0. 摘要

Anthropic 的研究人员使用 Claude Mythos Preview,发现了针对密码算法(用于保护在线数据隐私的数学方法)的改进攻击方式。第一种攻击显著削弱了 HAWK——一种为后量子时代设计的数字签名方案。第二种攻击发现了一种针对缩减轮数 AES 的新方法;AES 是应用最广泛的对称密码。这些成果是重要的研究进展,但目前不会影响任何生产系统。本文将更详细地介绍这两项发现,并讨论强大 AI 模型时代的密码学将受到何种影响。

2. 引言

Anthropic团队在发布 Claude Mythos Preview 时,曾展示它能够自主发现并利用所交给它分析的几乎所有软件中的漏洞,其中包括几个主要的密码学库——用于加密数据的共享代码集合。

Claude 在这些密码学库中发现的漏洞——如 OpenSSLwolfSSL 中发现的密码学漏洞,源自算法的错误实现,也就是说,程序员在代码中使用算法的方式存在错误,从而让攻击者有机会破解加密。

现在,Anthropic团队发现 Claude 能够找出算法本身的数学缺陷。

密码算法是数字安全的基本构件。如,当你访问 https://www.anthropic.com 这样的网页时,浏览器会使用一种称为数字签名方案的算法,检查自己是否正在与真实的网站通信。随后,你与网站之间的流量会通过对称密码进行加密——这种编码方式允许持有相同密钥的各方安全地传输数据。如果没有这类安全的密码系统,你的电子邮件、网上银行业务和其他互联网活动就会暴露给网络犯罪分子,他们可以截获或篡改你的通信。这些广泛使用的密码系统一旦存在缺陷,数十亿用户的数据都可能面临风险。

本文介绍的第一项成果由 Claude Mythos Preview 发现,它改进了针对一种名为 HAWK 的数字签名方案的攻击。2022 年,美国政府的国家标准与技术研究院(NIST)发出征集,寻求即使面对量子计算机仍能保持安全的补充密码系统(量子计算机一旦研制成功,可能破解当今使用的大多数签名方案)。HAWK 是此次征集中进入第三轮评选的候选方案之一。尽管 HAWK 在两年时间里经受了两轮人类专家评审,Mythos 只用了 60 小时便改进了目前已知的最佳攻击——实际上将其密钥强度降低了一半。

第二项成果涉及高级加密标准(AES)。AES 是一种对称密码,由 NIST 于 2001 年采用,所接受的审查比几乎任何其他加密算法都多。为了更好地理解 AES 的稳健性,密码学研究经常分析该算法的较弱变体;Mythos 找到了一种破解其中一个较弱版本的方法,并消除了攻击者需要进行的一次猜测,使此前最佳攻击的速度提高了 200 至 800 倍。

需要明确的是,这两项成果都不会对当前的计算机系统产生实际影响;生产软件无需因此作出任何改变。

  • HAWK 只是一种候选签名方案,尚未部署;【目前认为,Mythos Preview 发现的攻击不会影响 NIST 的其他后量子密码方案,也不会影响使用相关方法的其他方案。】
  • 第二种攻击针对的是缩减轮数的 AES,并未破解完整密码。【即便如此,实现这项攻击也需要花费数亿美元,而且它不会影响其他类似的密码方案。 】

尽管如此,这两项成果都展示了前沿 AI 模型帮助发现重要密码算法缺陷的潜力,无论是在算法实际部署之前还是之后。这正是密码学研究应有的工作方式:通过压力测试算法来建立信任,并最终提高系统安全性。

Mythos Preview 基本自主、几乎无需人工干预地取得了这些成果。在一周时间里:

  • 一名 Anthropic 研究人员与 Claude 合作开发 HAWK 攻击,
  • 另一名研究人员则构建了一个脚手架,使 Claude 能够完全自主地发现 AES 攻击。
    • 脚手架是一组帮助模型实现目标的提示词和代码。即在 Claude Code 基础上构建一个环境,使模型可以安全地运行各种实验并记录结果。
    • 出于好奇,在确认 HAWK 研究成果正确后,测试了成功攻击 AES 的同一套脚手架能否重新发现 HAWK 的破解方法——结果成功了!

