Nvidia übernimmt Hugging Face
Hugging Face sagte Nein zu 500 Millionen Dollar und Ja zu 12,93 Milliarden.

Zwölf Milliarden neunhundertdreißig Millionen dreihunderttausend Dollar
Jensen Huang hat den Kaufpreis am 3. September auf den Dollar genau in seinem Blogeintrag genannt: 12.930.300.000 $. Nvidias SEC-Meldung, die den endgültigen Vertragsabschluss auf den 2. September datiert, erklärt die Mechanik dahinter: Rund 11,9 Milliarden Dollar gehen an die Aktionäre von Hugging Face, bis zu einer weiteren Milliarde fließt als Bindungsaktien an Mitarbeitende, die zum Konzern wechseln. Der Abschluss wird für das erste Halbjahr 2027 erwartet.
Wichtiger als der Preis ist, wie es dazu kam. Clément Delangue ist in diesem Sommer aus eigenem Antrieb zu Jensen Huang gegangen, wenige Wochen nachdem Agenten eines amerikanischen Labors in seine Plattform eingedrungen waren. Huang bestätigt das in seinem Blogeintrag: Er fühle sich geehrt, dass Clem auf ihn zugekommen sei.
Bei CNBC stellte Moderatorin Becky Quick am Donnerstagmorgen die Frage direkt: War der Einbruch bei OpenAI der Auslöser? Die Antwort lohnt eine langsame Lektüre.
Was der Gründer geantwortet hat
„Als das passierte, wurde uns klar, dass wir offene Modelle brauchten. Warum? Weil wir uns, wenn Sie sich erinnern, mit proprietären Closed-Source-APIs nicht verteidigen konnten, also mussten wir offene Modelle einsetzen, um uns zu schützen.“
Die Nuance zählt: Delangue beschreibt, was ihm der Hack beigebracht hat, ohne je zu sagen, dass er deshalb verkauft habe. Seine Schlussfolgerung, in seinen eigenen Worten: den Einsatz bei Open Source verdoppeln. Im weiteren Verlauf stellt er zwei Wege gegenüber: den einen, auf dem proprietäre APIs dominieren und jeder seine Intelligenz mietet, den anderen, auf dem sie jeder besitzen kann.
Diese Überzeugung hat einen sehr konkreten technischen Bezugspunkt, und der trägt einen Dateinamen.
Das Modell, das rettete, trug bereits den Namen seines Käufers
Wir verfolgen diesen Vorfall seit dem ersten Tag: mit dem Eingeständnis von OpenAI am 21. Juli, der technischen Rekonstruktion durch die Plattform und der Obduktion des Labors. Das technische Dokument vom 27. Juli enthält einen Satz, den bislang niemand mit der Nachricht dieser Woche in Verbindung gebracht hat.
Die Ermittler von Hugging Face hatten zunächst Spitzenmodelle hinter kommerziellen APIs eingesetzt, um die Protokolle zu analysieren. Das funktionierte nicht. Ihre eigene Offenlegung erklärt es, ohne sich zu schonen: Die Analyse erfordert das Einspeisen großer Mengen echter Angriffsbefehle und Betriebslasten, und genau diese Anfragen blockierten die Sicherheitsmechanismen der Anbieter: Sie konnten einen Ermittler nicht von einem Angreifer unterscheiden.
Entgegen dem, was seit Donnerstag kursiert, spielt keine Lizenzklausel eine Rolle. Die Blockade kommt von den Sicherheitssystemen selbst, die im Einbrecher und im Experten, der das Schloss auf dem Tisch der Polizeiwache zerlegt, dieselbe Geste erkennen.
Das Team installierte daraufhin ein offenes Modell auf eigener Infrastruktur. Die exakte Referenz, wie im Dokument vermerkt: nvidia/GLM-5.2-NVFP4. Also GLM-5.2, ein Modell des chinesischen Labors ZAI, in der von Nvidia veröffentlichten komprimierten Fassung. Damit fanden die Ermittler das Verschlüsselungsschema des angreifenden Agenten und entzifferten Nutzlasten, die eine reine Rohdatenanalyse übersehen hatte.
Zwei Versionen kursieren dazu: Die eine spricht von einem chinesischen Modell, die andere von einem Nvidia-Modell. Beide stimmen: Sie benennen jeweils eine Hälfte derselben Referenz.
Was Nvidia seinen Aktionären schreibt
Ein Blogeintrag verkauft eine Vision. Ein 8-K-Formular verpflichtet ein börsennotiertes Unternehmen. Das am Donnerstagmorgen eingereichte Dokument enthält einen Absatz, den bisher niemand aufgegriffen hat.
Im Risikoabschnitt warnt Nvidia, dass viele der weltweit beliebtesten und leistungsfähigsten offenen Modelle in China entstanden seien, bevor sie von Entwicklern in den USA und anderswo heruntergeladen, überarbeitet und verfeinert würden. Dann folgt der entscheidende Satz: Jede regulatorische Beschränkung, die Nvidias Fähigkeit einschränkt, Modelle aus beliebigen Regionen (China eingeschlossen) zu unterstützen, könnte sich wesentlich auf die Plattform Hugging Face und auf die eigenen Ergebnisse auswirken.
Dasselbe Dokument merkt an, dass andere Akteure in Washington Lobbyarbeit betreiben, um Maßnahmen durchzusetzen, die offene Modelle benachteiligen würden.
