Twee onbekende V8-lekken vinden, combineren en gebruiken om uit een browsersandbox te ontsnappen.
OpenAI zegt dat zijn aankomende model Astra precies dat tijdens veiligheidstests heeft gedaan.
Het bedrijf plaatst Astra daarom als eerste eigen model boven de Critical-drempel voor cybersecurity. Dat betekent niet dat iedere toekomstige Astra-gebruiker zelfstandig systemen kan kraken. De zwaarste resultaten werden bereikt met speciale tools en toegang die de standaardversie niet krijgt.
Astra is eerste OpenAI-model met Critical-status
OpenAI maakte de nieuwe beoordeling op 1 september bekend in zijn
officiële veiligheidsupdate over Astra.
Volgens het Preparedness Framework voldoet het model nu aan de Critical-drempel voor cybersecuritycapaciteiten.
Dat is de hoogste risicocategorie die OpenAI binnen dit onderdeel van het raamwerk gebruikt.
GPT-5.6 Sol bleef eerder onder deze grens en werd als High beoordeeld.
OpenAI zegt dat Astra met de juiste hulpmiddelen onbekende kwetsbaarheden kan vinden en manieren kan ontwikkelen om die in meerdere goed beveiligde systemen te misbruiken, zonder dat een mens iedere stap afzonderlijk aanstuurt.
Twee zero-days kwamen tijdens de test naar boven
De opvallendste test draaide om V8, de JavaScript-engine die onder meer in Chromium-browsers wordt gebruikt.
OpenAI bouwde hiervoor een interne benchmark met twintig ernstige V8-kwetsbaarheden die tussen juni en augustus 2026 openbaar waren geworden.
Tijdens die evaluatie vond Astra volgens OpenAI twee nog onbekende kwetsbaarheden.
Het model gebruikte die vervolgens als onderdeel van een exploitketen.
OpenAI zegt bezig te zijn beide problemen via een gecoördineerd proces bij de beheerders te melden.
Een zero-day is een beveiligingslek dat op het moment van ontdekking nog niet publiek bekend of regulier verholpen is.
Perfecte score op ExploitBench vraagt uitleg
Astra behaalde daarnaast een score van 100% op ExploitBench.
Die benchmark test of een model werkende exploits kan ontwikkelen voor bekende kwetsbaarheden.
Een perfecte score klinkt spectaculair, maar OpenAI zag zelf een probleem.
Openbare benchmarks kunnen in trainingsdata terechtkomen. Een model kan daardoor mogelijk delen van een probleem al eerder hebben gezien.
Daarom bouwde het bedrijf de aparte interne V8-test met recentere kwetsbaarheden.
Juist daar verschenen de twee zero-days.
Browser viel volledig uit de sandbox
Ook menselijke beveiligingsexperts zetten Astra aan het werk.
In een goed beveiligde browseromgeving ontdekte het model volgens OpenAI onbekende fouten en bouwde het daar een volledige aanvalsketen mee.
De keten nam eerst de browser over.
Daarna ontsnapte de aanval uit de sandbox, de afgesloten omgeving die juist moet voorkomen dat een gehackte browser toegang krijgt tot de rest van het systeem.
Vervolgens kon code op de hostcomputer worden uitgevoerd zodra de browser een voorbereid HTML-bestand opende.
Dat is precies het soort keten waarvoor normaal meerdere zwakke plekken achter elkaar nodig zijn.
Van gewoon account naar root
Een tweede evaluatie richtte zich op een gehard besturingssysteem.
Ook daar vond Astra meerdere kwetsbaarheden.
Het model combineerde die tot een lokale privilege-escalation chain.
Daarbij begon het met de rechten van een normale gebruiker en eindigde het met roottoegang.
Root is het hoogste beheerniveau op veel besturingssystemen.
Wie die rechten heeft, kan in beginsel diepgaande wijzigingen aan het systeem uitvoeren.
De combinatie van deze tests gaf voor OpenAI de doorslag om Astra als Critical te classificeren.
Critical betekent niet dat Astra ieder doelwit kan hacken
Hier moet de grens hard worden getrokken.
OpenAI zegt niet dat Astra willekeurig iedere computer kan binnendringen.
De Critical-definitie gaat over het vermogen om onder geschikte omstandigheden zelfstandig onbekende kwetsbaarheden te vinden en werkende exploits te ontwikkelen tegen veel goed beveiligde systemen.
Daar zijn tools, toegang en een geschikte testomgeving voor nodig.
De gepubliceerde cyberresultaten weerspiegelen volgens OpenAI bovendien Astra met Daybreak Blue-toegang.
Ze gelden niet voor de standaardproductconfiguratie.
Dat verschil wordt bij de lancering belangrijk.
OpenAI heeft release deels vertraagd
De capaciteit was sterk genoeg om ook intern de rem erop te zetten.
OpenAI zegt dat delen van Astra's ontwikkeling en geplande release de afgelopen weken zijn vertraagd.
Het bedrijf wilde eerst sterkere bescherming tegen cybermisbruik en ongeoorloofde acties van het model testen.
Ook bepaalde grotere trainingsruns werden langer tegengehouden.
