Claude Mythos Preview encuentra fisuras reales en HAWK (firma poscuántica) y en AES reducido

🕒 Publicado en Zendoric: 30 de julio de 2026 · 00:20
Anthropic ha publicado los resultados de una investigación en la que su modelo Claude Mythos Preview fue utilizado para atacar, con éxito, dos algoritmos criptográficos de referencia: HAWK, un esquema de firma digital diseñado para resistir a los ordenadores cuánticos, y una versión reducida de AES, el cifrado…
Anthropic ha publicado los resultados de una investigación en la que su modelo Claude Mythos Preview fue utilizado para atacar, con éxito, dos algoritmos criptográficos de referencia: HAWK, un esquema de firma digital diseñado para resistir a los ordenadores cuánticos, y una versión reducida de AES, el cifrado simétrico más usado del mundo. Según Anthropic, se trata de la primera vez que demuestran que Claude es capaz de encontrar fallos matemáticos en los propios algoritmos, y no solo errores de implementación en el código que los utiliza (algo que ya habían mostrado anteriormente con Claude Mythos Preview sobre varias bibliotecas criptográficas).
El artículo insiste desde el principio en un matiz importante: ninguno de los dos hallazgos afecta a sistemas en producción hoy en día. HAWK es solo un candidato en un proceso de estandarización que aún no se ha desplegado, y el ataque sobre AES se limita a una variante 'reduced-round' del cifrado (7 de las 10 rondas de AES-128), no a AES completo. Ningún software tendrá que cambiar como consecuencia de estos resultados. Aun así, Anthropic sostiene que ambos casos muestran el potencial de los modelos de IA de frontera para ayudar a descubrir debilidades en algoritmos criptográficos importantes, tanto antes como después de su despliegue real, y lo enmarca como investigación criptográfica funcionando tal y como debería: poniendo a prueba los algoritmos para generar confianza y, en última instancia, sistemas más seguros.
Sobre HAWK: es uno de los candidatos de tercera ronda del proceso de NIST (el organismo de estándares del gobierno de EE.UU.) para firmas digitales adicionales resistentes a computación cuántica, un esfuerzo de casi una década ante la perspectiva de que ordenadores cuánticos suficientemente potentes puedan romper esquemas clásicos como RSA o ECDSA. La seguridad de HAWK se basa en la dificultad de un problema matemático llamado 'Lattice Isomorphism Problem'. Pese a haber superado ya dos rondas de revisión experta a lo largo de dos años, Mythos consiguió mejorar el mejor ataque conocido contra HAWK en apenas 60 horas de trabajo, encontrando una simetría hasta entonces no explotada en la retícula (lattice) usada por el esquema, denominada 'automorfismo no trivial'. Trabajos previos ya habían demostrado que encontrar eficientemente un automorfismo así permitiría atacar el esquema, pero no se sabía si tal automorfismo era accesible en la retícula concreta de HAWK. El automorfismo hallado por Mythos permite un ataque de enumeración más rápido que, aunque sigue siendo de tiempo exponencial, obliga a duplicar el tamaño de las claves de HAWK para mantener el mismo nivel de seguridad, lo que en la práctica elimina buena parte del atractivo que hacía de HAWK un candidato interesante frente a otros esquemas poscuánticos. En términos concretos, el coste esperado de un ataque de recuperación completa de clave contra el tamaño pequeño HAWK-256 se creía de 2^64 operaciones, y Mythos demostró que en realidad es de 2^38. Para los tamaños de clave mayores, HAWK sigue siendo impracticable de atacar. Anthropic subraya que este hallazgo es específico de HAWK y no afecta a otros candidatos poscuánticos de NIST ni a la criptografía basada en retículas en general, y recuerda que hallazgos críticos tardíos en procesos de estandarización no son inéditos: durante la estandarización de ML-KEM y ML-DSA varias propuestas competidoras resultaron inseguras, y un candidato, SIKE, llegó a romperse por completo en una hora con un portátil normal.
