1. 引言

在这里插入图片描述
Anthropic 表示,Claude Mythos Preview帮助推导出一种针对 HAWK-256 的端到端密钥恢复攻击,并将一种针对 7 轮 AES-128 的攻击加速了 200 至 800 倍。

  • HAWK 攻击利用了该签名方案底层格结构中一种此前从未使用过的对称性。根据 Anthropic 发布的实现,该攻击在一台 96 核服务器上的预期端到端运行时间约为 3 小时 42 分钟。
  • AES 方面的成果则从一种现有的中间相遇攻击中移除了需要进行 256 种猜测的步骤。

Anthropic 表示,这两项成果都不会影响生产系统。HAWK 仍是美国国家标准与技术研究院(NIST)后量子标准化流程中的候选方案,而公开的密钥恢复代码仅针对参数更小的 HAWK-256。

针对高级加密标准(AES,Advanced Encryption Standard)的成果只适用于 AES-128 十轮运算中的七轮,而且仍需要数量大到不切实际的选择明文。该公司表示,生产软件无需因此作出任何更改。

Anthropic 在发布这些研究成果的同时,还公布了两篇技术论文和可复现实验材料。该公司称,研究工作主要由 Mythos Preview 自行完成,人类负责提供项目方向、计算资源和大量验证工作。

2. HAWK 格结构中隐藏的对称性

在 NIST 于 2026 年 5 月推进到附加后量子数字签名流程第三轮的九个候选方案中,HAWK 是唯一一个基于格的方案。其符合 NIST 安全级别的参数集为 HAWK-512 和 HAWK-1024;HAWK-256 是一个挑战参数,用于充当密码分析目标。

直接恢复 HAWK 密钥属于搜索型模格同构问题(search module Lattice Isomorphism Problem,smLIP)的一个实例。攻击者必须恢复两个格之间隐藏的变换。

Daniël van Gent 和 Ludo Pulles 2025年论文 HAWK: Having Automorphisms Weakens Key表明,如果存在一个非平凡自同构——即一种保持格不变的对称性——就可以把 HAWK 密钥恢复问题转化为:在维度约为原来一半的格中寻找短向量。

该研究打开了一条攻击路径,但作者当时表示它不会影响 HAWK。Anthropic 称,Mythos Preview 找到了利用这条路径所需的另一个自同构。

由此产生的 HAWK-n 攻击根据公钥构造出研究人员所谓的 τ-上闭链格(τ-cocycle lattice),然后利用格基约化和筛法恢复短向量,最后重建一个能够针对原始公钥签署消息的秘密基。

Anthropic 发布的实现——https://github.com/anthropics/cryptography-research-demo/tree/main/HAWK会通过签署一条消息,并使用 NIST 参考实现验证签名,来检查恢复出的密钥。它不会恢复原始的 96 字节私钥种子,而是生成一个 592 字节的解码密钥,其中包含功能等价的签名材料。

Anthropic 发布的代码只支持 HAWK-256,并会拒绝所有非 HAWK-256 输入。代码仓库包含两个公钥,Anthropic 称已成功对它们实施攻击;它还支持生成和测试新的 HAWK-256 密钥。

Anthropic 估计,HAWK-256 密钥恢复的预期工作因子从 2 64 2^{64} 264 降至 2 38 2^{38} 238。在当天发布的 NIST 论坛公告 HAWK-n Key Recovery Reduces to SVP in Dimension n/2 + 1中,该公司表示,HAWK-512 的门数量估计从 2 150 2^{150} 2150 降至 2 108 2^{108} 2108,HAWK-1024 则从 2 288 2^{288} 2288 降至 2 182 2^{182} 2182。攻击这两个更大的参数仍然不切实际。

截至本次评估,公开记录尚未显示 NIST 或 HAWK 提交团队是否会针对这些降低后的估计,修改方案参数、安全性声明或其在标准化流程中的地位。

该攻击仍然具有指数复杂度。它不是对 HAWK 的多项式时间破解;Anthropic 还表示,该攻击无法推广到其他 NIST 签名候选方案或整个格密码学领域。

Anthropic 表示,Mythos Preview 在多智能体环境中用大约 60 小时开发并验证了该成果。一位人类研究人员偶尔提供项目管理指导,但并非格密码学专家。该公司估计应用程序编程接口(API)成本约为 10 万美元。

