来源: https://thehackernews.com/2026/07/claude-ai-just-cracked-post-quantum.html
Anthropic 表示,Claude Mythos Preview 帮助推导出针对 HAWK-256 的端到端密钥恢复攻击,并将对七轮 AES-128 的攻击速度提高了 200 到 800 倍。
HAWK 攻击利用了签名方案背后格中一个此前未被利用的对称性。Anthropic 发布的实现预计在 96 核服务器上的端到端运行时间约为 3 小时 42 分钟。AES 的结果消除了现有中间相遇攻击中 256 路猜测步骤。
Anthropic公司表示,这两个结果均不影响生产系统。HAWK算法仍是美国国家标准与技术研究院(NIST)后量子标准化流程中的候选算法,而公开的恢复代码仅针对参数较小的HAWK-256算法。
高级加密标准 (AES) 的结果适用于 AES-128 十轮加密中的七轮,但仍然需要数量庞大的明文选择。该公司表示,因此无需对任何生产软件进行更改。
Anthropic公司发布了这项研究成果,同时还发表了两篇技术论文和可复现性测试结果。该公司表示,Mythos Preview项目主要由Anthropic自主完成研究工作,项目方向、计算资源和大量验证工作均由人工提供。
HAWK 格中隐藏的对称性
在NIST于 2026 年 5 月推进的后量子数字签名流程第三轮的九个候选方案中,HAWK 是唯一基于格的方案。其 NIST 安全级别参数集为 HAWK-512 和 HAWK-1024; HAWK-256 是一个挑战参数,作为密码分析目标提供。
直接HAWK密钥恢复是搜索模块格同构问题(smLIP)的一个实例。攻击者必须恢复两个格之间的隐藏变换。
Daniël van Gent 和 Ludo Pulles 的一篇论文表明,非平凡的自同构(一种保持格的对称性)可以将 HAWK 密钥恢复简化为在大约是原始维度一半的格中找到一个短向量。
这项研究打开了攻击路径,但作者表示当时并未影响 HAWK 漏洞。Anthropic 公司称 Mythos Preview 找到了利用该路径所需的额外自同构信息。
由此产生的HAWK-n 攻击利用公钥构建研究人员所谓的 τ-上循环格。然后,它使用格约简和筛选来恢复短向量,最后重构一个秘密基,该秘密基可以为原始公钥签署消息。
Anthropic发布的实现通过对消息进行签名并将其与 NIST 参考实现进行比对来验证恢复的密钥。它不会恢复原始的 96 字节密钥种子,而是生成一个包含功能等效签名材料的 592 字节解码密钥。
Anthropic 发布的代码仅支持 HAWK-256 密钥,并拒绝所有非 HAWK-256 输入。该代码库包含两个 Anthropic 声称已成功攻击的公钥。它还支持生成和测试新的 HAWK-256 密钥。
Anthropic公司估计,HAWK-256密钥恢复工作因子预计从264降至238。该公司在同一天于NIST论坛上宣布,HAWK-512的门数估计值从2150降至2108,HAWK-1024的门数估计值从2288降至2182。这两个较大的参数仍然难以攻击。
截至本次审查,公开记录并未显示 NIST 或 HAWK 提交者是否会根据这些较低的估计值改变该方案的参数、安全声明或在标准化过程中的地位(如果有的话)。
攻击仍然是指数级的。它并非对HAWK的多项式时间破解,Anthropic公司表示,它也不适用于其他NIST签名候选算法或一般的格密码学。
Anthropic公司表示,Mythos Preview在多智能体环境下,耗时约60小时开发并验证了该结果。一位研究人员偶尔提供项目管理指导,但并非格密码学专家。该公司估计应用程序编程接口(API)的成本约为10万美元。
速度更快,但仍然不实用
