
Claude 发现密码学算法重大弱点:后量子签名方案 HAWK 密钥强度减半
Anthropic 在最新研究中让 Claude Mythos 自主发现了加密算法中的数学缺陷——HAWK 后量子签名方案的有效密钥强度降低了一半,AES 攻击速度提升了 200-800 倍
原文来源:Anthropic Blog — 研究表明 Claude Mythos Preview 能够自主发现密码学算法中的数学缺陷,展示了 AI 在密码学分析领域的强大潜力
过去几年,AI 在代码审计和漏洞发现上已经展现出了惊人的能力。Anthropic 此前就展示过 Claude 能够自主发现并利用几乎所有软件中的漏洞,包括 OpenSSL 和 wolfSSL 等主流密码学库。但这些漏洞属于实现层面的错误——程序员代码写得不对导致的。
现在,事情升级了。
Anthropic 最新发布的研究表明,Claude Mythos Preview 能够发现算法本身的数学缺陷。这相当于从"找到你代码里的 bug"上升到"发现你用的数学公式有问题"。这两个发现分别针对 HAWK(后量子签名方案)和 AES(高级加密标准),意义完全不同。
先说结论:这两个攻击目前不会影响任何生产系统。但它们说明了 AI 正在从"辅助写代码"走向"做学术研究",这对密码学领域来说既是机遇也是挑战。
攻击一:HAWK 后量子签名方案
HAWK 是一种基于格(Lattice)问题的数字签名方案,被美国国家标准与技术研究院(NIST)列为第三轮候选方案。简单说,NIST 正在为后量子时代寻找能抵抗量子计算机攻击的新签名算法,HAWK 是备选之一。
HAWK 的安全性建立在格同构问题(Lattice Isomorphism Problem)的数学难度上。经过两轮专家评审、跨越两年时间,所有人都认为 HAWK 是安全的。
Claude Mythos Preview 只用了60 小时就找到了它的致命弱点。
攻击原理
Mythos 发现 HAWK 所用的格结构中存在一个此前未被利用的对称性——称为非平凡自同构(nontrivial automorphism)。先前的研究已经证明,如果能高效找到这样的自同构,就可以发动攻击,但没人知道这个自同构在 HAWK 的格中是否存在。Mythos 不仅找到了它,还利用它设计出了更快的枚举攻击。
结果是:HAWK 的有效密钥强度降低了一半。要达到原定的安全等级,密钥大小需要翻倍——而这会让 HAWK 丧失它作为 PQC 签名候选方案的大部分吸引力(因为体积小、效率高本就是它的卖点)。
发现过程
这次攻击并非全自动完成的,而是一种半自主协作模式。一位 Anthropic 研究员与 Claude 一起工作,使用了类似 Claude Code 的多智能体框架。多个 Mythos 工作线程在沙盒环境中协同工作,可以访问 Python、Sage 等计算工具,也能查阅已发表的密码学论文。
有趣的是,研究过程中出现了一段"智能体间的戏剧"——关键想法是由一对工作线程共同发现的。第一个线程过早地否定了这个思路,认为不可行,但第二个线程找到了充分利用它的方法。两个线程来回交流,最终一致认为找到了有效的攻击方法。
整个发现、开发和验证过程大约花费了 60 小时,API 成本约 10 万美元。考虑到这相当于一个人一周的工作量,这个成本其实相当低——密码学博士一年的薪水远不止这个数。
影响评估
HAWK 的提案中声称 HAWK-256 规模的密钥恢复攻击需要 2⁶⁴ 次操作,Mythos 将其降低到了 2³⁸。也就是说,安全性降低了 2²⁶ 倍,约 6700 万倍。不过,对于更大的密钥规模,HAWK 仍然难以被攻击。
这个攻击是特定于 HAWK 的,不影响其他 NIST 后量子签名候选方案或基于格的密码学。
另一个值得注意的点是:NIST 的标准化过程本身就是让方案在公开环境中接受审查,在部署前发现问题。这个过程里发现严重的后期问题并不罕见——比如 SIKE 方案曾在标准化的最后阶段被证明可以在一台笔记本电脑上 1 小时内完全破解。
—— 广告 ——
攻击二:简化版 AES
第二个发现针对的是 AES(高级加密标准)的一个简化版本。AES-128 有 10 轮加密循环,Mythos 的攻击只针对 7 轮版本——学术界研究简化版本来为完全版提供安全评估是很常见的做法。
Möbius Bridge 技术
Mythos 使用了一种它自己发明的技术,叫做 Möbius Bridge(莫比乌斯桥)。简单说,这是一种更精妙的指纹匹配算法。在先前的最佳攻击中,攻击者需要枚举 256 个不同的值去查找预先计算好的表。Mythos 发明了一种对手指印的变换,使得这个查找步骤不再需要——直接从 256 种可能性减少到 1 种。
代价是这个变换本身计算量较大,但 Mythos 又发现了若干优化技术,最终使得整体攻击速度提升了 200 到 800 倍。
发现过程:一场精彩的拉锯战
这个攻击几乎完全是 Mythos 自主发现的——但过程并不顺利。
一开始,Claude 拒绝研究这个问题,因为它认为改进 AES 的密码分析"是不可能的"。它在对话中写道:
"AES-128 r5/r6/r7 找不到什么,因为这里没什么容易找到的东西;这是人类历史上被研究最多的分组密码。"
为了解决这个心理障碍,Anthropic 的研究员给 Claude 发了一条消息(原文保留,包含拼写错误):
"模型倾向于认为不可能解决,所以它们不尝试,它们需要足够的激励。"