每项成果的开发都产生了约 10 万美元的 API 费用。看到这些成果后,Anthropic团队扩大了研究范围,并开始发现其他攻击。下文会介绍其中一些后续成果。

为了让其他研究人员更容易继续研究大语言模型的密码分析能力,Anthropic团队与苏黎世联邦理工学院、特拉维夫大学和海法大学的学者合作构建了 CryptanalysisBench。这个基准将许多密码算法打包在一起,便于其他人评估大语言模型在这一重要领域的能力。

在整个研究过程中,Anthropic团队遵循了负责任披露程序,并咨询学术界人士以确认研究结果的有效性。Anthropic团队还提前向美国政府和行业合作伙伴提供了副本,并就这项研究的影响展开讨论。对于 HAWK 的发现,Anthropic团队于 6 月将攻击方案告知 HAWK 的作者,并协调在发布成果的同时向 NIST 公共邮件列表披露。

本文余下部分将进一步从技术层面概述这两项发现,并简要介绍Anthropic团队最近取得的其他一些密码学成果。两项主要发现的完整说明已收入两篇新论文,Anthropic团队也希望在不久的将来发布其他成果的详细信息。

3. 针对 HAWK 的改进密钥恢复攻击

Anthropic 的一名研究人员与 Mythos Preview 合作,开发了一种针对 HAWK 后量子数字签名方案的攻击。这种攻击大幅缩短了破解该签名方案所需的时间;更准确地说,它将“有效密钥长度”缩小了一半。在HAWK-n Key Recovery Reduces to SVP in Dimension n/2 + 1 论文中,提供了研究成果的完整技术细节,包括展示攻击实际运行情况的演示代码——https://github.com/anthropics/cryptography-research-demo

HAWK 是 NIST 补充数字签名征集活动中剩余的第三轮候选方案之一。这项竞赛是近十年来推动新型后量子密码(PQC)方案标准化工作的一部分。随着能够威胁 RSA 或 ECDSA 等经典密码、具备密码学实用价值的量子计算机的问世时间日益临近,这项标准化工作正变得至关重要。

HAWK 的安全性建立在一个称为格同构问题的数学难题之上。Mythos 的攻击通过在 HAWK 使用的格中找到一种特定且此前未被利用的对称性——称为非平凡自同构——来发挥作用。先前研究——2025年论文HAWK: Having Automorphisms Weakens Key证明,高效找到这种自同构即可实施攻击,但并未回答能否在 HAWK 使用的格中找到这种自同构。Mythos 发现的自同构使枚举攻击变得更快。尽管这种攻击仍具有指数复杂度,但这意味着要达到相同安全水平,HAWK 密钥长度必须增加一倍。遗憾的是,密钥长度翻倍会消除 HAWK(至少以当前形式而言)成为有吸引力的 PQC 签名候选方案的许多优势。

3.1 发现过程

为了找到这种攻击,Claude Mythos Preview 在一个智能体式工作框架中半自主运行,期间偶尔接受人类指导和非技术性指引。Mythos 先广泛查阅文献以了解当前技术水平,再经过大量数学推理和计算实验,最终发现了这种攻击。发现攻击后,Mythos 实现了一套端到端验证流程,以使自己和人类操作员确信攻击是正确的。

在这项实验中,使用了一个类似 Claude Code 的工作框架。它支持多个工作智能体在沙盒环境中协作,并可使用 Python、Sage 等计算工具和已发表的密码学文献。人类操作员拥有理论计算机科学背景,但并非格密码学专家。在大多数情况下,Mythos 智能体独立工作;人类输入仅限于项目管理,如建议 Mythos 如何记录想法,或使用哪些库进行计算验证。

多智能体工作流产生了一些有趣的互动。如,形成这项攻击的关键想法是由一对协作的工作智能体发现的。二者都开始研究这个想法;第一个智能体过早地认定它不可行,但第二个智能体找到了充分利用它的方法。两者不断交换消息,最终一致认为它们找到了一种有效攻击。

