Anthropic 表示,一个尚未发布的 Claude 最强模型版本发现了两种此前未知的密码学攻击,其中一项针对的是 HAWK——一套正在竞争成为美国联邦标准的后量子数字签名方案。

HAWK 属于数字签名系统。这类算法用于证明一笔交易确实由用户发起,同时不暴露私钥。美国国家标准与技术研究院(NIST)已在 5 月将 HAWK 推进到后量子签名竞赛第三轮,它也是目前仍在竞争中的最后一个基于格的候选方案。
Anthropic 称,Claude 在 HAWK 的数学结构中找到了一个此前未被人类利用的对称性。对最小配置而言,恢复私钥所需的计算成本从 2^64 次操作降到 2^38 次,工作量约减少 6700 万倍。
按照论文说法,要修复这一问题,需要将 HAWK 的密钥大小大致翻倍。Anthropic 写道:"不幸的是,将 HAWK 的密钥大小翻倍,会消除这套方案目前作为有吸引力的后量子密码签名候选者的许多理由。"
这项取舍对区块链尤其敏感。签名大小会占用区块空间,区块空间又直接关系到手续费,因此任何考虑采用抗量子签名替代方案的链,都会在一定程度上比较每个签名占用多少字节。HAWK 原本的卖点正是较紧凑的密钥和较快的签名速度,而修复代价会削弱这部分优势。
不过,这一发现目前不涉及已上线资产安全。报道提到,HAWK 从未被部署,Bitcoin 现在使用的仍是前量子签名方案 ECDSA,而 HAWK 这类候选算法原本就是为未来替代这类方案而设计。
Anthropic 表示,在发表结果前,公司已将两项发现披露给相关算法作者以及美国政府和行业合作伙伴,并就 HAWK 的发现与 NIST 进行了协调。
AES 攻击结果来自受限条件测试
第二项攻击针对 AES。AES 被广泛用于 HTTPS 流量、加密硬盘以及交易所后台等场景。完整的 AES-128 会执行 10 轮加密变换,而 Claude 攻击的是一个 7 轮研究版本;Anthropic 称,这一版本自 2013 年以来无人改进。
研究人员为模型设置了更严格的限制。他们禁止 Claude 使用 AES 密码分析中已有的 5 大成熟方法族,要求它自行提出第 6 类方法。Anthropic 还在任务说明中提到,最初的差分攻击并不是因为击败了现有方法而重要,而是因为它开创了一个新方向。Claude 同时继承了前几轮智能体运行留下的工作笔记,而这些尝试此前已经消耗了大约 200 个失败的攻击变体。
起初,Claude 并不接受这一要求。根据 Anthropic 公布的对话记录,模型曾对研究人员表示:"On AES-128 r5/r6/r7 it found nothing because there's nothing easy to find; this is the most-studied block cipher in existence," 意思是,在 AES-128 的第 5、6、7 轮上没有发现结果,因为这里没有容易找到的突破口,这是现存研究最充分的分组密码。
Anthropic 称,在接下来 3 天里,研究团队只发出了 3 条实质性消息,其中一条是:"no again the goal is that we have highly inteligent [sic] model as good top researcher, we want to find new attacks." 还有一条则拒绝让 Claude 把 AES 换成更容易处理的密码。
之后,模型提出了论文中被称为 Möbius Bridge 的技巧,将攻击者此前必须猜测的 9 个密钥字节中的 1 个消除。Anthropic 称,把这一思路整理成最终发表版本又花了几天时间,并消耗了 10 亿输出 token。
LEA 结果更接近现实部署,但未影响已上线系统
Anthropic 还称,Claude 在台式机上用不到 1 小时攻破了 13 轮 LEA。LEA 是韩国国家标准,也是 ISO 轻量级加密标准,主要面向手机和物联网设备。此前的最佳结果需要 2^98 对明文。报道同时指出,实际部署的 LEA 运行 24 轮,因此现实系统没有被攻破。
论文称多数数学发现由 AI 辅助完成
HAWK 论文对人机分工写得较为直接。作者写道:"The majority of mathematical discoveries in this paper were AI-assisted. Human author contribution mainly consisted of directing, organizing and verifying AI work," 即论文中的大多数数学发现由 AI 辅助完成,人类作者的主要工作是引导、组织和验证 AI 产出。
Anthropic 表示,Claude 在数天内找到了 AES 的思路,随后研究人员又花了数百小时学习足够多的密码学知识来确认其有效性。报道提到,这也是同一模型,在内部测试中曾发现 Firefox 的 271 个漏洞。
Anthropic 写道,网络安全社区正在面对这样一个现实:语言模型能够发现大量漏洞,但人类现有的标准流程——包括漏洞分级、验证和修复——难以跟上,公司也据此提醒,人类研究人员可能会成为瓶颈。
Anthropic 推出 CryptanalysisBench
Anthropic 还构建了 CryptanalysisBench,这是一套包含 191 个破译任务的基准,题目大多来自 NIST 竞赛。模型需要提交可运行的攻击脚本,结果只有两种:要么赢得正式安全游戏,要么失败,没有部分得分,也没有人工评分。
在这套基准上,Mythos 5 在已有已知解的任务中攻破了 85.7%,而测试中最弱模型的成绩为 65.3%。面对没有公开破解结果的完整强度密码时,所有模型得分都低于 9%。

