Claude攻破HAWK算法 后者退出NIST评审
IT时代网7月30日消息,当地时间7月28日,Anthropic公布了一项让密码学界侧目的成果:其Claude Mythos Preview模型找到了针对NIST后量子签名候选算法HAWK的更高效攻击方法。消息发布次日,HAWK的开发者宣布将该算法从NIST标准化进程中撤回。
HAWK是一种为抵御未来量子计算机攻击而设计的数字签名方案,此前已通过NIST(美国国家标准与技术研究院)两轮评审,并在2026年5月进入第三轮候选名单。按Anthropic的说法,在研究人员给出项目方向指引后,Claude用了约60小时的半自主工作,把针对HAWK的最佳已知攻击又往前推了一步——它利用了HAWK所依赖的格结构中一个此前未被发现的对称性(即非平凡自同构)。以最小的HAWK-256参数集为例,完整密钥恢复攻击的预期计算成本从2的64次方降到了2的38次方。
攻击复杂度仍是指数级,对HAWK-512和HAWK-1024这类大参数集暂时构不成实际威胁,但方案的有效密钥强度已经被砍掉一半。把密钥长度加倍固然能补回安全等级,代价却是丢掉HAWK作为紧凑后量子签名方案的核心卖点。Anthropic于7月28日把研究发现发到NIST公共论坛后,NIST密码学家Daniel Apon在一小时内确认了攻击有效。次日,HAWK退出。
第二项成果针对AES-128加密算法的简化研究版本。标准AES-128要执行10轮数学变换,此次攻击对象是只执行7轮的简化版。Claude在几乎完全自主的状态下,开发出一种名为"Möbius Bridge"的指纹技术,去掉了此前攻击中一个需要枚举256种可能值的步骤,再叠加其他优化,攻击速度比此前最佳方案快了200至800倍。不过该攻击建立在选择明文威胁模型之下,仍需约2的105次方个选择明文,实际场景中并不可行。
Anthropic强调,两项成果都不影响任何现有生产系统——HAWK尚未部署,AES攻击针对的也只是简化研究版本,而非完整的10轮AES-128标准。有意思的是成本账:HAWK攻击耗费约10万美元(现汇率约合67.7万元人民币)的API调用;AES攻击的发现过程中,模型输出了约10亿个词元,研究人员的验证工作又花了数百小时。在AES攻击早期,Claude一度拒绝尝试,认定改进AES密码分析不可能,被研究人员多次引导后才开始探索。
Anthropic还透露,Claude Mythos Preview已在其他密码算法上拿到初步成果,包括对13轮LEA轻量级加密算法的实际密钥恢复攻击(现代台式机上一小时内即可完成),以及对Serpent-128、Salsa20流密码、Poseidon哈希函数和SHA-1哈希函数的改进攻击。为方便学界持续研究大语言模型的密码分析能力,Anthropic与苏黎世联邦理工学院、特拉维夫大学及海法大学合作推出了CryptanalysisBench基准测试集。

注:本文中包含AI辅助创作的内容。