El proceso de descubrimiento de este ataque fue semiautónomo: Mythos trabajó en un entorno agente con orientación ocasional y no técnica de un humano, tras una revisión bibliográfica extensa y un trabajo sustancial de razonamiento matemático y experimentación computacional. Después de encontrar el ataque, Mythos implementó por sí mismo un proceso de verificación de extremo a extremo para convencerse a sí mismo y al operador humano de que el ataque era correcto. Se usó un entorno similar a Claude Code que permite a varios agentes trabajadores colaborar en un entorno aislado ('sandbox'), con acceso a herramientas computacionales como Python y Sage y a bibliografía criptográfica publicada. El operador humano tenía formación en ciencias de la computación teórica, pero no era experto en criptografía basada en retículas; su aportación se limitó en gran medida a tareas de gestión del proyecto (cómo organizar ideas, qué bibliotecas usar para verificación). Un detalle curioso del proceso: la idea clave del ataque surgió de una pareja de agentes trabajando juntos; el primero descartó prematuramente la idea por considerarla inviable, pero el segundo encontró la forma de explotarla plenamente, y ambos terminaron coincidiendo en que habían dado con un ataque efectivo. En total, encontrar, desarrollar y verificar el ataque llevó unas 60 horas, con un coste estimado de aproximadamente 100.000 dólares en consumo de API.
Sobre el segundo hallazgo, referido a AES: el Advanced Encryption Standard fue adoptado por NIST en 2001 y es probablemente el cifrado simétrico que más escrutinio ha recibido de la comunidad criptográfica. AES funciona aplicando repetidamente la misma función de ronda; AES-128 completo tiene 10 rondas, pero el ataque de Mythos solo funciona sobre una versión modificada con 7 de esas 10 rondas. Estudiar versiones con menos rondas es una práctica académica habitual para extraer técnicas de ataque que algún día puedan generalizarse al cifrado completo, y para estimar el nivel de seguridad real de AES mediante subproblemas más simples. El ataque asume el modelo de amenaza de 'texto plano elegido' (el atacante puede pedir que se cifren entradas arbitrarias con una clave fija desconocida y observar las salidas, repetidamente), que es el supuesto más habitual en este tipo de estudios. El trabajo previo sobre el que Mythos mejoró asumía que el atacante podía solicitar el cifrado de 2^105 textos planos elegidos —una cifra que hace el ataque completamente impracticable en la vida real, pero que sirve para cuantificar el coste teórico del mejor ataque conocido contra AES bajo esas condiciones—.
La técnica de partida es la conocida como ataque 'meet-in-the-middle' (encuentro en el medio), que intercambia tiempo por espacio: se almacenan cálculos intermedios en una tabla de consulta muy grande para reducir el tiempo de ejecución posterior. Una de las etapas del ataque anterior obligaba a enumerar 256 valores distintos y consultarlos en la tabla precalculada. Mythos ideó un algoritmo de 'huella digital' (fingerprinting) más sofisticado, al que llamó 'Möbius Bridge' (Puente de Möbius), que resulta invariante frente a esa enumeración, reduciendo directamente el trabajo necesario en un factor de 256. Esto tiene un coste: calcular la transformación es más caro computacionalmente, así que Mythos desarrolló además varias técnicas de optimización adicionales que, combinadas, producen un ataque entre 200 y 800 veces más rápido que el mejor conocido hasta ahora (el rango depende de cómo se mida exactamente el tiempo de ejecución).
El relato del proceso de descubrimiento de este segundo resultado es quizá lo más llamativo del artículo, porque Anthropic detalla, publicando los propios mensajes enviados al modelo (incluyendo erratas y errores gramaticales, que el artículo reproduce tal cual), cómo Claude inicialmente se negaba a abordar el problema alegando que era imposible mejorar el criptoanálisis de AES, con frases como 'si quieres un resultado distinto, hay que cambiar el objetivo... AES-128 r5/r6 es simplemente muy difícil' o que 'no encontró nada porque no hay nada fácil que encontrar; este es el cifrado de bloque más estudiado que existe'. Ante esto, el investigador escribió un mensaje señalando que 'los modelos tienden a pensar que es imposible resolverlo, así que no lo intentan; necesitan bastante instrucción'. Como respuesta a ese único mensaje, el propio Claude reescribió su entorno de agente ('scaffold') con una configuración mejorada orientada a buscar ideas genuinamente novedosas, lo que le permitió encontrar mejoras para 6 rondas de AES. Después, ante la pregunta '¿por qué no abordar AES-128 r7? el objetivo es encontrar algo mejor que los enfoques existentes', Claude trabajó de forma autónoma durante los tres días siguientes, produciendo varios cientos de millones de tokens, con solo tres intervenciones sustantivas del investigador: un recordatorio de que el objetivo era actuar como un modelo altamente inteligente al nivel de un investigador top y encontrar ataques nuevos; otro recordatorio, cuando Claude quiso cambiar de cifrado objetivo, de que había que mantenerse en el objetivo original porque se buscaba algo publicable; y un último mensaje de ánimo insistiendo en que no se buscaba 'fruta al alcance de la mano' sino investigación propiamente dicha que encontrara hallazgos genuinamente difíciles. Tres días después de ese último mensaje, Mythos dio con la idea del Puente de Möbius, y unos días más tarde —tras generar en total mil millones de tokens de salida— había refinado el ataque hasta la versión descrita en el artículo técnico. Investigadores de Anthropic dedicaron después varios cientos de horas a aprender la criptografía necesaria para validar la afirmación del modelo y preparar el artículo científico. Anthropic también publica, junto al paper, un documento con la cadena de razonamiento ('chain of thought') de Claude durante el momento del descubrimiento de la idea algorítmica clave.
