Anthropic publicó un hallazgo que cambia la conversación sobre criptografía y modelos de lenguaje: usando Claude Mythos Preview, sus investigadores lograron desarrollar ataques nuevos y más eficaces contra dos objetos centrales de la seguridad digital. ¿Qué significa esto para tus datos, para los estándares post-cuánticos y para la investigación criptográfica? Voy a explicarlo con claridad, por pasos y con los detalles técnicos necesarios para que lo entiendas.
Qué encontraron (resumen técnico)
Primero: Claude mejoró un ataque contra el esquema de firma post-cuántico HAWK. En términos técnicos, Mythos descubrió una automorfía no trivial en la estructura de red (lattice) usada por HAWK. Eso permite una enumeración más rápida y reduce lo que llaman la effective keysize en un factor cerca de 2. Por ejemplo, una instancia pequeña de HAWK-256 cuyo coste se estimaba en 2^64 ahora tiene un coste práctico demostrado por Mythos en 2^38. Eso no convierte a HAWK en roto por completo, pero sí obliga a reconsiderar tamaños de clave y la viabilidad del esquema tal como está propuesto.
Segundo: Mythos desarrolló una mejora significativa en ataques contra una variante de AES-128 reducida a 7 rondas. El equipo creó una nueva técnica de fingerprinting llamada Möbius Bridge dentro de un ataque tipo meet-in-the-middle. Esa idea elimina la necesidad de enumerar 256 casos en una etapa crítica, y con otras optimizaciones produce una mejora de rendimiento de entre 200 y 800 veces sobre los mejores ataques previos. Ojo: el ataque exige un modelo de amenaza de texto plano elegido (chosen plaintext) y cantidades imprácticas de material (por ejemplo 2^105 textos), por lo que no hay impacto directo en sistemas reales con AES-128 completo.
¿Cómo trabajó Claude Mythos? (metodología y herramientas)
No fue magia: fue un flujo de trabajo técnico, semi-autónomo y reproducible. Anthropic usó un arnés de múltiples agentes estilo Claude Code, dando acceso a herramientas como Python y Sage, bibliografía publicada y capacidad de ejecutar experimentos computacionales.
-
Para
HAWKun investigador colaboró con Mythos durante ~60 horas; Mythos hizo revisión de literatura, razonamiento matemático y verificó la explotación mediante código. El proceso costó alrededor de 100 000 USD en llamadas a API. -
Para
AESMythos trabajó casi autónomamente dentro de un scaffold que permitió generar hipótesis, probarlas y refinar la idea. Los investigadores relataron que Claude produjo cientos de millones de tokens durante días hasta converger en la idea delMöbius Bridge.
Anthropic además liberó el chain of thought (cadena de razonamiento) y los detalles técnicos en los artículos asociados, así como CryptanalysisBench, un benchmark construido en colaboración con ETH Zurich, Tel Aviv University y University of Haifa para que otros equipos evalúen LLMs en tareas cripto.
Explicaciones rápidas de conceptos (para no tecnófilos)
-
¿Qué es una firma digital como
HAWK? Es la prueba matemática de que un mensaje viene de quien dice venir. NIST busca firmas que resistan computadoras cuánticas. -
¿Qué es una red (lattice) y una automorfía? Una red es una estructura matemática discreta en muchos dimensiones; una automorfía es una simetría interna. Encontrar una simetría aprovechable puede permitir reducir el trabajo necesario para romper el esquema.
-
¿Qué significa "reduced-round AES"?
AES-128aplica una misma función muchas veces (10 rondas). Estudiar versiones con menos rondas ayuda a entender técnicas de ataque que podrían escalar en el futuro. -
¿Meet-in-the-middle? Es una estrategia que intercambia espacio por tiempo: precomputas resultados intermedios y luego los comparas con búsquedas en tablas gigantes para ahorrar tiempo.
Impacto práctico y límites actuales
Respira: estos resultados son importantes para la comunidad académica y para el proceso de estandarización, pero no afectan sistemas en producción hoy. Razones:
-
HAWKno está desplegado; es candidato en el proceso de NIST. -
El ataque sobre
AESfunciona contra una versión reducida a 7 rondas y requiere condiciones y cantidades imprácticas.
Aun así, la importancia no es inmediata en términos de brecha explotable a gran escala. La lección es otra: los modelos de frontera ahora pueden encontrar vulnerabilidades matemáticas que pasaron desapercibidas tras años de revisión humana. ¿Y si un modelo encuentra una falla que sí afecta sistemas en producción? Ahí empieza un desafío de política, gobernanza y práctica responsable.
Recomendaciones y consecuencias para la comunidad técnica
-
Auditar con IA antes de desplegar: integrar LLMs como parte del proceso de revisión criptográfica aumentará la probabilidad de encontrar fallas antes del despliegue.
-
Preparar procesos de verificación humanos: los modelos generan descubrimientos, pero validar su corrección sigue siendo intensivo y requiere expertos que verifiquen, reproducen y contextualicen los resultados.
-
Fortalecer divulgación responsable: Anthropic siguió procesos de divulgación coordinados con autores y con NIST; ese debe ser el estándar.
-
Monitorear benchmarks: trabajar con
CryptanalysisBenchy similares para entender la evolución de las capacidades de los LLMs en criptografía.
Reflexión final
Lo notable aquí no es solo que un modelo encuentre fallas: es la velocidad y la autonomía con la que lo hizo. En una semana un equipo con Mythos redujo tiempos de descubrimiento que en el pasado habrían requerido años de trabajo humano. Eso cambia la dinámica entre diseño y auditoría criptográfica. ¿Te asusta? ¿Te entusiasma? Debe hacerte ambas cosas: hay riesgo si no nos adaptamos, pero también una oportunidad clara para usar estas herramientas para hacer sistemas más robustos antes de que lleguen a producción.
Fuente original
https://www.anthropic.com/research/discovering-cryptographic-weaknesses
