Pesquisadores de segurança na Hacktron AI usaram o modelo de linguagem grande Claude Opus 5 da Anthropic para ajudar a explorar três vulnerabilidades separadas e obter acesso ao repositório privado de código da OpenAI em menos de 72 horas — um feito pelo qual a OpenAI pagou à equipe uma recompensa de bug bounty de US$ 6.500, segundo a News.bitcoin. O trabalho ocorreu no fim de julho: a equipe reportou a cadeia ao programa da OpenAI no Bugcrowd em 25 de julho de 2026, e as vulnerabilidades foram corrigidas no mesmo dia.
Como foi inicialmente noticiado pelo Wall Street Journal em 17 de setembro, os pesquisadores da Hacktron AI abriram uma solicitação de pull inofensiva no monorepo openai/openai para provar que haviam chegado ao ambiente interno, parando antes de examinar código-fonte sensível. O Theguardian informou que os pesquisadores usaram majoritariamente o modelo GPT-5.6 da própria OpenAI para realizar o hack, apesar do uso inicial de Claude.
Fatos-chave
• A Hacktron AI informou a cadeia de vulnerabilidades via Bugcrowd em 25 de julho de 2026 e coletou uma recompensa de US$ 6.500 da OpenAI.
• O Claude Opus 5, lançado em 24 de julho, produziu um exploit funcional em ARM64 em questão de horas; o Claude Opus 4.8 havia falhado na mesma tarefa.
• A cadeia de ataque começou com uma falha de execução remota de código na biblioteca "libheif" dentro do software do fórum Discourse; depois foi pivotada por uma falha no fluxo de SSO da OpenAI e chegou ao ambiente do Codex conectado à organização da OpenAI no GitHub.
• O Discourse publicou seu advisory em 28 de julho com severidade CVSS de 8,8.
• A Chainalysis registrou 11,1 gravações maliciosas onchain por dia, acima das 2,06 de um ano antes, que a News.bitcoin associou à disseminação de modelos de código aberto lançados em meados de 2025.
Como a violação se desenrolou
A jornada começou com uma biblioteca vulnerável "libheif" dentro do Discourse, o software do fórum usado pela OpenAI para discussões internas. Essa falha permitiu execução remota de código no próprio fórum. A partir daí, os pesquisadores fizeram o pivot por uma falha no fluxo de login único (single sign-on) da OpenAI, assumiram a conta de ChatGPT de um funcionário e chegaram ao ambiente do Codex conectado à organização da OpenAI no GitHub. Esse caminho abriu o monorepo openai/openai.
Três contas vinculadas a funcionários da OpenAI — e alguns usuários não afiliados — foram afetadas. Essas contas de ChatGPT e Codex tinham acesso a serviços conectados, incluindo Outlook, Slack e GitHub, segundo uma postagem no X feita pelo pesquisador de IA s1r1us citada pela Coinpedia. A equipe usou uma solicitação de pull (pull request) como prova de acesso e, depois, parou: reportou o problema em vez de explorá-lo ainda mais.
O que as ferramentas de IA mudaram
A mudança notável não foi a presença de vulnerabilidades — algo comum entre empresas de software —, mas a velocidade com que elas foram transformadas em exploits funcionais. O desenvolvimento de exploits envolvendo corrupção de memória tradicionalmente leva semanas de esforço de humanos especializados. Aqui, toda a sequência, da obtenção inicial de acesso ao controle demonstrado do repositório, ocorreu em menos de três dias.
A Hacktron AI disse ao Theguardian que um trabalho que antes exigia uma equipe bem-reservada e meses de esforço agora pode ser comprimido em dias. A startup destacou que, teoricamente, o escopo do que ela poderia acessar era enorme, ao mesmo tempo em que enfatizou que nenhum código sensível foi baixado.
Por que isso importa
A economia do desenvolvimento de exploits está mudando. Uma recompensa de US$ 6.500 foi suficiente para revelar uma cadeia em três estágios dentro do repositório interno de um grande laboratório de IA, o que levanta a questão de se programas de bug bounty conseguem acompanhar à medida que ferramentas de IA reduzem a barreira para encontrar e transformar falhas em armas. Para cripto, os riscos são diretamente financeiros: a Chainalysis informou nesta semana que atacantes postam instruções de malware em blockchains públicas 440% mais vezes do que há um ano, usando o que a empresa chama de blockchain dead drops — instruções de comando e controle deixadas em um ledger que não pode ser apreendido nem retirado offline. No segundo trimestre de 2026, operadores ligados a Estados da Coreia do Norte e do Irã representaram aproximadamente dois terços das novas atividades e cerca de metade do total, afirmou a Chainalysis. Pesquisadores que acompanham a Kimsuky da Coreia do Norte encontraram plataformas locais de LLM, incluindo Ollama, GPT4All e Msty, instaladas na infraestrutura do grupo, junto com iscas de phishing geradas por IA voltadas a alvos de ativos virtuais e investimentos financeiros. A Blockaid contabilizou 212 exploits onchain no valor de US$ 1,1 bilhão, à medida que ataques com IA e a carteiras aceleraram, e a Defillama registrou abril de 2026 como o mês mais hackeado da história do setor cripto, com 30 incidentes.
A Coinbase alertou recentemente que, no futuro próximo, as denúncias de falhas (bug reports) podem triplicar, já que a IA inundaria programas de divulgação com ruído — a consequência “estranha” de uma recompensa pequena levar a uma grande violação.
O que observar
Se a OpenAI introduzir mais endurecimento (hardening) em torno do fluxo de SSO e dos serviços internos conectados, e se outros laboratórios de IA divulgarem envios de bug bounty semelhantes feitos por equipes de pesquisa assistidas por IA. O aviso da Coinbase sobre a triplicação das denúncias sugere que os programas de divulgação podem precisar de novos padrões de filtragem. A pergunta de longo prazo é se equipes defensivas conseguem acompanhar o ritmo de ataques acelerados por IA, ou se o desenvolvimento de exploits vira um serviço “commoditizado” em escala.
Publicado originalmente na CoinPulseHQ: https://coinpulsehq.com/hacktron-ai-claude-openai-hack-bounty/