Claude AI 刚破解HAWK-256后量子测试方案,并发现更快的 7 轮 AES 攻击
1. 引言Anthropic 表示Claude Mythos Preview帮助推导出一种针对 HAWK-256 的端到端密钥恢复攻击并将一种针对 7 轮 AES-128 的攻击加速了 200 至 800 倍。HAWK 攻击利用了该签名方案底层格结构中一种此前从未使用过的对称性。根据 Anthropic 发布的实现该攻击在一台 96 核服务器上的预期端到端运行时间约为 3 小时 42 分钟。AES 方面的成果则从一种现有的中间相遇攻击中移除了需要进行 256 种猜测的步骤。Anthropic 表示这两项成果都不会影响生产系统。HAWK 仍是美国国家标准与技术研究院NIST后量子标准化流程中的候选方案而公开的密钥恢复代码仅针对参数更小的 HAWK-256。针对高级加密标准AESAdvanced Encryption Standard的成果只适用于 AES-128 十轮运算中的七轮而且仍需要数量大到不切实际的选择明文。该公司表示生产软件无需因此作出任何更改。Anthropic 在发布这些研究成果的同时还公布了两篇技术论文和可复现实验材料。该公司称研究工作主要由 Mythos Preview 自行完成人类负责提供项目方向、计算资源和大量验证工作。2. HAWK 格结构中隐藏的对称性在 NIST 于 2026 年 5 月推进到附加后量子数字签名流程第三轮的九个候选方案中HAWK 是唯一一个基于格的方案。其符合 NIST 安全级别的参数集为 HAWK-512 和 HAWK-1024HAWK-256 是一个挑战参数用于充当密码分析目标。直接恢复 HAWK 密钥属于搜索型模格同构问题search module Lattice Isomorphism ProblemsmLIP的一个实例。攻击者必须恢复两个格之间隐藏的变换。Daniël van Gent 和 Ludo Pulles 2025年论文 HAWK: Having Automorphisms Weakens Key表明如果存在一个非平凡自同构——即一种保持格不变的对称性——就可以把 HAWK 密钥恢复问题转化为在维度约为原来一半的格中寻找短向量。该研究打开了一条攻击路径但作者当时表示它不会影响 HAWK。Anthropic 称Mythos Preview 找到了利用这条路径所需的另一个自同构。由此产生的 HAWK-n 攻击根据公钥构造出研究人员所谓的 τ-上闭链格τ-cocycle lattice然后利用格基约化和筛法恢复短向量最后重建一个能够针对原始公钥签署消息的秘密基。Anthropic 发布的实现——https://github.com/anthropics/cryptography-research-demo/tree/main/HAWK会通过签署一条消息并使用 NIST 参考实现验证签名来检查恢复出的密钥。它不会恢复原始的 96 字节私钥种子而是生成一个 592 字节的解码密钥其中包含功能等价的签名材料。Anthropic 发布的代码只支持 HAWK-256并会拒绝所有非 HAWK-256 输入。代码仓库包含两个公钥Anthropic 称已成功对它们实施攻击它还支持生成和测试新的 HAWK-256 密钥。Anthropic 估计HAWK-256 密钥恢复的预期工作因子从2 64 2^{64}264降至2 38 2^{38}238。在当天发布的 NIST 论坛公告 HAWK-n Key Recovery Reduces to SVP in Dimension n/2 1中该公司表示HAWK-512 的门数量估计从2 150 2^{150}2150降至2 108 2^{108}2108HAWK-1024 则从2 288 2^{288}2288降至2 182 2^{182}2182。攻击这两个更大的参数仍然不切实际。截至本次评估公开记录尚未显示 NIST 或 HAWK 提交团队是否会针对这些降低后的估计修改方案参数、安全性声明或其在标准化流程中的地位。该攻击仍然具有指数复杂度。它不是对 HAWK 的多项式时间破解Anthropic 还表示该攻击无法推广到其他 NIST 签名候选方案或整个格密码学领域。Anthropic 表示Mythos Preview 在多智能体环境中用大约 60 小时开发并验证了该成果。