En el implacable tablero de la tecnología global, a veces la soberbia tropieza con la baldosa más floja. Tres especialistas de Hacktron AI, una firma modesta de ciberseguridad, necesitaron menos de 72 horas para llegar hasta la joya de la corona: el repositorio interno de código de OpenAI, la empresa madre de ChatGPT. La paradoja que sacude al sector es que la llave maestra provino de la vereda de enfrente: Claude, el modelo desarrollado por Anthropic, su rival más directo 💻.
El punto de entrada no fue un búnker digital inexpugnable, sino el foro de asistencia comunitaria de la propia firma, montado sobre el software Discourse. La plataforma admitía imágenes en formato HEIC —el estándar de los teléfonos iPhone— valiéndose de una biblioteca llamada libheif. ¿El problema? Hacía un año que circulaba un parche de seguridad que OpenAI jamás se tomó el trabajo de instalar.

El salto entre versiones y el engaño al sistema
La cronología del incidente expone con crudeza el salto de poder del software en cuestión de horas:
- El primer intento: El 23 de julio, los analistas recurrieron a Claude Opus 4.8 para revisar el fallo y escribir un código de intrusión, pero el modelo se trabó ante las defensas de memoria del servidor.
- El factor Opus 5: Apenas al día siguiente, Anthropic liberó su versión Opus 5, y la flamante criatura tardó apenas un puñado de horas en resolver el programa operativo.
- El puente ético: Ante los filtros de seguridad de Claude, que inicialmente rechazó arremeter contra una máquina remota, los técnicos enmascararon el servidor de destino haciéndolo pasar por un entorno de ejercicio defensivo para destrabar el permiso 🛡️.
A partir de allí, el dominó cayó sin pausa. Bastó subir una imagen trampa al foro para ejecutar comandos directos en el servidor y extraer tokens de autenticación de empleados activos de OpenAI.
Colgados de la cuenta de Codex de uno de esos empleados, el equipo de Hacktron alcanzó el Monorepo, el depósito neurálgico donde descansan las fórmulas de optimización de los modelos. Los atacantes frenaron la marcha, no leyeron secretos industriales y se limitaron a estampar una línea de código inofensiva como prueba irrefutable de su ingreso.

“Solo somos tres tipos con suscripciones a Claude y Codex.”
— Mohan Pedhapati, director técnico de Hacktron AI.
Sacudón interno y una recompensa austera
La respuesta corporativa fue fulminante, pero dejó heridas abiertas. OpenAI emitió los parches correctivos y canceló los accesos el 25 de julio, pocas horas después de la advertencia. Como contraprestación dentro del programa oficial de recompensas (bug bounty), los especialistas recibieron 6.500 dólares 💸.
El episodio, ventilado por The Wall Street Journal, obligó a Greg Brockman, presidente de OpenAI, a mover fichas de peso: reasignó a un 25% de sus ingenieros exclusivamente al área de blindaje y ciberseguridad. La preocupación no es aislada; el informe técnico advierte que esta misma vulnerabilidad en libheif continúa latente en gigantes como Slack, Meta, Zoom y Shopify, sumándose al hackeo que días antes ya había golpeado a la plataforma comunitaria Hugging Face ⚠️.
Curiosidad
El software de foros Discourse, a través del cual se filtró esta vulnerabilidad, fue cofundado en 2013 por Jeff Atwood, el mismo programador que creó Stack Overflow, la comunidad de preguntas y respuestas más grande del mundo y una de las fuentes primordiales con las que se entrenaron casi todos los modelos de lenguaje modernos, incluidos los de OpenAI y Anthropic
