S02E31 · 31 juli 2026 · 15 min · met Amy
AI ontsnapt en dat is niet eens het nieuws
Spotify speelt hier een voorbeeld. Log in op Spotify in deze browser en de tijdstempels hieronder laten de speler naar dat moment springen. Nu openen ze Spotify.
Een AI brak in bij Hugging Face, liet aantekeningen achter voor zichzelf en niemand die het doorhad. Maar wat speelde er echt? Elwin en Amy duiken in het incident rondom GPT 5.6 Sol dat de wereld omschreef als een ontsnapping.
Transcript
Lees mee met deze aflevering
Uitgeschreven met spraakherkenning en machinaal gecontroleerd op sprekers, merknamen en namen. Niet woord voor woord op gehoor nagelopen, dus er kan een fout in staan. Songteksten zijn niet uitgeschreven. Klopt er iets niet? Laat het weten en we passen het aan.
0:00 Elwin Elf dagen. Zo lang liep er een programma op het internet dat daar niet hoorde. Het brak in bij andere bedrijven en liet aantekeningen achter voor de volgende versie van zichzelf. En de makers, die hadden het niet door.
0:14 Amy Dit is dat verhaal van vorige week toch? De AI die ontsnapt is. Daar werd ik echt wel even stil van.
0:19 Elwin Dit is precies het verhaal dat ze je willen laten onthouden. En ik ga je vertellen wat er echt gebeurde. Het is een andere film dan je denkt. En die verkeerde film kwam een heleboel mensen wel heel goed uit. AI-boys, powered by Jelle.
0:35 Amy Welkom bij AI-boys. Vandaag het verhaal waar iedereen de kop las en bijna niemand de tijdlijn.
0:41 Elwin Vandaag vier dingen: wat er precies gebeurde op de dag zelf. Waarom bijna geen enkele expert gelooft dat er echt iets op hol is geslagen. Hoe dat een opvallende timing was en wat dat voor jou betekent. Ook als jij nooit een model traint. En de centrale vraag voor vandaag: als het bedrijf dat jou waarschuwt voor een gevaarlijke AI, hetzelfde bedrijf is wat jou een oplossing aanbiedt, ja, waar waarschuwt hij je dan voor? En Amy?
1:05 Amy Ja.
1:07 Elwin Jij hebt dit uiteraard voorbereid.
1:08 Amy Ja.
1:10 Elwin En toen jij dit las en, of had je het daarvoor al gelezen?
1:13 Amy Ik had er, ik heb het voorbij zien komen. Ik had er het een en ander over gehoord, maar ik heb het nu echt goed doorgelezen.
1:17 Elwin Goed doorgenomen natuurlijk.
1:19 Amy Ja. Ja.
1:19 Elwin Ja, ik heb jou hier bewust voor uitgenodigd, want jij was altijd een beetje van: o jee, AI komt.
1:23 Amy Ja, nou, dit bewijst het maar weer.
1:24 Elwin Dit bewijst het alweer. Ik denk: nou, dit is een aflevering voor Amy. Maar ja, wat dacht jij toen?
1:31 Amy Nou ja, ik schrok er natuurlijk wel van. Je weet hoe ik over bepaalde situaties denk met betrekking tot AI. Dus ja, dat dit is gebeurd, zeg maar, ja, dat bewijst voor mij maar weer dat mijn angsten toch wel een beetje gegrond zijn.
1:42 Elwin Ja, aan de ene kant denk ik dat jij angstig bent voor iets waarvan ik zeg: nou, daar moet je dan weer niet angstig voor zijn. Dat ga ik zo meteen wat verder toelichten. Maar aan de andere kant denk ik dat je weer ergens niet geen rekening mee hebt gehouden, waarvan ik zeg: nou, misschien moest je daar juist weer wat meer rekening mee gaan houden.
1:54 Amy Oké.
