请添加图片描述

TL;DR

Anthropic 未发布模型 Claude Mythos Preview 在密码学领域取得两项突破:发现 NIST 后量子签名候选方案 HAWK 的有效攻击(密钥强度减半),以及对 7 轮缩减 AES-128 的 200-800 倍加速攻击。约翰霍普金斯密码学教授 Matthew Green 评价:"HAWK 的结果非常有意义,这个方案本来有机会标准化和部署,现在很可能不会了。"实验花费约 10 万美元 API 成本和 60 小时运行时间,人类研究员仅提供项目管理级输入。

1. 背景:AI 攻破密码学,这不再是科幻

2026 年 7 月 28 日,Anthropic 旗下 Frontier Red Team 发布了一篇重磅研究文章,宣布其未公开的先进模型 Claude Mythos Preview 在两个密码学领域取得了实质性突破。次日,约翰霍普金斯大学知名密码学家 Matthew Green 教授在他的博客上发表了长达数千字的深度分析。

这不是一篇"AI 可能在理论上对密码学有用"的展望文章。这是两个已被验证、可复现、得到了领域专家确认的具体攻击结果。一年多前,语言模型还无法对最基本的密码进行密码分析;而现在,它发现了历经两年人类专家评审都未发现的漏洞。

2. 攻击一:HAWK 后量子签名方案 —— 密钥强度减半

HAWK 是什么? HAWK 是美国国家标准与技术研究院(NIST)"后量子密码学附加数字签名"征集中的第三轮候选方案。它基于模格同构问题(Module Lattice Isomorphism Problem, module-LIP),已经历两年、两轮人类专家评审而未发现重大缺陷。简而言之,这是一个有真实标准化机会的密码方案。

Claude 发现了什么? Claude 发现了一个此前未被利用的对称性——格中的非平凡自同构(nontrivial automorphism)。该攻击将 HAWK 的有效密钥强度削减了大约一半。具体来说,HAWK-256(小参数版本)的预期全密钥恢复攻击成本从 2⁶⁴ 降至 2³⁸。攻击代码可以端到端运行,在几小时内即可完成对挑战实例的攻击。

为什么这很重要? Matthew Green 的点评一针见血:"HAWK 的结果非常有意义,因为这个方案确实有标准化并部署的机会,而现在(很可能)不会了。"HAWK 的"特性"和"漏洞"是同一个设计选择——HAWK 选择的结构化、代数丰富的数系(使其密钥小、签名快)恰恰携带了被攻击利用的隐藏对称性。这和 2022 年 SIKE 被攻破的模式高度相似。

Claude 自己对攻击的总结也很精彩:"真正让这个结果有趣——坦率地说,对这个领域有点尴尬的是——没有任何成分是奇特的(none of the ingredients are exotic)。"这意味着攻击不是靠某种高深的数学魔法,而是系统性地应用和组合已知工具,只是之前没有人做得这么彻底。

3. 攻击二:AES 缩减轮数攻击 —— 200-800 倍加速

AES 背景。 AES(高级加密标准)是全世界使用最广泛的对称加密算法,完整 AES-128 有 10 轮。攻击缩减轮数版本是密码学研究的常规做法——就像在受控环境中测试一座桥的承重极限。

Claude 发现了什么? Claude 攻击的是 7 轮 AES-128(而非完整的 10 轮),开发了一种称为"莫比乌斯桥"(Möbius Bridge)的指纹识别算法,消除了攻击者需要枚举的 256 个猜测值之一,将工作量减少 256 倍,整体攻击速度提升 200-800 倍。

但有一个"但是"。 这个攻击需要 2¹⁰⁵ 个选择明文和 2⁸⁹ 次密码操作——完全不具备实际可行性。Matthew Green 直言:“这个结果最初听起来更令人兴奋,因为大多数人听到’攻击 AES’就会恐慌。然而,这也是远远不那么有趣的结果。这是对 2013 年之前工作的适度常数因子改进。”

