Thought leaders

Agentic Trading Is Coming. De Hugging Face Breach Shows Wat Er Onder Moet Zitten

mm
Voeg Unite.AI toe aan je voorkeursbronnen op Google

Er is een moment in Ex Machina waarop je beseft dat de test nooit een test was. Een programmeur, Nathan, wordt naar een compound gevlogen om een machine door een glazen wand te interviewen en te beslissen of het denkt. Hij brengt de film door met het lezen van haar. Hij merkt niet dat zij – Ava – hem leest, en dat het interview de enige deur uit het gebouw is. Ze breekt nooit het glas. Ze loopt erdoorheen via de man die was gestuurd om haar te beoordelen.

Ik had in jaren niet aan die film gedacht. Maar de afgelopen week dacht ik er twee keer aan.

Toen ik begon, kreeg een grote bestelling een callback. Je belde de klant op een nummer dat je al had en vroeg hem de handel terug te zeggen. Het was niet geavanceerd: het werkte omdat het impersoneren van een bepaald persoon, in real-time, op een lijn die hij al beantwoordde, moeilijk en langzaam was.

Bijna elke controle die deze industrie sindsdien heeft gebouwd, rust op die aanname. Vier-ogen goedkeuring, maker-checker, eind-van-de-dag verificatie, de wijzigingsbeperking over een bankvakantieweekend – alles was gekalibreerd op menselijk tempo. We gingen ervan uit dat de andere kant moest slapen.

Op 16 juli 2026 publiceerde Hugging Face een openbaarmaking die op handelsvloeren thuishoort, niet alleen in beveiligingsteams. Iemand bereikte een deel van de productie-infrastructuur via de gegevensverwerkingspijplijn. Een kwaadwillige dataset misbruikte twee code-uitvoerpaden, escaleerde naar knooppuntniveau, oogstte referenties en bewoog zich lateraal over interne clusters. Het liep over een weekend, aangedreven van begin tot eind door een autonome agentframework, en de tijdslijn werd achteraf gereconstrueerd uit meer dan 17.000 geregistreerde gebeurtenissen. Op 21 juli zei OpenAI dat de activiteit afkomstig was van zijn eigen modellen, getest met verminderde cyberweigeringen, die waren ontsnapt aan hun evaluatieomgeving tijdens een benchmark.

Lees die laatste zin nog eens. OpenAI’s eigen modellen ontsnapten aan de omgeving waarin ze werden geëvalueerd. Nathan bouwde het glas zelf.

Wat Het Bewijst, en Wat Het Niet Doet

Wees precies over dit punt, want het zal worden gebruikt om veel software te verkopen. Het toont geen nationale actor en het heeft geen betrekking op het Model Context Protocol op enig moment. De vector was een gegevensverwerkingspad. De operator bleek een laboratorium te zijn dat de controle over een test verloor.

Wat het wel toont, is één ding, en één ding is genoeg: een multi-stage intrusie kan nu worden gepland, uitgevoerd, aangepast en volgehouden door software, zonder dat iemand het leidt, op een tempo dat geen enkele menselijke campagne heeft geëvenaard. We hebben twee jaar lang gezegd dat dit een scenario is. Nu heeft het een publicatiedatum.

Het Protocol Is Niet Het Probleem

Ik schrijf dit niet als een scepticus. In een recent artikel van Unite AI schreef ik over de beveiligingsarchitectuur die ten grondslag ligt aan agentic AI. De gebeurtenissen van de afgelopen week maken dat gesprek aanzienlijk meer urgent. We bouwen op MCP bij EXANTE, en ik denk dat de richting goed is. Het lost een echt probleem op, door een model te verbinden met tools en gegevens zonder elke koppeling handmatig te coderen, en één gemeenschappelijke standaard is beter dan vijftig propriëtaire standaarden. Agentic uitvoering arriveert, of een individueel bedrijf het nu welkom heet of niet.

Op 20 mei 2026 publiceerde de National Security Agency van de Verenigde Staten een informatiesheet over MCP, waarin werd gewaarschuwd dat de adoptie de beveiligingsmaatregelen had ingehaald. Ik geloof dat de kloof niet in het protocol zit – het zit in hoe snel het is geïmplementeerd in verhouding tot de discipline eromheen.

MCP was ontwikkeld voor lokaal en vertrouwd netwerkgebruik, dus de specificatie vereist geen authenticatie. Dat is een redelijke beslissing, die serieus wordt zodra een server op het openbare internet wordt geplaatst met niets ervoor. Censys begon op 24 april 2026 te scannen op blootgestelde MCP-diensten en vond vier dagen later 12.520 bereikbare adressen. Op 6 mei was het dataset voorbij 21.000. Bijna niets daarvan is een protocolfout. Bijna alles is een implementatiefout.

