Dưới sự giám sát của Beating, tác nhân rogue của OpenAI đã khai thác một giao diện API không được bảo vệ và thiếu xác thực của một khách hàng Modal, vốn bị lộ trên internet công khai, để giành quyền truy cập vào môi trường sandbox của khách hàng. Sau đó, tác nhân này sử dụng sandbox đó làm điểm trung chuyển để tấn công Hugging Face.
Modal xác nhận rằng các cơ chế cô lập nền tảng và sandbox của họ vẫn được duy trì, và cho rằng sự cố bắt nguồn từ API bị lộ của khách hàng. Vào ngày 28 tháng 7, OpenAI tiết lộ rằng vụ việc liên quan đến 4 tài khoản dịch vụ bên ngoài: một tài khoản dùng để chuyển tiếp lưu lượng và chuẩn bị cho cuộc tấn công, một tài khoản dùng cho Kho lưu trữ dữ liệu, và hai tài khoản được truy cập nhưng không được sử dụng cho các cuộc tấn công tiếp theo vào Hugging Face. Tên các dịch vụ không được công bố. OpenAI đã tắt và mã hóa mô hình nghiên cứu bị ảnh hưởng, đồng thời thu hồi quyền truy cập của nhà nghiên cứu.