Des chercheurs en sécurité chez Hacktron AI ont utilisé le grand modèle de langage Claude Opus 5 d’Anthropic pour aider à exploiter trois vulnérabilités distinctes et accéder au dépôt de code privé d’OpenAI en moins de 72 heures, un exploit pour lequel OpenAI a versé à l’équipe une prime de 6 500 $ selon News.bitcoin. Le travail a eu lieu fin juillet : l’équipe a signalé la chaîne via le programme Bugcrowd d’OpenAI le 25 juillet 2026, et les vulnérabilités ont été corrigées le jour même.
Tel que rapporté pour la première fois par le Wall Street Journal le 17 septembre, les chercheurs de Hacktron AI ont ouvert une pull request inoffensive dans le monorepo openai/openai pour prouver qu’ils avaient atteint l’environnement interne, en s’arrêtant avant d’examiner du code source sensible. Theguardian a rapporté que les chercheurs ont largement utilisé le modèle OpenAI GPT-5.6 Sol pour mener le piratage, malgré l’utilisation initiale de Claude.
Faits clés
• Hacktron AI a signalé la chaîne de vulnérabilités via Bugcrowd le 25 juillet 2026 et a collecté une prime de 6 500 $ auprès d’OpenAI.
• Claude Opus 5, sorti le 24 juillet, a produit en quelques heures un exploit ARM64 fonctionnel ; Claude Opus 4.8 avait échoué sur la même tâche.
• La chaîne d’attaque a commencé par une faille d’exécution de code à distance dans la bibliothèque « libheif » au sein du logiciel de forum Discourse, s’est reportée via une faille du flux SSO d’OpenAI, puis a atteint l’environnement Codex connecté à l’organisation GitHub d’OpenAI.
• Discourse a publié son avis le 28 juillet avec une sévérité CVSS de 8,8.
• Chainalysis a enregistré 11,1 écritures malveillantes onchain par jour, contre 2,06 un an plus tôt, que News.bitcoin relie à la diffusion des modèles open-weight sortis à la mi-2025.
Comment la brèche s’est déroulée
Le parcours a commencé avec une bibliothèque « libheif » vulnérable au sein de Discourse, le logiciel de forum utilisé par OpenAI pour les discussions du personnel. Cette faille a permis l’exécution de code à distance sur le forum lui-même. À partir de là, les chercheurs ont exploité une faille du flux de connexion unique (SSO) d’OpenAI, ont pris le contrôle du compte ChatGPT d’un employé et ont atteint l’environnement Codex connecté à l’organisation GitHub d’OpenAI. Ce chemin a ouvert le monorepo openai/openai.
Trois comptes liés à des employés d’OpenAI, ainsi que certains utilisateurs non affiliés, ont été touchés. Ces comptes ChatGPT et Codex avaient accès à des services connectés, dont Outlook, Slack et GitHub, selon un billet sur X par le chercheur en IA s1r1us, cité par Coinpedia. L’équipe a utilisé une demande de tirage (pull request) comme preuve d’accès, puis s’est arrêtée, en signalant le problème plutôt que de l’exploiter davantage.
Ce que les outils d’IA ont changé
Le changement notable n’était pas la présence de vulnérabilités—courantes dans les entreprises de logiciels—mais la rapidité avec laquelle elles ont été transformées en exploits opérationnels. Le développement d’exploits par corruption de mémoire exige traditionnellement des semaines de travail de la part de spécialistes. Ici, l’ensemble de la séquence, de l’accès initial à la démonstration du contrôle du dépôt, s’est déroulé en moins de trois jours.
Hacktron AI a déclaré au Theguardian que des travaux qui nécessitaient autrefois une équipe bien fournie et des mois d’efforts peuvent désormais être compressés en quelques jours. La startup a souligné que la portée de ce à quoi elle pouvait théoriquement accéder était immense, tout en précisant qu’aucun code sensible n’avait été téléchargé.
Pourquoi c’est important
L’économie du développement d’exploits est en train de changer. Une prime de 6 500 $ a suffi à faire émerger une chaîne en trois étapes vers le dépôt interne d’un grand laboratoire d’IA, ce qui soulève la question de savoir si les programmes de bug bounty peuvent suivre le rythme alors que les outils d’IA abaissent la barrière pour trouver et transformer des failles en armes. Pour la crypto, les enjeux sont directement financiers : Chainalysis a rapporté cette semaine que des attaquants publient des instructions de malwares sur des blockchains publiques 440 % plus souvent qu’il y a un an, en utilisant ce que la société appelle des blockchain dead drops, c’est-à-dire des instructions de commande et contrôle déposées sur un registre qui ne peut être ni saisi ni mis hors ligne. Au deuxième trimestre 2026, des opérateurs liés à des États—en provenance notamment de Corée du Nord et d’Iran—représentaient environ les deux tiers des nouvelles activités et près de la moitié du total, selon Chainalysis. Des chercheurs qui suivent la Kimsuky en Corée du Nord ont découvert des plateformes LLM locales, dont Ollama, GPT4All et Msty, installées sur l’infrastructure du groupe, aux côtés de leurres de phishing générés par IA, visant des cibles d’actifs virtuels et d’investissement financier. Blockaid a dénombré 212 exploits onchain d’une valeur de 1,1 milliard de dollars alors que les attaques par IA et par portefeuilles s’accéléraient, et Defillama a enregistré avril 2026 comme le mois le plus piraté de l’histoire pour la crypto, avec 30 incidents.
Coinbase a récemment prévenu que les signalements de bugs pourraient tripler dans un avenir proche, car l’IA inonde les programmes de divulgation de bruit, une conséquence indirecte gênante du faible montant d’une prime permettant de faire remonter une brèche majeure.
À surveiller
Qu’OpenAI introduise un durcissement supplémentaire autour de son flux SSO et des services internes connectés, et si d’autres laboratoires d’IA divulguent des soumissions similaires de primes issues de recherches assistées par IA. L’avertissement de Coinbase, selon lequel les signalements de bugs pourraient tripler, suggère que les programmes de divulgation pourraient avoir besoin de nouvelles normes de filtrage. La question de long terme est de savoir si les équipes défensives pourront suivre le rythme d’une offensive accélérée par l’IA, ou si le développement d’exploits devient un service de commodité à grande échelle.
Publié à l’origine sur CoinPulseHQ : https://coinpulsehq.com/hacktron-ai-claude-openai-hack-bounty/