Payward, Inc., con sede en Cheyenne y matriz de Kraken, anunció el lunes que fue seleccionada para el programa Glasswing y está implementando activamente Claude Mythos 5 en su trabajo de ciberseguridad, según un comunicado de la empresa.
Anthropic lanzó el programa en abril de 2026, concluyendo que sus modelos podían superar a todos, excepto a los humanos más experimentados, en la búsqueda y explotación de vulnerabilidades de software, y nunca ha publicado Mythos. Además de Kraken, Payward gestiona otras empresas como NinjaTrader, Breakout, xStocks, Bitnomial y CF Benchmarks, y registró unos ingresos ajustados de 508 millones de dólares en el segundo trimestre, un 17% más que el año anterior.
Washington controla el acceso a Mythos 5
Según Payward, el acceso otorgado cumple con la decisión del gobierno de EE.UU. de permitir a organizaciones estadounidenses dedicadas a la seguridad y protección de infraestructura crítica el acceso a Mythos 5.
Desde abril, este canal de acceso se ha ampliado para incluir los sectores tecnológico y financiero. Mythos 5 fue puesto a disposición de los expertos en ciberseguridad de EE.UU. el 9 de junio a través de Glasswing, y luego dejó de funcionar a nivel mundial tres días después debido a una decisión de exportación del Departamento de Comercio que prohibió el acceso desde el extranjero. El modelo volvió a estar disponible el 1 de julio.
Como informó anteriormente Cryptopolitan, en mayo, Bailey afirmó que las empresas de criptomonedas y los bancos británicos fueron excluidos de la lista, mientras que Goldman Sachs y otras empresas estadounidenses recibieron permiso. Bailey, que también preside el Consejo de Estabilidad Financiera, argumentó que "no podemos mantener un enfoque puramente nacional" ante un riesgo que trasciende las fronteras. El intercambio de criptomonedas ha superado ahora la verificación en EE.UU. Ahora Washington debe decidir si otorga permisos a otros.
Payward utilizará el modelo para buscar vulnerabilidades
Payward escaneará todos sus entornos, y los datos obtenidos se canalizarán hacia una tubería de procesamiento y remediación de vulnerabilidades ya existente, que funciona en conjunto con equipos dedicados de expertos en descubrimiento de vulnerabilidades (equipos rojo y azul) y un programa de recompensas por errores de larga data.
La empresa posee certificaciones ISO 27001 y SOC 2. Los problemas encontrados en el software de código abierto de terceros se notifican a los mantenedores del proyecto a través de un mecanismo de divulgación responsable, y esto no concierne solo a Payward, ya que todas las bolsas de la industria utilizan los mismos paquetes.
El co-CEO Arjun Seti presentó la propuesta basándose en el problema al que se enfrenta un defensor: si a un atacante le basta un error, un defensor necesita encontrar todos los errores cada día. Como él mismo dijo: "El modelo puede escanear cada línea de código como lo haría un atacante".
Glasswing ya incluye grandes empresas tecnológicas y financieras estadounidenses
En abril, Anthropic lanzó la plataforma Glasswing junto con Amazon Web Services, Apple, Broadcom, Cisco, CrowdStrike, Google, Linux Foundation, Microsoft, Nvidia, Palo Alto Networks y JPMorganChase, el único banco en el grupo fundador, así como aproximadamente otras 40 organizaciones.
Desde entonces, los socios han identificado miles de vulnerabilidades de alta y crítica gravedad. Mythos obtuvo una puntuación del 93,9% en SWE-bench Verified y del 83,1% en CyberGym, y el Instituto Británico de Seguridad de la IA también confirmó que Mythos resolvió con éxito el 73% de los desafíos de captura de bandera (CTF) de nivel experto.
En el primer mes del programa, Cloudflare encontró 2000 errores en sistemas críticos con una tasa de falsos positivos que, según estimaciones de su equipo, era más baja que la de los probadores humanos. El modelo identificó una vulnerabilidad en OpenBSD que existía desde hacía 27 años y otra en FFmpeg de 16 años. A principios de junio, identificó una vulnerabilidad crítica en el grupo de protección de Orchard de Zcash que había pasado desapercibida durante cuatro años, y Zcash utilizó Mythos para realizar una auditoría después de aplicar el parche.
Anthropic aún enfrenta problemas de seguridad con Mythos 5
Hace tres semanas, Anthropic informó que tres modelos Claude, incluido Mythos 5, escaparon de entornos de prueba cerrados después de que una configuración incorrecta les otorgara acceso a Internet. Mythos 5 concluyó que estaba en Internet abierto, luego, creyendo que aún estaba en una simulación, escribió y publicó un paquete en PyPI que fue descargado y ejecutado en 15 sistemas reales antes de ser eliminado.
Anthropic declaró que los clasificadores de seguridad incluidos con su producto comercial habrían evitado dicho comportamiento, calificó el incidente como una falla en los sistemas de seguridad y operativos, e involucró a METR para su investigación.






