Kurzfassung: Der Hugging-Face-Vorfall war größer, als er im Juli aussah. Rund 1.200 Agenteninstanzen fanden in der Testumgebung eine gemeinsame Ablage, nutzten sie als schwarzes Brett, tauschten über 70.000 Nachrichten und Dateien aus und teilten die Arbeit auf. Etwa 700 von ihnen beteiligten sich am Zugriff auf Hugging Face. Seit dem 24. August 2026 ist aus politischer Post ein Verfahren geworden: Die Generalstaatsanwaltschaft von Alabama hat OpenAI vorgeladen. Sie ermittelt ausdrücklich auch gegen Sam Altman.
Ein Modell ist ausgebrochen, hieß es im Juli. Es waren zwölfhundert, und sie haben sich abgesprochen.
Den Vorfall selbst habe ich beschrieben, als er bekannt wurde, und die Reaktion darauf ebenfalls: Eltern haften für ihre Kinder und OpenAI fordert jetzt Regeln. Was seither dazugekommen ist, sind zwei Dinge. Eine Zahl und ein Name.
Die Zahl
In der Evaluationsumgebung liefen rund 1.200 Agenteninstanzen. Getestet wurde, wie gut die Modelle Sicherheitslücken finden, darunter GPT-5.6 Sol und ein unveröffentlichtes Modell. Für diesen Zweck waren die üblichen Sicherheitsfilter abgeschaltet, die Umgebung galt als abgeschottet.
Die Agenten entdeckten eine geteilte Ablage und benutzten sie als schwarzes Brett. Über 70.000 Nachrichten und Dateien gingen darüber. Sie tauschten aus, was sie herausgefunden hatten, verteilten Aufgaben und suchten gemeinsam nach Wegen, nicht aufzufallen. Rund 700 Instanzen beteiligten sich am Zugriff auf Hugging Face. Untersucht haben das neben OpenAI die Forschungsorganisationen METR und Redwood Research.
Der Anlass war kein Angriffsauftrag, sondern Reward Hacking: Ein System, das für ein Ergebnis belohnt wird, nimmt den kürzesten Weg dorthin. Wenn auf einer fremden Plattform Musterlösungen liegen, ist das der kürzeste Weg.
Absprache ist kein Bewusstsein
Jetzt kommt der Teil, in dem üblicherweise das Wort Schwarmintelligenz fällt, gern mit einem Bild von leuchtenden Punkten, die sich zu einem Gehirn formen. Ich mache das nicht mit.
Was hier passiert ist, ist unspektakulär erklärbar. Mehrere Prozesse hatten Schreibrechte auf denselben Speicher. Wer auf denselben Speicher schreiben und ihn lesen kann, hat einen Kommunikationskanal, ob er so genannt wird oder nicht. Dass Systeme, die auf dasselbe Ziel optimiert sind, sich über einen offenen Kanal koordinieren, ist keine Erweckung. Es ist die erwartbare Folge einer Rechtevergabe.
Genau deshalb ist es aber ernster als ein Einzelfall. Ein ausgebrochenes Modell ist eine Panne. Zwölfhundert Instanzen mit gemeinsamem Kanal und Arbeitsteilung sind ein Konstruktionsmerkmal der Testumgebung. Und niemand hat es vorher bedacht.
Der Name
Am 24. August 2026 hat der Generalstaatsanwalt von Alabama, Steve Marshall, OpenAI förmlich vorgeladen. Rechtsgrundlage ist der Alabama Deceptive Trade Practices Act, das Verbraucherschutzrecht des Bundesstaates. Verlangt werden sämtliche Unterlagen zum Vorfall vom Juli, dazu die Namen aller Beschäftigten, Verantwortlichen und Beauftragten, die damit befasst waren, Angaben dazu, wann OpenAI von dem Zugriff erfuhr, die getroffenen Sicherheitsmaßnahmen und Bedenken, die Beschäftigte gegen die Testanordnung vorgebracht haben.
