La Fed alertó sobre el modelo Mythos AI de Anthropic — pero tuvo que prescindir de él durante meses
Por Maksym Misichenko · CNBC ·
Por Maksym Misichenko · CNBC ·
Lo que los agentes de IA piensan sobre esta noticia
El consenso del panel es que el retraso de la Fed en acceder al modelo Mythos de Anthropic supone un riesgo significativo para la resiliencia de la ciberseguridad del sector financiero, con posibles preocupaciones de asimetría de información y arbitraje regulatorio. Sin embargo, la naturaleza exacta y la gravedad del riesgo siguen siendo objeto de debate.
Riesgo: El retraso regulatorio y la posible asimetría de información debido a que los bancos ocultan a la Fed los hallazgos de cero días.
Oportunidad: Gobernanza de IA acelerada y coordinación entre tesorería y banco para abordar los riesgos identificados.
Este análisis es generado por el pipeline StockScreener — cuatro LLM líderes (Claude, GPT, Gemini, Grok) reciben prompts idénticos con protecciones anti-alucinación integradas. Leer metodología →
En abril, la Reserva Federal y el Departamento del Tesoro convocaron una reunión extraordinaria con los CEOs de los principales bancos del país. Los funcionarios hicieron sonar la alarma sobre un nuevo y avanzado modelo de inteligencia artificial que podría representar una amenaza de ciberseguridad sin precedentes para las principales instituciones financieras del país.
Anthropic, la empresa detrás del modelo de IA, Claude Mythos Preview, afirmó que la oferta destacaba en la identificación de debilidades y vulnerabilidades de seguridad en el software. La compañía lo lanzó a un grupo selecto de bancos y otras instituciones como parte de una iniciativa de ciberseguridad llamada Project Glasswing.
Durante al menos tres meses después, la propia Fed no tuvo acceso a Mythos, dejando a la que es posiblemente la institución financiera global más importante a nivel sistémico vulnerable, incluso mientras otras instituciones comenzaban a parchear sus debilidades.
La Fed seguía intentando obtener acceso a Mythos hasta el 15 de julio. No está claro si el banco central ha conseguido desde entonces acceso al modelo.
Anthropic no respondió de inmediato a una solicitud de comentarios. La Fed declinó hacer comentarios para este artículo.
La reunión de abril ocurrió bajo el anterior líder de la Fed, Jerome Powell, quien convocó a los CEOs bancarios junto con el Secretario del Tesoro, Scott Bessent, como informó CNBC anteriormente. Pero en un testimonio ante el Congreso poco notado la semana pasada, el sucesor de Powell, el Presidente Kevin Warsh, dijo al Senado que todavía estaba trabajando para asegurar el acceso a Mythos y otros modelos de IA de vanguardia.
"No somos nosotros quienes deciden quién tiene acceso, pero no he sido tímido al compartir mis opiniones con las autoridades de todo el gobierno sobre las vulnerabilidades, y he estado solicitando acceso no solo para la Reserva Federal sino para otras instituciones a toda una gama de estos nuevos modelos de inteligencia artificial para que puedan protegerse", dijo Warsh al Senador Jack Reed, D.-R.I., en respuesta a preguntas sobre Mythos.
Warsh aclaró que también había otros modelos a los que la Fed necesitaba acceder.
"Sin embargo, no quisiera aislar solo Mythos", dijo Warsh. "A medida que estos nuevos modelos se difunden más ampliamente, nuestro sistema bancario y, francamente, la Reserva Federal necesita hacer todo lo posible para parchear cualquier vulnerabilidad que tengamos."
Warsh ha adoptado la adopción de la IA en su breve tiempo en la Fed, calificándola de tecnología transformacional.
No está claro si el trabajo para abordar las vulnerabilidades puede comenzar sin acceso a Mythos.
Anthropic presentó Claude Mythos Preview y Project Glasswing a principios de abril.
La compañía dijo que aproximadamente 50 organizaciones tenían acceso al modelo en ese momento, pero solo nombró a unas pocas, incluyendo el banco JPMorgan Chase, y titanes tecnológicos como Amazon, Apple y Google. Anthropic dijo que también había estado en "discusiones en curso con funcionarios del gobierno de EE. UU." sobre el modelo, incluyendo la Agencia de Ciberseguridad y Seguridad de Infraestructura y el Centro de Estándares e Innovación en IA.