3. 更快,但仍不切实际

第二项成果针对从十轮缩减至七轮的 AES-128。研究缩减轮数的密码是标准密码分析实践,因为这可以衡量攻击触及完整结构之前还剩多少安全余量。

该攻击假设攻击者能够获得约 2 105 2^{105} 2105 个选择明文,这些明文都由同一个固定但未知的密钥加密。仅这一要求就让该攻击远远脱离现实使用场景。

以往的中间相遇攻击通过保存密码中间状态,并匹配从密码两端计算出的结果,用内存换取计算量。此前攻击中的一个阶段,需要先测试 256 个可能值,再搜索表格。

Mythos 开发出一种由 Anthropic 称为“莫比乌斯桥”(Möbius Bridge)的不变量指纹。由于这个指纹不会随被猜测的值发生变化,攻击便可以移除 256 种枚举。考虑到变换成本及其他优化后,Anthropic 估计,7 轮 AES-128 攻击的速度提高了 200 至 800 倍,具体取决于运行时间的衡量方式。

随附的 AES 论文——Cryptanalysis of 7-Round AES via the Algebraic Structure of its S-box介绍了相关数学构造,而公开的实验材料——https://github.com/anthropics/cryptography-research-demo/tree/main/AES则提供了论文所引用每项实验的代码。

Anthropic 的代码能够针对一种采用 24 位密钥、规模较小的类 AES 密码,完成完整的黑盒密钥恢复。对于真正的 7 轮 AES-128,它只测量各个表项和在线候选值。独立的 C、Python 和 Rust 实现用于测试各个组成部分的结论,Anthropic 再把这些测量结果外推到完整攻击。它并没有从头到尾执行完整的 AES-128 密钥恢复。

该成果的实际影响范围比 HAWK 和 AES 这两个名称可能暗示的更窄。完整的 HAWK 密钥恢复以 HAWK-256 为目标,而它只是挑战参数,并非两个符合 NIST 安全级别的参数集之一。对于 7 轮 AES-128,Anthropic 根据组成部分的测量结果推算完整攻击成本;该攻击在现实规模下仍不可行。

该公司表示,模型最初拒绝参与,坚持认为改进 AES 攻击是不可能的。Anthropic 公布了研究人员随后发出的直白提示词,其中甚至保留了拼写错误;正是这些提示推动模型继续寻找方法。

Anthropic 表示,Mythos Preview 用了大约三天和数亿个输出 token 找到莫比乌斯桥。在随后几天中,它不断完善该方法,最终生成约 10 亿个输出 token。

成本更高的是人力。模型运行产生了约 10 万美元的 API 使用费用,但研究人员花费数百小时检查该方法。Anthropic 表示,两名研究人员用了将近一个月,才确信结果正确。按照 Anthropic 的说法,验证是显而易见的瓶颈。

这些披露发生在 7 月 20 日发布 CryptanalysisBench: Can LLMs do Cryptanalysis?之后。该基准包含 191 项任务,由苏黎世联邦理工学院、Anthropic、海法大学、柏林工业大学和特拉维夫大学的研究人员共同开发。五个模型破解了第一层较简单方案中的 65% 至 86%,并破解了第二层中的 6 至 12 个完整强度方案。

该基准评估了 Mythos 5;Anthropic 将其描述为 Mythos Preview 的最新更新。HAWK 和 AES 研究披露中明确使用的名称则是 Mythos Preview。

截至 2026 年 7 月 29 日,NIST 仍将 HAWK 列为第三轮候选方案。Anthropic 在 NIST 论坛公告中感谢 HAWK 团队协助验证结果并提供反馈,但没有说明这种协助是审阅证明、运行公开实验材料,还是两者都包括。

检查时,公开讨论串中没有任何回复;在本次评估期间,The Hacker News 也未找到对 Anthropic HAWK-256 密钥恢复结果的独立复现。

参考资料

[1] Swati Khandelwal 2026 年 7 月 28 日 博客 Claude AI Just Cracked a Post-Quantum Test Scheme and Found a Faster 7-Round AES Attack

更多推荐