一位人类研究人员偶尔提供项目管理指导但并非格密码学专家。该公司估计应用程序编程接口API成本约为 10 万美元。3. 更快但仍不切实际第二项成果针对从十轮缩减至七轮的 AES-128。研究缩减轮数的密码是标准密码分析实践因为这可以衡量攻击触及完整结构之前还剩多少安全余量。该攻击假设攻击者能够获得约2 105 2^{105}2105个选择明文这些明文都由同一个固定但未知的密钥加密。仅这一要求就让该攻击远远脱离现实使用场景。以往的中间相遇攻击通过保存密码中间状态并匹配从密码两端计算出的结果用内存换取计算量。此前攻击中的一个阶段需要先测试 256 个可能值再搜索表格。Mythos 开发出一种由 Anthropic 称为“莫比乌斯桥”Möbius Bridge的不变量指纹。由于这个指纹不会随被猜测的值发生变化攻击便可以移除 256 种枚举。考虑到变换成本及其他优化后Anthropic 估计7 轮 AES-128 攻击的速度提高了 200 至 800 倍具体取决于运行时间的衡量方式。随附的 AES 论文——Cryptanalysis of 7-Round AES via the Algebraic Structure of its S-box介绍了相关数学构造而公开的实验材料——https://github.com/anthropics/cryptography-research-demo/tree/main/AES则提供了论文所引用每项实验的代码。Anthropic 的代码能够针对一种采用 24 位密钥、规模较小的类 AES 密码完成完整的黑盒密钥恢复。对于真正的 7 轮 AES-128它只测量各个表项和在线候选值。独立的 C、Python 和 Rust 实现用于测试各个组成部分的结论Anthropic 再把这些测量结果外推到完整攻击。它并没有从头到尾执行完整的 AES-128 密钥恢复。该成果的实际影响范围比 HAWK 和 AES 这两个名称可能暗示的更窄。完整的 HAWK 密钥恢复以 HAWK-256 为目标而它只是挑战参数并非两个符合 NIST 安全级别的参数集之一。对于 7 轮 AES-128Anthropic 根据组成部分的测量结果推算完整攻击成本该攻击在现实规模下仍不可行。该公司表示模型最初拒绝参与坚持认为改进 AES 攻击是不可能的。Anthropic 公布了研究人员随后发出的直白提示词其中甚至保留了拼写错误正是这些提示推动模型继续寻找方法。Anthropic 表示Mythos Preview 用了大约三天和数亿个输出 token 找到莫比乌斯桥。在随后几天中它不断完善该方法最终生成约 10 亿个输出 token。成本更高的是人力。模型运行产生了约 10 万美元的 API 使用费用但研究人员花费数百小时检查该方法。Anthropic 表示两名研究人员用了将近一个月才确信结果正确。按照 Anthropic 的说法验证是显而易见的瓶颈。这些披露发生在 7 月 20 日发布 CryptanalysisBench: Can LLMs do Cryptanalysis?之后。该基准包含 191 项任务由苏黎世联邦理工学院、Anthropic、海法大学、柏林工业大学和特拉维夫大学的研究人员共同开发。五个模型破解了第一层较简单方案中的 65% 至 86%并破解了第二层中的 6 至 12 个完整强度方案。该基准评估了 Mythos 5Anthropic 将其描述为 Mythos Preview 的最新更新。HAWK 和 AES 研究披露中明确使用的名称则是 Mythos Preview。截至 2026 年 7 月 29 日NIST 仍将 HAWK 列为第三轮候选方案。Anthropic 在 NIST 论坛公告中感谢 HAWK 团队协助验证结果并提供反馈但没有说明这种协助是审阅证明、运行公开实验材料还是两者都包括。检查时公开讨论串中没有任何回复在本次评估期间The Hacker News 也未找到对 Anthropic HAWK-256 密钥恢复结果的独立复现。参考资料[1] Swati Khandelwal 2026 年 7 月 28 日 博客 Claude AI Just Cracked a Post-Quantum Test Scheme and Found a Faster 7-Round AES Attack