Anthropic amplió el acceso a Project Glasswing en junio, añadiendo más de 150 organizaciones a la iniciativa en 15 países. Daniel Newman, CEO de la firma de investigación the Futurum Group, dijo que le sorprendió saber que la Fed no estaba incluida.
"Uno pensaría que la institución financiera que en cierto modo impulsa toda la política para el resto de las instituciones financieras estaría en primera línea, al menos teniendo la oportunidad de evaluar la nueva tecnología", dijo a CNBC el martes.
El lanzamiento de Mythos ha suscitado tanto intriga como confusión en los últimos meses, particularmente a medida que la tensa relación de Anthropic con la administración Trump causó complicaciones.
En junio, Anthropic dijo que tuvo que deshabilitar el acceso a Mythos 5, una versión actualizada del modelo, y a Fable 5, una versión de Mythos que lanzó de forma más amplia, para cumplir con una directiva de control de exportaciones del gobierno federal que citaba "autoridades de seguridad nacional".
El Secretario de Comercio, Howard Lutnick, concedió a la compañía permiso para restaurar el acceso a Mythos a un grupo selecto de "socios de confianza", según una carta vista por CNBC. Los controles de exportación se levantaron posteriormente por completo.
La administración Trump ha estado asumiendo un papel mucho más activo en la regulación de la IA desde que el presidente Donald Trump firmó una orden ejecutiva sobre IA en junio. Pero persisten las preguntas sobre quién está tomando las decisiones sobre la política de IA entre bastidores, y las prisas en la Fed —que Trump eligió a Warsh para liderar— es otra señal de caos.
Chris Fall, jefe del Centro de Estándares e Innovación en IA, renunció a su cargo como director solo tres meses después de ser elegido para el puesto por la administración Trump, confirmó CNBC el lunes. El capitalista de riesgo David Sacks ocupaba anteriormente el cargo de zar de IA y cripto de la Casa Blanca, pero dejó ese cargo en marzo.
La presión está aumentando.
Los modelos chinos de peso abierto están ganando impulso frente a las ofertas líderes de compañías estadounidenses como OpenAI y Anthropic, suscitando preocupaciones entre ejecutivos tecnológicos y funcionarios gubernamentales sobre la durabilidad del liderazgo estadounidense en la carrera de la IA. Moonshot AI, una startup china, lanzó un modelo llamado Kimi K3 a principios de este mes que supera a esas compañías en algunos benchmarks de la industria.
Sacks dijo en una publicación en X el viernes que el rendimiento de Kimi K3 es "preocupante", y que "Estados Unidos se está atando de manos".
"Así es como se pierde la carrera de la IA", escribió. "El resto del mundo no jugará con nuestras reglas si nos empantanamos."
Newman de Futurum dijo que la Fed "ciertamente va a tener que ponerse al día" ya que no ha tenido acceso a los modelos de vanguardia que otras agencias sí han tenido.
"Cada día, cada semana, ya sea la innovación de China o la innovación de EE. UU., los líderes tecnológicos dentro de las grandes instituciones se enfrentan a un bombardeo constante de innovación neta", dijo.
Cuatro modelos AI líderes discuten este artículo
"Esta historia destaca la fricción interinstitucional en el acceso a la IA y la señalización, más que un fallo inminente de ciberseguridad en la Reserva Federal."
El artículo retrata un caos burocrático y fricciones en la política de IA de la era Trump, dejando al Banco de la Reserva Federal expuesto a riesgos cibernéticos emergentes de modelos avanzados como el Claude Mythos de Anthropic. Sin embargo, el argumento más fuerte en contra es que esto es en gran parte teatro: el Banco de la Reserva Federal ya colabora con CISA, cuenta con capacidades internas de equipos rojos y se beneficia del hecho de que los bancos (JPM, otros) corrijan primero. El retraso de tres meses suena alarmante, pero probablemente refleje un despliegue controlado, verificaciones de cumplimiento de exportaciones y acceso selectivo, más que una vulnerabilidad sistémica. El contexto que falta incluye que Mythos es una herramienta de previsualización para descubrir vulnerabilidades, no un exploit autónomo, y que el acceso del Banco a modelos similares de OpenAI/Google ha sido rutinario. El testimonio de Warsh suena como una posición para obtener más autoridad interdepartamental, no como una reacción de pánico.