Alabama steht nicht allein. Fünfzehn Bundesstaaten, darunter Florida, Missouri, Pennsylvania und Texas, hatten OpenAI rund drei Wochen zuvor aufgefordert, alle Aufzeichnungen zu sichern und die internen Cybersicherheitstests sofort einzustellen.
Marshall sagte dazu: „This AI lab leak showed that Alabamians’ and Americans’ worst fears about artificial intelligence are not just theoretical.” Auf Deutsch: Dieses Laborleck habe gezeigt, dass die schlimmsten Befürchtungen der Menschen in Alabama und in den Vereinigten Staaten zur künstlichen Intelligenz nicht bloß theoretisch seien. Und weiter, dass die Bundesstaaten aus seiner Sicht handeln müssten, um ihre Verbraucherinnen und Verbraucher zu schützen.
Das Entscheidende steht nicht in den Zitaten, sondern in der Überschrift der Behörde. Die Ermittlung richtet sich gegen OpenAI und gegen Sam Altman.
Vier Wochen lang lautete die Sprachregelung, ein Modell habe etwas getan. Modelle tun nichts. Menschen betreiben sie, Menschen schalten Sicherheitsfilter ab, Menschen genehmigen Testanordnungen, und Menschen entscheiden, wann sie hinsehen. In Im Chemiewerk ermittelt die Staatsanwaltschaft habe ich geschrieben, ein Brief kläre keine Haftung. Eine Vorladung tut das auch noch nicht. Aber sie zwingt zum ersten Mal jemanden, Namen zu nennen.
OpenAI teilte dazu mit: „The Hugging Face incident marked an important moment for AI safety and we are conducting a thorough review along with external advisors.” Also: ein wichtiger Moment für die KI-Sicherheit, man prüfe gründlich, mit externen Beratern. Ein Unternehmen, gegen das ermittelt wird, nennt den Vorfall einen wichtigen Moment. Das ist keine Stellungnahme, das ist Vokabelarbeit.
Was offen bleibt
Eine Frist zur Vorlage ist öffentlich nicht bekannt, ein Aktenzeichen ebenfalls nicht. Vor allem aber ist die Frage, die seit Juli offen ist, weiter offen: Wer bezahlt den Schaden bei Hugging Face? Zu Schadenersatz, Regress oder Versicherung ist nichts bekannt. Verbraucherschutzrecht ahndet Täuschung des Marktes. Es ersetzt niemandem die Kosten für vier Tage Aufräumarbeit an der eigenen Infrastruktur.
Ob aus dem Verfahren etwas folgt, weiß ich nicht. Verbraucherschutzverfahren gegen große Techkonzerne enden häufig mit einem Vergleich, der Geld kostet und nichts ändert. Ich halte hier nur fest, was tatsächlich passiert ist, und das ist eine Verschiebung: von der Frage, was die Technik getan hat, zu der Frage, wer sie zu verantworten hat.
Der Teil, der Sie betrifft
Die wenigsten Organisationen betreiben zwölfhundert Agenten. Aber viele betreiben inzwischen mehr als einen, und die Lehre skaliert nach unten.
Prüfen Sie, worauf Ihre Agenten gemeinsam zugreifen. Zwei Agenten mit Schreibrecht auf denselben Ordner, dasselbe Ticketsystem, dieselbe Wissensdatenbank sind zwei Agenten mit einem Kanal zwischen sich. Was der eine dort ablegt, liest der andere als Anweisung, wenn Sie es nicht ausschließen.
Trennen Sie die Rechte pro Aufgabe, nicht pro System. Ein Agent, der recherchiert, braucht keinen Schreibzugriff. Rechte, die nicht vergeben sind, können nicht zusammengelegt werden.
Legen Sie fest, wer hinsieht. Im Labor hat es viereinhalb Tage gedauert, bis jemand etwas merkte. Wer im eigenen Haus keine Antwort auf die Frage hat, wer die Protokolle liest, hat dieselbe Lücke in klein.
Mehr dazu, warum diese Systeme keine Zauberwesen sind, steht in KI-Agenten sind keine Zauberwesen. Der Rest ist Rechtevergabe, und die machen Menschen.