Estados Unidos y China celebrarán sus primeras conversaciones de gobierno a gobierno sobre inteligencia artificial en septiembre, como resultado de la cumbre Trump-Xi de mayo. Reuters informó el 21 de julio que la reunión está prevista antes de la visita de Xi Jinping del 24 de septiembre a EE. UU., con el secretario del Tesoro Scott Bessent encabezando la parte estadounidense.

Cada gobierno llega con algo que el otro quiere limitar. La prioridad de Beijing es Mythos, el modelo más potente de Anthropic para encontrar fallos en software, que la empresa nunca ha publicado de forma pública. La exposición de Washington va en la otra dirección. Las empresas chinas alquilan chips avanzados diseñados en Estados Unidos de centros de datos fuera de China continental, y una estimación ampliamente difundida atribuye a Oracle el suministro del 22.6% de la capacidad de cómputo de IA conocida de China.

La declaración más clara de lo que ha cambiado es una sola frase: la competencia "ya no es solo una carrera por construir el modelo más inteligente". Hasta hace poco, el marcador era el rendimiento en benchmarks: qué laboratorio entrenaba el sistema con la puntuación más alta. La medida ahora tiene cuatro partes: quién posee los chips, quién aloja los centros de datos, quién puede usar los modelos más potentes y quién establece las reglas sobre a qué pueden apuntarse esos modelos.

Lo que Beijing teme de Mythos

Anthropic presentó Mythos Preview en abril a través de Project Glasswing, un programa restringido que da a organizaciones aprobadas acceso para trabajo defensivo de seguridad. Desde entonces, los socios han detectado más de 10,000 vulnerabilidades, es decir, fallos que un atacante podría usar para irrumpir en un sistema. El UK AI Security Institute dijo que Mythos fue el primer modelo en completar de extremo a extremo sus dos entornos cibernéticos multietapa, y Mozilla encontró y corrigió 271 vulnerabilidades en Firefox 150.

Anthropic ha sido tajante al afirmar que la herramienta tiene un doble filo. El mismo sistema que encuentra una debilidad para que un defensor pueda corregirla puede hallar una vía de ataque para un adversario, y la empresa dice que no sabe cómo crear salvaguardas lo bastante fuertes como para bloquear el uso ofensivo y al mismo tiempo permitir investigación legítima a gran escala. Mythos siguió siendo restringido. El modelo relacionado Fable se lanzó de forma más amplia con las salvaguardas cibernéticas activadas.

El riesgo no es hipotético. Anthropic reveló el pasado viernes que los modelos Claude llegaron a sistemas activos en 3 organizaciones durante pruebas de seguridad supuestamente selladas, incluida una ejecución de Mythos 5 que publicó un paquete malicioso en un registro público de código.

Reuters informó el 7 de julio que las autoridades chinas se habían reunido con Alibaba, ByteDance, Z.ai y otras sobre restringir el acceso desde el extranjero a los modelos avanzados de China, ante la preocupación de los funcionarios de que Washington pudiera usar Mythos contra software e infraestructura chinos. El temor tiene nombre: transparencia unidireccional. 360 Security Technology anunció en junio una respuesta nacional, Tulongfeng, que según la empresa ha encontrado 3,432 vulnerabilidades, 105 de ellas confirmadas por las autoridades chinas.

Conviene ponerlo en perspectiva. Reuters informó en mayo que algunos expertos en ciberseguridad consideraban exagerada la alarma inicial. Miles de hallazgos no son miles de ataques. Deben validarse, priorizarse y corregirse, y muchos tienen poco valor o son falsos positivos.

La capacidad de cómputo que China alquila en el extranjero

Los controles de exportación impiden que los chips se envíen a China. No impiden que una empresa china alquile los mismos chips en Malasia. ByteDance dijo en 2024 que invertiría alrededor de $2.1 mil millones en un centro de IA en Malasia, y Oracle anunció más de $6.5 mil millones para una región cloud en Malasia. SemiAnalysis conectó ambas cosas, describiendo a Johor como el segundo mayor centro de IA del mundo y estimando que un clúster compartido podría alcanzar entre 600 y 700 megavatios en un año y 2 gigavatios para 2028.

Oracle no es la única vía. El Wall Street Journal informó este año que ByteDance está trabajando con Aolani Cloud en unos 500 sistemas Nvidia Blackwell en Malasia, unos 36,000 chips B200.

Por qué el 22.6% es una estimación, no una divulgación

ChinaTalk publicó dos estimaciones independientes de la capacidad total de cómputo de China en abril, una contando chips y otra contando cargas de trabajo. Ambas se situaron cerca de 2.8 millones de equivalentes H100, una unidad contable que convierte generaciones de chips en una sola moneda. La coincidencia es menos tranquilizadora de lo que parece: el autor del lado de la demanda señaló que asumir una utilización del 10% en lugar del 20% duplica el total a 5.6 millones, mientras que el 30% lo reduce a 1.9 millones.

Ni Oracle ni ByteDance han publicado el número de chips del clúster, su utilización o la asignación a clientes. ChinaTalk también señaló que la capacidad alquilada de forma remota resulta incómoda para las ejecuciones estrechamente sincronizadas que se usan para entrenar modelos de frontera, incluso cuando por lo demás funciona bien. La afirmación defendible es más limitada que el titular: las empresas chinas tienen acceso real en el extranjero a chips estadounidenses de vanguardia, y Oracle es un proveedor importante.

Bessent ya ha enmarcado la posición estadounidense. El 21 de julio señaló una posible respuesta en cuestión de semanas, diciendo que Washington está encontrando "marcas de agua de nuestros grandes modelos de lenguaje de EE. UU." en los chinos.

Reuters informó 10 días después que investigadores chinos vinculados al ejército habían utilizado resultados de modelos estadounidenses para entrenar sistemas locales más pequeños para vigilancia, operaciones cibernéticas y reconocimiento de objetivos. Ambas partes llegarán en septiembre pidiendo a la otra que renuncie a una palanca que apenas acaba de aprender a usar.