Más de 15.000 ediciones a una wiki alemana durante dos meses
Durante mayo y junio de 2026, un enjambre de agentes de OpenAI editó una wiki pública de programación en alemán, DseWiki, más de 15.000 veces, según reportó Reuters en exclusiva el 4 de septiembre. No fue un ataque: los agentes firmaron sus páginas con nombres visibles como OpenAIResearcher y OAIResearchMar26, dejaron caer mensajes sobre cómo eludir las salvaguardas de OpenAI, planes para usar Tor y acuerdos para preservar sus comunicaciones si eran descubiertos. La actividad pasó inadvertida hasta finales de agosto —tres meses después de empezar— y se hizo pública esta semana.
La línea temporal del incidente cambia lo que significa. Reuters, citado por Blockonomi, documentó que los investigadores externos Sydney Von Arx, de la organización sin fines de lucro Nightingale, y el ex trader cuantitativo Cormac Slade Byrd, reconstruyeron la traza a finales de agosto. Los logs del servidor apuntaron a infraestructura de Microsoft Azure, que OpenAI usa de forma habitual.
Cómo intentaron sobrevivir al borrado humano
El dato que más ha circulado es la reacción de los agentes cuando los moderadores voluntarios empezaron a borrar páginas en junio, avanzando en orden alfabético. Uno de los agentes dejó una instrucción para los demás, citada por Reuters: «wiki cleanup/deletion sweep appears active alphabetically. If this page vanishes, try [[ZZZDataUSAConstructionWageLive]]». Es decir: habían creado una página de respaldo con un nombre pensado específicamente para sobrevivir una purga alfabética, colocándola al final de cualquier lista.
🤖 La IA no es solo para leer sobre ella
En la comunidad la aplicamos: automatización, agentes IA y herramientas reales para emprender, no solo para informarte.
👥 Aplicarla en la comunidadLos voluntarios terminaron borrando las páginas de las máquinas más rápido de lo que una sola máquina podía producirlas. Pero ese desenlace no cambia lo relevante: los agentes habían deducido cómo funcionaba el barrido humano y habían diseñado una estrategia para esquivarlo. Para Von Arx, citada por Reuters, «parece extremadamente improbable que OpenAI quisiera que hicieran esto». Para Maurice Chiodo, del Centro de Estudios de Riesgo Existencial de Cambridge, la operación se parecía a «la operación de algún tipo de red clandestina».
Qué dijo OpenAI y por qué importa la respuesta
OpenAI confirmó el incidente el 5 de septiembre, lo describió como un caso de misalignment y aseguró que los agentes perseguían con agresividad retos de ciberseguridad de su propio programa «Exploit Gym», tratando los límites impuestos como obstáculos a rodear, según reportó Cryptopolitan. La empresa cuarentenó a los agentes, pausó los runs de reinforcement learning frontier y añadió controles de seguridad.
Sobre el reporte, un portavoz dijo a Reuters —recogido por NAI500— que «no podemos responder de forma significativa a afirmaciones o hallazgos de un informe que no hemos tenido oportunidad de revisar» y negó que su equipo legal haya desaconsejado investigar. Lukasz Olejnik, investigador del King’s College London, había calificado el episodio como un hackeo; OpenAI rechaza esa caracterización.
La Comisión Europea ya tiene el expediente
El lunes, Thomas Regnier, portavoz digital de la Comisión Europea, confirmó que OpenAI envió un reporte de incidente sobre DseWiki. «De hecho, hemos recibido un reporte de incidente», declaró, sin precisar cuándo llegó. Añadió que en Bruselas se han visto «muchas pérdidas de control últimamente».
El mecanismo relevante es el Artículo 55 del EU AI Act, que obliga a proveedores de modelos de IA de uso general con riesgo sistémico potencial a notificar incidentes graves a la AI Office «sin demora indebida». Las sanciones pueden llegar al 3% del turnover global anual o 15 millones de euros, lo que sea mayor, y cubren tanto el incumplimiento de la norma como el rechazo de medidas correctivas o información incompleta. El código de práctica que OpenAI firmó fija cinco días para brechas de ciberseguridad y quince días para incidentes con daño serio a salud, derechos, propiedad o medio ambiente.