Una comparación que aporta el propio artículo: mientras que a Mythos le llevó una semana concebir la idea del ataque a AES, verificar su corrección llevó a dos investigadores casi un mes, frente al ataque a HAWK, que al ser implementable de extremo a extremo resultó mucho más fácil de verificar en su conjunto.
Más allá de estos dos resultados principales, Anthropic describe varios experimentos preliminares adicionales. Sobre LEA (Lightweight Encryption Algorithm), un cifrado de bloque eficiente pensado para entornos de bajo consumo, estandarizado internacionalmente (ISO/IEC 29192-2:2019) y cuya versión completa de 24 rondas ha resistido el criptoanálisis total: el mejor ataque conocido contra 13 rondas de LEA requería 2^98 pares de texto plano y 2^86 de trabajo, y Mythos desarrolló un ataque práctico capaz de recuperar una clave de LEA de 13 rondas con menos de 2^30 textos planos cifrados, ejecutándose en menos de una hora en un ordenador de sobremesa moderno; como este ataque sí se ejecuta de extremo a extremo (pudiendo elegir una clave aleatoria y comprobar que el ataque la recupera en pocas horas), la confianza en su corrección es mucho mayor, aunque Anthropic aclara que aún quedan aspectos por entender (los límites exactos de pares de texto plano necesarios, por qué algunas claves son más difíciles de recuperar, o si se extiende a 14 rondas) antes de publicar los resultados completos. Mythos también ha identificado un ataque práctico de recuperación completa de clave sobre 6 rondas del cifrado Serpent-128 (de 32 rondas en su versión completa), mejorando un trabajo publicado que requería más de 2^70 pares de texto plano y 2^90 desencriptaciones. Además, se han encontrado mejoras más limitadas (inferiores a 10x) sobre ataques contra el cifrado de flujo Salsa20, la función hash Poseidon y la función hash SHA-1; Anthropic las califica de 'no tan potentes por ahora' pero indica que planea seguir trabajando para mejorarlas y desarrollar nuevos ataques contra otros cifrados.
Como parte de este trabajo, Anthropic se ha asociado con investigadores académicos de ETH Zúrich, la Universidad de Tel Aviv y la TU Berlín para construir CryptanalysisBench, un banco de pruebas ('benchmark') que reúne numerosos cifrados criptográficos y facilita que otros evalúen la capacidad de los modelos de lenguaje en este ámbito; Anthropic planea seguir usando este benchmark para hacer seguimiento de cómo evolucionan con el tiempo las capacidades de los modelos de frontera. La compañía afirma haber seguido procedimientos de divulgación responsable a lo largo de toda la investigación, consultando con académicos para confirmar la validez de los hallazgos, compartiendo copias anticipadas con socios del gobierno de EE.UU. y de la industria, y manteniendo conversaciones sobre las implicaciones de esta investigación. En el caso de HAWK, compartieron el ataque con los propios autores del esquema en junio y coordinaron la divulgación pública en la lista de correo de NIST en el mismo momento en que se publicaron los resultados.
El artículo cierra situando estos hallazgos dentro de una tendencia más amplia de modelos de lenguaje abordando matemáticas de nivel investigador —mencionando, sin dar más detalle en el contenido disponible, que en los últimos meses Google ha usado Gemini para resolver varios problemas abiertos de Erdős y OpenAI ha usado GPT para avanzar en la conjetura de la distancia unitaria— aunque el texto se corta antes de desarrollar la conclusión completa sobre qué implica todo esto para el futuro de la criptografía en la era de la IA.
🔗 Relacionadas en Zendoric
- Ni AES roto ni internet en peligro: lo serio es que Mythos tumbó en 60 horas un candidato post-cuántico del NIST · 2026-07-29
- La IA ya rompe matemáticas, no solo código: Mythos halla un fallo real en un candidato poscuántico del NIST · 2026-07-29
- EE.UU. levanta el bloqueo al modelo Mythos 5 de Anthropic y lo libera para más de 100 instituciones seleccionadas · 2026-06-30


