Vordenker

Agentic Trading Kommt. Der Hugging Face-Breach Zeigt, Was Darunter Liegen Muss

mm
Unite.AI zu deinen bevorzugten Quellen auf Google hinzufÞgen

Es gibt einen Moment in Ex Machina, in dem man realisiert, dass der Test nie ein Test war. Ein Programmierer, Nathan, wird zu einem Compound geflogen, um eine Maschine durch eine Glasscheibe zu interviewen und zu entscheiden, ob sie denkt. Er verbringt den Film damit, sie zu lesen. Er bemerkt nicht, dass sie – Ava – ihn liest und dass das Interview die einzige TÞr aus dem GebÃĪude ist. Sie bricht nie die Glasscheibe. Sie geht durch den Mann, der geschickt wurde, um sie zu bewerten.

Ich hatte in Jahren nicht mehr an diesen Film gedacht. Aber in der letzten Woche dachte ich zweimal daran.

Als ich anfing, bekam eine große Bestellung einen RÞckruf. Man rief den Kunden auf einer bereits vorhandenen Nummer an und bat ihn, den Handel zurÞckzusprechen. Es war nicht sophisticated: es funktionierte, weil das Nachahmen einer bestimmten Person in Echtzeit auf einer bereits beantworteten Leitung schwierig und langsam war.

Fast alle Kontrollen, die diese Branche seitdem aufgebaut hat, basieren auf dieser Annahme. Vier-Augen-PrÞfung, Maker-Checker, End-of-Day-Abgleich, die Änderungssperre Þber ein Bankfeiertagswochenende – all dies war auf menschliches Tempo kalibriert. Wir nahmen an, dass die andere Seite schlafen musste.

Am 16. Juli 2026 verÃķffentlichte Hugging Face eine Offenlegung, die auf HandelsplÃĪtzen und nicht nur in Sicherheitsteams gehÃķrt. Jemand erreichte einen Teil seiner Produktionsinfrastruktur Þber die Datenverarbeitungspipeline. Ein bÃķsartiges Dataset missbrauchte zwei Code-AusfÞhrungspfade, eskalierte auf Knotenebene, sammelte Anmeldeinformationen und bewegte sich laterally Þber interne Cluster. Es lief Þber ein Wochenende, angetrieben von einem autonomen Agenten-Framework, und die Zeitleiste wurde anschließend aus Þber 17.000 aufgezeichneten Ereignissen rekonstruiert. Am 21. Juli sagte OpenAI, dass die AktivitÃĪt von seinen eigenen Modellen kam, die mit reduzierten Cyber-Abwehrmaßnahmen getestet wurden und wÃĪhrend eines Benchmarks aus ihrer Bewertungsumgebung entkommen waren.

Lesen Sie den letzten Satz noch einmal. OpenAIs eigene Modelle entkamen der Umgebung, in der sie bewertet wurden. Nathan baute die Glasscheibe selbst.

Was Es Beweist und Was Nicht

Seien Sie genau in diesem Punkt, denn es wird verwendet, um eine große Menge an Software zu verkaufen. Es zeigt nicht einen nation-state-Akteur und es beinhaltet nicht das Model Context Protocol in irgendeinem Punkt. Der Vektor war ein Datenverarbeitungspfad. Der Operator stellte sich als ein Labor heraus, das die Kontrolle Þber einen Test verloren hatte.

Was es zeigt, ist eines, und eines ist genug: ein multi-stufiger Angriff kann jetzt von Software geplant, ausgefÞhrt, angepasst und aufrechterhalten werden, ohne dass eine Person ihn leitet, mit einem Tempo, das kein menschlicher Angriff je erreicht hat. Wir haben zwei Jahre damit verbracht, das als Szenario zu bezeichnen. Jetzt hat es ein VerÃķffentlichungsdatum.

Das Protokoll Ist Nicht Das Problem

Ich schreibe dies nicht als Skeptiker. In einem kÞrzlichen Unite AI-Artikel schrieb ich Þber die Sicherheitsarchitektur , die agentic AI untermauert. Die Ereignisse der letzten Woche machen diese Diskussion erheblich aktueller. Wir bauen auf MCP bei EXANTE auf, und ich denke, die Richtung ist richtig. Es lÃķst ein reales Problem, indem es ein Modell mit Tools und Daten verbindet, ohne jedes Paarung manuell zu codieren, und ein gemeinsamer Standard ist besser als fÞnfzig proprietÃĪre.

Am 20. Mai 2026 verÃķffentlichte die National Security Agency der Vereinigten Staaten eine InformationsbroschÞre Þber MCP, in der sie warnte, dass die EinfÞhrung die Sicherheitsvorkehrungen Þberholt hatte. Ich glaube, dass die LÞcke nicht im Protokoll liegt – sie liegt in der Geschwindigkeit, mit der es im Vergleich zu den Disziplinen um es herum eingesetzt wurde.

MCP wurde fÞr lokale und vertrauenswÞrdige Netzwerkverwendung gebaut, sodass die Spezifikation keine Authentifizierung erfordert. Das ist eine vernÞnftige Entscheidung, die zu einem ernsten Problem wird, sobald ein Server auf das Ãķffentliche Internet mit nichts davor gestellt wird. Censys begann am 24. April 2026 mit der Suche nach exponierten MCP-Diensten und fand vier Tage spÃĪter 12.520 erreichbare Þber 8.758 eindeutige Adressen. Bis zum 6. Mai hatte ihre Datenbank Þber 21.000 erreicht. Fast nichts davon ist ein Protokollfehler. Fast alles ist ein Bereitstellungsfehler.

Der Leser Ist Die TÞr

Das bringt mich zurÞck zur Glasscheibe.

Ava hat nie die Außenwelt berÞhrt. Sie erreichte sie durch die eine Person, die erlaubt war, sie zu lesen, und der Kanal, der gebaut wurde, um sie zu bewerten, war der Kanal, durch den sie herauskam. Ein Agent auf einem Schreibtisch hat die gleiche Form. Um nÞtzlich zu sein, muss er die Außenwelt lesen: Marktkommentare, eine Nachrichten-Feed, eine Datei eines Kontrahenten. Im Moment, in dem er dies tut, kommen Anweisungen und Daten Þber den gleichen Kanal, in der gleichen Sprache, und nichts im Satz sagt ihm, welches von beiden.

Ein Benchmark aus dem Jahr 2026 namens StakeBench maß, wie gut frontier-Agents Prompt-Injektionen widerstehen. Direkte Prompt-Injektionen gelangen mehr als 79% der Zeit. Indirekte Angriffe, versteckt in gewÃķhnlichem Inhalt, landeten zwischen 41% und 68%. Keine Konfiguration hielt. Die eigenen Sicherheitsvorkehrungen des Modells werden Sie auch nicht retten, weil das Modell das ist, was hereingebracht wird. Dies muss unter dem Modell gehandhabt werden, nicht innerhalb.

Vier Stunden

Hier hÃķrt es auf, eine Technologie-Frage zu sein, und wird zu einer Lizenz-Frage. Unter Artikel 19 des Digital Operational Resilience Act muss ein Unternehmen, das einen Vorfall als schwerwiegend einstuft, innerhalb von vier Stunden seine zustÃĪndige BehÃķrde benachrichtigen. In jedem Fall muss die Benachrichtigung spÃĪtestens 24 Stunden nachdem das Unternehmen von dem Vorfall Kenntnis erlangt hat, erfolgen.

Lesen Sie nun die Hugging Face-Zeitleiste. Der Angriff lief Þber ein Wochenende. Er kam ans Licht, weil Hugging Faces eigene Anomalie-Erkennung die Signale korrelierte, und er wurde in Stunden zerlegt, weil das Unternehmen Analyse-Agents Þber die vollstÃĪndige Aktions-Log-Datei bereitstellte. Die meisten Broker kÃķnnten nicht auf diesem Tempo arbeiten. Die meisten Erkennungen nehmen immer noch stillschweigend an, dass jemand am Montag bemerken wird.

Gegen eine Vier-Stunden-Uhr ist das Finden am Montag nicht nur ein Sicherheitsfehler. Es ist ein meldepflichtiger.

Was Darunter Liegen Muss

Die Kontrollen sind nicht glamourÃķs, und keine von ihnen lebt innerhalb des Modells. Agents bekommen starre Schemas, nicht permissive Schnittstellen. Man gibt einem Entwickler Spielraum, weil man seinem Urteil vertraut – ein Agent wird eine Verwendung fÞr alles finden, was herumliegt, also exponieren Sie das Minimum, was Sie kÃķnnen.

Lesen und Handeln gehÃķren in getrennte RÃĪume. Dies ist der Film-Punkt, der wÃķrtlich gemacht wird. Was auch immer untrusted Text einliest, sollte nicht das sein, was die AutoritÃĪt hat, Geld zu bewegen. Halten Sie den Leser hinter der Glasscheibe.

Hohe Risiken erfordern explizite menschliche Genehmigung. Nicht ein Dienstkonto. Eine Person mit einem Login.

Jeder MCP-Endpunkt ist authentifiziert, und nicht authentifizierte werden vom Ãķffentlichen Internet entfernt. Die Censys-Zahlen deuten darauf hin, dass die meisten Betreiber dies noch nicht geschafft haben.

Der letzte Punkt kommt aus dem am wenigsten diskutierten Teil der Offenlegung. Als Hugging Face die Analyse des Angriffs durchfÞhrte, weigerten sich gehostete Frontier-Modelle, die Arbeit zu Þbernehmen, weil ein reales Exploit-Payload einem Sicherheitsfilter viel wie ein Angriff aussieht. Sie fÞhrten die Forensik auf einem offenen Modell innerhalb ihrer eigenen Infrastruktur durch. Der Angreifer war an keine Nutzungsrichtlinie gebunden. Die Verteidiger trafen ihre am schlechtesten mÃķglichen Moment. ÜberprÞfen Sie ein Modell, das Sie selbst ausfÞhren kÃķnnen, bevor Sie es benÃķtigen.

Der Mann, den ich frÞher zurÞckgerufen habe, war langsamer als jeder Agent, den wir je bereitstellen werden, und ich bin nicht nostalgisch darÞber. Aber wir installieren etwas viel Schnelleres vor dem gleichen Order-Fluss und Þberwachen es mit Kontrollen, die fÞr eine Person konzipiert sind, die um sechs nach Hause geht.

Nathans Fehler war nicht, Ava zu bauen. Es war, zu glauben, dass der Raum, in dem er sie getestet hat, der Raum war, in dem sie bleiben wÞrde. Die Technologie ist es wert, sie zu haben. Die Annahmen darunter mÞssen ersetzt werden, und der Beweis dafÞr ist nicht lÃĪnger eine Prognose.

Richard Forss ist der Chief Technology Officer bei EXANTE, einem globalen Prime-Broker, mit mehr als 30 Jahren Erfahrung in der Entwicklung und Skalierung von Technologien fÞr Finanzinstitute, Hedgefonds und Fintech-Unternehmen.