AIO APEX

La IA de Anthropic obliga a NIST a retirar el cifrado HAWK tras encontrar un fallo que los humanos pasaron por alto durante dos años

The Hacker News
Compartir:
La IA de Anthropic obliga a NIST a retirar el cifrado HAWK tras encontrar un fallo que los humanos pasaron por alto durante dos años

El Claude Mythos Preview de Anthropic ha roto HAWK, un esquema de firma digital bajo consideración activa de NIST para estándares criptográficos post-cuánticos, al descubrir un fallo estructural que los investigadores humanos pasaron dos años sin encontrar. NIST retiró HAWK de su proceso de estandarización post-cuántica el 29 de julio tras la divulgación.

Este hallazgo marca la primera vez que un modelo de IA causa directamente la eliminación de un candidato a estándar criptográfico — con implicaciones significativas sobre cómo la comunidad de seguridad aborda tanto la revisión de algoritmos como la investigación asistida por IA.

El ataque: una simetría que nadie notó

Claude Mythos encontró un automorfismo no trivial — una simetría matemática — oculto en la estructura reticular de HAWK que preserva la red mientras reduce drásticamente el costo de recuperación de clave. Para HAWK-256, la configuración más pequeña, el factor de trabajo para recuperar una clave secreta cayó de 2⁶⁴ a 2³⁸ operaciones. Eso es aproximadamente 67 millones de veces menos trabajo. Un servidor de 96 núcleos puede completar ahora el ataque en aproximadamente tres horas y 42 minutos.

La reducción escala a configuraciones más grandes: HAWK-512 cae de 2¹⁵⁰ a 2¹⁰⁸ operaciones equivalentes, y HAWK-1024 de 2²⁸⁸ a 2¹⁸². El ataque es exponencial más que polinomial — no rompe HAWK instantáneamente — pero la reducción es lo suficientemente grande como para que el esquema ya no pueda considerarse seguro en sus parámetros declarados.

Un segundo avance: el Möbius Bridge

En una línea de investigación separada, Claude Mythos inventó una nueva técnica criptoanalítica que denominó Möbius Bridge, la cual acelera un ataque meet-in-the-middle existente contra una versión debilitada de siete rondas de AES-128 entre 200 y 800 veces dependiendo de la metodología de medición. La mejora funciona identificando una huella invariante que elimina la enumeración de 256 vías del ataque anterior.

El resultado de Möbius Bridge no afecta a los sistemas AES de producción. AES de siete rondas es una variante reducida utilizada en análisis de seguridad académico; AES-128 completo tiene diez rondas y el ataque requiere aproximadamente 2¹⁰⁵ textos planos elegidos, lo que lo hace computacionalmente inviable en la práctica. Anthropic aclara que ninguno de los avances pone en peligro el cifrado actualmente desplegado.

Cómo se realizó la investigación

El equipo de Anthropic dedicó aproximadamente tres días guiando a Claude Mythos hacia el descubrimiento de HAWK, generando alrededor de mil millones de tokens de salida en el proceso. Los investigadores humanos dedicaron luego casi un mes a verificar el resultado — la verificación, no el descubrimiento, fue el cuello de botella principal. El costo total de cómputo de API en ambos avances fue de aproximadamente 100.000 dólares.

Notablemente, el modelo inicialmente se resistió a la línea de investigación de AES. Los investigadores informaron que Claude Mythos "insistió en que mejorar AES era imposible" antes de que la indicación persistente produjera la idea del Möbius Bridge. Anthropic reveló la vulnerabilidad de HAWK a los autores del esquema en junio y coordinó el lanzamiento público simultáneamente con la notificación a la lista de correo de NIST. Los autores de HAWK ayudaron a verificar el resultado antes de la divulgación.

Qué significa esto para la seguridad post-cuántica

Gobiernos y empresas de todo el mundo están compitiendo para implementar criptografía post-cuántica antes de que lleguen las computadoras cuánticas capaces de romper los esquemas RSA y de curva elíptica. El proceso de estandarización de NIST es la ruta principal para seleccionar algoritmos que protegerán datos sensibles durante décadas. La retirada de HAWK elimina un candidato de ese grupo, pero los otros finalistas — CRYSTALS-Dilithium, FALCON y SPHINCS+ — no se vieron afectados y permanecen en camino.

El impacto más duradero puede estar en cómo se realiza la revisión criptográfica. HAWK superó años de análisis humano experto sin que se detectara el fallo. Según informó por primera vez The Hacker News, Anthropic publicó el código de implementación completo, vectores de prueba y artefactos de verificación en GitHub, haciendo que la investigación sea reproducible para confirmación independiente.

Originally reported by The Hacker News. Read the original article for additional details.

View original source
Compartir: