Claude Mythos reduce seguridad de HAWK-256 de 2^64 a 2^38 operaciones
Anthropic anunció este julio de 2026 que Claude Mythos Preview descubrió vulnerabilidades matemáticas en dos algoritmos criptográficos que habían pasado años de revisión experta sin ser detectadas. El modelo de IA logró reducir el trabajo necesario para recuperar la clave de HAWK-256 de aproximadamente 2^64 a 2^38 operaciones, y aceleró un ataque existente contra 7 rondas de AES-128 en un factor de 200 a 800 veces.
Para founders que evalúan algoritmos post-cuánticos o dependen de AES para proteger datos sensibles, este hallazgo plantea preguntas críticas sobre la madurez de los esquemas criptográficos emergentes y el rol de la IA en la auditoría de seguridad.
¿Qué ataques específicos encontró Claude Mythos?
El ataque contra HAWK-256 —un candidato de firma digital post-cuántica en proceso de estandarización del NIST— explota una simetría no utilizada en la red (lattice) subyacente al esquema. Según el informe técnico de Anthropic, la técnica construye una τ-cocycle lattice a partir de la clave pública, transformando el problema de recuperación de clave en una instancia del problema smLIP (search module Lattice Isomorphism Problem).
🤖 La IA no es solo para leer sobre ella
En la comunidad la aplicamos: automatización, agentes IA y herramientas reales para emprender, no solo para informarte.
👥 Aplicarla en la comunidadLa implementación pública del ataque requiere aproximadamente 3 horas y 42 minutos en un servidor de 96 núcleos. Es crucial entender que este ataque se dirige específicamente al parámetro HAWK-256, no a toda la familia de algoritmos HAWK ni a la criptografía de celosía en general.
En el caso de AES-128, el resultado es menos alarmante de lo que los titulares podrían sugerir. Claude Mythos eliminó una etapa de adivinación de 256 valores en un ataque meet-in-the-middle previo contra una versión reducida de 7 rondas. El problema: AES-128 completo tiene 10 rondas, y el ataque sigue requiriendo una cantidad impracticable de chosen plaintexts. Anthropic mismo aclara que "no production software needs to change" como resultado de estos hallazgos.
¿Por qué años de revisión humana no detectaron estas debilidades?
La criptografía post-cuántica es un campo relativamente joven. HAWK ingresó al proceso de estandarización del NIST como candidato de firma digital, pero la complejidad matemática de los esquemas basados en celosías (lattices) crea espacios de búsqueda enormes donde las simetrías ocultas pueden pasar desapercibidas durante años.
La ventaja de modelos como Claude Mythos radica en su capacidad para explorar patrones matemáticos de forma sistemática y exhaustiva, identificando relaciones estructurales que los revisores humanos podrían omitir por sesgos cognitivos o limitaciones de tiempo. Este caso se suma a una tendencia creciente donde la IA asiste en descubrimientos matemáticos de alto perfil: en julio de 2026, el matemático Levent Alpöge usó Claude para generar un contraejemplo que refutó la conjetura Jacobiana, un problema abierto desde 1939.
Sin embargo, la comunidad de ciberseguridad reacciona con cautela técnica. Analistas subrayan que estos resultados son avances criptanalíticos interesantes, pero no comprometen sistemas desplegados en producción. Bart Preneel, criptógrafo reconocido, ha señalado que ciertos análisis pueden fallar al confundir la estructura algebraica de esquemas como HAWK, tratándolos como anillos conmutativos cuando su base es un álgebra de cuaterniones no conmutativa.
¿Qué significa esto para tu startup?
Si tu startup usa AES de forma convencional para cifrar datos en reposo o en tránsito, este hallazgo no justifica migraciones urgentes. El ataque divulgado afecta solo a una variante reducida de 7 rondas, mientras que las implementaciones estándar usan 10 rondas (AES-128) o 14 rondas (AES-256). Expertos como Filippo Valsorda han defendido que AES-128 sigue siendo sólido incluso en la era post-cuántica.