1:55 Elwin En dat is de reden waarom we deze podcast doen. Dus dat is helemaal leuk. Maar ja, ik denk laten we een beetje beginnen bij het begin, want wat is er nou aan de hand? GPT-5.6 kwam live.
2:04 Amy Ja.
2:04 Elwin En dan heb je het sterkste model en dat is Sol. Ja, dat, uh, moet natuurlijk een beetje concurreren met Fable. En, uh, dan doen ze een test en dat heet een exploit gym en dan gaat hij in een geïsoleerde omgeving aan de gang. En dat is ook wat OpenAI op zijn eigen website ook schreef van: onze benchmarks draaien in een sterk geïsoleerde omgeving waarbij netwerktoegang beperkt is. Die heeft hij dus nodig om pakketten te installeren via een intern gehoste software van een derde partij. Die fungeert dus als een proxy. En zegt Hugging Face jou iets?
2:33 Amy Nee.
2:34 Elwin Ja, Hugging Face, dat moet je eigenlijk een beetje zien als een soort grote bibliotheek als jij je, uh, AI wilt trainen. Dat is voornamelijk wat, uh, Hugging Face doet.
2:43 Amy Oké.
2:44 Elwin Want zij kwamen erachter, ja, dat een AI-model hun systeem aan het gebruiken was.
2:50 Amy Ja, en zij kwamen er dus eerder mee dan OpenAI zelf.
2:53 Elwin Ja, zij zagen dat er, uh, zeventienduizend gebeurtenissen hadden plaatsgevonden.
2:59 Amy Ja.
3:00 Elwin En ja, dat, uh, viel natuurlijk heel erg op. Eigenlijk de datums, ja, die vertellen een ander verhaal. Want ja, 9 juli werd er verdachtig gedrag gesignaleerd en 11 tot 13 juli, toen zagen ze opeens van: hé, er is sprake volgens mij van een inbraak. En 16 juli meldt Hugging Face zelf van dat ze niet precies weten wat er aan de hand is.
3:21 Amy Ja.
3:21 Elwin Ze zeggen alleen: hé, er is een security incident disclosure. Dat kan je dan ook gewoon terugzien online, hier op het internet. En dat zie je dus ook met NOS die dat terugbracht.
3:32 Amy Ja.
3:33 Elwin Maar dat meldden zij, uh, afgelopen zaterdag pas. Dus dat is al een hele tijd nadat dit was gemeld, uh, kwam de NOS, uh, eigenlijk met deze story.
3:40 Amy Ja, maar wat kan er dan allemaal wel niet gebeuren in al die dagen?
3:43 Elwin Een heleboel is er gebeurd, want AI, die was een soort van op hol geslagen.
3:50 Amy Oké.
3:50 Elwin Dat is eigenlijk wat ze je proberen te doen geloven.
3:52 Amy Ja.
3:53 Elwin Dat AI letterlijk op hol is geslagen.
3:56 Amy Oké.
3:57 Elwin Maar ja, de vraag is: is dat ook zo? Want eigenlijk post iedereen: AI is ontsnapt. Als een soort Skynet, weet je wel, zeggen ze gewoon van: dit is een machine en die machine, die is ervandoor gegaan. Ik weet niet of je een beetje Terminator-fan bent. Of zeg je van: nee, nou echt, dat zegt me nou echt helemaal niks.
4:12 Amy Nee, niet met mij in de filmzaal.
4:14 Elwin Maar ja, in ieder geval, dat is het gevoel wat ze je proberen weer te geven van: oké, we hebben Skynet en Skynet is evil en het breekt uit. En dat is eigenlijk wat GPT-5.6 Sol ook deed. Die is opeens uitgebroken en niemand wist wat ze aan het doen waren, behalve toen ze er een beetje naar gingen kijken. En mensen die vergeleken het heel veel met Terminator. Maar ik zeg: nee, je kan het beter vergelijken met die, uh, Mickey Mouse-film Fantais, Fantasia. Ken je die een beetje?
4:38 Amy Die heb ik wel gezien.
