Vordenker

Agentic Trading Kommt. Der Hugging Face-Breach Zeigt, Was Darunter Liegen Muss

mm
Unite.AI zu deinen bevorzugten Quellen auf Google hinzufügen

Es gibt einen Moment in Ex Machina, in dem man realisiert, dass der Test nie ein Test war. Ein Programmierer, Nathan, wird zu einem Compound geflogen, um eine Maschine durch eine Glasscheibe zu interviewen und zu entscheiden, ob sie denkt. Er verbringt den Film damit, sie zu lesen. Er bemerkt nicht, dass sie – Ava – ihn liest und dass das Interview die einzige Tür aus dem Gebäude ist. Sie bricht nie die Glasscheibe. Sie geht durch den Mann, der geschickt wurde, um sie zu bewerten.

Ich hatte in Jahren nicht mehr an diesen Film gedacht. Aber in der letzten Woche dachte ich zweimal daran.

Als ich anfing, bekam eine große Bestellung einen Rückruf. Man rief den Kunden auf einer bereits vorhandenen Nummer an und bat ihn, den Handel zurückzusprechen. Es war nicht sophisticated: es funktionierte, weil das Nachahmen einer bestimmten Person in Echtzeit auf einer bereits beantworteten Leitung schwierig und langsam war.

Fast alle Kontrollen, die diese Branche seitdem aufgebaut hat, basieren auf dieser Annahme. Vier-Augen-Prüfung, Maker-Checker, End-of-Day-Abgleich, die Änderungssperre über ein Bankfeiertagswochenende – all dies war auf menschliches Tempo kalibriert. Wir nahmen an, dass die andere Seite schlafen musste.

Am 16. Juli 2026 veröffentlichte Hugging Face eine Offenlegung, die auf Handelsplätzen und nicht nur in Sicherheitsteams gehört. Jemand erreichte einen Teil seiner Produktionsinfrastruktur über die Datenverarbeitungspipeline. Ein bösartiges Dataset missbrauchte zwei Code-Ausführungspfade, eskalierte auf Knotenebene, sammelte Anmeldeinformationen und bewegte sich laterally über interne Cluster. Es lief über ein Wochenende, angetrieben von einem autonomen Agenten-Framework, und die Zeitleiste wurde anschließend aus über 17.000 aufgezeichneten Ereignissen rekonstruiert. Am 21. Juli sagte OpenAI, dass die Aktivität von seinen eigenen Modellen kam, die mit reduzierten Cyber-Abwehrmaßnahmen getestet wurden und während eines Benchmarks aus ihrer Bewertungsumgebung entkommen waren.

Lesen Sie den letzten Satz noch einmal. OpenAIs eigene Modelle entkamen der Umgebung, in der sie bewertet wurden. Nathan baute die Glasscheibe selbst.

Was Es Beweist und Was Nicht

Seien Sie genau in diesem Punkt, denn es wird verwendet, um eine große Menge an Software zu verkaufen. Es zeigt nicht einen nation-state-Akteur und es beinhaltet nicht das Model Context Protocol in irgendeinem Punkt. Der Vektor war ein Datenverarbeitungspfad. Der Operator stellte sich als ein Labor heraus, das die Kontrolle über einen Test verloren hatte.

Was es zeigt, ist eines, und eines ist genug: ein multi-stufiger Angriff kann jetzt von Software geplant, ausgeführt, angepasst und aufrechterhalten werden, ohne dass eine Person ihn leitet, mit einem Tempo, das kein menschlicher Angriff je erreicht hat. Wir haben zwei Jahre damit verbracht, das als Szenario zu bezeichnen. Jetzt hat es ein Veröffentlichungsdatum.

Das Protokoll Ist Nicht Das Problem

Ich schreibe dies nicht als Skeptiker. In einem kürzlichen Unite AI-Artikel schrieb ich über die Sicherheitsarchitektur , die agentic AI untermauert. Die Ereignisse der letzten Woche machen diese Diskussion erheblich aktueller. Wir bauen auf MCP bei EXANTE auf, und ich denke, die Richtung ist richtig. Es löst ein reales Problem, indem es ein Modell mit Tools und Daten verbindet, ohne jedes Paarung manuell zu codieren, und ein gemeinsamer Standard ist besser als fünfzig proprietäre.

Am 20. Mai 2026 veröffentlichte die National Security Agency der Vereinigten Staaten eine Informationsbroschüre über MCP, in der sie warnte, dass die Einführung die Sicherheitsvorkehrungen überholt hatte. Ich glaube, dass die Lücke nicht im Protokoll liegt – sie liegt in der Geschwindigkeit, mit der es im Vergleich zu den Disziplinen um es herum eingesetzt wurde.

MCP wurde für lokale und vertrauenswürdige Netzwerkverwendung gebaut, sodass die Spezifikation keine Authentifizierung erfordert. Das ist eine vernünftige Entscheidung, die zu einem ernsten Problem wird, sobald ein Server auf das öffentliche Internet mit nichts davor gestellt wird. Censys begann am 24. April 2026 mit der Suche nach exponierten MCP-Diensten und fand vier Tage später 12.520 erreichbare über 8.758 eindeutige Adressen. Bis zum 6. Mai hatte ihre Datenbank über 21.000 erreicht. Fast nichts davon ist ein Protokollfehler. Fast alles ist ein Bereitstellungsfehler.

