Vitalik Buterin advierte que las matemáticas aceleradas por IA podrían amenazar las claves criptográficas antes de que llegue la computación cuántica
Puntos clave
- •En una publicación en X fechada el 7 de octubre de 2026, Vitalik Buterin advirtió que las matemáticas aceleradas por IA podrían romper esquemas criptográficos antes de que las computadoras cuánticas lleguen a ser una amenaza práctica.
- •Buterin señaló las construcciones basadas en retículas, incluido el esquema ML-DSA seleccionado por el NIST, y ECDSA como potencialmente vulnerables a los avances matemáticos impulsados por la IA.
- •El roadmap lean de Ethereum ha favore durante el último año firmas basadas en hashes como WOTS y SPHINCS-, evitando por completo las retículas.
- •Buterin recomendó mantener fondos en direcciones no utilizadas, recopilar confirmaciones de multifirma offchain y enviar notas cifradas mediante mecanismos fuera de la cadena en lugar de onchain.
- •Advirtió contra las migraciones apresuradas de billeteras, afirmando que personalmente ha perdido más dinero en migraciones fallidas que en todos los hacks combinados.

El cofundador de Ethereum, Vitalik Buterin, ha advertido que las matemáticas aceleradas por IA podrían comprometer la criptografía que protege a los activos digitales y a internet en general — potencialmente antes de que las computadoras cuánticas lleguen siquiera a ser una amenaza práctica. En una publicación difundida en X el 7 de octubre de 2026, Buterin sostuvo que la industria debería minimizar la exposición no solo a la criptografía vulnerable a la computación cuántica, sino también a los esquemas que podrían resultar vulnerables a los avances matemáticos impulsados por la IA, siendo las construcciones basadas en retículas y ECDSA sus principales preocupaciones.
Buterin dijo que no insta a nadie a apresurarse a mover fondos a nuevas billeteras hoy, pero describió los riesgos subyacentes como graves y dignos de actuar con anticipación.
"Tomarse los riesgos en serio": la publicación completa
La publicación completa de Buterin, preservada a continuación, expone su modelo de amenaza para las matemáticas aceleradas por IA, explica el roadmap "lean" de Ethereum basado solo en hashes y cierra con una lista de recomendaciones prácticas:
No recomiendo a nadie apresurarse hoy a mover sus fondos a nuevas billeteras. Pero deberíamos tomar en serio los riesgos para la criptografía derivados de las matemáticas aceleradas por IA, y minimizar nuestra exposición no solo a la criptografía vulnerable a la computación cuántica, sino también a la criptografía potencialmente vulnerable a la IA. La principal nueva área de riesgo desde este punto de vista es, lamentablemente, ML-DSA / FHE / las retículas. (y es también otra razón, además de la cuántica, por la que ECDSA podría caer aún más rápido de lo esperado, de ahí la recomendación de "direcciones nuevas") Hasta ahora, la mayoría de la gente ha estado en el modo de pensar "curvas elípticas rotas, hashes seguros, retículas seguras". Pero existe una buena probabilidad de que la seguridad concreta de las retículas sufra golpes serios de los próximos dos años de matemáticas impulsadas por IA.
El modelo de amenaza básico es: la factorización, ingenuamente, toma un tiempo de 2^(n/2), pero a lo largo de décadas personas inteligentes han encontrado y optimizado cribas de cuerpos de números, reduciéndolo a 2^O(n^(1/3)), razón por la cual las claves y firmas RSA necesitan unos 400 bytes (y no 64 bytes). ¿Y si existen esqueletos en el clóset así, tanto para las curvas elípticas como para las retículas, que simplemente no somos lo suficientemente inteligentes para descubrir — pero que los bots pronto sí descubrirán?
Esta es una parte importante de la razón por la que, durante el último año, el roadmap lean de Ethereum ha ido en la dirección de "solo hashes": sin retículas, sin ML-DSA, sin Falcon, sin compromisos basados en retículas dentro de pruebas ZK, etc. Las firmas en lean ethereum son todas basadas en hashes, ya sea WOTS o SPHINCS-.
