AREX Feed Article
Anthropic 披露 Claude Mythos Preview 自主发现密码算法数学缺陷:HAWK 候选方案遭"腰斩"、简化版 AES 攻击提速 800 倍
2026 年 7 月 28 日,Anthropic 前沿红队发布研究博客及两篇论文,披露其未公开发布的模型 Claude Mythos Preview 在密码分析领域取得两项突破:对 NIST 后量子签名候选方案 HAWK 实施了有效密钥强度减半的密钥恢复攻击;对 7 轮简化版 AES-128 的已知最优攻击实现了 200–800 倍提速。这是前沿 AI 模型首次被公开展示可以自主发现密码算法层面(而非代码实现层面)的数学弱点。两项发现均不影响现有生产系统,HAWK 方案作者已于次日(7 月 29 日)宣布将其从 NIST 标准化进程中撤回。
HAWK:60 小时将有效密钥强度从 2^64 降至 2^38
HAWK 是基于格同构问题(Lattice Isomorphism Problem)的后量子数字签名方案,已通过 NIST 两轮专家评审、历时两年,是第三轮少数候选方案之一。Anthropic 研究者在 Claude Mythos Preview 的半自主多智能体框架下,经约 60 小时工作、约 10 万美元 API 成本,发现 HAWK 所依赖的格结构中存在此前未被利用的非平凡自同构(nontrivial automorphism)。
此前学术研究表明,有效找到此类对称性即可实施攻击,但 HAWK 的格中是否存在这种对称性一直悬而未决。Claude 发现了它,使密钥枚举攻击大幅加速:对 HAWK-256 参数集,完全密钥恢复的预期成本从 2^64 降至 2^38 次运算。虽然攻击仍是指数级的且不波及其他格基方案,但要恢复原有安全强度需将密钥长度翻倍——这恰好消除了 HAWK 作为紧凑型签名方案的竞争优势。
发现过程中,两名 Claude 工作智能体(worker agents)在并行探索时展现了有趣动态:第一个智能体过早否定了攻击思路,第二个则找到了完整利用路径,二者持续交换信息后达成一致。人类操作员具备理论计算机科学背景但并非格密码专家,仅提供项目管理层面的非技术指导。
Google 后量子密码专家 Sophie Schmieg 评价道:"基本上,随着这篇论文,HAWK 死了。"约翰霍普金斯大学密码学教授 Matthew Green 指出,令人警惕的是该攻击"并未发明全新的数学,只是将一批现成且众所周知的工具组合起来,得到了好结果。"
简化版 AES-128:Möbius Bridge 与 200–800 倍提速
第二项成果针对 7 轮简化版 AES-128(完整版为 10 轮)。研究采用的威胁模型是选择明文攻击(chosen-plaintext),即攻击者可请求对任意输入加密并获取密文——这是密码学研究中的标准假设,但前提条件(需约 2^105 次加密请求)使攻击本身并不可行。
Claude 自主发现了一种名为"Möbius Bridge"的新型中间相遇攻击指纹技术,消除了此前攻击中需要枚举 2^56 个值的步骤。相比此前最优攻击,提速约 200–800 倍(取决于计时方式)。Anthropic 搭建了全自动脚手架,Claude 基本独立完成,产生约 10 亿输出 token,API 成本同样约 10 万美元。
值得注意的细节是,Claude 最初拒绝了这个任务——在吸收了大量密码学文献后,它形成了一种合理的先验信念:改进 AES 攻击几乎不可能,这项工作"真正困难"且"没有容易发现的东西"。研究者在三天内发送了三条鼓励性提示(原文包含拼写错误),模型才投入工作。Anthropic 研究科学家 Nicholas Carlini 对《纽约时报》表示,一年前这些模型"连我 16 岁就能解决的问题都做不了",如今"已能做出该领域此前未被发现的前沿研究"。
验证成为新的瓶颈:两名 Anthropic 研究人员花费近一个月、数百小时来确认 AES 结果的正确性——他们并非密码学专家,需要先学习该领域。HAWK 的结果验证相对简单,因为攻击端到端可运行,Anthropic 已发布演示代码。
负责任披露与 HAWK 撤回
Anthropic 在整个研究过程中遵循了负责任的披露程序:6 月向 HAWK 作者通报发现,与 NIST 公共邮件列表协调披露时间,并提前向美国政府与行业伙伴分享结果、讨论影响。7 月 29 日,即 Anthropic 发布博客次日,HAWK 团队确认攻击有效并宣布从 NIST 后量子签名标准化进程中撤回方案。
CryptanalysisBench:密码分析能力的系统化标尺
为进一步推动 LLM 密码分析能力的评估,Anthropic 联合 ETH Zurich、特拉维夫大学、海法大学和柏林工业大学发布了 CryptanalysisBench。该基准包含 191 个任务,覆盖六类密码原语(主要来自 NIST 竞赛),要求模型不仅解释漏洞,还需提交通过形式验证的攻击脚本。五款前沿模型在 Tier 1 任务上的得分为 65%–86%,Claude Mythos 5 达 85.7%;但在尚无公开实用攻击的完整方案上,无一模型超过 9%。
更多未充分分析的发现
Anthropic 还提及若干正在研究中的额外结果:对 ISO/IEC 标准轻量级密码 LEA 13 轮(完整版 24 轮)的实用攻击,可在现代台式机上不到一小时完成密钥恢复;对 6 轮 Serpent-128 的改进;以及对 Salsa20、Poseidon 和 SHA-1 的小幅改进(不到 10 倍)。Poseidon 是大量零知识证明基础设施所依赖的哈希函数。
意义与局限
两项核心发现均不威胁现有生产系统:HAWK 仅为候选方案未部署;AES 攻击仅针对简化版。但这是前沿模型能力边界的一次重要位移——从发现代码实现漏洞,跃迁至自主发现算法层面的数学弱点。正如 Anthropic 博客所述:"网络安全社区正在努力应对语言模型已能发现如此多漏洞以至于标准人工流程(漏洞分类、验证与修复)难以跟进的事实。我们预测,学术密码学研究很快也会如此。"
前 NSA 总法律顾问 Glenn S. Gerstell 向《纽约时报》评论道:"考虑到我们不断低估未来模型的能力与可用时间,我们真的放心两年后强加密不会受到威胁吗?"
需注意的核心局限:Mythos Preview 模型未公开,仅通过 Anthropic 的"Project Glasswing"向选定机构开放;两项成果均由 Anthropic 自证,独立复现尚待完成;模型能力评估存在厂商自我报告的内在利益冲突。