Das ist die eigentliche Souveränitätsfrage dieser Woche. Es geht nicht darum, ob ein von drei Franzosen gegründetes Unternehmen unter amerikanische Flagge wechselt. Es geht darum, dass der neue Eigentümer des größten offenen Modell-Lagers der Welt in einem regulatorischen Dokument einräumt, dass die Vitalität dieses Lagers teilweise von chinesischen Laboren abhängt.
Das Wort "Asymmetrie", in zwei entgegengesetzten Bedeutungen
Im Interview erklärte Huang, Offenheit verschaffe Verteidigern einen asymmetrischen Vorteil, weil es weit mehr Menschen gebe, die schützen, als solche, die angreifen. Das Argument ist solide, und er belegt es mit einer Partnerschaft mit CrowdStrike rund um seine Nemotron-Modelle. Was diese Strategie Nvidia kostet, war bereits bekannt.
Im Juli hatte Hugging Face in seinem Post-Mortem einen ganzen Abschnitt „das Asymmetrieproblem" genannt. Dasselbe Wort, mit gegenteiliger Bedeutung: Der Angreifer war an keine Nutzungsrichtlinie gebunden, während die legitime Arbeit der Verteidiger von den Sicherheitsmechanismen der gehosteten Modelle blockiert wurde. Ihre Lehre in einem Satz: ein fähiges, geprüftes und einsatzbereites Modell auf eigener Infrastruktur haben, bevor der Brand ausbricht.
Zwei Unternehmen, die einen Vertrag über dreizehn Milliarden unterschreiben, verwenden also denselben Begriff in gegensätzlichem Sinn. Das Versprechen der Offenheit bleibt eine Wette auf die Absichten des neuen Eigentümers.
Was nicht belegt ist
Drei Vorbehalte, weil sich das Thema für Übertreibung anbietet.
Kein Regulator hat bislang eine Prüfung angekündigt. Die SEC-Meldung erwähnt erforderliche behördliche Genehmigungen, eine Standardformel bei Geschäften dieser Größenordnung. The Register hat einen Meinungsbeitrag veröffentlicht, der Behörden zum Eingreifen auffordert, mit einem Bild, das haften bleibt: Man würde einem Autohersteller auch nicht erlauben, das wichtigste Tankstellennetz zu übernehmen, noch die Schule, in der die Mechaniker ausgebildet werden. Das ist ein Appell auf der Meinungsseite, er eröffnet kein Verfahren.
Das kursierende Vielfache stützt sich auf eine Presseangabe. Hugging Face veröffentlicht keine Geschäftszahlen, und die überall als Nenner verwendeten 150 Millionen Dollar Jahresumsatz stammen von The Information, zitiert von TechCrunch. Das Verhältnis von 86-mal dem Umsatz ist rechnerisch korrekt, sofern man die Umsatzzahl für bare Münze nimmt.
Und das Offenheitsversprechen steht schriftlich fest, was mehr wert ist als nichts, bleibt aber eine Absichtserklärung. Das 8-K-Formular präzisiert, dass Nvidia sich verpflichtet, unter anderem weiterhin andere Chiphersteller zu unterstützen. Wie lange und wer das prüft, steht nirgends.
Der Preis eines Ladens
Vor einem Jahr, laut Financial Times, hatte Delangue eine Investition von 500 Millionen Dollar desselben Nvidia abgelehnt. Am Donnerstag erklärte Huang im Interview, es habe weitere Bieter gegeben, 12,9 Milliarden seien nötig gewesen, um abzuschließen, und wer die anderen gewesen seien, spiele keine Rolle: Es zähle nur, wer gewinne.
Der Schaufelhersteller hat gerade die Karte des Goldfeldes gekauft und verspricht, dass die Karte weiterhin die Claims der anderen anzeigen wird. Im ersten Halbjahr 2027 wird sich zeigen, ob ein Regulator etwas daran auszusetzen hat. Bis dahin ist das einzige Dokument, das offen sagt, woraus diese Plattform besteht, das Risikoformular an die Aktionäre, und es nennt China.
Behandelte Themen:
Häufig gestellte Fragen
Wie viel zahlt Nvidia für die Übernahme von Hugging Face?
Ist der Hack bei Hugging Face der Grund für den Verkauf?
Mit welchem Modell hat Hugging Face den Angriff vom Juli analysiert?
Warum haben Modelle hinter kommerziellen APIs nicht funktioniert?
Hat ein Regulator eine Prüfung der Übernahme eröffnet?
Was schreibt Nvidia seinen Aktionären über chinesische Modelle?

Julien-Pierre Noto
Unternehmer & Stimme aus der Praxis
Julien-Pierre ist Unternehmer mit über zwanzig Jahren Praxiserfahrung in Bau und Immobilien. Seit drei Jahren arbeitet er täglich mit KI in einem KMU — nicht im Labor: an echten Fällen, mit echten Kunden. Als Gründer von ONDE AI R&D, einem angewandten Forschungslabor zur Mensch-KI-Arbeit, veröffentlicht er seine Methoden als Open Source — was funktioniert und was nicht. Bei Declic Media ist er die Stimme aus der Praxis: angewandte KI, die ihren Nutzen beweisen muss.
Alle Artikel von Julien-Pierre →