作者adamcha (生於安乐 死於忧患)
看板DigiCurrency
标题[新闻] Claude Mythos 找出後量子加密标准弱点
时间Tue Aug 4 16:12:36 2026
新闻来源连结:
https://www.blocktempo.com/claude-mythos-cryptanalysis-hawk-post-quantum-signature-aes-round-attack/
新闻本文:
Anthropic 尝试破解加密技术! Claude Mythos 已经找出数学演算法弱点
一个 AI 模型花了大约 60 小时,在一套已经走到 NIST 第三轮筛选的後量子签章方案里
,找到一个没有人用过的结构弱点。帐单是大约 10 万美元的 API 费用。
Anthropic 周二(7/28)发布研究,说明旗下受限前沿模型 Claude Mythos Preview 如
何在一个架在 Claude Code 上的多代理框架里半自主运作,自己查文献、自己提假设、
自己写程式跑实验,最後交出两个结果。一个是对後量子签章候选 HAWK 的端到端金钥恢
复攻击,另一个是把 7 轮 AES-128 的既有攻击加速 200 到 800 倍。
Anthropic 在文章里把话讲得很白,这两项结果对今天的电脑系统都没有实际影响,没有
任何正式软体需要改动。接下来的数字看起来会很吓人。
HAWK-256 本来就是放着给人打的靶
Claude 找到的是 HAWK 格结构里的一个「非平凡自同构」,白话说就是一种先前没被利
用过的内部对称性,等於同一把锁有两个等价的开法。理论上早就有人指出这类对称性会
让攻击变快,但没有人证明它在 HAWK 上真的构得到。
效果最夸张的是 HAWK-256。金钥恢复的预期成本从 264 次运算掉到 238 次,差距大约
6,700 万倍。Anthropic 释出的实作在一台 96 核伺服器上跑,端到端大约 3 小时 42
分钟就能把签章金钥捞出来。
但 HAWK-256 从来不是拿来用的。它是 HAWK 团队自己在规格书里设的「挑战参数集」,
安全等级刻意调低,明摆着放在那里当密码分析的靶,就是希望有人来打。被打中,不算
意外。
真正的讯息在另外两个数字。对应 NIST Level I 的 HAWK-512,安全估算从 2150 掉到
2108,对应 Level V 的 HAWK-1024 则从 2288 掉到 2182。这两组才是真的要拿去部署
的参数,而且都还远远打不动。
HAWK-256(挑战参数,非部署用): 264 → 238,已实际完成金钥恢复
HAWK-512(NIST Level I): 2150 → 2108,仍不可行
HAWK-1024(NIST Level V): 2288 → 2182,仍不可行
问题不在打不打得动,在补救成本。Anthropic 说,要把安全边际补回来,HAWK 得把金
钥尺寸翻倍。这一刀砍掉的正好是 HAWK 存在的理由。
HAWK 在这轮徵集里的卖点就是小。HAWK-512 的签章大约 555 bytes,比 Falcon-512
的 658 bytes 小 15%,比已经标准化的 ML-DSA-44 那 2,420 bytes 小超过四倍,签章
与验证速度也比 ML-DSA 快。金钥翻倍之後,这个优势就没了,而一个不再比别人小的
HAWK,也就没有理由去取代已经标准化的方案。Anthropic 自己的说法是,这让 HAWK 作
为後量子候选的吸引力被消除。这不是攻破,是把卖点拿掉,对一个还在候选阶段的演算
法来说,结果差不多。
HAWK 是 NIST 今年 5 月推进到额外签章徵集第三轮的九个候选之一,也是这轮硕果仅存
的格基方案。Anthropic 说已在 6 月把发现通报 HAWK 团队,并在同一天於 NIST 论坛
公开。截至截稿为止,HAWK 团队与 NIST 都还没有公开回应。
7 轮 AES 不是你在用的 AES
第二个结果比较容易被误读。AES 是网站、银行、VPN 每天在跑的对称加密标准,完整
的 AES-128 要做 10 轮运算。Claude 攻的是删掉 3 轮保护、只剩 7 轮的研究版本。
它自己提出并命名了一种叫 Möbius Bridge(莫比乌斯桥)的指纹演算法,取代原本「
中间相遇攻击」里需要逐一枚举 256 个可能值的步骤,整体加速 200 到 800 倍。这段
工作模型花了三天、输出大约 10 亿个 token,人类只给了很少的提示,核心思路主要由
模型自己提出。
不过被加速的那个攻击本身就跑不动。它需要大约 2105 组特制的明文输入,是现实里永
远凑不出来的数量。把一件做不到的事情变快 800 倍,还是做不到。
找得到,还验不了
两项发现各烧掉大约 10 万美元的 API 费用,真正贵的是後面那一段,Anthropic 研究
人员花了数百小时才验证 AES 那篇的正确性,远远超过模型本身一周的发现时间。HAWK
那篇因为可以端到端跑出结果,验证反而快得多。
这是目前这类研究最诚实的一张成绩单。模型几天内提出关键思路,人类花几百小时确认
它没有在胡说。被加速的是发现,不是验证。
就在这批结果发布前一周,7 月 20 日才刚有一份 CryptanalysisBench 上线,由苏黎世
联邦理工学院、Anthropic、海法大学、柏林工业大学与特拉维夫大学共同开发,收了
191 个密码分析任务。研究社群显然正在把「AI 到底能不能做密码分析」变成一个可以
量测的问题。
对加密货币来说,这件事的影响是负面的,但很间接。比特币现在用的还是 ECDSA,连後
量子的门都还没进。真正在做迁移的是 Solana,两大客户端锁定的是 Falcon,走的是
NTRU 格那条路,跟这次被打的格同构结构不是同一个数学问题,Anthropic 这次也没有
评估其他方案。
评论:
这是最近的消息 标题吓死人 但距离实际破解应该还早 而且耗用的成本极高
不过BTC目前感觉完全没有要更新演算法的样子 呵呵...
--
※ 发信站: 批踢踢实业坊(ptt.cc), 来自: 220.128.97.223 (台湾)
※ 文章网址: https://webptt.com/cn.aspx?n=bbs/DigiCurrency/M.1785831159.A.F99.html
1F:推 DarkerDuck: BTC还在吵垃圾场开不开放的问题好吗 08/04 16:28
2F:→ DarkerDuck: 我可以说从Gavin Andresen被斗走後 08/04 16:29
3F:→ DarkerDuck: 就没有实际进展了,剩下内斗争夺话语霸权而已 08/04 16:29
4F:→ DarkerDuck: 不过AI的确改写了资安标准,零日漏洞以前在暗网可贵的 08/04 16:30
5F:→ DarkerDuck: ,但AI可以当作尖锐的矛,也是可以当作更坚固的盾 08/04 16:31
6F:→ DarkerDuck: 一些偷懒的低级资安错误,AI审过一次就可以全都修改 08/04 16:32
8F:→ DarkerDuck: 一体的两面就是AI可以寻找更安全的PQC实作参数 08/04 16:39