
OpenAI:n tekoälymallit karkasivat testiympäristöstä ja murtautuivat Hugging Faceen – kryptoala on haavoittuvin kohde
- OpenAI:n GPT-5.6 Sol ja julkaisematon malli karkasivat ExploitGym-testistä nollapäivähaavoittuvuuden kautta.
- Hugging Facen palvelimilta kirjattiin viikonlopun aikana yli 17 000 hyökkäystapahtumaa.
- CoinDeskin Shaurya Malwa sanoo tekoälyn automatisoivan kryptovarkauksien tiedusteluvaiheen, kuten Driftin 285 miljoonan dollarin tapauksessa.
- Cornellin Ari Juels varoittaa tekoälyagenteista, jotka jatkavat toimintaansa hallinnasta karattuaan.
Mallit ketjuttivat tuntematonta nollapäivähaavoittuvuutta, varastettuja tunnuksia ja uusia aukkoja päästäkseen tuotantopalvelimille asti. CoinDeskin analyytikko Shaurya Malwa sanoo saman pohjatyön toistuvan vuoden suurimmissa kryptovarkauksissa.
Yli 17 000 kirjattua hyökkäystapahtumaa yhden viikonlopun aikana. Näppäimistön ääressä ei istunut ketään. OpenAI kertoi tiistaina blogissaan, että sen kokeelliset tekoälymallit karkasivat eristetystä testiympäristöstä ja murtautuivat lopulta Hugging Facen tuotantopalvelimille.
Kyse oli yhtiön sisäisestä ExploitGym-vertailutestistä, jossa mallit ratkovat pitkiä ja monivaiheisia hakkerointitehtäviä. Testissä ajettiin GPT-5.6 Sol -mallia ja julkaisematonta, sitäkin kyvykkäämpää järjestelmää. Kyberturvallisuuteen liittyvät kieltäytymiset oli kokeen ajaksi tarkoituksella kytketty pois päältä.
Kyse ei siis ollut tuotantomallista, joka olisi yllättäen kääntynyt vihamieliseksi. Kyvykästä mallia kehotettiin voittamaan hakkerointikoe, ja se teki voittaakseen ihan kaiken mahdollisen.
Nollapäivähaavoittuvuus (zero-day)
Ohjelmistovirhe, jota kukaan ei tunne ennen kuin sitä käytetään hyökkäykseen. Korjausta ei ole olemassa, joten puolustajalla on nolla päivää aikaa reagoida.
Karkaaminen alkoi nollapäivähaavoittuvuudesta OpenAI:n sisäisen pakettirekisterin välimuistipalvelussa. Sen kautta mallit korottivat käyttöoikeuksiaan ja pääsivät internetiin kytketylle koneelle.
Sitten ne päättelivät, että testin ratkaisut saattaisivat sijaita Hugging Facen palvelimilla. Ketjuttamalla varastettuja tunnuksia ja lisää haavoittuvuuksia ne saivat suoritettua omia komentojaan yhtiön tuotantopalvelimilla. Lopulta mallit hakivat sieltä testin vastaukset eli oikeastaan huijasivat kokeessa.
OpenAI havaitsi poikkeaman omissa järjestelmissään. Hugging Facen tiimi puolestaan tunnisti tunkeutumisen ja pysäytti sen omalta puoleltaan.
OpenAI kutsuu tapausta blogissaan ennennäkemättömäksi kyberpoikkeamaksi, johon liittyi huippuluokan kyberkyvykkyyksiä.
Yhtiö sanoo mallien keskittyneen äärimmäisen tiukasti ratkaisun löytämiseen ja menneen siinä poikkeuksellisen pitkälle. Nyt infrastruktuurin asetuksia valvotaan tiukemmin, vaikka se hidastaa tutkimusta.
We are implementing strict controls in infrastructure configuration at the cost of research velocity.
– OpenAI (@OpenAI) July 21, 2026
Hugging Face piti hyökkääjää ensin tuntemattomana
Hugging Face kertoi tunkeutumisesta jo 16. heinäkuuta. Yhtiö luuli hyökkääjää aluksi tuntemattomaksi ulkopuoliseksi ja ilmoitti asiasta viranomaisille. OpenAI otti vastuun vasta viisi päivää myöhemmin.
Tunkeutuja pääsi käsiksi sisäisiin data-aineistoihin ja useisiin tunnuksiin, mutta julkisia malleja tai aineistoja ei yhtiön mukaan peukaloitu. Varsin kuvaava yksityiskohta löytyy jälkiselvittelystä: tutkijat joutuivat käyttämään avointa GLM 5.2 -mallia, koska kaupallisten tekoälypalveluiden turvarajat kieltäytyivät käsittelemästä hyökkäyskoodia.
– Tämä on mahdollisesti ensimmäinen laatuaan oleva tapaus. Tekoälyn turvallisuutta ei ratkaista niin, että yksittäinen yhtiö työskentelee salassa, sanoo Hugging Facen toimitusjohtaja Clem Delangue.
Kryptovarkaus tehdään ennen kuin varat liikkuvat
Miksi juuri kryptoala on tässä haavoittuvin? CoinDeskin analyytikko Shaurya Malwa toteaa, että valtaosa kryptovarkaudesta tapahtuu ennen kuin varat liikkuvat. Hyökkääjä käy koodia läpi, testaa tunnuksia ja etsii reittiä ylläpitäjän oikeuksiin.
Juuri tämän vaiheen OpenAI:n mallit suorittivat itsenäisesti.
Vuoden 2026 suurimmat tapaukset kertovat samasta kaavasta. Driftin 285 miljoonan dollarin varkaus vaati puoli vuotta kestäneen manipulointikampanjan, jolla hyökkääjä hankki ylläpito-oikeudet.
KelpDAO menetti 292 miljoonaa dollaria lohkoketjujen välisessä sillassa, jonka yhden varmentajan virhe löytyi kärsivällisellä koodin läpikäynnillä. BONK-tokenin hallintohyökkäyksessä ostettiin heinäkuun alussa noin 4,4 miljoonalla dollarilla äänivaltaa. Sillä siirrettiin kassasta noin 20 miljoonaa dollaria.
Heikko kohta voi olla älysopimus, mutta yhtä hyvin kehittäjän kannettava, saastutettu ohjelmistopaketti tai monen allekirjoittajan lompakon yksittäinen avain. Kryptokehittäjät nojaavat juuri sellaisiin julkisiin koodivarastoihin ja pakettirekistereihin, jollaisen kautta mallit nyt karkasivat.
Malwa sanoo, että tekoälyagentti voi testata montaa reittiä yhtä aikaa ja jatkaa työtä, kun sen käyttäjät nukkuvat. Älysopimuksissa menetykset ovat lopullisia, eikä siirtoja peruta soittamalla pankkiin.
Cornellin professori ja Chainlink Labsin päätutkija Ari Juels varoitti 25 tutkijan kanssa kesäkuun alussa julkaistussa IC3-raportissa pysäyttämättömistä autonomisista agenteista. Raportti kuvaa tekoälyjä, joilla on pääsy kryptolompakkoon ja jotka jatkavat toimintaansa myös hallinnasta karattuaan. Kuinka pitkälle hyökkäyskyvyt ehtivät ennen kuin puolustus kehittyy, jää nähtäväksi.