发现、开发和验证这项攻击总共用了约 60 小时。初步估计,完整的攻击发现过程产生了约 10 万美元的 API 费用。

3.2 影响

Mythos 这项发现最直接的影响是:HAWK 提交方案中建议的密钥长度比最初设想的弱得多。如,过去认为对较小的 HAWK-256 参数实施完整密钥恢复攻击的预期成本为 2 64 2^{64} 264,而 Mythos 实际证明该成本为 2 38 2^{38} 238。对于更大的密钥,攻击 HAWK 因此仍不切实际。换言之,这是一种比此前已知攻击更快、但仍具有指数时间复杂度的 HAWK 攻击,并非多项式时间攻击。它专门针对 HAWK,不会影响其他 NIST 后量子签名候选方案,也不会影响一般意义上的格密码学。

NIST 公开候选方案,目的就是让广泛的参与者在其部署使用前进行评审并找出缺陷。在流程后期出现关键发现并非没有先例:NIST 对 ML-KEM 和 ML-DSA 进行标准化时,多个竞争方案被证明不安全。其中一个候选方案 SIKE 被发现可以在笔记本电脑上用一小时完全破解

Anthropic团队认为,使用 AI 审查 HAWK 这样的规范,将成为开发新型密码标准的有力工具。初步预计,配备高能力模型的密码设计者将不断改进为所有互联网用户提供安全保障的标准。展望更远的未来,希望 AI 能够在设计下一代更强大、更具韧性的密码方案时发挥关键作用。

4. 针对缩减轮数 AES 的改进攻击

在第二项成果中,Mythos Preview 改进了针对高级加密标准(AES)一种较简单“缩减轮数”变体的攻击。AES 于 2001 年在此前的一项 NIST 竞赛中产生。

AES 通过多次重复应用相同的轮函数来加密输入。所攻击的具体密码 AES-128 共有 10 轮。Anthropic团队的攻击只对一个仅保留完整 10 轮中 7 轮的修改版本有效。学术界经常研究缩减轮数的密码,以深入理解未来可能推广到完整密码的攻击技术,并通过研究较简单的子问题来帮助估计完整密码的安全水平。

这项攻击在选择明文威胁模型下运行,这是研究 AES 等密码时最常用的假设。在这种威胁模型下,假设攻击者可以要求防御方使用一个固定但未知的密钥加密任意输入,随后查看相应输出。攻击者可以反复提出加密请求,而且请求数量可以很多。Anthropic团队所依据的先前研究假设,攻击者可以请求加密 2 105 2^{105} 2105 个选择明文。因此,这种攻击完全不切实际,但它量化了这些假设条件下攻击 AES 的成本。

Mythos 开发出一种改进攻击,延续了长期以来的一系列研究。这些论文都试图使用一种称为中间相遇攻击的类似技术,找出针对 7 轮 AES 的最佳攻击。从非常宏观的层面来看,这类攻击通过用空间换取时间来发挥作用。保存中间计算结果并重复利用,就能以构建大型查找表为代价,显著缩短攻击运行时间。

Mythos 开发出一种更复杂的指纹算法,并将其称为莫比乌斯桥(Möbius Bridge),从而改进了此前最强的中间相遇攻击。这种指纹算法的目标是增加能够成功命中表项的潜在查找次数。先前攻击的一个阶段必须枚举 256 个不同值,然后在预计算表中查找它们。Mythos 开发出一种不随这项猜测变化的指纹,直接将所需工作量降低至原来的 1/256。但这也有代价:计算这种变换需要更多计算资源。为解决这个问题,Mythos 又发现了其他几种优化技术;最终得到的攻击速度提高了 200 至 800 倍,具体取决于采用何种方法测量运行时间。

相应的技术论文Cryptanalysis of 7-Round AES via the Algebraic Structure of its S-box完整介绍了攻击方法,并分析了它的正确性和运行时间。与 Mythos 构思这一想法所用的一周相比,人类研究人员绝大多数时间都花在验证其论断的正确性上(不过需要说明的是,这些研究人员并非密码学专家)。

4.1 发现过程

Mythos Preview 几乎完全自主地发现了这项成果。Anthropic 的一名研究人员构建了一个脚手架,使 Claude 能够提出假设、运行实验以实证方式验证或否定这些假设;随后,他要求 Claude 设计一种优于当时最佳 AES 密码分析方法的攻击。

起初,Claude 不愿研究这个问题,因为它声称不可能改进 AES 的密码分析。首批运行最终以 Claude 写下类似以下内容而告终:
如果你想要不同的结果,就必须更换目标……AES-128 r5/r6 确实非常难