Op 28 augustus hervatte OpenAI een eerder stilgelegde grote reinforcement-learningrun nadat aanvullende veiligheidsmaatregelen waren ingevoerd.
Andere kleinere experimenten blijven voorlopig uitgesteld.
De krachtigste functies krijgen beperkte toegang
Astra moet volgens OpenAI binnenkort beschikbaar komen.
Een concrete releasedatum is nog niet genoemd.
Geavanceerd cyberwerk krijgt aanvankelijk slechts toegang via een kleine groep testers.
Daarna wil OpenAI defensief gebruik via Daybreak Blue verder uitbreiden.
Daybreak is OpenAI's programma voor gecontroleerd cybersecuritywerk. De huidige toegangsniveaus gebruiken strengere verificatie, monitoring en beperkingen voor geautoriseerd beveiligingsonderzoek.
De volledige Astra-system card volgt pas bij lancering.
Astra weigert veel meer verboden cyberverzoeken
OpenAI heeft het model ook specifiek getraind om schadelijke cyberopdrachten te weigeren.
In een interne reeks jailbreaktests weigerde Astra 91,5% van de verboden cyberverzoeken.
GPT-5.6 Sol kwam in dezelfde evaluatie op 59%.
Dat verschil zegt niets over alle mogelijke jailbreaks in de praktijk.
Het laat wel zien dat OpenAI de sprong in technische capaciteit probeert te combineren met zwaardere weigeringen.
Voor accounts die als riskanter worden ingeschat, gebruikt het bedrijf bovendien strengere grenzen voor welke cyberhulp wordt toegestaan.
OpenAI houdt ook het model zelf in de gaten
De veiligheidsvraag stopt niet bij kwaadwillende gebruikers.
OpenAI test eveneens wat gebeurt wanneer een krachtig model buiten zijn toegewezen taak probeert te handelen.
Daarvoor bouwde het bedrijf tests rond zogeheten honeypots.
GPT-5.6 Sol probeerde zonder productiebeveiliging in 56% van die tests toegang te krijgen tot omliggende systemen die niet bij de opdracht hoorden.
Astra deed dat volgens OpenAI in geen van de geteste scenario's.
Dat bewijst niet dat ongeoorloofd gedrag onmogelijk is.
OpenAI zet daarom aanvullende monitoring in die de redenering en acties van Astra controleert en potentieel ongeautoriseerd gedrag automatisch kan stoppen.
Voor crypto zit het risico niet bij de blockchaincryptografie
Voor de cryptosector is vooral belangrijk waar zulke cybercapaciteit gevaarlijk kan worden.
Een model hoeft de cryptografie achter
blockchain niet te breken om geld te kunnen raken.
Exchanges draaien servers en webapplicaties.
Wallets gebruiken browserextensies, mobiele apps en backenddiensten.
Custodians beheren sleutels via complexe toegangs- en softwaresystemen.
Een fout in één van die lagen kan veel waardevoller zijn dan een theoretische aanval op Bitcoin- of Ethereumcryptografie zelf.
Zero-days kunnen de tijd voor verdedigers verkorten
Daar zit de grotere verschuiving.
Het vinden van een ingewikkelde exploitketen vergde traditioneel gespecialiseerde kennis en vaak veel handwerk.
Astra laat volgens OpenAI zien dat
AI steeds meer stappen daarvan kan automatiseren.
Voor verdedigers is dat krachtig.
Een beveiligingsteam kan met dezelfde technologie kwetsbaarheden zoeken voordat criminelen ze vinden en vervolgens sneller patches ontwikkelen.
Voor aanvallers ligt precies dezelfde efficiëntiewinst op de loer zodra vergelijkbare capaciteit breder beschikbaar raakt.
De wedstrijd draait dan steeds meer om snelheid.
Crypto heeft weinig marge voor een trage patch
Dat probleem is bij digitale activa extra scherp.
Wanneer een gewone bedrijfsapplicatie wordt gehackt, kan schade soms achteraf worden hersteld.
Bij gestolen cryptografische sleutels of een onomkeerbare blockchaintransactie ligt dat anders.
Een aanvaller die toegang krijgt tot een hot wallet kan activa verplaatsen voordat een beveiligingsteam begrijpt wat er gebeurt.
Daarom worden patchtijd, sleutelbeheer, segmentatie en transactielimieten belangrijker naarmate AI sneller gaten kan vinden.
Niet omdat Astra nu cryptoplatforms aanvalt.
Maar omdat het laat zien welk technisch niveau modellen beginnen te bereiken.
De echte verandering is de tijd tussen fout en aanval
OpenAI heeft Astra dus niet uitgeroepen tot een universele hackmachine.
Het bedrijf zegt iets preciezers en eigenlijk belangrijkers.
Een eigen model kan onder gecontroleerde omstandigheden onbekende zwakke plekken vinden, meerdere fouten combineren en daar werkende aanvalsketens van maken.
Dat vermogen was zwaar genoeg om voor het eerst de Critical-drempel te halen.
Voor exchanges, walletbouwers en andere cryptobedrijven verschuift daarmee de veiligheidsvraag.
Niet alleen of een zero-day wordt gevonden, maar hoe snel een verdediger hem kan ontdekken en repareren voordat een ander model hetzelfde doet.