El escenario es diferente si estás evaluando o desplegando algoritmos post-cuánticos como HAWK para firmas digitales. La señal relevante no es "abandone la criptografía post-cuántica", sino que "post-cuántico" no significa automáticamente "seguro en cualquier implementación". La madurez de estos esquemas varía significativamente según el parámetro específico y la versión exacta.
Acciones concretas para founders:
Audita tu agilidad criptográfica: Revisa si tu stack tecnológico permite reemplazar algoritmos de firma o cifrado sin reescribir el producto completo. La capacidad de rotar esquemas criptográficos rápidamente será un diferenciador competitivo conforme la IA acelere el descubrimiento de vulnerabilidades.
Prioriza parámetros sobre etiquetas: Si usas HAWK o cualquier candidato post-cuántico, verifica exactamente qué parámetro estás desplegando (ej. HAWK-256 vs. HAWK-512). El ataque de Claude afecta específicamente a HAWK-256, no a toda la familia. Documenta versiones y planifica actualizaciones periódicas.
Monitorea el proceso de estandarización del NIST: Los algoritmos que avancen en el proceso de estandarización tendrán mayor escrutinio público y revisión comunitaria. Para productos con exigencias regulatorias o de largo plazo, favorece esquemas que hayan pasado múltiples rondas de análisis criptográfico público.
Distingue entre ataque matemático y ataque de implementación: Como señaló Ledger en abril de 2026, muchas vulnerabilidades post-cuánticas prácticas provienen de canales laterales en el hardware, no de rupturas del algoritmo subyacente. Invierte tanto en auditoría de implementación como en selección de algoritmos.
El rol de la IA en ciberseguridad: ¿amenaza o herramienta?
Este episodio ilustra una dualidad fundamental: la misma IA que descubre vulnerabilidades también puede usarse para fortalecer la seguridad mediante auditorías automatizadas continuas. Anthropic posiciona a Claude Mythos como una herramienta de descubrimiento proactivo, no como un exploit.
Para el ecosistema startup, la implicación es clara: las empresas que integren IA en sus procesos de seguridad —para testing, auditoría de código y análisis de vulnerabilidades— tendrán ventaja sobre aquellas que dependan exclusivamente de revisiones humanas periódicas. La velocidad de descubrimiento de la IA establece un nuevo ritmo para la higiene de seguridad.
La tendencia se alinea con movimientos más amplios en 2026 donde modelos de IA asisten en resultados matemáticos y criptanalíticos no triviales. La pregunta estratégica para founders no es "¿debería usar IA en seguridad?", sino "¿cómo integro IA de forma que mi producto sea más resiliente que el de la competencia cuando la próxima vulnerabilidad sea descubierta?"
Conclusión
Claude Mythos demostró que la IA puede identificar debilidades criptográficas que escaparon a años de revisión humana, pero el impacto práctico es limitado: AES sigue siendo seguro en producción y el ataque contra HAWK-256 es específico de ese parámetro. Para founders, la lección no es el pánico sino la agilidad criptográfica: capacidad de monitorear, evaluar y rotar algoritmos conforme el panorama de amenazas evoluciona.
La criptografía post-cuántica sigue siendo necesaria frente a la computación cuántica emergente, pero su implementación requiere vigilancia continua y preferencia por esquemas con mayor madurez y escrutinio comunitario. La IA se convierte en aliada cuando se usa para auditoría proactiva, no solo como herramienta de desarrollo.
Fuentes
- Anthropic Claude Mythos cryptographic attacks on HAWK and AES
- Claude AI Just Cracked a Post-Quantum Test Scheme and Found a Faster 7-Round AES Attack
- Ledger advierte sobre riesgos ocultos en la criptografía postcuántica
- La llegada de la computación cuántica no destruirá AES-128
🤖 La IA no es solo para leer sobre ella
En la comunidad la aplicamos: automatización, agentes IA y herramientas reales para emprender, no solo para informarte.
👥 Aplicarla en la comunidad













