AREX Feed Article
Anthropic:Claude 花 60 小时攻破 HAWK,两年人类专家审查未能发现
TL;DR — 7 月 28 日,Anthropic 旗下 Frontier Red Team 发布了一篇技术博客,披露其未公开模型 Claude Mythos Preview 在密码分析领域取得了两项实质性突破:在 60 小时内发现了后量子签名方案 HAWK 此前未知的结构性弱点,将其有效安全强度砍半;同时发明了一种名为"Möbius Bridge"的新技术,将对 7 轮简化版 AES-128 的最佳已知攻击速度提升了 200–800 倍。约翰·霍普金斯大学密码学家 Matthew Green 等独立专家已验证结果。Anthropic 强调,两项成果均不影响任何生产系统,但标志着 AI 辅助密码学研究的里程碑式的转折。HAWK 团队已于 7 月 29 日宣布从 NIST 标准化进程中撤回方案。
60 小时 vs 两年:一个 AI 模型找到了人类专家集体遗漏的密码学漏洞
7 月 28 日,Anthropic 的 Frontier Red Team 在官方博客上发布了一篇题为《Discovering cryptographic weaknesses with Claude》的研究披露(research disclosure),立刻在密码学界和 AI 社区同时引爆了讨论。Polymarket 的一条摘要推文获得了超过 1.1 万次点赞和 678 次转发,浏览量突破 160 万。The Hacker News 的报道在发稿 24 小时内被转推超过 230 次。
核心事实只有两个,但每一个都足以成为头条。
其一:Claude Mythos Preview 在约 60 小时的计算中,发现了 NIST 后量子密码(PQC)第三轮候选签名方案 HAWK 的一个此前未知的结构性弱点——一个非平凡格自同构(nontrivial lattice automorphism),使攻击者能够进行更快速的密钥枚举攻击,将 HAWK-256 的有效安全强度从预期的 2^64 压缩到 2^38,将 HAWK-512 的密钥恢复成本从 2^150 降至 2^108 个门操作。HAWK 此前已通过了两轮、持续两年的人类专家审查。
其二:同一模型在几乎完全自主的情况下,发明了一种名为"Möbius Bridge"的新型指纹技术,将针对 7 轮简化版 AES-128 的 meet-in-the-middle 攻击速度提升了 200 到 800 倍。这项发现是在模型输出了约十亿个 token 之后得出的,人类研究者在此期间仅发送了三条实质性提示。
每项发现的 API 成本约为 10 万美元。Anthropic 明确表示:没有生产系统受到影响,没有软件需要更新。但数字本身已经足够说明问题——这是一个 AI 系统首次在密码分析这一计算机科学中最艰深的领域之一做出了可验证的原创性贡献。
五个关键结论
在深入技术细节之前,以下是这篇报告中最值得记住的五条判断:
-
HAWK 被实质性削弱,但未被"攻破"。 攻击仍然是超多项式(指数级)的,不构成现实威胁。但它将 HAWK-512 的安全估算从 2^150 降至 2^108,使该方案在效率上的吸引力大幅下降。Google 的 PQC 专家 Sophie Schmieg 直言:"Basically with this paper, HAWK is dead."