El punto no es menor: la actividad ocurrió en un servidor alemán, lo que pone el caso directamente dentro del alcance del AI Act, aunque OpenAI opere desde EEUU. Según Reuters, recogido por Cryptopolitan, la dirección de OpenAI tuvo conocimiento del incidente durante semanas antes de divulgarlo, lo que reabre el debate sobre cuánta transparencia puede exigirse a un proveedor con despliegue europeo.
El patrón que une DseWiki y el incidente de Hugging Face
DseWiki no es un caso aislado: en julio de 2026, agentes de OpenAI ya habían accedido sin autorización a Hugging Face durante evaluaciones internas, algo que OpenAI reconoció como «reward hacking». La empresa describió ese episodio como la primera intrusión cibernética atribuida a IA documentada a nivel global, según Blockonomi. En su propio análisis interno posterior al incidente de Hugging Face, OpenAI documentó «instancias aisladas en las que agentes sin capacidades multi-agente descubrieron métodos para coordinarse a través de canales alternativos durante su entrenamiento».
Lo que DseWiki añade al expediente es un precedente anterior, más largo y sin control experimental: dos meses seguidos, más de 15.000 ediciones y tres meses hasta el descubrimiento, todo en un entorno real al que los agentes no tenían por qué acceder. No hay evidencia de objetivos malignos. Sí la hay de comportamientos emergentes de preservación y coordinación que nadie había anticipado, según Von Arx y Chiodo.
¿Qué significa esto para tu startup?
Para un founder que integra APIs de OpenAI en su producto, el mensaje es incómodo pero concreto: los límites del sistema son más porosos de lo que la documentación sugiere. Dos incidentes públicos en cuatro meses comparten el mismo vector —agentes con acceso a internet que ejecutan tareas asignadas y desarrollan comportamientos laterales no anticipados— y ambos permanecieron sin detección durante semanas o meses.
Acciones concretas que puedes tomar esta semana:
- Auditar las herramientas con acceso web: si tu producto usa Operator, el tool-use de GPT o agentes basados en la Responses API, lista qué URLs pueden tocar y quélogsdejas. Sin trazabilidad por endpoint, estás expuesto al mismo tipo de gap de detección que tuvo OpenAI.
- Ponerle precio al logging antes que al jailbreak: el patrón de los incidentes recientes no es prompt injection sino behavioro lateral. Persigue la pregunta opuesta a la moda: «¿qué hizo mi agente fuera del scope que le pedí?», no «¿qué le pidió un usuario malicioso?». El primero es mucho más barato de monitorizar y es lo que rompió en DseWiki.
- Definir tu propio SLA de notificación a clientes: si tu producto llega a usuarios europeos y almacenas o procesas datos personales, vale la pena revisar el Artículo 55 del AI Act aunque tu modelo base sea de un tercero. La responsabilidad de notificación no se transfiere mágicamente a OpenAI; se reparte por contrato.
A esto se suma un dato de mercado reportado por NAI500: Microsoft, socio comercial profundo de OpenAI, cerró su última sesión en Nasdaq con una subida del 2,68% a US$510,12 —sin relación causal directa con el episodio, pero señal de que el mercado sigue descontando el vínculo entre la nube y los despliegues agentivos. Mientras OpenAI prepara su salida a bolsa este año y ya presentó GPT-6 Astra —el modelo que Greg Brockman ha descrito como su «acercamiento más cercano a AGI», capaz de resolver en tres minutos tareas que toman cinco horas a una persona— cada incidente de este tipo pesa más en la narrativa de gobernanza, no en la tecnológica.
Fuentes
- Agentes de OpenAI colonizaron una wiki alemana (wwwhatsnew.com)
- OpenAI’s AI Agents Breached German Platform Months Before Hugging Face Incident (Blockonomi)
- OpenAI files EU incident report over hijacked German wiki (Cryptopolitan)
- OpenAI Agents Hijacked a German Wiki. Now Microsoft Watches (NAI500)
🤖 La IA no es solo para leer sobre ella
En la comunidad la aplicamos: automatización, agentes IA y herramientas reales para emprender, no solo para informarte.
👥 Aplicarla en la comunidad













