TL;DR
- Wat: AI-model Claude Mythos Preview van Anthropic ontdekte wiskundige zwakheden in twee cryptografische algoritmen: het post-quantum handtekeningschema HAWK en een afgeslankte versie van AES-128.
- Waarom relevant: Versleuteling beschermt al je bedrijfsdata — van klantgegevens tot betaalverkeer. Als AI sneller zwakheden kan vinden dan menselijke experts, verandert het speelveld.
- Wat je ermee kunt: Begin met inventariseren welke versleuteling je bedrijf gebruikt. Het Digital Trust Center van het ministerie van EZ biedt hier praktische handvatten voor.
Ik stuitte op een bericht van Anthropic dat me direct deed stilstaan. Hun AI-model Claude Mythos Preview heeft wiskundige zwakheden gevonden in twee cryptografische algoritmen — niet in de software eromheen, maar in de wiskunde zelf. Dat vind ik opvallend genoeg om bij stil te staan, zeker als ondernemer die dagelijks vertrouwt op versleuteling.
Wat is er precies gevonden?
Laat me eerst even helder maken wat er aan de hand is, want de technische details klinken al snel als een vreemde taal.
HAWK: een digitale handtekening voor het quantumtijdperk
HAWK is een zogeheten post-quantum digitaal handtekeningschema. Dat klinkt ingewikkeld, maar het komt hierop neer: het is een methode om digitaal te bewijzen dat jij bent wie je zegt te zijn — vergelijkbaar met een handtekening onder een contract, maar dan wiskundig. HAWK is specifiek ontworpen om bestand te zijn tegen toekomstige quantumcomputers.
HAWK zat in de derde ronde van een selectieprocedure bij het Amerikaanse standaardisatie-instituut NIST. Twee jaar lang hadden menselijke experts het schema beoordeeld zonder problemen te vinden. Claude Mythos Preview ontdekte in ongeveer 60 uur een verborgen symmetrie in de wiskundige structuur van HAWK. Het resultaat: de effectieve sleutelsterkte halveerde. Concreet ging de beveiliging van HAWK-256 van 2^64 naar 2^38 bewerkingen — dat is ruwweg 67 miljoen keer minder werk om te kraken.
Om dat in perspectief te zetten: stel je voor dat je een kluis hebt met een code van 64 cijfers, en iemand ontdekt dat je eigenlijk maar 38 cijfers hoeft te raden. De kluis is dan niet direct open, maar een stuk minder veilig dan gedacht.
AES: de wereldwijde standaard
De tweede vondst betreft AES-128, de meest gebruikte versleutelingsmethode ter wereld. Denk aan je internetbankieren, je WiFi-verbinding, je cloudopslag — de kans is groot dat AES ergens in die keten zit.
Belangrijke nuance: Claude vond een zwakheid in een afgeslankte versie van AES, namelijk met 7 van de 10 rondes. Het volledige AES-128 blijft ongebroken. Maar de aanvalstechniek die Claude bedacht — door Anthropic de "Möbius Bridge" genoemd — was 200 tot 800 keer sneller dan de beste bekende aanvallen tot nu toe. Dat is als wetenschappelijk resultaat indrukwekkend, ook al raakt het je dagelijkse beveiliging op dit moment niet.
Hoe heeft een AI dit gevonden?
Wat mij hier opvalt is het proces. Anthropic liet Claude Mythos Preview werken in een opzet met meerdere AI-agents in een afgesloten omgeving met rekenkracht. Het model produceerde naar verluidt ongeveer een miljard tokens (stukjes tekst) voordat het op het AES-resultaat kwam.
Ik vind het eerlijk gezegd fascinerend dat het model aanvankelijk zelf zei dat verbetering "onmogelijk" was. De onderzoekers stuurden bij met aanwijzingen als: "We willen echt onderzoek om daadwerkelijk moeilijke bevindingen te doen." Drie dagen later vond Claude de Möbius Bridge.