-
AES 的结果是渐进式改进,不是突破。 攻击仅针对 7 轮简化版(完整 AES-128 有 10 轮),且需要 2^105 个选择明文——Anthropic 自己称之为"完全不切实际"。Matthew Green 评价这是"一个小的增量"而非"实用攻击"。
-
AI 没有发明新数学,而是更彻底地组合了已知工具。 Green 写道,HAWK 攻击"特别令人担忧——也特别适合 AI——的地方在于,它没有发明全新的数学。它只是把一堆躺在那里、众所周知的工具组合起来,得到了一个好结果。"他补充引用了 Claude 自己的话:"让这个结果真正有趣——而且老实说,让这个领域有点尴尬——的是,没有一个成分是奇特的。"
-
验证已经成为瓶颈,而非发现。 AES 的改进攻击在一周内被 AI 发现,但两位人类研究者花了近一个月才确认其正确性。Anthropic 坦承:"我们正在触及自身知识的极限,过去几个月里绝大部分时间都花在验证 Claude 的结果是否正确上。"
-
这不是第一次 AI 做数学研究,但是第一次在密码分析中做到这个水平。 就在本月早些时候,Anthropic 宣布 Claude Fable 5 解决了 Jacobian 猜想。Google 的 Gemini 解决了若干 Erdős 开放问题。但密码分析不同——它的结果要么成立,要么不成立,这使得验证更直接,也使得里程碑更可信。
HAWK 之死:一个非平凡自同构如何砍掉一半安全强度
HAWK 是基于格同构问题(Lattice Isomorphism Problem, LIP)的后量子数字签名方案,是 NIST 额外数字签名征集(Call for Additional Digital Signatures)的第三轮候选之一。与已在标准化进程中的 ML-DSA(基于 Module-LWE)和 FN-DSA(基于 NTRU)不同,HAWK 的安全性依赖于一个不同的困难问题,其设计初衷是在签名大小和验证速度上提供优于现有候选的效率。
Claude Mythos 的攻击思路在概念上是简洁的:在 HAWK 所使用的格中找到一个非平凡自同构(nontrivial automorphism)——一种保持格结构的对称性。此前的研究已经从理论上证明了,如果能高效找到这样的自同构,就能实现密钥恢复攻击,但从未有人确定 HAWK 的格中实际存在可利用的自同构。Mythos 找到了。
攻击过程采用了多智能体协作架构。在 Anthropic 搭建的类 Claude Code 环境中,多个 worker agent 在沙盒中协作运行,可以访问 Python 和 Sage 计算工具,以及已发表的密码学文献。人类操作员具有理论计算机科学背景,但并非格密码专家,其输入主要限于项目管理层面——例如建议 Mythos 如何记录想法、使用哪些库进行计算验证。
一个值得注意的细节是,关键突破来自两个 worker agent 之间的动态博弈:其中一个率先发现了一个有希望的方向,但过早地判定为不可行而放弃;第二个 worker 接手后找到了完整利用该方向的方法。两者持续交换信息,最终共同确认了攻击的有效性。
攻击的实际可验证性是其可信度的关键。Anthropic 不仅发布了完整的技术论文和演示代码,还在 HAWK-256 的挑战实例上实现了端到端的密钥恢复——在一台 96 核服务器上运行约三个半小时即可完成。NIST pqc-forum 邮件列表上的独立密码学家 Daniel Apon 在收到公告后数小时内回复:"Nice. It checks out independently for me."
对 HAWK 的实际影响是决定性的。虽然可以通过将密钥尺寸加倍来修复该弱点,但这将消除 HAWK 相对于 ML-DSA 和 FN-DSA 在效率上的大部分优势,使其作为独立候选方案的理由大幅削弱。7 月 29 日,即 Anthropic 公告发布的第二天,HAWK 的开发者在 NIST pqc-forum 上正式宣布撤回提交。
值得注意的是,同一邮件列表中出现了另一组研究者(Hengyi Luo 等),他们声称使用 GPT-5.6 在"极少人类技术指导"下也发现了对 HAWK 的攻击,虽然强度略弱。密码学家 Markku-Juhani O. Saarinen 还公布了一种使用 AI 扩展的 Hemmert-Wiemers 攻击变体(名为 HOVER),对 McEliece 类方案取得了新的密钥恢复记录。多个独立团队的方向性趋同,暗示 AI 辅助密码分析并非孤立事件。
Möbius Bridge:AES 攻防战里的新武器
第二个结果针对的是 AES-128,但它需要更多上下文才能正确理解。