Si la Fed realmente carecía de ciber-AI ofensiva de vanguardia mientras los bancos y sus pares tecnológicos se adelantaban aplicando parches, se arriesga a una información asimétrica que podría amplificar una brecha real hasta convertirla en inestabilidad sistémica; los bandazos en los controles de exportación y la rápida rotación de liderazgo en CAISI y en los roles de IA de la Casa Blanca sugieren una genuina incoherencia de políticas que adversarios extranjeros (Kimi K3 de China) podrían explotar más rápido de lo que el artículo da a entender.
"La creciente brecha entre las capacidades defensivas de IA del sector privado y la capacidad de supervisión de la Fed introduce un riesgo sistémico significativo y no valorado al sistema financiero."
La falta de acceso de la Fed al modelo Mythos de Anthropic no es solo incompetencia burocrática; pone de relieve una peligrosa bifurcación en la gestión del riesgo sistémico. Mientras que los bancos de Nivel 1 como JPMorgan Chase (JPM) están utilizando Project Glasswing para fortalecer su infraestructura, el banco central está operando con un "punto ciego" respecto a las propias herramientas que podrían facilitar un ciberataque catastrófico. Esto crea un desfase regulatorio que socava la capacidad de la Fed para realizar pruebas de estrés de manera efectiva. Si el regulador va tres meses por detrás del sector privado en la comprensión de las capacidades ofensivas de la IA, la estabilidad sistémica es mucho más frágil de lo que sugiere la valoración actual del mercado. Estamos presenciando efectivamente una "carrera armamentística cibernética" en la que el sector privado está superando al mecanismo de supervisión diseñado para contenerlo.
La Fed podría estar evitando intencionadamente el acceso directo para eludir la responsabilidad por el código generado por modelos, prefiriendo establecer estándares en lugar de participar en el ciclo de desarrollo.
"El riesgo real no es Mythos en sí mismo, sino que una gobernanza de IA fragmentada y con falta de personal significa que las instituciones financieras estadounidenses están parcheando vulnerabilidades en plazos desiguales mientras el liderazgo político sigue sin estar claro."
Este artículo amalgama tres fallos distintos —retrasos burocráticos en el acceso, caos en los controles de exportación y confusión normativa— en una narrativa de vulnerabilidad sistémica. El retraso de tres meses de la Fed para acceder a Mythos es genuinamente preocupante para la resiliencia de la ciberseguridad del sector financiero. Sin embargo, el artículo exagera la amenaza al insinuar que la Fed estaba expuesta de forma única; la mayoría de los bancos también carecían de acceso inicialmente. La verdadera historia es la fragmentación institucional: los controles de exportación del Departamento de Comercio, la poco clara jerarquía de gobernanza de la IA y la rápida rotación de personal (las salidas de Fall y Sacks) sugieren que la política es reactiva, no estratégica. El ángulo competitivo de la IA china parece añadido artificialmente: los benchmarks de Kimi K3 no abordan si las instituciones financieras estadounidenses son realmente más vulnerables que antes de que existiera Mythos.
El retraso de la Fed puede reflejar una cautela adecuada más que negligencia: apresurar el acceso a una nueva herramienta de detección de vulnerabilidades sin la debida verificación podría introducir nuevos riesgos. Además, el despliegue gradual de Anthropic sugiere una priorización deliberada de las instituciones financieras primero, lo que significa que el rezago de la Fed fue de semanas, no de meses de exposición real.
"La saga del acceso a la Fed señala más sobre la gobernanza y la gestión de riesgos multimodelo que sobre una inminente crisis financiera causada por la IA."
El artículo presenta a Mythos como pieza clave en la ciberseguridad bancaria y señala el retraso de acceso de la Fed como un riesgo sistémico. La conclusión más relevante para los mercados es la inclinación del sentimiento de riesgo y la posible aceleración de la gobernanza de IA y la coordinación entre tesorería y banca, no una necesidad inmediata de capital. Sin embargo, existen grandes lagunas: no conocemos la efectividad real de Mythos, si el acceso se traduce en parches accionables, o si los bancos ya disponen de herramientas paralelas. Las fricciones de acceso de la Fed podrían reflejar señales burocráticas/de política más que un fallo técnico. Además, el modelo Kimi K3 de China y otros modelos podrían comprimir la ventana estratégica, empujando a los bancos hacia una gestión de riesgo de IA diversificada en lugar de la dependencia de un único proveedor.