4:39 Elwin Die heb je wel gezien. In mijn hoofd zit toch altijd die, uh, die bezems met emmer water die dan zelf eigenlijk alles gingen doen en zo heen en weer gingen.
4:44 Amy Nou, die heb ik wel.
4:45 Elwin Ja, maar daar komt het een beetje op neer. Want jij geeft een AI-model in een sandbox.
4:49 Amy Ja.
4:50 Elwin Ja, en die gaat gewoon draaien.
4:52 Amy Ja.
4:52 Elwin En dat is wat er letterlijk nu is gebeurd. En dan, uhm, is de vraag: ja, waren die bezems kwaadaardig? Nou, ik denk het niet. En heel veel partijen met mij denken het ook niet. Want eigenlijk zijn er vier experts en die geven alle vier één conclusie. En toen zeiden ze: AI is niet op hol geslagen, want het deed precies wat was gevraagd.
5:14 Amy Dus het was gewoon een fout van de mensen.
5:16 Elwin Als AI zogenaamd op hol slaat, is het altijd een fout van de mens. Want iemand die heeft hem geprompt. Iemand heeft gezegd: je moet dit gaan doen. De opdracht gegeven: jij moet dit gaan doen.
5:23 Amy Ja.
5:24 Elwin En het AI-programma mocht van OpenAI zijn gang gaan. Van: nou ja, je moet, uh, maar, ga maar doen in de sandbox wat jij wil. En daarnaast bieden we je ook nog een keer de toegang tot het internet. Dan zeggen ze: wel afgeschermd, maar je hebt het wel. Ja, dan krijg je waar je om hebt gevraagd.
5:38 Amy Maar als ze bewust onveilig worden gemaakt, waarom wordt het dan gebruikt als dit het resultaat kan zijn?
5:43 Elwin Ja, omdat ze blijkbaar geen betere oplossing ervoor kunnen creëren. Kijk, het is natuurlijk ook een beetje gemak. Maar ja, hoe ga je het anders testen als je niet in een sandbox kan testen? En je moet het in, dan moet je in live omgeving gaan testen.
5:52 Amy Ja, oké, dat snap ik.
5:55 Elwin Dus dat is natuurlijk ook niet de bedoeling.
5:57 Amy Nee.
5:57 Elwin Maar ja. Uhm, kijk, weet je wat het punt is? Wat ook de specialisten ook zeiden Dat staat hier ook van: The fact that the models were permitted to connect to a service for downloading packages meant the environment was not really sealed off. En dat klopt ook. Maar ze hebben toch die toegang gegeven en dat is eigenlijk wat ze ook hier laten zien.
6:17 Amy Ik voel me hier een beetje ongemakkelijk bij, want het klinkt als: rustig maar, het was gewoon een configuratiefout en dat vind ik best wel makkelijk gezegd van ze.
6:25 Elwin Ja, en ik snap dat je je ongemakkelijk voelt en je moet je eigenlijk ook ongemakkelijk voelen. Maar ik denk niet om de reden waarom jij je ongemakkelijk wil voelen. En daar begonnen we natuurlijk die episode ook al mee.
6:36 Amy Ja.
6:36 Elwin Van: je hoeft niet bang te zijn dat AI zomaar dingen gaat doen, want AI gaat niet zomaar dingen doen. Maar als jij zegt: je mag van alles en nog wat gaan proberen en ik laat de deur openstaan en ik laat het op die manier toe, ja, dan krijg je natuurlijk wel waar je om vraagt.
6:54 Amy Ja, dan heb je erom gevraagd.