Para firmas y pruebas, ya sabemos cómo ir solo con hashes. El mayor desafío es el cifrado de clave pública — y esto va mucho más allá de las blockchains. La comunicación segura, los protocolos de anonimato, muchas necesitan cifrado de clave pública. Y lamentablemente existen teoremas matemáticos de larga data que muestran por qué el cifrado de clave pública no puede hacerse solo con hashes. Se necesita algún tipo de objeto con trampa que tenga al menos una forma de "estructura" utilizable — ya sea teoría de grupos (incluidas isogenias), retículas, esquemas basados en código o, potencialmente en el futuro, cosas aún más novedosas y siniestras (¿mezcla local?). Pero para todo lo que tenga estructura, hay que asumir que la IA logrará al menos algún progreso en romper esa estructura. Aquí, una inferencia razonable es que, si quieres que algo sea plausiblemente seguro a largo plazo, multiplica los tamaños de clave por 10.
Para mí, ese es un mundo muy plausible y algo para nada extremo de predecir. Si la IA nos traerá 50 años de matemáticas en 2 años, entonces esos 50 años de matemáticas podrían muy plausiblemente incluir una mejora de nivel "factorización ingenua -> GNFS" en nuestra capacidad de romper retículas. En ese mundo, las retículas seguirán existiendo, pero tendrán que ser significativamente más grandes para garantizar el mismo nivel de seguridad. Y a esos nuevos tamaños mayores, las construcciones basadas en hashes superarán a las basadas en retículas en eficiencia concreta en cada caso de uso donde las construcciones basadas en hashes sean posibles.
Teóricamente, por supuesto, es posible que los hashes también se rompan (por ejemplo, P = NP lo implicaría). Pero creo que P = NP es muy poco probable. E intuitivamente, es mucho más probable que un objeto matemático tenga exactamente ninguna estructura explotable (como se pretende con los hashes), a que un objeto matemático tenga exactamente ~3 formas de estructura explotable (para las curvas elípticas: asociatividad, Schoof, emparejamientos) y no alguna secreta cuarta forma de estructura que aún no hemos descubierto y que degrade enormemente su seguridad (para las curvas elípticas, ECDLP y la seguridad de emparejamientos). Algo similar aplica para LWE, SVP, RLWE y el zoológico de problemas de retículas. Por esta razón, aún no vemos ninguna razón para preocuparnos y comenzar a aumentar el tamaño en bytes de los hashes (si empezáramos a preocuparnos más, aumentaríamos primero el número de rondas antes que el tamaño en bytes).
TLDR concreto, mis propias opiniones personales:
- Basado en hashes > basado en retículas, en aquellas situaciones donde lo basado en hashes sea posible en absoluto
- Para todo lo basado en retículas, ser mucho más paranoico con los tamaños de parámetros. Recordemos que las blockchains son solo una pequeña parte de la historia de la criptografía; este punto va mucho más allá de las blockchains y aplica, por ejemplo, al acceso a sitios web, la mensajería segura, Tor / VPNs …
- Para protocolos de privacidad, favorecer fuertemente NO poner notas cifradas onchain. En cambio, enviarlas offchain a través de algún mecanismo de terceros.
- Si no te resulta difícil, mantener tus fondos en direcciones que aún no se han usado para hacer una transacción es una buena idea. Si es fácil para ti, hazlo. Pero cuidado con las migraciones; personalmente he perdido más dinero en migraciones fallidas que en todos los hacks combinados.
- Para billeteras multifirma, hacer las confirmaciones offchain es mejor que onchain, porque así las firmas de las billeteras firmantes no quedan expuestas al público, de modo que si ECDSA cae ante la IA mucho más rápido de lo esperado, al menos la multifirma "se degrada con elegancia" a un 1-de-1 donde el 1 es quien recolectó las firmas — un lugar mucho mejor que "cualquiera puede llevarse el dinero"
— vitalik.eth (@VitalikButerin) October 7, 2026
Ver la publicación original en X
La IA podría exponer debilidades en ECDSA y la criptografía de retículas
La preocupación de Buterin no se limita a la computación cuántica. Sostiene que los sistemas de IA podrían acelerar el descubrimiento matemático y encontrar nuevas de atacar estructuras que hoy permanecen invioladas, incluidas las curvas elípticas y la criptografía basada en retículas.
