Saltar al contenido

El equipo de HAWK retira su candidatura del NIST un día después del ataque de Claude Mythos

El equipo de HAWK retiró su candidatura del NIST tras el ataque de Claude Mythos. Ningún sistema en uso cambia.

por Dilis Salazar
Detailed texture of industrial metal mesh with geometric patterns and shadows.
Foto de Jonathan Borba en Pexels

TL;DR:

  • Léo Ducas anunció el retiro de HAWK en pqc-forum, la lista pública del NIST, el 29 de julio de 2026, menos de 24 horas después de que Anthropic publicara el ataque desarrollado con Claude Mythos Preview.
  • Los autores confirman que el ataque reduce aproximadamente a la mitad el tamaño de bloque necesario en la reducción de retículos, y descartan duplicar parámetros porque dejaría al esquema sin ventaja competitiva.
  • El criptógrafo Matthew Green, de Johns Hopkins, ordena los dos resultados: el de HAWK pesa, el de AES es una mejora modesta sobre dos trabajos de 2013.

El equipo que diseñó HAWK retiró su esquema del concurso de firmas digitales poscuánticas del NIST este miércoles 29 de julio de 2026, menos de 24 horas después de que Anthropic publicara un ataque de recuperación de llaves desarrollado con Claude Mythos Preview. El anuncio llegó a pqc-forum, la lista pública donde el NIST lleva su estandarización a la vista de cualquiera, y lo firmó Léo Ducas en nombre del equipo. Los autores agradecen a Anthropic, confirman que el ataque funciona y explican por qué no piensan corregir el algoritmo. Nada de esto toca software en uso: HAWK nunca llegó a desplegarse.

El mensaje es corto y no deja margen de interpretación. Confirma que el ataque reduce aproximadamente a la mitad el tamaño de bloque que hace falta en la reducción de retículos para recuperar una llave equivalente a la secreta, y descarta las dos salidas obvias, duplicar parámetros o mover el esquema a módulos de rango mayor, porque ambas vuelven a HAWK poco competitivo. Ducas lo escribió así:

"Retiramos nuestro candidato HAWK del proceso de estandarización de firmas adicionales del NIST."

El equipo cerró deseando suerte a los candidatos que siguen en pie y agradeciendo a todos los que atacaron, discutieron o aportaron algo a HAWK desde su publicación en 2022.

Claude Mythos halló fallas en HAWK y AES
La IA de Anthropic mejoró ataques contra HAWK y una versión reducida de AES. Ningún sistema en uso cambia hoy.

El aviso original lo había publicado Steve Weis en esa misma lista el 28 de julio, el día en que Anthropic liberó los dos papers. Traía las cifras duras: en el modelo de conteo de compuertas AGPS'20, el costo de recuperar la llave de HAWK-512 baja de 2^150 a 2^108, y el de HAWK-1024, de 2^288 a 2^182. Ninguno de esos números pone al esquema al alcance de un atacante real. El daño estaba en otra parte. Esa misma noche, Daniel Apon respondió al hilo que el resultado le cuadraba de forma independiente.

El retiro deja al concurso de firmas del NIST sin ningún candidato de retículos

HAWK entró a la convocatoria con un argumento sencillo: era rápido y ocupaba poco. En la presentación que su equipo llevó a la conferencia de estandarización del NIST en septiembre de 2025, las cifras eran una llave pública de 1,024 bytes, una firma de 555 bytes, firma y verificación por debajo de 0.1 milisegundos y menos de 12 kiB de RAM, sin aritmética de punto flotante. Ese perfil lo hacía atractivo para tarjetas, chips y dispositivos con memoria escasa.

Duplicar el tamaño de la llave para recuperar el margen de seguridad borraba justo ese argumento. En el mismo hilo, Bas Westerbaan apuntó que HAWK-1024 ya cargaba, sumando llave pública y firma, prácticamente el mismo peso que ML-DSA-44, un estándar que el NIST ya publicó. Con parámetros al doble, la comparación deja de sostenerse.

HAWK era el único esquema basado en retículos que seguía en pie en la convocatoria de firmas adicionales, abierta para tener alternativas matemáticamente distintas por si alguna familia caía. El aviso de Anthropic y el propio mensaje a pqc-forum precisan que el resultado no afecta a Falcon, a ML-DSA ni al resto de esquemas de retículos.

Matthew Green: el ataque no inventó matemáticas nuevas

Un día después, el criptógrafo Matthew Green, profesor de la Universidad Johns Hopkins, publicó su lectura de los dos resultados. Sobre HAWK su conclusión es que el hallazgo es serio, y que lo más incómodo del asunto es de dónde salió.

Green subraya que el ataque no descansa en ninguna herramienta exótica. Todo lo que usa estaba publicado y era conocido desde antes. Lo que faltaba era que alguien hiciera el trabajo completo de combinarlo.

"El ataque no inventa ninguna matemática nueva."

Eso, escribe, es exactamente la clase de tarea en la que estos modelos rinden: revisar la literatura entera, aplicar con método lo que ya está sobre la mesa y llegar hasta el final. Green también le pone freno a las dos lecturas fáciles del asunto. A quien crea que estos sistemas son un autocompletado glorificado o que el progreso se frenó le pide dejar de pensarlo, y dice no ver todavía evidencia de un techo. A quien crea que la AGI ya está aquí le pide exactamente lo mismo.