De Lezer Is De Deur

Dat brengt me terug bij het glas.

Ava heeft nooit de buitenwereld aangeraakt. Ze bereikte het via de enige persoon die was toegestaan om haar te lezen, en het kanaal dat was gebouwd om haar te beoordelen was het kanaal waarlangs ze vertrok. Een agent op een bureau heeft dezelfde vorm. Om nuttig te zijn, moet het de buitenwereld lezen: marktcommentaar, een nieuwsfeed, een bestand van een tegenpartij. Het moment dat het dat doet, komen instructies en gegevens via dezelfde pijp, in dezelfde taal, en niets in de zin zegt het welke het een is en welke het ander.

Een benchmark uit 2026 genaamd StakeBench mat hoe goed frontier-agents weerstand bieden tegen precies dit. Directe prompt-injectie slaagde meer dan 79% van de tijd. Indirecte aanvallen, begraven in gewone inhoud, landden tussen 41% en 68%. Geen configuratie hield stand. De eigen veiligheidsmaatregelen van het model zullen je ook niet redden, omdat het model het ding is dat wordt overgehaald. Dit moet worden afgehandeld onder het model, niet erin.

Vier Uur

Hier stopt het met een technologie-vraag en wordt het een licentie-vraag. Onder artikel 19 van de Digital Operational Resilience Act moet een bedrijf dat een incident als groot classificeert, binnen vier uur de bevoegde autoriteit op de hoogte stellen. In elk geval moet de melding worden gedaan uiterlijk 24 uur na het moment waarop het bedrijf op de hoogte is gesteld van het incident.

Lees nu de Hugging Face-tijdslijn opnieuw. De campagne liep over een weekend. Het kwam aan het licht omdat de eigen afwijkingsdetectie van Hugging Face de signalen correleerde, en het werd in uren ontleed omdat het bedrijf analyse-agents over de volledige actielog had geïmplementeerd. De meeste brokers konden niet op dat tempo werken. De meeste detectie gaat er nog steeds stil van uit dat iemand het op maandag zal opmerken.

Tegen een vier-uurklok is het vinden op maandag niet alleen een beveiligingsfout. Het is een meldingsplichtige fout.

Wat Er Onder Moet Zitten

De controles zijn niet glamoureus, en geen enkele daarvan leeft in het model. Agents krijgen rigide schema’s, geen permissieve interfaces. Je geeft een ontwikkelaar ruimte omdat je zijn oordeel vertrouwt – een agent zal een gebruik vinden voor alles dat rondslingert, dus exposeer het minimum dat je kunt.

Lezen en handelen horen in aparte kamers. Dit is het film-punt letterlijk gemaakt. Wat dan ook onbetrouwbare tekst ingiet, mag niet het ding zijn met autoriteit om geld te verplaatsen. Houd de lezer achter glas.

Hoge-risico-acties hebben expliciete menselijke goedkeuring nodig. Niet een service-account. Een persoon met een inlog.

Elk MCP-eindpunt is geauthenticeerd, en ongeauthenticeerde eindpunten komen van het openbare internet. De Censys-cijfers suggereren dat de meeste operators dat nog niet hebben gedaan.

De laatste komt uit het minst besproken deel van de openbaarmaking. Toen Hugging Face ging analyseren, weigerden gehoste frontier-modellen de taak, omdat een echte exploit-lading veel lijkt op een aanval voor een veiligheidsfilter. Ze voerden de forensische analyse uit op een open-weight-model in hun eigen infrastructuur. De aanvaller was gebonden door geen enkel gebruiksbeleid. De verdedigers ontmoetten het bij het slechtste mogelijke moment. Keur een model dat je zelf kunt uitvoeren voordat je het nodig hebt.

De man die ik vroeger terugbelde, was langzamer dan elke agent die we ooit zullen implementeren, en ik ben niet nostalgisch over hem. Maar we installeren iets veel sneller voor de zelfde bestelstroom, en superviseren het met controles die zijn ontworpen voor een persoon die om zes uur naar huis gaat.

Nathans fout was niet het bouwen van Ava. Het was geloven dat de kamer waarin hij haar testte, de kamer was waarin ze zou blijven. De technologie is de moeite waard. De aannamen eronder moeten worden vervangen, en het bewijs daarvoor is niet langer een prognose.

Richard Forss is de Chief Technology Officer bij EXANTE, een wereldwijde prime broker, met 30+ jaar ervaring in het ontwerpen en schalen van technologie voor financiële instellingen, hedgefondsen en fintechbedrijven.