Cientos de demostraciones y un hueco llamativo

El 6 de octubre de 2026 OpenAI publicó un repositorio de GitHub con manuscritos matemáticos escritos por un modelo interno sin lanzar. Su README cuenta 719 manuscritos agrupados en 372 familias, y dice que cerca del 42 por ciento de los resultados principales llevan una formalización en Lean, una demostración verificada por máquina. OpenAI también advierte de que algunos resultados sin formalizar podrían contener errores.

El informático Scott Aaronson escribió el 7 de octubre que falta de forma llamativa un subcampo en la lista: la criptografía. Añadió que, según sus fuentes, las empresas de IA han empezado a comprobar, con discreción, si sus modelos internos más recientes pueden romper protocolos y primitivas criptográficas importantes, y que convendría adelantarse antes de que todos los demás lo descubran.

Es una afirmación de segunda mano de un solo experto, no un resultado. Aun así se difundió rápido. En un día, el investigador de la Fundación Ethereum Justin Drake pidió al sector blockchain que se preparara para lo que llamó modo búnker.

Pruebas frente a alarma: quién dijo qué

Hasta ahora han hablado cinco voces, y no coinciden en cuánto significan los resultados criptográficos ausentes.

VozPosiciónBase
OpenAI372 familias de resultados, 719 manuscritosCerca del 42 por ciento de los resultados principales formalizados en Lean
Scott AaronsonFalta la criptografía, los laboratorios la sondean en silencioFuentes sin nombre
Justin DrakePrepararse para el modo búnkerArgumento especulativo, sin ataque demostrado
Vitalik ButerinNo correr, pero cubrir los retículosLa hoja de ruta de Ethereum ya prefiere firmas basadas en hash
Yehuda Lindell, CoinbaseSin indicios de que fallen los supuestos de curvas elípticasDécadas de supuestos sin romper

El resumen es sencillo. Nadie ha mostrado un ataque. Lo que existe es una ausencia en una lista, un informe de segunda mano sobre pruebas en laboratorios y un argumento sobre lo que un matemático mucho más rápido podría hacer con supuestos que llevan décadas en pie.

Por qué un plan poscuántico no basta

La hoja de ruta coordinada poscuántica de la UE, elaborada por el Grupo de Cooperación NIS, espera que los Estados miembros tengan planes nacionales de transición y primeros pilotos antes del 31 de diciembre de 2026, que terminen los usos de alto riesgo a finales de 2030 y todo en 2035. Su detonante son los ordenadores cuánticos, no la IA.

Los sustitutos estandarizados habituales de los esquemas de clave pública actuales, ML-KEM y ML-DSA, se basan en retículos. Buterin escribió que los humanos podrían haber pasado por alto atajos matemáticos en los sistemas de retículos, igual que décadas de trabajo mejoraron la factorización, y que por eso la hoja de ruta de Ethereum se inclina por firmas basadas en hash donde puedan cumplir la función. También señaló que los sitios web, las VPN y la mensajería no pueden pasarse sin más a hashes.

La lección práctica es más estrecha que la alarma. Qué algoritmo elijas importa menos que la rapidez con que puedas cambiarlo, porque una migración que dura años se diseñó para una amenaza con fecha conocida, no para una que podría llegar en forma de artículo.

Qué hacer este trimestre

Empieza por un inventario de dónde usa tu organización criptografía de clave pública: certificados TLS, VPN, firma de código y firmware, firmas de documentos, tokens de inicio de sesión único y cualquier módulo de seguridad de hardware. Anota el algoritmo, la vida útil de la clave y quién puede cambiarla. La hoja de ruta de la UE enumera justo esto como un paso temprano, así que el trabajo sirve tanto a la auditoría como a la ingeniería.

Después pregunta a cada proveedor por escrito: ¿pueden cambiar el algoritmo sin sustituir el producto? Prioriza todo lo que deba seguir siendo confidencial o fiable durante diez años o más, y pregunta si las firmas basadas en hash son una opción para firmware y documentos.

No apresures migraciones por las publicaciones de esta semana. El propio Buterin advirtió de que las migraciones chapuceras le han costado más que todos los hackeos que ha visto juntos. Espera a un ataque publicado y asegúrate de que, cuando llegue, cambiar sea una modificación de configuración y no un proyecto.

Servola Journal

Hacemos esto por todos los que intentan mantenerse al día con lo que la tecnología le está haciendo a nuestras vidas. Las personas que la construyen, y las personas a las que les ocurre. Servola Journal existe para que lo que aprendemos pertenezca a todos ellos.

Nadie nos paga por esto. Sin anuncios, sin muro de pago, gratis para todos. Simplemente creemos que entender lo que nos está pasando a todos no debería depender de quién pueda permitirse pagar por ello.

Si esto te dio algo hoy, dinos que sigamos adelante. Síguenos, deja un me gusta, o escribe un comentario positivo. Leemos cada uno, y son lo que nos mantiene en marcha.