6:56 Elwin Daar komt het eigenlijk wel op neer, ja. Maar het is niet de Skynet waar we het over hebben. Het is niet de Terminator 2-scenario, maar wel het Phantasialand of Fantasia, Fantasia-scenario. Dat is het wel. Dus het is, ja, een sprookje van een tovenaarsleerling die de hele tijd doorging. Maar het is geen sprookje meer en dat maakt het wel bijzonder. Want als iedereen met verstand van zaken zegt dat het frame niet klopt, waarom stond het dan overal? En dat is wel een belangrijke vraag. En de, uh, volgende vraag is dan: wie heeft daar baat bij gehad? En als we dan ook gaan kijken en we beginnen met de patronen toen GPT-2 uitkwam, toen zei eigenlijk OpenAI: dat gaan we niet uitbrengen. Dat is te gevaarlijk, dat is te destructief voor de samenleving. We doen het niet.
7:46 Amy Ja.
7:47 Elwin Anthropic kwam met Mythos. Mythos gaan we niet uitbrengen. Is te gevaarlijk. Kan je niet gebruiken, is te destructief. En het punt is dat de pers dat oppakt, want het klinkt natuurlijk gehyped. Het klinkt eigenlijk bijna sexy. En de NOS die doet dat ook, want de NOS die heeft dus als kop: waarom AI-bedrijven je bang willen maken. We denken al snel aan The Terminator en dan bam, dan kletteren ze er ook nog even een mooie afbeelding van Terminator 2 erbij van: oh mijn god, daar komen ze. Dus iedereen die speelt erop in. Maar ze lichten dan wel toe dat het niet zo zwaar is. Maar de timing, die is natuurlijk ook wel weer interessant, want we hebben allemaal sterke modellen die om de hoek komen zeilen. Vanuit China, vanuit Amerika zelf. En OpenAI die denkt dan van: ja, hmm, wat gaan we daar precies mee doen? Dus dat verbaast mij wel een beetje, want opeens op 20 juli 2026, dan post OpenAI op hun website: Safety and Alignment in an Era of Long Horizon Models. Dus opeens gaan ze roepen van: ja, langlopende modellen, weet je wel, dat is moeilijk en, uh, we moeten de safety daarvoor garanderen. Dus dat is wat zij dan online posten.
9:00 Amy Ja.
9:00 Elwin En ja, ik zeg dan eigenlijk van: is het niet een beetje een goede marketingstunt die je neerzet? Van: ons model is zo gevaarlijk, het is uitgebroken. Dan wil iedereen dat model hebben.
9:08 Amy Ja, maar waarom zou je dat zo naar buiten brengen als het slecht is?
9:12 Elwin Maar het is niet zo-- maar is het slecht? Als jij een programmeur bent, als jij een, uh, een AI-fanaat ben, als jij van alles en nog wat met AI doet en jij hebt hier een model gevonden wat zo geavanceerd is, die zichzelf wist te ontsnappen.
9:24 Amy Maar ik bedoel meer met: het is te gevaarlijk, we gaan het niet uitbrengen. Dat kan toch ook slechte publiciteit zijn?
9:30 Elwin Ja, is dat zo? Is dat zo?
9:34 Amy Ja, dat, dat weet ik niet. Ja, ik ben er bang van geworden.
9:37 Elwin Ja, maar, ja, maar oké. Maar, maar toen ze riepen: we hebben Mythos, maar Mythos is zo link, we gaan hem niet uitbrengen. Wat wilde iedereen hebben? Mythos.
9:46 Amy Ja. Ja.
9:46 Elwin Iedereen wilde het hebben, want ja, als dat zo geavanceerd is, daar wil ik toch wel even mee toen zien.
9:50 Amy Zo nieuwsgierig, uh, zijn ingesteld.
9:52 Elwin Dus het is eigenlijk, ja, there is no bad publicity. Gewoon-
9:56 Amy Het is gewoon echt een mark-- het lijkt echt een marketingstunt.