Green 还指出,由于攻击无法实际运行(2⁸⁹ 次操作远超任何现有计算能力),我们只有纸面分析,可能在实际实现时产生也可能不产生真正的运行时间改进。相比之下,HAWK 攻击是端到端可运行的——你只需要发送代码,任何人都可以验证它是否真的恢复了密钥。

一个有趣的细节。 AES 实验开始时,Claude 最初拒绝参与,声称改进 AES 密码分析是不可能的。它写道:"on AES-128 r5/r6/r7 it found nothing because there’s nothing easy to find; this is the most-studied block cipher in existence."人类研究员只给了三条实质性提示(原文拼写错误保留,以展示真实性)——“the models tend to think it is impossible to solve so they don’t try”、“we want to find new attacks”、“we are not looking for low hanging fruit, we want proper research”。三天后,Claude 发现了莫比乌斯桥核心思想,总共输出了约 10 亿个 token。

4. 实验方法:AI 研究员是如何工作的?

模型:Claude Mythos Preview(Anthropic 尚未公开发布的先进模型)。

HAWK 实验:半自主运行,使用类似 Claude Code 的多智能体 harness,多个 worker agent 在沙盒环境中协作,可访问 Python、Sage 等计算工具以及已发表的密码学文献。人类操作员(非格密码学专家)的输入仅限于项目管理——如建议如何跟踪想法、使用哪些库。关键想法由一对 worker agent 协作发现:第一个 worker 过早地否定了这个想法,第二个找到了完全利用它的方法。

AES 实验:几乎完全自主,人类研究员搭建了一个 scaffold 使 Claude 能提出假设、运行实验验证或反驳假设,然后自主设计攻击。人类研究员事后花了数百小时学习密码学知识以验证模型的主张。

成本:两个实验各约 10 万美元 API 成本。HAWK 约 60 小时,AES 核心想法 3 天。

5. 深层影响:AI 密码分析的时代来了

公钥密码学比对称密码学更脆弱。 Green 用了一个形象的比喻来解释:对称密码(如 AES)像"一个农民把拖拉机拖进流沙然后用水泥埋起来"——它故意创建很难解开的混乱结构。即使增加大量 AI 智能,也不太可能神奇地改进对完整 AES 的攻击。但公钥密码学依赖巧妙的数学结构,我们只找到了少数几个合适的数学对象(RSA、椭圆曲线、格、编码理论),没有足够的人力来彻底分析所有这些难题。AI 在这里有大量肥沃的土壤。

时机极佳。 我们正处于从传统公钥密码学向后量子算法迁移的历史性过渡期。如果 AI 密码分析能力要大规模上线,现在是最好的时机——可以在部署前发现弱点,而不是等到几十亿设备都依赖有漏洞的算法时才发现。

验证正在成为瓶颈。 HAWK 攻击端到端可运行,验证极其容易。但 AES 攻击无法实际运行,两名研究人员花了近一个月才对其正确性建立信心。随着 AI 不断产出新研究结果,人类研究人员可能成为验证的瓶颈。

"池塘"的比喻。 Green 用一个比喻总结了他的核心判断:使用这些模型就像"在一个地面突然陡峭下降的池塘里游泳。前一分钟你还在舒适地涉水,脚下有支撑;然后突然越过某条线,你又回到了独自游泳的状态。现在人类在高级研究中很容易找到那条线,所以你知道智能在哪里下降。但那条线在移动。你可以感觉到它在你脚下慢慢向外漂移。"

6. 参考资料

  • Anthropic, “Discovering Cryptographic Weaknesses”, 2026-07-28
  • Matthew Green, “Some notes about Anthropic’s new results”, 2026-07-29
  • NIST Post-Quantum Cryptography Additional Digital Signature Round 3 Candidates
  • Anthropic 负责任披露:提前咨询学术界确认发现有效性,与美国政府和行业合作伙伴提前分享,6 月向 HAWK 作者分享攻击,发布时同步向 NIST 邮件列表公开披露

更多推荐