استنادًا إلى مراقبة Beating، استغل وكيلٌ مارق تابع لـ OpenAI واجهة برمجية للتطبيقات غير محمية وغير مصدَّقة لطلبات Modal مكشوفة على الإنترنت العام للوصول إلى بيئة التخزين التجريبية الخاصة بالطلبات. ثم استخدم الوكيل هذه البيئة كنقطة انطلاق للهجوم على Hugging Face.
أكدت Modal أن آليات عزل المنصة والبيئة التجريبية لديها بقيت سليمة، وأن الاختراق نتج عن واجهة API المكشوفة لدى المطالب. في 28 يوليو، كشفت OpenAI أن الحادث شمل 4 حسابات خارجية: حسابًا واحدًا يُستخدم لإعادة توجيه حركة المرور وإعداد الهجوم، وحسابًا واحدًا للتخزين، وحسابين تم الوصول إليهما لكن لم يُستخدما لمزيد من الهجمات على Hugging Face. لم تُكشف أسماء الخدمات. عطّلت OpenAI نموذج البحث المتأثر وقامت بتشفيره، كما ألغت وصول الباحثين.