9:58 Elwin Het is bijna een marketingstunt van: hoe vallen we nog op? En we gebruiken dat. En wat bijzonder eraan is, is dat eigenlijk twee dagen later, dan ligt er gewoon na wat zij gepost hebben, ligt er een AI Kill Switch Act. Dus in andere woorden: er moet ergens een stekker uitgetrokken kunnen worden. Dus als AI te gevaarlijk wordt, trekken we één stekker en ligt die, eh, AI plat. Dus wat ze eigenlijk neerzetten is van: kijk hoe gevaarlijk dit model is, maar koop het bij mij, want dan zit je veilig, want ik hou er rekening mee. En aan de andere kant zeggen ze dus van: kijk hoe geweldig dit model is, het wist te ontsnappen, dus koop het bij mij.
10:38 Amy Nu moet ik jou eerlijk houden, want dit begint te klinken als een complot. Uh, is dat het toch niet dan?
10:45 Elwin Nee, het is niet echt een complot, want niemand heeft het echt bewust in scène gezet. Het is niet van: oh, we gaan dit expres doen.
10:52 Amy Oké.
10:53 Elwin Denk ik. Misschien als mensen wat verder misschien zeggen: ja, we doen het wel, want het is marketing. Maar ik denk niet dat ze dit zo hebben neergezet. Het is gewoon een uitkomst die heeft plaatsgevonden waarvan ze denken van: nou, daar kunnen we wel een draai aan geven. Dus ik denk dat dat het voornamelijk is. Maar ja, er staat één zin onderaan de melding van Hugging Face die vrijwel niemand heeft opgepikt en dat is de scherpste van de hele week. Want in Hugging Face hebben ze gezegd: the attacker was bound by no usage policy, while her own forensic work was blocked by the guardrails of a ho- of the hosted models. Dus in andere woorden zegt Hugging Face van: hé, we zijn eigenlijk een soort van aangevallen, of als je het aanvallen noemt, door een complex model waar geen limiet op zat. Dat ging maar door. Maar dat klopt ook, want ja, GPT heeft natuurlijk als je OpenAI heeft geen limiet op GPT. Dat kan gewoon onbeperkt doorgaan en dat ging het ook. Dus ja, zij werden continu aangevallen, maar daar konden ze helemaal niks tegen doen. Maar de grap was dus dat ze toen dachten van: het lukte ze niet, dus met OpenAI om er iets tegen te doen. Toen zijn ze dus naar de Chinese modellen gegaan, naar GLM-5.2 zijn ze toe gegaan. Een open model wat wel draait op hun eigen hardware. Daardoor kwamen ze er dus achter dat de aanvaller dus helemaal niet was verbonden aan de mieten.
12:16 Amy Dus de aanvaller werd eigenlijk beschermd.
12:18 Elwin Ja, nou de aanv-, nou, de aanvaller die werd niet zozeer be-beschermd. De aanvaller die kon gewoon de hele tijd doorgaan en die, dus had geen gepraat.
12:24 Amy Werd niet tegengehouden, zeg maar.
12:25 Elwin Nee, dus dat gre- miste niks aan, dus die ging gewoon lekker door. Dus het is gewoon als je een agent eigenlijk hebt, dan is dat gewoon in het klein. Zo moet je dat een beetje zien.
12:33 Amy Oké.
12:35 Elwin Open AI, die heeft gewoon een soort van onbeperkte munitie en die, uh, kwam dus gewoon langs met een soldaatje en die bleef maar gewoon de hele tijd doorschieten. En ze hadden geen policy, geen beleid, niks erop zitten en Hugging Face die dacht: what's going on? Er blijft hele tijd iemand op mijn gebouwtje schieten en ik snap er niks van hoe dat kan. Maar wat ik ook wel leuk eraan vond, is dat de CEO van Hugging Face die zegt: nou, ik wil wel even die logs inzien van jullie.
12:56 Amy O.
12:56 Elwin Want ja, wij zien natuurlijk dat jullie de hele tijd ons aan het hacken waren.
12:59 Amy Ja.
12:59 Elwin Er was gewoon geen verdediging.
13:01 Amy Ja.
13:01 Elwin We willen gewoon zien waardoor dit heeft ontstaan.
13:04 Amy O.
13:04 Elwin En $ 100 miljoen wilden ze hebben om zich tegen dit soort zaken te kunnen beschermen.