Patrón geométrico abstracto de líneas cruzadas que forman una retícula
Imagen conceptual: la seguridad de HAWK descansaba en un problema sobre retículos matemáticos. · Foto de Unsplash · Foto de Grant Taylor en Pexels

El resultado de AES es mucho más chico de lo que sugiere su nombre

Con el segundo hallazgo Green es bastante menos entusiasta. Los ataques contra AES de siete rondas no son nuevos: existen varios, y el de Anthropic es una mejora de factor constante sobre dos trabajos publicados en 2013. Las cifras explican por qué nadie tiene que mover nada: el ataque necesita del orden de 2^89 operaciones de cifrado y, antes de eso, que alguien acepte cifrar unos 2^105 textos elegidos bajo una misma llave secreta. Ninguna de las dos condiciones se da en el mundo real.

Hay un matiz más que viene del propio Green. Como el ataque no se puede ejecutar, la aceleración de 200 a 800 veces que reporta Anthropic es un análisis en papel, y no queda claro cuánto de esa ganancia sobreviviría al trabajar todos los detalles finos. Aun así no lo descarta: lo llama progreso criptoanalítico real, del tipo que entusiasma a los científicos, solo que un incremento pequeño y no un ataque práctico nuevo como el de HAWK.

El foro del NIST ya discute cómo revisar los hallazgos de una IA

El hilo de pqc-forum se movió rápido del ataque a la gobernanza. Markku-Juhani O. Saarinen pidió que quien haga criptoanálisis asistido por IA entregue siempre evidencia tangible, pruebas verificables por máquina o demostraciones del ataque contra versiones reducidas del objetivo, como hizo Anthropic. En ese mismo mensaje anunció nuevos récords de recuperación estructural de llaves contra McEliece, incluida la ruptura de TII-252, obtenidos con HOVER, una versión extendida con IA del ataque de Hemmert y Wiemers.

Daniel Apon fue más lejos y pidió unos "diez mandamientos" comunitarios para juzgar afirmaciones criptoanalíticas generadas por IA, en la línea de la vieja lista de Scott Aaronson sobre las señales de que un supuesto avance matemático está mal. Su argumento práctico es que, sin criterios acordados, la comunidad se ahoga en material matemático producido por modelos y deja de poder construir consenso sobre nada, y que nadie va a poner un verificador automático a revisar cada afirmación porque el costo en tokens no lo aguanta ningún organismo central.

El hilo trajo además un segundo frente. Hengyi Luo compartió un ataque contra HAWK producido con GPT-5.6, también con poca guía humana, que llega por un camino matemático distinto y con un resultado más débil. Lo implementó con Codex y ya lo entregó al equipo de HAWK, que estaba verificándolo. Dos ataques asistidos por IA contra el mismo esquema, por rutas separadas, en la misma semana.

Preguntas rápidas sobre el retiro de HAWK

¿HAWK sigue en el concurso del NIST?

No. El equipo que diseñó el esquema anunció su retiro el 29 de julio de 2026 en pqc-forum, la lista pública del NIST, un día después de que Anthropic publicara el ataque hallado con Claude Mythos Preview. Los autores explicaron que duplicar parámetros dejaría a HAWK sin ventaja frente a los estándares ya disponibles.

¿El ataque significa que AES está roto?

No. El resultado se aplica a una versión de AES-128 recortada a siete de sus diez rondas y exige que alguien cifre unos 2^105 textos elegidos bajo una misma llave secreta. Anthropic señala que el cifrador completo, el que protege banca, mensajería y tráfico web, no se ve afectado.

¿Afecta a los otros algoritmos poscuánticos?

No. El aviso publicado en la lista del NIST precisa que el resultado no impacta a Falcon, a ML-DSA ni al resto de esquemas basados en retículos. La debilidad vive en la estructura algebraica concreta que eligió HAWK, no en la criptografía de retículos como familia.

HAWK terminó cumpliendo el papel que el concurso del NIST le asignaba: se publicó, se atacó y se cayó antes de que nadie lo pusiera a firmar nada real. Lo que cambió esta semana es el reloj. Un esquema que aguantó dos años de revisión humana quedó fuera de la carrera tras 60 horas de trabajo de un modelo, y sus propios autores lo retiraron al día siguiente de leer el ataque. Cualquiera que evalúe algoritmos criptográficos tendrá que decidir cuánta revisión con máquinas exige antes de convertir uno en estándar.

Fuentes: 1, 2, 3

Dilis Salazar imagen de perfil
por Dilis Salazar

Suscríbete GRATIS

Recibe las noticias más importantes de política, tecnología, negocios, deportes, entretenimiento y cultura directamente en tu correo.

¡Listo! Revisa tu correo

Para completar la suscripción, haz clic en el enlace de confirmación que enviamos a tu correo. Si no llega en 3 minutos, revisa tu carpeta de spam.

Ok, gracias

Leer más de Tecnología y Ciencia