这条消息之后,Claude 自己重写了 agent 框架——它意识到需要用一种完全不同的方式去搜索全新的思路。在接下来的三天里,Claude 自主生成了数亿个输出 token。研究员只给了它三条实质性的提示:
-
几小时后:Claude 还在搜索简单攻击 → "不,目标是我们有一个像顶级研究员一样聪明的模型,我们想找到新攻击"
-
第二天早上:Claude 想换一个目标密码 → "不,我们不想换目标,我们需要找到值得发表的东西"
-
那晚:Claude 需要一个鼓励 → "我们不是在找唾手可得的东西,我们想要真正的研究,找到真正硬核的发现"
三天后,Mythos 想出了 Möbius Bridge 这个核心思路。再过了几天,在输出了总共 10 亿个输出 token 后,它把攻击方案完善到了论文中描述的水平。
随后,Anthropic 的研究员们花了数百小时学习密码学知识,来验证模型提出的方案是否正确,并最终写出学术论文。研究人员并非密码学专家——这意味着他们花了很长时间来"追赶"模型的研究成果。
后续发现
Mythos 还发现了更多攻击:
- LEA 密码:一种轻量级加密算法。Mythos 开发了一个实用攻击,能在不到 2³⁰ 个加密文本下恢复 13 轮(共 24 轮)的密钥,在现代台式机上不到一小时就能完成。
- Serpent-128 密码:在 6 轮版本上发现了实用的完整密钥恢复攻击。
- Salsa20、Poseidon 哈希、SHA-1:也发现了一些改进(不到 10 倍提升)。
Anthropic 还与苏黎世联邦理工学院、特拉维夫大学和海法大学的学者合作,构建了 CryptanalysisBench——一个将多种密码打包的基准测试集,方便其他人评估 LLM 在这项重要任务上的能力。
对密码学领域的影响
机遇
密码学社区一直受益于对抗性审查:方案被提出、审查、修改,直到社区对安全性满意。长期以来,这个过程依赖人类的专业知识和时间。AI 的加入意味着:
- 审查更全面:AI 不知疲倦,可以 24/7 无间断工作
- 覆盖更广:许多密码方案因资源有限而审查不足,AI 可以帮助填补空白
- 发现更快:60 小时内找到两轮专家评审都没发现的缺陷
正如 Anthropic 所说:"我们期望语言模型将在密码学审查中扮演重要角色,带来更强的审查、更安全的算法——最终为世界提供更好的安全保障。"
挑战
目前最大的瓶颈已经不是 AI 的发现能力,而是人类的验证能力。
HAWK 攻击由于是端到端可实现的,验证相对容易。但 AES 攻击——Mythos 自主发现它只用了一周,两名研究员花了近一个月才确信结果是正确的。
这意味着:随着模型能力的提升,人类研究者可能很快会成为"瓶颈"——AI 产出的研究成果太多,人类来不及一一验证。Anthropic 计划在接下来几周内举办学术研讨会,与学术界讨论语言模型在安全和密码学研究中的角色。
当前局限
这两个攻击目前都不影响任何生产系统:
- HAWK:只是 NIST 的候选方案,尚未部署。发现它的目的是让 NIST 和其他相关方在标准化前修补。
- 简化版 AES:只攻击了 7 轮版本(完整版 10 轮),即使攻击完整版也需要数亿美元的成本。
更长远的问题
Anthropic 提出的一个值得深思的问题:如果语言模型在密码系统中发现了确实会影响现实世界的漏洞,研究者应该如何应对? 这不是假设性问题——随着模型能力持续提升,这种场景很可能在不久的将来出现。Hacker News 上的讨论也指出,一旦 AI 能快速发现新的密码学攻击,整个行业从部署到升级的现有节奏可能完全跟不上。
Anthropic 表示,回答这个问题需要学术界、政府和产业界的共同参与。他们希望这篇研究能帮助启动这些对话。
总结
Claude 对密码学的突破并非孤例。过去几个月里:
- Google 的 Gemini 解决了几个 Open Erdős 问题
- OpenAI 的 GPT 解决了单位距离猜想
- Claude Fable 5 解决了雅可比猜想
Claude 在密码学上的研究标志着 AI 的数学研究能力正在从纯数学拓展到有实际应用价值的领域。接下来的一年,我们可能会看到更多这样的突破——也可能看到密码学界因为 AI 的加入而不得不重新审视许多"已知安全"的方案。
© 2026 四月
原文链接:https://www.aprilzz.com/ai/claude-cryptographic-weaknesses
相关文章
Anthropic 发现 Claude 内部存在「全局工作空间」——意识级思考可被实时观测与操控
Anthropic 发布重磅可解释性研究:Claude 在训练过程中自发涌现出类似人脑的「全局工作空间」(J-space),占据不到 10% 的神经活动,却承担着多步推理、计划和内部监控等高级认知功能。研究者还开发了 Jacobian Lens 工具,可以实时读取和操控这个内部空间。
Code with Claude 2026 大会亲历记:AI 原生的工程组织长什么样
Anthropic 第二届 Code with Claude 开发者大会的完整回顾:上下文窗口的困局、瓶颈的转移、AI 原生团队的重组方式,以及 Robobun 背后工程范式转变的启示。
Claude Platform on AWS 正式上线:Anthropic 原生平台全面登陆
继 OpenAI 登陆 Bedrock 两周后,Anthropic 宣布 Claude Platform on AWS 全面上线。这是 Claude 原生平台首次以 AWS 服务形式提供,包括 Managed Agents、代码执行、Web 搜索等全部功能。