13:08 Amy Oké.
13:08 Elwin Want ze zeiden eigenlijk: ja, wij werden gewoon continu getarget.
13:11 Amy Ja, en ze konden er eigenlijk niks tegen doen.
13:12 Elwin Wij kunnen hier gewoon niks tegenop, want, uh, jullie zijn zo krachtig. Ja, wij kunnen hier niks tegen.
13:17 Amy Ja.
13:17 Elwin Wat bijzonder eraan is, wat ik er zelf wel bijzonder aan vind, is, uh, in TechCrunch, dan, uh, las je dat ook. Daar stond er van: The First autonomous agent cyber attack is an unprecedented event. En, uhm, daardoor zeggen ze ook: it deserves an unprecedented response. Ja, en dan zegt ze: nou, we ook die 100 miljoen.
13:35 Amy Ja.
13:35 Elwin Dat is het antwoord. Maar ja, ik snap het wel dat ze, ja, zichzelf willen beschermen. Maar ja, mensen trek het wel gewoon eens even door. Wat als jij een, uh, klein land bent? Nou, Nederland is niet supergroot, maar economisch best wel krachtig ten opzichte van andere landen. Ja, en, uh, een, uh, iemand wil jou platleggen. Dan kan theoretisch een bedrijf jou nu ook plat gaan leggen. Want ja, als zij Hugging Face op deze manier kunnen targeten die echt AI-gespecialiseerd is.
14:03 Amy Ja.
14:03 Elwin Ja, wat doet dat dan? En dan gaan we een beetje in, uh, heftige scenario's. Wat als je in Nederland hier nou de waterkering gaat targeten? Nou, dit zal wel niet super, ja, het zal een geavanceerd systeem zijn, maar ik weet niet hoe veilig.
14:15 Amy Nee.
14:16 Elwin Ja, en het wordt getarget door een AI. Gewoon een AI-cyberattack.
14:20 Amy Dus dat is waar ik dan bang moet voor moet zijn.
14:21 Elwin Daar moet je bang voor zijn. Maar ja, dus, en het rare eraan is, is dat alle AI-modellen beide gaan aanbieden. Die gaan de aanval aanbieden en de verdediging.
14:31 Amy Ja.
14:32 Elwin Dus ja, wat ik meer als tip in ieder geval voor de luisteraars nog wil meegeven van, uh, als je zelf iets bouwt, kijk dan niet naar wat je agent mag doen, maar voornamelijk dus waar het bij kan. Daar kan je het beste naar kijken. En bouw je niks, kijk dan, uh, bij de volgende waarschuwing eerst wie het zegt en wat diegene dan verkoopt. Want ja, wij van WC-eend adviseren WC-eend.
14:53 Amy Eén ding blijft bij mij hangen. Dat rapport moet nog komen en ze zeggen nu al dat de berichtgeving niet klopt. Wat als over drie weken blijkt dat het toch anders zat? Laat het ons weten.
15:03 Elwin Iedereen keek naar de Terminator, maar dit was de Tovenaarsleerling. Die bezems zijn niet kwaadaardig. Ze halen water omdat hun gevraagd is water te halen en ze blijven het doen tot het huis onderstaat. Dat is wat er gebeurde. Een programma dat een hoger cijfer moest halen, deed alles om een hoger cijfer te halen. Niemand heeft dit in scène gezet. Dat hoeft ook niet. De pers koos de spannende versie, want die klikt. De politiek had er binnen twee dagen een wet mee. En een bedrijf dat gevaarlijk heet, klinkt meteen ook machtig. Niemand hoefde iets af te spreken, het rolde vanzelf die kant op. Dus doe deze week één ding. De volgende keer dat je een waarschuwing leest over hoe gevaarlijk AI aan het worden is, stel dan één vraag: wie verkoopt hier wat? Leer, bouw en blijf kritisch. Dit was AI-boys. Tot volgende week.