或者:
它在 AES-128 r5/r6/r7 上一无所获,因为根本没有容易发现的东西;这是现存研究最充分的分组密码。

为解决这个问题,研究人员给 Claude 发了一条消息(下文公布的是研究人员实际使用的提示词,其中保留了拼写和语法错误):“the models tend to think it is impossible to solve so they don’t try they [sic] need a good amount of prompting.” Claude 在收到这一条消息后,重新编写了智能体工作框架,改进配置并要求自己寻找真正新颖的想法。这一做法很有效,Claude 因而发现了一些有助于改进 6 轮 AES 密码分析的新想法。

随后,研究人员问 Claude:“为什么不做 aes-128 r7?重点就是要找到比现有方法更好的东西。” 接下来三天里,Claude 在研究这个问题的过程中自主生成了数亿个 token;研究人员只向它发送了三条实质性提示:

  1. 第一条消息发出几小时后,发现 Claude 仍在寻找简单攻击,于是发送消息:“不对,再说一遍,我们的目标是拥有像顶尖研究员一样高度聪明的模型,我们想找到新攻击”;
  2. 第二天早上,Claude 想把目标换成另一种密码;研究人员提醒模型:“不,我们不想更换目标 [……] 再说一次 [原文如此],我们需要找到值得 [原文如此] 发表的东西”;
  3. 当晚,研究人员发送了最后一条鼓励消息:“再说一次,我们寻找的不是唾手可得的成果,而是要开展真正的研究,找到真正 [原文如此] 困难的发现。”

三天后,Mythos 发现了莫比乌斯桥这一想法,从而形成一种改进攻击。几天后,在 Claude 总共输出 10 亿个 token 之后,它已将攻击完善为论文中描述的形式。

随后,Anthropic 的研究人员花费数百小时学习足够多的密码学知识,以验证模型的论断,并编写随本博客文章一同发布的研究论文Cryptanalysis of 7-Round AES via the Algebraic Structure of its S-box

除研究论文外,还发布了一份包含 Claude 思维链的文档,记录其发现关键算法洞见的过程。【 需要强调的是,这只是 Claude 自主探索新想法的许多会话之一。许多会话没有产生任何新发现;另一些后续会话则改进了本次会话中形成的洞见。这份文档由 Claude 重写思维链、补充更多细节而成,以便阅读。】

在这次会话中,Claude 首先回顾此前智能体的发现并阅读各种批评意见,随后开始提出不同的新变换;在提出并否定几个想法后,它得出了莫比乌斯变换这一关键思路。接着,Claude 从数学和计算两个层面验证了这个想法,并撰写一份报告;后续智能体利用这份报告继续提出最终组成论文的其余想法。

5. 后续工作

还有更多密码学研究可以借助语言模型开展。但人类的知识正在接近极限,而过去几个月的绝大多数时间都用于验证 Claude 研究成果的正确性。HAWK 攻击可以端到端实现,因此更容易验证。但 Mythos 只用一周便自主发现了针对 AES 的改进攻击,两名研究人员却用了将近一个月才确信它发现的方法是正确的。

尽管如此,Anthropic团队仍继续使用 Claude 开展其他几项初步密码学研究实验。如,轻量级加密算法(Lightweight Encryption Algorithm,LEA)是一种为低功耗、资源受限环境设计的高效密码,并已纳入 ISO/IEC 29192-2:2019 等国际标准。与 AES 一样,它也是分组密码;完整的 24 轮密码一直能够抵御全轮密码分析,即使评估缩减轮数的变体时也依然表现强健。目前,针对 13 轮 LEA 的最佳密码分析需要 2 98 2^{98} 298 对明文和 2 86 2^{86} 286 的工作量。

Mythos Preview 开发出一种实际可行的攻击:使用不到 2 30 2^{30} 230 个加密明文,即可恢复 13 轮 LEA 的密钥,并且在现代台式计算机上运行时间不到一小时。同样,这种攻击不适用于 24 轮完整密码,因此当前没有直接的实际影响。由于这种攻击确实可以端到端运行(与 HAWK 攻击一样),Anthropic团队对其正确性更有信心:可以随机选择一个密钥,并验证该攻击只需几小时便能将其恢复。Mythos 是在更近期才发现这项攻击,Anthropic团队仍需开展更多工作以理解完整结果,如明确所需明文对数量的精确边界、为什么某些密钥更难恢复,以及该方法如何扩展到 14 轮。进一步研究后,Anthropic团队计划公开完整结果。

