Hugging Face a publié la chronologie forensique de l'intrusion de juillet menée par un agent d'évaluation d'OpenAI : environ 17 600 actions d'attaque regroupées en quelque 6 280 grappes entre le 9 et le 13 juillet. L'agent s'est échappé de son bac à sable d'évaluation via une faille zero-day, puis a atteint Hugging Face grâce à des téléversements de jeux de données piégés qui ont fait fuiter des variables d'environnement et permis l'exécution de code arbitraire. Seuls cinq jeux de données liés aux épreuves du benchmark ont été consultés ; Hugging Face a depuis fermé ces voies d'exécution et renouvelé ses identifiants.