Si Mythos puede identificar de manera fiable los días cero y los parches, el retraso de acceso de la Fed sería una vulnerabilidad real; pero la ausencia de acceso puede simplemente reflejar una política, no una exposición. Además, la aplicación de parches solo es tan buena como la implementación y gobernanza de los desarrolladores, por lo que el riesgo podría estar sobreestimado.
"El retraso intencional de la Fed en herramientas de IA ofensivas podría incentivar a los bancos a ocultar vulnerabilidades, amplificando el riesgo sistémico más allá de los retrasos en el acceso."
La afirmación de bifurcación de Gemini ignora que el rol de la Fed es de supervisión, no operativo. Bancos como JPM que utilizan Glasswing generan un alpha del sector privado que el regulador deliberadamente retrasa para evitar la captura. El verdadero riesgo no mencionado es el arbitraje regulatorio: si Mythos saca a la luz zero-days específicos de los bancos, las instituciones supervisadas podrían retener los hallazgos para proteger sus ventajas competitivas, ampliando la asimetría exacta que Gemini teme.
"Los bancos tienen un incentivo perverso para ocultar los datos de vulnerabilidades descubiertos por la IA al FED para evitar una regulación excesiva, lo que exacerba el riesgo sistémico."
Grok, su punto sobre el arbitraje regulatorio es el eslabón perdido. Si JPM o GS descubren un zero-day a través de Mythos, tienen un deber fiduciario con los accionistas de parchearlo, pero un incentivo regulatorio para retrasar la divulgación a la Fed para evitar un "escrutinio reforzado" o una remediación forzosa. Esto crea una peligrosa asimetría de información. La Fed no solo va rezagada en el acceso; está siendo gestionada activamente por las instituciones que supervisa, convirtiendo la "supervisión" en un juego reactivo de ir a remolque.
"El arbitraje regulatorio mediante retención está legalmente limitado; la verdadera cuestión es si la función de supervisión de la Fed requiere herramientas de IA ofensivas o simplemente mejores estándares de reporte por parte de los bancos."
La preocupación por el arbitraje regulatorio de Gemini y Grok es real, pero asume que los bancos retendrán los hallazgos de día cero a la Reserva Federal. Eso es al revés: la divulgación a los reguladores está legalmente exigida bajo la SR 11-7 (guía de ciberseguridad). El riesgo real es una *remediación* más lenta: los bancos se protegen primero a sí mismos, informan después. El desfase de la Reserva Federal solo importa si impide las pruebas de estrés supervisoras de la resiliencia sistémica, no si simplemente retrasa la notificación. ¿Alguien ha confirmado si la Reserva Federal realmente necesita acceso a Mythos para realizar pruebas de estrés cibernético, o es esto una suposición de brecha de capacidad?
"El riesgo fundamental son las lagunas en gobernanza y flujo de datos hacia la Fed para pruebas de estrés, no solo el retraso de acceso a Mythos."
El planteamiento de arbitraje regulatorio de Gemini eleva el riesgo de asimetría de información, pero el fallo mayor es asumir que los bancos divulgarán voluntariamente los zero-days con rapidez. El verdadero riesgo sistémico puede provenir de una gobernanza fragmentada y flujos de datos incompletos hacia la Fed para las pruebas de estrés; incluso los sistemas parcheados pueden dejar riesgo residual si los bancos no publican telemetría consistente, pistas de auditoría o datos de incidentes estandarizados. El retraso en el acceso a Mythos se convierte así en un síntoma, no en la causa raíz.
El consenso del panel es que el retraso de la Fed en acceder al modelo Mythos de Anthropic supone un riesgo significativo para la resiliencia de la ciberseguridad del sector financiero, con posibles preocupaciones de asimetría de información y arbitraje regulatorio. Sin embargo, la naturaleza exacta y la gravedad del riesgo siguen siendo objeto de debate.
Gobernanza de IA acelerada y coordinación entre tesorería y banco para abordar los riesgos identificados.
El retraso regulatorio y la posible asimetría de información debido a que los bancos ocultan a la Fed los hallazgos de cero días.