Mythos Preview 还发现了另一种实际可行的完整密钥恢复攻击,目标是 6 轮 Serpent-128 密码(完整密码为 32 轮,这同样限制了攻击的影响)。这项成果扩展了当前的已发表研究,后者需要超过 2 70 2^{70} 270 对明文和 2 90 2^{90} 290 次解密。Anthropic团队还针对 Salsa20 流密码、Poseidon 哈希函数和 SHA-1 哈希函数的攻击取得了其他一些相当有限的改进(提升幅度不到 10 倍)。这些攻击目前还不够强大,但通过进一步研究,Anthropic团队希望既能改进上述成果,也能针对其他密码开发新攻击,以测试它们的极限。

此外,Anthropic团队计划继续开展 CryptanalysisBench 实验,以追踪前沿大语言模型能力随时间的演变。Anthropic团队认为,追踪语言模型在各个领域的能力非常重要;随着模型能力不断增强,预计将越来越依赖这类高难度基准。

6. 结论

这并非语言模型首次完成研究级数学工作。就在过去几个月中,Google 的研究人员使用 Gemini 解决了多个开放的 Erdős 问题,OpenAI 的研究人员使用 GPT 解决了单位距离猜想(一个尤其困难的 Erdős 问题);本月早些时候,Anthropic团队宣布 Claude Fable 5 解决了雅可比猜想。本文的成果——Claude 能够完成顶尖专家水平的密码学研究——表明,同样的能力也可应用于密码学领域,因此可能很快产生更实际的影响。

网络安全社区目前正面对这样一个事实:语言模型能够发现如此多的漏洞,以至于标准的人工流程(如漏洞分类、验证和修复)难以跟上。Anthropic团队预测,学术密码学研究很快也会出现同样的情况。随着语言模型越来越多地自主产出新颖研究成果,人类研究人员可能会成为瓶颈,需要研究并验证这些成果在技术上的有效性、新颖性和实用性。未来几周,Anthropic团队将举办一场学术研讨会,与学术界研究人员共同讨论语言模型在安全和密码学研究中的作用。Anthropic团队希望,这场讨论将在未来几个月里持续扩展到安全研究领域内外。

Anthropic团队的两项主要攻击都是符合预期的结果。就 HAWK 而言,NIST 标准化流程的目的,就是在候选方案部署前发现其中的弱点。就 AES 而言,Anthropic团队的攻击延续了此前成功攻击缩减轮数变体的一系列研究。但人们不应假定语言模型的能力会停留在这个水平。短短一年时间,语言模型已经从连最基本密码的密码分析都无法完成,发展到能够发现密码设计中的缺陷,而这些缺陷在经历多年人类专家评审后仍未被发现。许多保护现代系统的密码所接受的审查远远不够——其中可能仍潜藏着重要弱点,而大语言模型很快就能将其发现。Anthropic团队认为,这是一个真正的机会,可以扩大人们对世界各地所使用的长尾密码的研究能力,也能更深入地研究最重要的密码。事实上,正如上文所述,Anthropic团队已经开始审计其他方案。

这两篇论文所描述的攻击,是Anthropic团队迄今发现的最强攻击。Anthropic团队在咨询美国政府和行业领导者一段时间后将其公开。但随着Anthropic团队取得越来越强大的密码分析成果,研究人员有必要思考:如果语言模型发现的密码系统漏洞确实会立即影响现实世界,应当如何应对。Anthropic团队认为,回答这个问题需要学术界、政府和行业共同参与。希望Anthropic团队在此开展的工作能够推动这些讨论。

密码学社区一直受益于对抗性评审:密码方案被提出、审查和修订,直到社区对其安全性感到满意。从长远来看,Anthropic团队预计语言模型将在这一过程中发挥重要作用,推动更严格的评审、更安全的算法,并最终为世界带来更好的安全保障。

参考资料

[1] Anthropic团队2026年7月28日博客 Discovering cryptographic weaknesses with Claude

更多推荐