De kosten van het HAWK-onderzoek bedroegen volgens Anthropic zo'n 100.000 dollar aan API-gebruik. Dat is veel geld, maar vergelijk het met wat een team van wiskundig cryptografen kost voor maandenlang onderzoek — dan is het een fractie.
Wat betekent dit voor je bedrijf?
Laat me heel duidelijk zijn: er hoeft nu niets te veranderen aan je beveiliging. Anthropic zegt zelf dat geen van beide ontdekkingen impact heeft op productiesystemen. HAWK is een kandidaat-standaard die nog niet breed is uitgerold. AES-128 in volledige vorm is niet geraakt.
Maar — en hier zit voor mij de crux — dit is een signaal over de richting waarin dingen bewegen.
De Nederlandse context
De Europese Commissie publiceerde in juni 2025 een routekaart voor de overgang naar post-quantum cryptografie. Eind 2026 moeten alle lidstaten, inclusief Nederland, een eerste nationaal transitieplan klaar hebben. Kritieke infrastructuur moet uiterlijk in 2030 zijn gemigreerd. Het NCSC en de AIVD waarschuwen dat quantumcomputers tussen 2030 en 2040 waarschijnlijk krachtig genoeg zijn om veelgebruikte versleuteling te breken.
Voor het MKB klinkt dat misschien als een ver-van-mijn-bed-show. Maar bedenk dit: aanvallers verzamelen nu al versleutelde data met het idee die later te ontcijferen wanneer de technologie er is. Dat heet in de sector "harvest now, decrypt later". Kun je je voorstellen wat het betekent als contracten, klantdata of bedrijfsgeheimen die je vandaag versleuteld verstuurt, over vijf tot tien jaar leesbaar zijn?
Het Digital Trust Center van het ministerie van Economische Zaken heeft richtlijnen over cryptografie voor bedrijven. Een inventarisatie van welke versleuteling je gebruikt — in je e-mail, je clouddiensten, je VPN — is een eerste stap die geen grote investering vraagt maar wel inzicht geeft.
De bredere betekenis: AI als onderzoeksinstrument
Wat mij betreft gaat het grootste nieuws hier niet over de specifieke zwakheden die zijn gevonden, maar over wat dit zegt over AI als onderzoeksinstrument. Twee jaar menselijke expertreview miste wat een AI in 60 uur vond. Dat is geen kritiek op die experts — het laat zien dat AI patronen kan herkennen in complexe wiskunde die voor mensen lastig zichtbaar zijn.
Ik denk dat dit een voorbode is van hoe AI steeds vaker wordt ingezet voor beveiligingsonderzoek. Dat heeft twee kanten: verdedigers kunnen het gebruiken om hun eigen systemen te testen, maar de technieken zijn in principe ook beschikbaar voor kwaadwillenden. Anthropic heeft de resultaten via een gecoördineerd openbaarmakingsproces gedeeld met de HAWK-auteurs en NIST voordat ze publiek gingen — dat is de standaardpraktijk voor dit soort bevindingen.
Overigens vond Claude Mythos Preview ook verbeteringen tegen andere algoritmen, waaronder het LEA-cijfer (waarbij het een praktische aanval vond die in minder dan een uur op een gewone computer draait) en Serpent-128. Niet alle resultaten waren even spectaculair — tegen Salsa20, Poseidon en SHA-1 waren de verbeteringen beperkt.
Een terugblik
Voor mij is dit vooral een signaal dat de verhouding tussen AI en beveiliging fundamenteel aan het verschuiven is. Niet morgen, niet volgende week — maar wel op een tijdschaal die relevant is voor beslissingen die je als ondernemer nu neemt over je IT-infrastructuur. De versleuteling die je vandaag kiest, moet niet alleen vandaag veilig zijn, maar ook over vijf jaar. Dat is geen nieuw inzicht, maar deze resultaten van Claude maken het wel een stuk concreter.
80% van de AI-projecten haalt productie nooit.
Ik bouw de 20% — van prototype naar draaiend systeem, binnen weken.