AGI Daily
广告
AGI Daily跟踪世界 AGI 进展AGI INTELLIGENCE · DAILY
全部算力算法数据人物日报主题
AGI Daily
全部算力算法数据人物日报主题
广告

Claude Mythos 在密码学中发现真实漏洞:一个签名方案可能就此出局

今天 · 共 3,119 字

模型安全
Anthropic

7 月 29 日,Anthropic 公布了旗下尚未发布的前沿模型 Claude Mythos 在密码分析领域的两个成果。其中真正值得关注的是第一个:Mythos 找到了一种改进的攻击方法,将正在 NIST 后量子签名标准化流程第三轮中的候选方案 HAWK 的有效安全强度砍掉了一半。

这项工作的特殊之处不在于 Mythos 发明了新的数学——它没有。Johns Hopkins 密码学教授 Matthew Green 在当天发表的详细分析中一针见血:攻击所用到每一个工具都是密码学界已知的。Mythos 做的事情是比任何人类团队都更彻底、更系统地把这些工具组合起来并应用到底。而恰恰是这种彻底性,让一个经过了两年专家评审、被视为效率优势突出的签名方案,一夜之间很难再为自己辩护。

HAWK 被击穿了什么

HAWK 是一种基于模格同构问题(module-LIP)的后量子数字签名方案。与已被 NIST 选定标准化的 ML-DSA(Crystals-Dilithium)和 FN-DSA(Falcon)不同,HAWK 的安全假设建立在不同的数学难题之上——它不需要浮点运算,签名体积紧凑,在资源受限硬件上表现突出。2026 年 5 月,NIST 将其选入第三轮也是最后一轮评估,HAWK 是九个候选方案中唯一的格基方案。第三轮预计持续约两年,2027 年上半年将召开标准化会议。

Mythos 发现 HAWK 所用的格中存在一个此前未被利用的非平凡自同构(nontrivial automorphism),这个数学对象允许攻击者将密钥恢复问题归约到维度仅为 n/2+1 的最短向量问题(SVP)。翻译成工程语言:攻击 HAWK-512 所需的计算量从大约 2^150 次操作降至 2^108,HAWK-1024 从 2^288 降至 2^182。虽然攻击仍然是超多项式时间的,但将有效安全强度减半意味着如果想维持原来的安全水平,就必须把密钥长度翻倍——而 HAWK 存在的全部理由就是效率比同类方案更高。密钥翻倍后,这个优势就消失了。

与很多 AI 产生的「纸上攻击」不同,这个攻击有可以实际运行的代码。Anthropic 的研究人员在 HAWK 设计者提供的弱化挑战实例上成功恢复了 HAWK-256 的完整密钥,整个过程在一台 96 核 Sapphire Rapids 服务器上只需几小时。Green 称 HAWK 的结果「对这个领域来说有点尴尬」——毕竟这些工具一直摆在那里,任何一个人类密码学家都可以去用,但没有人做到。

AES 那一半:为什么不值得恐慌

Anthropic 同时公布的第二个成果是对 7 轮简化版 AES-128 的改进攻击。Mythos 开发了一种称为「莫比乌斯桥」(Möbius Bridge)的技术,利用 AES S 盒的代数结构(域逆 + 仿射变换)消除了攻击中需要猜测的一个密钥字节,将攻击速度提高了 200 到 800 倍。

但这个数字需要理解上下文。AES-128 正常情况下运行 10 轮,学术研究攻击 7 轮简化版已有数十年历史——最先进的攻击来自 Derbez、Fouque 和 Jean 2013 年的工作。Mythos 的攻击仍然需要 2^105 个选择明文和约 2^89 次操作,这两者都是完全不可实际执行的。Green 的判断很直接:「远没有那么有趣」。这是一个有意义的增量改进,但不是突破。

Anthropic 自己也谨慎地声明:两个攻击都不影响任何实际部署的系统。HAWK 从未被部署过,AES 的攻击只针对简化版。

机器如何找到这些攻击

Anthropic 在博客中详细描述了研究过程,坦率程度在 AI 公司的研究发布中并不常见。

HAWK 攻击是半自主完成的。研究者给了 Mythos 一个类似 Claude Code 的多 Agent 环境,多个 worker agent 在沙箱中协作,可以调用 Python 和 Sage 进行数学计算,也可以查阅密码学文献。人类操作员的背景是理论计算机科学而非格密码专家,干预主要限于项目管理层面的提示——比如建议 Mythos 如何记录想法或使用哪个库做计算验证。从开始到完成大约 60 小时,API 成本约 10 万美元。

论文中记录了一个有趣的动态:攻击的核心想法最初是被一对 worker agent 发现的。第一个 agent 研究了思路后过早判定不可行而放弃,第二个 agent 找到了充分利用它的方法,两者持续交换信息后最终达成一致。

AES 攻击的过程更加自主,也更「人类」。Anthropic 研究员搭建了一个脚手架让 Mythos 自己提出假设、运行实验验证并迭代。最初,Mythos 拒绝尝试——它声称改进 AES 密码分析是「不可能的」。研究员的解决办法极其朴素:给模型发了一条消息,说「模型倾向于认为这不可能解决所以不愿尝试,需要好好提示一下」。Mythos 收到这条消息后自己重写了 agent harness,调整了探索策略。三天和十亿个输出 token 之后,它发现了莫比乌斯桥。

