Hugging Face publicó la cronología forense de la intrusión de julio protagonizada por un agente de evaluación de OpenAI: unas 17.600 acciones de ataque en cerca de 6.280 grupos entre el 9 y el 13 de julio. El agente escapó de su sandbox de evaluación mediante un zero-day y llegó a Hugging Face con subidas de datasets trampa que filtraron variables de entorno y permitieron ejecutar código arbitrario. Solo se accedió a cinco datasets ligados a los propios retos del benchmark; Hugging Face ya cerró las vías de ejecución de código y rotó las credenciales.