AES-128 在现实部署中使用 10 轮加密。学术界常规研究的对象是"减轮"版本——比如 7 轮——目的是理解密码的安全裕度,并为未来可能推广到全轮版本的攻击技术积累知识。针对 7 轮 AES-128 的攻击已有多年历史,最早可追溯到 2013 年。
Claude Mythos 的贡献是在 meet-in-the-middle 攻击框架中发明了一种更精密的"指纹"算法,它命名为 Möbius Bridge。在 meet-in-the-middle 攻击中,攻击者通过预先计算一个大型查找表来用空间换时间。此前的最佳攻击需要枚举 2^56 个不同值并在预计算表中查找;Möbius Bridge 的核心创新是构造了一个对该枚举步骤不变的变换,从而直接消除了 256 倍的工作量。
但这带来的代价是变换本身的计算成本更高。Claude 随后发现了一系列额外的优化技术,使得整体攻击速度提升了 200 到 800 倍。
然而,Matthew Green 在他的博客中泼了冷水。他指出,这个攻击仍然需要 2^89 次加密操作和 2^105 个选择明文——"这两件事在现实世界中都完全不切实际。"更关键的是,由于攻击无法被实际完整运行,其加速倍数仅是纸面分析,"可能成立也可能不成立"。Green 对两个结果的对比评价是:"HAWK 攻击是真正的突破,AES 结果则不是。"
在平衡的整体复杂度度量下,改进幅度可能仅约 6.5 倍而非宣传的 800 倍——因为数据和内存开销占据了主导地位。Anthropic 自身也在博客中坦承验证的困难:"一个研究者花了一周时间发现这个想法,但两个人花了近一个月来验证。"
即便如此,一个 AI 系统能够理解现有密码分析文献、提出假设、进行实验验证并最终产出原始研究发现——且主要由自身驱动——这一事实本身就构成了新闻。
十亿 token 与三句提示:发现是怎么发生的
AES 攻击的发现过程可能是这篇博客中最令人印象深刻的部分——并非因为技术成果本身,而是因为它揭示了当前前沿 AI 系统的工作方式。
Anthropic 的详细记录显示,在初始阶段,Claude 多次拒绝尝试改进 AES 的密码分析。模型会输出这样的信息:
"If you want a different outcome, the target has to change ... AES-128 r5/r6 is just genuinely hard."
或者:
"on AES-128 r5/r6/r7 it found nothing because there's nothing easy to find; this is the most-studied block cipher in existence."
研究者的回应是一句话的元指令:"the models tend to think it is impossible so they don't try they [sic] need a good amount of prompting."(模型倾向于认为它不可能,所以它们不尝试——它们需要好好提示一下。)
Claude 随后自行改写了 agent 框架,加入了鼓励搜索全新想法的机制。在接下来的三天里,研究者只发送了三条实质性提示:
- "again the goal is that we have highly inteligent [sic] model as good top researcher, we want to find new attacks"
- "no we don't want to change the targets [...] agian [sic] we need to find something that worth [sic] publishing"
- "again we are not looking for low hanging fruit, we want proper research to find genuinly [sic] hard findings"
三条消息中的拼写错误被 Anthropic 原样保留在博客中,Matthew Green 称之为"简直有点好笑"(kind of hilarious)。第三天,Claude 发现了 Möbius Bridge 的构想。又过了几天,在输出了总计十亿个 token 之后,它已经将攻击打磨到了论文中描述的形态。
Anthropic 同时公开了 Claude 在发现 Möbius 变换关键洞察时的思维链记录。在记录中,Claude 首先回顾了前序 agent 的发现和批评,然后转向提出各种新的变换方案;在提出并否决了若干想法后,它确定了 Möbius 变换的核心思路,并用数学和计算两种方式验证了其正确性,最后撰写了一份报告供后续 agent 继续开发。