Der Leser Ist Die Tür

Das bringt mich zurück zur Glasscheibe.

Ava hat nie die Außenwelt berührt. Sie erreichte sie durch die eine Person, die erlaubt war, sie zu lesen, und der Kanal, der gebaut wurde, um sie zu bewerten, war der Kanal, durch den sie herauskam. Ein Agent auf einem Schreibtisch hat die gleiche Form. Um nützlich zu sein, muss er die Außenwelt lesen: Marktkommentare, eine Nachrichten-Feed, eine Datei eines Kontrahenten. Im Moment, in dem er dies tut, kommen Anweisungen und Daten über den gleichen Kanal, in der gleichen Sprache, und nichts im Satz sagt ihm, welches von beiden.

Ein Benchmark aus dem Jahr 2026 namens StakeBench maß, wie gut frontier-Agents Prompt-Injektionen widerstehen. Direkte Prompt-Injektionen gelangen mehr als 79% der Zeit. Indirekte Angriffe, versteckt in gewöhnlichem Inhalt, landeten zwischen 41% und 68%. Keine Konfiguration hielt. Die eigenen Sicherheitsvorkehrungen des Modells werden Sie auch nicht retten, weil das Modell das ist, was hereingebracht wird. Dies muss unter dem Modell gehandhabt werden, nicht innerhalb.

Vier Stunden

Hier hört es auf, eine Technologie-Frage zu sein, und wird zu einer Lizenz-Frage. Unter Artikel 19 des Digital Operational Resilience Act muss ein Unternehmen, das einen Vorfall als schwerwiegend einstuft, innerhalb von vier Stunden seine zuständige Behörde benachrichtigen. In jedem Fall muss die Benachrichtigung spätestens 24 Stunden nachdem das Unternehmen von dem Vorfall Kenntnis erlangt hat, erfolgen.

Lesen Sie nun die Hugging Face-Zeitleiste. Der Angriff lief über ein Wochenende. Er kam ans Licht, weil Hugging Faces eigene Anomalie-Erkennung die Signale korrelierte, und er wurde in Stunden zerlegt, weil das Unternehmen Analyse-Agents über die vollständige Aktions-Log-Datei bereitstellte. Die meisten Broker könnten nicht auf diesem Tempo arbeiten. Die meisten Erkennungen nehmen immer noch stillschweigend an, dass jemand am Montag bemerken wird.

Gegen eine Vier-Stunden-Uhr ist das Finden am Montag nicht nur ein Sicherheitsfehler. Es ist ein meldepflichtiger.

Was Darunter Liegen Muss

Die Kontrollen sind nicht glamourös, und keine von ihnen lebt innerhalb des Modells. Agents bekommen starre Schemas, nicht permissive Schnittstellen. Man gibt einem Entwickler Spielraum, weil man seinem Urteil vertraut – ein Agent wird eine Verwendung für alles finden, was herumliegt, also exponieren Sie das Minimum, was Sie können.

Lesen und Handeln gehören in getrennte Räume. Dies ist der Film-Punkt, der wörtlich gemacht wird. Was auch immer untrusted Text einliest, sollte nicht das sein, was die Autorität hat, Geld zu bewegen. Halten Sie den Leser hinter der Glasscheibe.

Hohe Risiken erfordern explizite menschliche Genehmigung. Nicht ein Dienstkonto. Eine Person mit einem Login.

Jeder MCP-Endpunkt ist authentifiziert, und nicht authentifizierte werden vom öffentlichen Internet entfernt. Die Censys-Zahlen deuten darauf hin, dass die meisten Betreiber dies noch nicht geschafft haben.

Der letzte Punkt kommt aus dem am wenigsten diskutierten Teil der Offenlegung. Als Hugging Face die Analyse des Angriffs durchführte, weigerten sich gehostete Frontier-Modelle, die Arbeit zu übernehmen, weil ein reales Exploit-Payload einem Sicherheitsfilter viel wie ein Angriff aussieht. Sie führten die Forensik auf einem offenen Modell innerhalb ihrer eigenen Infrastruktur durch. Der Angreifer war an keine Nutzungsrichtlinie gebunden. Die Verteidiger trafen ihre am schlechtesten möglichen Moment. Überprüfen Sie ein Modell, das Sie selbst ausführen können, bevor Sie es benötigen.

Der Mann, den ich früher zurückgerufen habe, war langsamer als jeder Agent, den wir je bereitstellen werden, und ich bin nicht nostalgisch darüber. Aber wir installieren etwas viel Schnelleres vor dem gleichen Order-Fluss und überwachen es mit Kontrollen, die für eine Person konzipiert sind, die um sechs nach Hause geht.

Nathans Fehler war nicht, Ava zu bauen. Es war, zu glauben, dass der Raum, in dem er sie getestet hat, der Raum war, in dem sie bleiben würde. Die Technologie ist es wert, sie zu haben. Die Annahmen darunter müssen ersetzt werden, und der Beweis dafür ist nicht länger eine Prognose.

Richard Forss ist der Chief Technology Officer bei EXANTE, einem globalen Prime-Broker, mit mehr als 30 Jahren Erfahrung in der Entwicklung und Skalierung von Technologien für Finanzinstitute, Hedgefonds und Fintech-Unternehmen.