Bernsten advierte de un desastre de seguridad si se abandona ECC en favor de solo PQ

Fuentes: Why solo PQ is an inexcusable security disaster

El criptógrafo D. J. Bernsten, en su blog cr.yp.to, sostiene que migrar los protocolos actuales directamente a criptografía poscuántica (PQ) en solitario, en lugar de mantener un esquema híbrido ECC+PQ, sería un desastre de seguridad inexcusable. Bernsten, que en 2016 ya recomendaba ECC+PQ y ha reiterado esa postura desde entonces, argumenta que el software de los nuevos estándares NIST —ML-KEM y ML-DSA— acumula a un ritmo predecible de fallos de implementación. En un artículo de junio de 2026, estima cuántas claves de ML-DSA serán quebrantables por bugs, y advierte de que la cifra para ML-KEM será aún mayor por el mayor volumen de claves KEM desplegadas. El post enumera decenas de CVEs de 2026 en bibliotecas como libgcrypt, RustCrypto, wolfSSL o libcrux, además de los conocidos KyberSlash1 y KyberSlash2 y un bug del Dilithium oficial de 2017. Bernsten también cuestiona a quienes defienden retirar ECC por la supuesta estabilidad de las especificaciones PQ y critica que las pruebas típicas de las bibliotecas son mucho más laxas que las de su banco de pruebas SUPERCOP, que cubre 5.036 implementaciones. El texto coincide además con una votación en la lista TLS del IETF, el 24 de junio de 2026, para permitir retirar ECC, seguida al día siguiente por el anuncio de la CVE-2026-6330, un nuevo fallo de ML-KEM en wolfSSL.