ECDSA, el algoritmo de firmas comúnmente usado para proteger billeteras cripto, se basa en la dificultad del problema del logaritmo discreto de curvas elípticas. Buterin sugirió que los sistemas de IA en rápida evolución podrían eventualmente ver a través de esas matemáticas y descubrir un atajo. Dirigió la misma cautela a los esquemas basados en retículas como ML-DSA — uno de los esquemas de firmas que el Instituto Nacional de Estándares y Tecnología de EE. UU. (NIST) ha seleccionado para sus estándares de criptografía post-cuántica — y a problemas de retículas como LWE y RLWE, entre otros.
El roadmap lean de Ethereum favorece la criptografía basada en hashes
Según Buterin, este riesgo es una de las razones por las que el roadmap lean de Ethereum ha favorecido cada vez más, durante el último año, la criptografía basada en hashes. Los diseños de firmas que citó evitan por completo las retículas, usando en su lugar construcciones de estilo WOTS o SPHINCS. Construcciones basadas en hashes como estas derivan su seguridad únicamente de funciones hash, sin dependencia de los problemas matemáticos estructurados — curvas elípticas o retículas — que, según Buterin, podrían caer ante la investigación acelerada por IA.
En un comentario relacionado, Dominick publicó en su página de Facebook para explicar por qué cree que las funciones hash ofrecen menos a los atacantes para explotar, mientras que las curvas elípticas y las retículas ceden más debido a sus propiedades estructurales. Eso no significa que los hashes no puedan romperse, pero Buterin considera que es menos probable que oculten un fallo importante de diseño.
Las direcciones nuevas podrían reducir la exposición de la clave pública
Buterin también ofreció orientación práctica para los poseedores de activos cripto. Mantener fondos en direcciones que aún no se hayan usado para enviar una transacción puede reducir la exposición, porque la clave pública aún no se ha publicado onchain — en Ethereum, una clave pública solo se vuelve visible una vez que la cuenta envía su primera transacción. Esto importa si ECDSA llegara a comprometerse alguna vez, ya que las claves públicas expuestas podrían convertirse en objetivos más fáciles.
Sin embargo, advirtió contra las migraciones apresuradas, señalando que los errores operativos durante las transferencias de billeteras pueden ser incluso más peligrosos que los propios riesgos criptográficos teóricos. "Pero cuidado con las migraciones; personalmente he perdido más dinero en migraciones fallidas que en todos los hacks combinados", escribió.
Los diseños de multifirma y privacidad podrían necesitar cambios
Para las billeteras multifirma, Buterin prefiere recopilar las confirmaciones offchain cuando sea posible, de modo que las firmas de las billeteras firmantes no queden innecesariamente expuestas al público. Si ECDSA cayera ante la IA más rápido de lo esperado, dicha configuración al menos "se degradaría con elegancia" a un 1-de-1 controlado por quien recolectó las firmas — una posición mucho mejor, en su opinión, que dejar los fondos al alcance de cualquiera.
En materia de privacidad, aconsejó fuertemente no colocar notas cifradas onchain cuando un mecanismo offchain a través de un tercero pueda lograr la misma tarea.
Planificar para la IA, no solo para lo cuántico
El mensaje más amplio de la advertencia de Buterin es que la planificación de la seguridad criptográfica — en cripto y mucho más allá — necesita tener en cuenta no solo las computadoras cuánticas, sino también los sistemas de IA capaces de superar ampliamente el criptoanálisis existente y realizar investigación matemática a una velocidad sin precedentes. La preocupación, subrayó, se extiende al acceso a sitios web, la mensajería segura, Tor, las VPN y cualquier sistema que dependa del cifrado de clave pública.
En su propio planteamiento, los próximos dos años de matemáticas asistidas por IA son el período a observar — la ventana en la que cree que la seguridad concreta de los esquemas basados en retículas podría sufrir golpes serios, y la línea de tiempo contra la cual probablemente se evalúen sus recomendaciones de solo hashes.
Fuente: Crypto Ninjas — Vitalik Warns AI Math Could Threaten Crypto Keys Before Quantum Computing Arrives