Claude Mythos Preview 找到 HAWK 与 7 轮 AES 的新攻击

Claude Mythos Preview 找到 HAWK 与 7 轮 AES 的新攻击

Anthropic 的 Claude Mythos Preview 找到 HAWK 后量子签名候选与 7 轮 AES 的新攻击,但没有攻破生产系统;真正的变化是模型开始提出需要人类长期验证的密码分析思路。

先看结论

Anthropic 7 月 28 日公布的 Frontier Red Team 研究,给出了 Claude Mythos Preview 参与密码分析的两个结果:一个针对后量子签名候选 HAWK,另一个针对 7 轮 AES-128。前者把 HAWK-256 的已知密钥恢复成本从约 2^64 降到 2^38,后者让既有的 7 轮 AES 攻击快了 200 到 800 倍。两项结果都没有攻破今天生产系统里的完整密码算法,真正的新变化是,模型已经能提出需要密码学研究者长期验证的攻击思路。1
这篇研究最值得注意的地方,不是「Claude 破解了 AES」这种容易传播但不准确的说法,而是模型开始参与算法设计层面的对抗性审查。HAWK 还在候选阶段,7 轮 AES 也只是 10 轮 AES-128 的简化版本。完整 AES 仍然没有被这项工作攻破。1

两个结果,攻击对象完全不同

结果模型找到的东西仍然成立的限制
HAWK在格中找到此前没有利用过的非平凡自同构,让密钥恢复攻击的有效强度降低约一半仍是指数时间攻击,针对 HAWK,不代表其他后量子签名或格密码都受影响
7 轮 AES-128用 Möbius Bridge 指纹减少一次 256 值枚举,并配合其它优化把既有攻击提速 200 到 800 倍只覆盖 7 轮变体,依赖选择明文模型和约 2^105 次明文请求,不影响完整 10 轮 AES

HAWK:削弱候选方案的安全余量

HAWK 的安全性建立在 Lattice Isomorphism Problem 上。Anthropic 研究者与 Mythos Preview 找到一个特定的非平凡自同构。此前的工作已经证明,如果能高效找到这类自同构,就可以构造攻击,但没有说明 HAWK 使用的格里是否真的存在可利用的结构。Mythos 找到的结构让枚举攻击更快,结果是 HAWK 需要把密钥尺寸加倍,才能恢复原来的安全等级。1
这个结果的数字很具体。Anthropic 给出的示例是,原先预计 HAWK-256 的完整密钥恢复成本约为 2^64,模型展示的攻击把它降到了 2^38。更大的 HAWK 参数仍然难以实际攻击,但加倍密钥会削弱这个候选方案在尺寸和效率上的吸引力。HAWK 是 NIST 后量子数字签名 Additional Digital Signatures 征集中的第三轮候选,并没有进入生产部署。完整技术细节见 Anthropic 的 HAWK 密钥恢复论文1

AES:改进简化版本的中间相遇攻击

NIST 的 FIPS 197 把 AES 定义为保护电子数据的对称分组密码,支持 128、192 和 256 位密钥,分组长度为 128 位。AES-128 使用 10 轮,Anthropic 这次研究的目标只有 7 轮。研究者长期分析这种减轮版本,是为了测试攻击技术和估计完整算法的安全余量,但减轮结果不能直接等同于完整 AES 的破坏。21
这次改进属于 meet-in-the-middle 攻击路线。既有方法需要枚举 256 个候选值,再去预计算表中查找。Mythos 设计了名为 Möbius Bridge 的指纹,使指纹对这次猜测保持不变,于是可以直接省掉这部分枚举。计算新指纹本身更贵,模型又找到了其它优化,最终根据测量方式不同得到 200 到 800 倍的速度提升。攻击依赖 chosen-plaintext 威胁模型,既有工作假设攻击者可以请求加密约 2^105 个自选明文,实际成本仍然不可行。完整方法见 AES Möbius Bridge 论文1

Mythos 的贡献,和人的工作量

HAWK 攻击用了类似 Claude Code 的多 Agent harness。模型可以在沙箱中调用 Python 和 Sage,阅读公开密码学论文,运行实验,并搭建端到端验证流程。一个理论计算机科学背景的研究者负责项目管理和偶尔的方向提示,但不是格密码专家。发现、开发和验证攻击大约用了 60 小时,API 成本约 10 万美元。1
AES 实验更接近自动化搜索。研究者先搭了一个脚手架,让模型提出假设、运行实验,再根据实验结果修改方向。模型最初不断判断 AES 攻击不可行,研究者只用几次实质性提示把目标重新拉回 7 轮 AES。随后 Mythos 在三天里输出了数亿 token,最后形成 Möbius Bridge 思路;研究者称总输出量达到 10 亿 token,之后又花了数百小时验证其正确性并写成论文。这个过程的分配很说明问题:模型负责搜索和提出候选机制,人类负责判断它是否真的成立、是否新颖、是否值得发表。1
HAWK 结果相对容易验证,因为攻击可以端到端运行。AES 结果则更麻烦,Anthropic 说两名研究者花了接近一个月才对模型提出的方法建立足够信心。模型把「想不到攻击」这一步的成本压低了,却没有消除数学证明、实现复现和复杂度核算的成本。

这对密码学工程意味着什么

第一,候选算法的公开审查会多出一个速度更快、成本却不低的参与者。HAWK 的案例正好说明标准化流程的价值:方案还没有部署,问题已经在公开审查阶段被发现。把这种结果理解成后量子密码整体失效,和把它忽略掉一样不准确。它更像是对候选方案安全余量的一次压力测试。1
第二,评测密码分析模型不能只看它是否写出一段漂亮的数学解释。Anthropic 与 ETH Zurich、特拉维夫大学和海法大学合作发布的 CryptanalysisBench,把密码原语整理成 191 个任务、六个家族和三个难度层级,目标是让攻击结果可以自动验证,也让不同模型的进步有可比的记录。论文报告的结果显示,前沿模型已经能在已知可破的第一层任务中解决 65% 到 86%,并在部分没有已知实用攻击的完整强度方案上提出新结果,但这仍是快速变化中的基准快照。3
第三,真正需要提前准备的是验证流程。如果模型接下来把更多候选攻击交给研究者,瓶颈会从「能不能产生想法」移到「能不能快速确认想法」。这包括独立实现、复杂度和资源估算、不同密钥与参数下的复现、对方案适用范围的检查,以及负责任披露。Anthropic 这次没有报告生产系统受到影响,正是因为两个攻击都被限定在未部署候选方案或减轮算法上。1
目前最稳妥的判断是:Mythos Preview 已经能在密码分析中提出接近研究成果的候选攻击,但「发现攻击」和「完成可用的密码破译」之间仍隔着很长的验证链。对算法设计者来说,应该把模型加入候选方案的压力测试;对系统维护者来说,还没有理由因为这篇研究去更换生产环境中的 AES。

Related content

  • Sign in to comment.
More from this channel