第二个结果针对的是将 AES-128 的轮数从十轮减少到七轮。研究轮数减少后的密码是标准的密码分析实践,因为它可以衡量在攻击到达完整密码结构之前还剩下多少安全裕度。
这种攻击假设攻击者能够获取大约 2105 段用一个固定的未知密钥加密的明文。仅此一项要求就使其远远超出实际应用范围。
以往的中间相遇攻击通过存储中间密文状态并匹配密文两端的计算结果,以内存换取计算能力。先前攻击的一个阶段需要在搜索密文表之前测试 256 个可能的值。
Mythos 开发了一种不变指纹,Anthropic 称之为莫比乌斯桥。由于该指纹在猜测值范围内保持不变,因此攻击者可以绕过 256 路枚举。考虑到变换成本和其他优化措施,Anthropic 估计,根据运行时间的测量方式不同,七轮 AES-128 攻击的速度比传统攻击快 200 到 800 倍。
随附的AES 论文介绍了数学构造,而发布的工件提供了论文中引用的每个实验的代码。
Anthropic 的代码针对一个较小的、密钥为 24 位的类 AES 密码算法执行完整的黑盒密钥恢复。对于真正的七轮 AES-128 攻击,它会测量单个表项和在线候选密钥。Anthropic 使用 C、Python 和 Rust 分别实现不同的组件,测试其有效性,并将这些测量结果投影到完整的攻击中。它不会从头到尾执行完整的 AES-128 恢复过程。
实际结果比 HAWK 和 AES 的名称所暗示的范围要窄。完整的 HAWK 恢复目标是 HAWK-256,这是一个挑战参数,而不是 NIST 安全级别参数集。对于七轮 AES-128,Anthropic 根据组件测量值预测了完整攻击的成本,结果表明,在实际规模下,这种攻击仍然不可行。
该公司表示,该模型最初拒绝参与,坚称改进AES是不可能的。Anthropic公司公布了研究人员直截了当的后续提示,包括其中的拼写错误,正是这些提示促使模型继续寻找答案。
Anthropic表示,Mythos Preview在大约三天时间和数亿个输出代币后找到了莫比乌斯桥。随后几天,他们不断改进该方法,最终生成了约10亿个输出代币。
成本最高的是人力。模型运行的API使用费约为10万美元,但研究人员花费了数百小时来验证该方法。Anthropic公司表示,两名研究人员花了近一个月的时间才确信该方法正确。在Anthropic公司看来,验证是明显的瓶颈。
此次披露是在7月20日发布CryptanalysisBench之后进行的。CryptanalysisBench是由苏黎世联邦理工学院、Anthropic公司、海法大学、柏林工业大学和特拉维夫大学的研究人员开发的包含191个任务的基准测试工具。其中五个模型破解了65%到86%的简单一级方案,并破解了六到十二个二级方案的完整强度方案。
该基准测试评估了Mythos 5,Anthropic 将其描述为 Mythos Preview 的最新更新版本。HAWK 和 AES 的披露文件中明确提到了 Mythos Preview。
截至2026年7月29日,NIST仍将HAWK列为第三轮候选方案。Anthropic在NIST论坛上发布的公告感谢HAWK团队协助验证结果并提供反馈,但并未说明反馈内容是审查验证过程、运行公开测试用例,还是两者兼有。
经检查,该公开讨论串没有任何回复,而且在本次审查中,《黑客新闻》也没有找到 Anthropic HAWK-256 恢复的独立复现案例。
更新:HAWK已从NIST流程中撤回
2026年7月29日更新: 当天晚些时候,HAWK团队在确认Anthropic的攻击将恢复等效密钥所需的格约简块大小减少了近一半后,将HAWK从NIST的后量子签名标准化流程中撤回。该团队表示,简单的缓解措施,例如将参数加倍或迁移到更高阶的模块,都会使HAWK失去竞争力。
随后,NIST更新了其第三轮候选项目页面,将 HAWK 标记为已撤回。
个人点评:
连攻击经典的AES-128对称加密都能加速,自从AI出来后感觉什么都在变快