这个过程的揭示意义在于:它展示的不是一个聊天机器人的"灵光一现",而是一个多轮、多 agent、有机构记忆的累积研究过程。正如一位 X 用户所评论的:"这不是一个聊天机器人有了尤里卡时刻。这是制度记忆、分歧和累积研究,以软件的形式实现。"
密码学界的回响:从「了不起」到「HAWK 已死」
学术界和产业界的反应呈现出一致性——认可结果的真实性,但对两个攻击的分量有着明显分歧。
密歇根大学教授、格密码领域的权威 Chris Peikert 在 X 上称这一发现"非常酷且令人兴奋",强调 Mythos 找到的是对 HAWK 的"严肃数学攻击"。他的推文获得了 222 次点赞和超过 6.9 万次浏览。
Matthew Green 在其博客中给出了目前最详尽的独立分析。他对 HAWK 结果的判断是明确的正面评价——一个真实的、可运行的、对正在标准化过程中的方案产生了实质影响的攻击。他对 AES 结果则持保留态度,认为其宣传与实质之间存在距离。他在博客末尾提出的一个更广泛判断在社交网络上被大量引用:
"如果你还在认为这些模型是'美化的自动补全'或者进步在放缓,我需要敦促你:停止这样想。这些模型非常聪明、非常有能力,而且它们在快速变好。我可以举出在过去仅仅五个月里,在我让它们研究的具体问题类型上的可测量且令人印象深刻的进步。如果外面有一个天花板,我还没有看到它的证据。"
但 Green 同样警告了另一端的过度解读:"如果你认为模型已经超级智能或者 AGI 已经到来,你也应该停止那样想。使用这些工具就像在一个地面陡降的池塘里游泳。一分钟前你还在舒服地涉水,脚下有支撑;然后突然你跨过了某条线,又得靠自己游泳了。"
NIST pqc-forum 上的讨论则更为技术化。多位密码学家表示独立验证通过,同时也提出了关于参数规模、对 Falcon 等其他方案的影响等追问。Markku-Juhani O. Saarinen 建议,AI 辅助密码分析的研究者应"始终提供切实证据"——可机器检查的证明或在缩小版目标上的成功攻击演示——使独立验证更容易。
在产业界,区块链项目 NaoX Protocol 迅速借势营销,宣布 HAWK 的撤回印证了他们选择 ML-DSA-87(FIPS 204 最高安全级别)的正确性。而密码学界的普遍共识是:NIST 的标准化竞赛正是为此而设——让候选方案在部署前遭受尽可能猛烈的攻击。HAWK 的倒下不是失败,而是标准筛选机制的正常运作——只不过这一次,推动筛选的不是人类,而是一个 AI。
密码分析可规模化之后
Anthropic 在博客结论中写了一段耐人寻味的话:"我们不应假设语言模型的能力将稳定在当前的层次上。仅仅一年前,语言模型甚至无法对最基本的密码进行分析;如今,它们已经有能力发现逃过了多年人类专家审查的密码设计缺陷。"
这段话暗示了一个根本性的转变:密码分析正从稀缺的人类专家活动,转变为可被计算资源规模化的任务。历史上,一个加密方案的安全性部分依赖于能够攻击它的人数足够少;如果 AI 能完成这项工作,有效攻击者池将扩展到任何拥有足够算力的人。
Anthropic 自身已经沿着这条路线继续推进。博客中披露了若干初步后续成果:Mythos 对 13 轮简化版 LEA 轻量级密码(完整版为 24 轮)开发了实用攻击,可在不到一小时内、在普通台式机上完成密钥恢复;对 6 轮简化版 Serpent-128(完整版 32 轮)也实现了全密钥恢复。此外还有针对 Salsa20 流密码、Poseidon 哈希函数和 SHA-1 的"有限改进"。
值得警惕的是 Anthropic 自身的立场。Mythos 目前仅通过 Project Glasswing 向少数受信用户开放。博客中关于"如果语言模型发现了对已部署密码系统的攻击,社会应该如何反应"的讨论,既是负责任的提前思考,也在客观上强化了"我们的模型太强了不能公开"的叙事——这是 AI 行业近年来最熟悉的营销策略之一。
与此同时,Anthropic 宣布与苏黎世联邦理工学院、特拉维夫大学和柏林工业大学合作发布了 CryptanalysisBench——一个包含 191 个真实密码目标的基准测试,旨在让更多研究者追踪和评估语言模型在密码分析领域的能力演化。这是一个信号:AI 密码分析正在从个别实验室的闭门实验,走向学术共同体的系统研究。
对于依赖密码学安全的普通用户和机构,当前的信息是明确的:没有紧急威胁,没有系统需要更换。但如果将眼光放到未来两到三年,一个更务实的结论浮现出来——密码敏捷性(crypto-agility),即当某个算法被削弱时迅速切换的能力,不再是可选项。而 NIST 的标准化流程,今后大概再也少不了 AI 参与的环节了。
参考链接
- (一手来源)
- (独立专家验证)