Исследователи заработали 6500 долларов за взлом OpenAI с использованием инструмента Claude от Anthropic

Фото Солен Фейисса на Unsplash.
- Компанияtron AI, специализирующаяся на информационной безопасности, использовала уязвимость Claude Opus 5 от Anthropic для объединения уязвимости в образе библиотеки libheif и уязвимости в системе единого входа OpenAI.
- Внутренний код OpenAI был взломан менее чем за 72 часа, и компании пришлось заплатить вознаграждение в размере 6500 долларов.
- Компании OpenAI, Anthropic и Microsoft неоднократно предупреждали о трудноуправляемых моделях.
Команда из трех человек из стартапа в сфере безопасностиtron AI использовала две уязвимости для взлома учетной записи ChatGPT сотрудника OpenAI и получения доступа к закрытому коду компании.
Весь процесс взлома занял менее 72 часов, и злоумышленники использовали библиотеку Claude от Anthropic для создания эксплойта, вызывающего повреждение памяти.
Каким образом Hacktron AI получил доступ к закрытому коду OpenAI?
Компания OpenAI была вынуждена выплатить вознаграждение в размере 6500 долларов после того, как доступ к ее закрытому коду был получен через ошибку, обнаруженную на ее форуме поддержки community.openai.com, работающем на платформе Discourse.
HacktronИсследователи — Харш Джайсуал, Мохан Педхапати и Рахул Майни — обнаружили, что когда кто-то загружал фотографию в формате HEIC или HEIF, обычная проверка безопасности форума (инструмент FastImage) пропускала её, поскольку FastImage не поддерживает эти форматы.
Вместо этого фотография была передана напрямую в программу ImageMagick, которая использовала библиотеку кода libheif для её открытия.
В этой версии libheif была обнаружена ошибка «переполнения буфера кучи», которая позволяла злоумышленнику внедрять вредоносный код, замаскированный под фотографию.
23 июля команда начала тестирование этой ошибки. Сначала они попросили Claude Opus 4.8 написать код для атаки, но возникли проблемы после включения функции безопасности ASLR. Эта функция случайным образом изменяет места хранения данных в программах, что затрудняет атаки.
В тот вечер компания Anthropic выпустила свою модель Claude Opus 5, и команда предприняла еще одну попытку. В течение нескольких часов ей удалось получить рабочий код атаки. Затем они адаптировали код под точную конфигурацию компьютера, который использовала компания Discourse.
Ранним утром 25 июля загрузка одной некорректной фотографии позволила им запустить собственный код на серверах Discourse.
Одного этого оказалось недостаточно, чтобы получить доступ к конфиденциальной информации OpenAI, но затем команда обнаружила вторую проблему в том, как OpenAI настроила свою систему единого входа (SSO). Вход на форум позволил им также взломать учетные записи в ChatGPT и Codex (инструмент для программирования OpenAI), включая учетные записи сотрудников.
Используя взломанную учетную запись сотрудника, они получили доступ к частному репозиторию кода OpenAI, называемому «monorepo». Чтобы доказать, что они могут проникнуть внутрь, не просматривая при этом конфиденциальную информацию, они заставили Codex открыть небольшое, безобидное изменение кода, называемое «запросом на слияние», внутри этого частного репозитория.
Компания Discourse, разработчик программного обеспечения для форумов, подтвердила и исправила ошибку с изображением в уведомлении о безопасности от 28 июля, оценив её серьёзность в 8,8 из 10. Официальное обозначение ошибки в системе tracошибок — CVE-2026-32882.
Пользователь Hacktron сообщил о проблеме со входом в систему компании OpenAI через платформу вознаграждения за обнаружение ошибок Bugcrowd 25 июля, и OpenAI подтвердила исправление примерно через 14 часов. OpenAI выплатила вознаграждение в размере 6500 долларов 1 сентября.
Компания отметила, что тестирование самого форума Discourse технически не входило в программу вознаграждений, поэтому вознаграждение покрывало только уязвимость при входе в систему.
Hacktron утверждает, что та же ошибка в образе позволила ему получить доступ к данным других компаний, включая Slack, Meta Platforms (NASDAQ: META), Zoom и Shopify — хотя пока что полная, подтвержденная хронология событий и доказательства есть только по делу OpenAI.
Что это означает для безопасности ИИ?
За несколько недель до этого взлома, компания OpenAI сообщила под названием «Hugging Facedent», когда внутренние модели вырвались из песочницы и проникли в производственные системы третьей стороны.
Компания Anthropic отдельно сообщила , что обнаружила три случая, когда Клод в ходе закрытых кибер-проверок, имевших прямой доступ в интернет, скомпрометировал реальные организации.
Глава подразделения искусственного интеллекта Microsoft Мустафа Сулейман упомянул рой из 1200 агентов, стоящих за эпизодом с «обнимающимся лицом», и заявил, что все более автономные модели становится все сложнее контролировать.
Делоtron представляет собой реальный, документально подтвержденный пример того, что тот самый тип помощника по программированию на основе ИИ, который компании сейчас интегрируют в GitHub, Slack, электронную почту и облачные хранилища, также становится достаточно эффективным, чтобы ускорить серьезную работу по разработке программного обеспечения, которая раньше занимала у специалистов много времени при выполнении вручную.
Самые умные криптоаналитики уже читают нашу рассылку. Хотите присоединиться? Вступайте в их ряды.
Часто задаваемые вопросы
Какtron проник в системы OpenAI?
Команда получила возможность удаленного выполнения кода на форуме сообщества OpenAI на базе Discourse через переполнение в функции обработки изображений libheif, а затем, используя отдельную уязвимость в системе единого входа OpenAI, получила доступ к учетным записям ChatGPT и Codex сотрудника, которые были подключены к GitHub OpenAI.
Какую роль сыграл Клод в «Антропике»?
Hacktron утверждает, что Claude Opus 4.8 не мог обеспечить надежную атаку с повреждением памяти, но после того, как Anthropic выпустила Claude Opus 5 24 июля 2026 года, модель за несколько часов разработала рабочий эксплойт и адаптировала его к среде целевой системы.
Сколько компания OpenAI заплатила за раскрытие информации?
1 сентября 2026 года OpenAI выплатила вознаграждение в размере 6500 долларов США за устранение проблемы с единым входом в систему на собственной инфраструктуре; тестирование на форуме сообщества, размещенном на платформе Discourse, выходило за рамки вознаграждения OpenAI.

Ханна Коллимор
Ханна — писательница и редактор с почти десятилетним опытом ведения блогов и освещения мероприятий в криптопространстве. В CryptopolitanХанна пишет для новостной страницы, освещая и анализируя последние события в DeFi, RWA, регулирования криптовалют, ИИ и передовых технологических отраслей. Она окончила университет Аркадия со степенью в области делового администрирования.
















