el Wall Street Journal el 17 de septiembre, los investigadores de Hacktron AI abrieron una solicitud de extracción inocua en el monorrepo openai/openai para demostrar que habían llegado al entorno interno, sin llegar a examinar código fuente sensible. Theguardian informó que los investigadores utilizaron en gran medida el propio modelo Sol de GPT-5.6 de OpenAI para llevar a cabo el hack, pese al uso inicial de Claude.
Datos clave
• Hacktron AI informó de la cadena de vulnerabilidades a través de Bugcrowd el 25 de julio de 2026, y recaudó una recompensa de $6,500 de OpenAI.
• Claude Opus 5, lanzado el 24 de julio, produjo un exploit funcional de ARM64 en cuestión de horas; Claude Opus 4.8 había fallado la misma tarea.
• La cadena de ataque comenzó con una vulnerabilidad de ejecución remota de código en la biblioteca "libheif" dentro del software del foro Discourse; luego pivotó a través de una falla en el flujo de SSO de OpenAI y llegó al entorno Codex conectado a la organización de GitHub de OpenAI.
• Discourse publicó su aviso el 28 de julio con una severidad CVSS de 8.8.
• Chainalysis registró 11.1 escrituras onchain maliciosas por día, por encima de 2.06 hace un año, que News.bitcoin vinculó con la expansión de los modelos de código abierto lanzados a mediados de 2025.
Cómo se desarrolló la brecha
El recorrido comenzó con una biblioteca "libheif" vulnerable dentro de Discourse, el software del foro utilizado por OpenAI para conversaciones del personal. Esa falla permitió la ejecución remota de código en el propio foro. A partir de ahí, los investigadores pivotaron a través de una vulnerabilidad en el flujo de inicio de sesión único (SSO) de OpenAI, tomaron el control de la cuenta de ChatGPT de un empleado y llegaron al entorno Codex conectado a la organización de GitHub de OpenAI. Ese camino abrió el monorepositorio openai/openai.
Tres cuentas vinculadas a empleados de OpenAI, y algunos usuarios no afiliados, se vieron afectadas. Esas cuentas de ChatGPT y Codex tenían acceso a servicios conectados, incluidos Outlook, Slack y GitHub, según una publicación en X de la investigadora de IA s1r1us citada por Coinpedia. El equipo utilizó una solicitud de extracción como prueba de acceso y luego se detuvo, reportando el problema en lugar de explotarlo más.
Lo que cambiaron las herramientas de IA
El cambio notable no fue la presencia de vulnerabilidades, algo común entre empresas de software, sino la rapidez con la que se convirtieron en exploits funcionales. El desarrollo de exploits por corrupción de memoria tradicionalmente ha requerido semanas de trabajo por parte de humanos capacitados. Aquí, toda la secuencia desde el acceso inicial hasta la demostración de control del repositorio se desarrolló en menos de tres días.
Hacktron AI le dijo a Theguardian que el trabajo que antes requería un equipo bien equipado y meses de esfuerzo ahora puede comprimirse en días. La startup destacó que el alcance de lo que teóricamente podía acceder era enorme, y al mismo tiempo subrayó que no se descargó código sensible.
Por qué es importante
La economía del desarrollo de exploits está cambiando. Una recompensa de $6,500 fue suficiente para sacar a la luz una cadena de tres etapas en el repositorio interno de un gran laboratorio de IA, lo que plantea preguntas sobre si los programas de recompensas por fallos pueden mantenerse al ritmo a medida que las herramientas de IA reducen la barrera para encontrar y convertir fallas en armas. Para las finanzas cripto, los riesgos son directamente económicos: Chainalysis informó esta semana que los atacantes publican instrucciones de malware en blockchains públicas 440% más a menudo que hace un año, usando lo que la firma llama blockchain dead drops ("puntos muertos"), es decir, instrucciones de comando y control que se almacenan en un libro mayor que no puede incautarse ni desconectarse. Para el segundo trimestre de 2026, los operadores vinculados a estados de Corea del Norte e Irán representaban aproximadamente dos tercios de la actividad nueva y cerca de la mitad del total, según Chainalysis. Los investigadores que rastrean a Kimsuky, de Corea del Norte, hallaron plataformas LLM locales —incluyendo Ollama, GPT4All y Msty— instaladas en la infraestructura del grupo junto con señuelos de phishing generados por IA dirigidos a objetivos de activos virtuales e inversión financiera. Blockaid contabilizó 212 exploits onchain con un valor de $1.1 mil millones a medida que se aceleraron los ataques de IA y de billeteras, y Defillama registró abril de 2026 como el mes más hackeado de la cripto, con 30 incidentes en el récord.
Coinbase advirtió recientemente que los reportes de fallos podrían triplicarse en el futuro cercano, ya que la IA inunda los programas de divulgación con ruido, la consecuencia extraña de que una recompensa pequeña revele una brecha importante.
Qué vigilar
Si OpenAI introduce un endurecimiento adicional en torno a su flujo de SSO y los servicios internos conectados, y si otros laboratorios de IA divulgan envíos de recompensas similares procedentes de equipos de investigación asistidos por IA. La advertencia de Coinbase sobre que los reportes se triplicarían sugiere que los programas de divulgación podrían necesitar nuevos estándares de filtrado. La pregunta a largo plazo es si los equipos defensivos podrán mantener el ritmo de la ofensiva acelerada por IA, o si el desarrollo de exploits se convierte en un servicio de bajo costo a escala.
Publicado originalmente en CoinPulseHQ: https://coinpulsehq.com/hacktron-ai-claude-openai-hack-bounty/