MD6 était bien trop lent (comparé à Shabal par exemple mais aussi à la famille SHA-2). Alors Rivest et son équipe ont voulu l'accélérer en divisant le nombre de tours par deux. Seulement voilà, ils n'ont pas pu produire de preuve de sécurité de cette version "réduite" contre les attaques de type cryptanalyse différentielle.
Finalement Rivest a annoncé sur la mailing-list de la compétition SHA-3 que MD6 n'était pas suffisamment abouti pour le concours et le NIST a du l'écouter puisqu'il n'est pas dans la liste des 12 candidats pour le second tour.
[^] # Re: MD6
Posté par jcs (site web personnel) . En réponse à la dépêche Rugby et cryptographie : Shabal est en demi-finale !. Évalué à 5.
Finalement Rivest a annoncé sur la mailing-list de la compétition SHA-3 que MD6 n'était pas suffisamment abouti pour le concours et le NIST a du l'écouter puisqu'il n'est pas dans la liste des 12 candidats pour le second tour.
http://groups.csail.mit.edu/cis/md6/OFFICIAL_COMMENT_MD6_200(...)