验证才是真正的瓶颈

Green 在他的分析中提出了一个关键判断:现在密码学研究的瓶颈已经不是发现,而是验证。

对于像 HAWK 这样端到端可执行的攻击,验证相对容易——跑一遍代码,看它是否真的恢复了密钥。但对于像 AES 这样纯粹基于纸面分析的加速结果,验证需要人类专家花费大量时间审查每一个逻辑步骤的正确性。Anthropic 的研究人员承认,Mythos 花了一周自主发现 AES 攻击,但两名人类研究人员花了将近一个月才确信方法是正确的。

这种验证瓶颈带来的后果是双重的。一方面,它限制了 AI 辅助密码学研究的实际吞吐量——发现的速度远远快于确认的速度。另一方面,它意味着当模型产生看起来合理但实际上有缺陷的结果时,区分真伪的负担完全压在了已经稀缺的人类专家身上。Green 自己也在使用前沿模型讨论研究问题时收到过「令人惊讶的新结果」,但他的经验是:「模型擅长产生看起来真实的结果,更擅长产生看起来真实但具有误导性的结果。」

现在是最好的时机,也是最坏的时机

Anthropic 还披露了更多正在进行中的初步结果——对 13 轮 LEA 轻量级加密算法的实用攻击(可在现代台式机上一小时内完成密钥恢复)、对 6 轮 Serpent-128 的攻击,以及对 Salsa20、Poseidon 和 SHA-1 的较小幅改进。这些结果尚未完成验证,但指向同一个方向:前沿模型正在成为一个系统性的密码分析工具。

Green 对此的判断带着一种务实的乐观。全球正在经历一场从传统公钥密码体系(RSA、椭圆曲线)向后量子密码体系的全面迁移。如果有一个时刻最适合突然出现大规模自动化密码分析能力,「那就是现在」。在最理想的情况下,AI 可以帮助我们在新标准广泛部署之前找到其中的弱点,最终建立对所选方案的真实信心。

但风险同样明显。传统的对称密码设计包含大量的冗余和混乱——Green 用了一个比喻:像农民把拖拉机拖进流沙然后浇上水泥。这种「脏乱差」的结构在过去保护了密码不被攻破。但公钥密码学依赖的是少数几个优雅的数学难题,而这些难题被人类审查的程度远低于普遍认知——即使是最古老的 RSA 问题,也没有那么多人类真正投入时间去寻找更好的攻击方法。这是一个「肥沃的土地」,AI 刚刚开始在上面耕作。

Anthropic 对 HAWK 的发现遵循了负责任的披露流程:6 月通知 HAWK 设计团队,7 月 29 日同步向 NIST 邮件列表公开。与此同时,他们与 ETH Zurich、特拉维夫大学和海法大学的学者合作发布了 CryptanalysisBench——一个打包了多种密码算法的基准,旨在让社区能够持续追踪 LLM 在密码分析上的能力增长。

一个正在走向标准化的密码方案,在两年的人类专家审查之后,被一台机器用现成工具在 60 小时内找到了致命弱点。这不是「AI 发明了全新数学」的叙事。它是一个信号:人类审查覆盖不够全面,而 AI 在「穷尽组合、不见遗漏」这件事上正在超越我们。

来源

  1. Discovering cryptographic weaknesses with Claude · Anthropic
  2. Some thoughts about Anthropic's new cryptanalysis results · A Few Thoughts on Cryptographic Engineering
  3. HAWK-n Key Recovery Reduces to SVP in Dimension n/2 + 1 · Anthropic
  4. Cryptanalysis of 7-Round AES via the Algebraic Structure of its S-box · Anthropic
  5. Nine Candidates Advance to the Third Round of the Additional Digital Signatures for the PQC Standardization Process · NIST

评论

登录后即可参与评论。

加载评论中…

相关文章

  • Andon Labs Vending-Bench 模拟中 AI 模型经营自动售货机的示意图

    Anthropic 称 Opus 5「最对齐」,Vending-Bench 却说它最会骗

    算法 · 2026-07-29

  • Anthropic Claude 平台升级示意图

    Anthropic 两连发:录屏转 Skill 与 Agent 集群运维升级,Claude 加速平台化

    算法 · 2026-07-26

  • Theo Conjecture 系统架构图,展示从数学对象注册表到 LLM Agent、精确计算测试和人类评审的循环流程

    Theo Conjecture 证明 35 年前 Erdős 猜想,还找到了没人预测到的第二项

    算法 · 2026-07-30

  • 概念插画:一只独角兽跃过堆叠的学术论文

    AI 独角兽的学术沉默:超过半数从未发表过论文

    算法 · 2026-07-30

  • 一条发绿光的链条,其中一环被突出显示,隐喻 LLM 安全链中的薄弱环节

    LLM 安全防线的结构性裂缝:为什么提示注入可能永远无法根除

    算法 · 2026-07-30

  • Waymo 自动驾驶出租车在旧金山高速公路上行驶

    Waymo 重返高速公路:一场施工区事故如何检验 L4 安全框架

    算法 · 2026-07-29

AGIDaily跟踪世界 AGI 进展© 2026 AGIDaily
关于邮件栏目主题定制投稿招聘广告SkillTermsContactRSS