# Anthropic 用 Claude 发现密码学算法缺陷，HAWK 密钥强度减半

- 来源：Anthropic：Research（发表成果 · 网页）
- 发布时间：2026-07-29 01:27
- AIHOT 分数：79
- AIHOT 链接：https://aihot.virxact.com/items/cms4xiiu3039froa1hrbb2jba
- 原文链接：https://www.anthropic.com/research/discovering-cryptographic-weaknesses

## AI 摘要

Anthropic 研究人员使用 Claude Mythos Preview 在 60 小时内改进了对后量子签名方案 HAWK 的最佳已知攻击，将其有效密钥强度减半。该模型还发现了一种攻击轮数缩减版 AES 的新方法，将攻击速度提升 200-800 倍。两项结果均不直接影响当前生产系统，研究总 API 成本约 10 万美元。

## 正文

摘要

利用 Claude Mythos Preview，Anthropic 的研究人员发现了攻击加密算法（用于保护在线数据隐私的数学方法）的改进方法。第一种攻击显著削弱了 HAWK（一种为后量子时代设计的数字签名方案）。第二种攻击则发现了一种攻击轮数缩减版 AES（使用最广泛的对称密码）的新方法。这些是重大的研究进展，但目前不会影响任何生产系统。本文将更详细地描述这两项发现，并探讨在强大 AI 模型时代对密码学的影响。

引言

当我们发布 Claude Mythos Preview 时，我们展示了它能够自主发现并利用我们指向的几乎所有软件中的漏洞。这包括几个主要的加密库——用于加密数据的共享代码集合。

Claude 在这些加密库中发现的漏洞是由于算法实现不正确造成的——即程序员在代码中使用算法时出现的错误，这些错误为攻击者破解加密创造了机会。

现在，我们发现 Claude 能够发现算法本身存在的数学缺陷。

加密算法是数字安全的基础构建模块。例如，当你访问像 https://www.anthropic.com 这样的网页时，你的浏览器会使用一种称为数字签名方案的算法来检查它是否与真实的网站通信。随后，你和网站之间的流量会使用对称密码进行加密——这种密码允许共享相同密钥的各方之间进行安全的数据传输。如果没有像这样安全的加密系统，你的电子邮件、网上银行和其他互联网使用将对网络犯罪分子敞开大门，他们可以拦截或篡改你的通信。这些广泛使用的加密系统中的缺陷可能会使数十亿用户的数据面临风险。

本文介绍的第一个成果，是借助 Claude Mythos Preview 发现的一种针对名为 HAWK 的数字签名方案的改进攻击。2022 年，美国政府国家标准与技术研究院（NIST）发起了一项征集，寻求能够抵御量子计算机（一旦研制成功，可能破解当今使用的大多数签名方案）的额外密码系统。HAWK 正是此次征集中进入第三轮评审的候选方案之一。尽管 HAWK 在两年间经受了两轮人类专家的审查，Mythos 却仅用 60 小时就改进了针对它的已知最优攻击——实际上将其密钥强度削弱了一半。

第二个成果涉及高级加密标准（AES），这是一种由 NIST 于 2001 年采纳的对称密码，其受审视程度几乎超过任何其他加密算法。为了更好地理解 AES 的鲁棒性，密码学研究中经常研究该算法的弱化变体；Mythos 找到了一种破解此类弱化版本的方法，并消除了攻击者需要做出的一个猜测，将此前最优攻击的速度提升了 200 至 800 倍。

需要明确的是，这两项成果均不会对当今的计算机系统产生实际影响；没有任何生产软件需要因此做出更改。HAWK 仅是一种候选签名方案，尚未部署；我们的第二项攻击针对的是 AES 的简化版本，并未破解完整的密码算法。

尽管如此，这两项成果都表明，前沿 AI 模型有潜力在重要密码算法部署前后，帮助发现其中的缺陷。这正是密码学研究的应有之义：通过压力测试算法来建立信任，并最终让系统更加安全。

Mythos Preview 基本以自主方式、在几乎无需人工干预的情况下取得了这些成果。在一周时间内，一位 Anthropic 研究员与 Claude 合作开发了 HAWK 攻击，另一位研究员则构建了一个脚手架4，使 Claude 能够完全自主地发现 AES 攻击5。每项成果的开发成本约为 10 万美元的 API 费用。在看到这些结果后，我们扩大了搜索范围，并开始发现其他攻击方式。我们将在下文讨论其中一些后续发现。

为了让其他人更容易继续研究大语言模型的密码分析能力，我们与苏黎世联邦理工学院、特拉维夫大学和海法大学的学者合作，构建了 CryptanalysisBench 基准测试。该基准测试整合了多种密码算法，方便其他人评估大语言模型在这一重要课题上的能力。

在整个研究过程中，我们遵循了负责任的披露流程，并与学术界人士确认了研究结果的有效性。我们还向美国政府及行业合作伙伴预先分享了研究成果，并就这项研究的影响进行了讨论。针对我们的 HAWK 发现，我们于 6 月向 HAWK 的作者分享了攻击方法，并在发布结果的同时，协调向 NIST 公开邮件列表进行了披露。

在本文的其余部分，我们将从更详细的技术角度总结这两项发现，并简要介绍我们近期其他一些密码学研究成果。两项主要发现的完整描述已收录于两篇新论文中，我们希望在不久的将来公布其他发现的细节。

针对 HAWK 的改进密钥恢复攻击

一位 Anthropic 研究员与 Mythos Preview 合作，针对 HAWK 后量子数字签名方案开发了一种攻击。这种攻击大幅缩短了破解该签名方案所需的时间——从技术角度讲，它将“有效密钥长度”降低了一半。在我们的论文中，我们提供了该成果的完整技术细节，包括展示攻击运行的演示代码。

HAWK 是美国国家标准与技术研究院（NIST）征集额外数字签名方案中剩余的三轮候选方案之一。这项竞赛是近十年来为标准化新型后量子密码（PQC）方案所做努力的一部分。随着能够破解密码学的量子计算机的研发前景日益逼近，并对 RSA 或 ECDSA 等经典密码学构成威胁，这一标准化工作正变得至关重要。

HAWK 的安全性基于一个名为格同构问题的数学难题的难解性。Mythos 的攻击方法是在 HAWK 所使用的格中，发现了一种此前未被利用的特定对称性，即非平凡自同构。先前的研究已证明，若能高效找到此类自同构，便可发动攻击，但并未回答在 HAWK 所使用的格中是否存在这种自同构。Mythos 发现的自同构使得一种更快速的枚举攻击成为可能，虽然该攻击仍是指数级复杂度，但意味着需要将 HAWK 的密钥尺寸加倍才能达到相同的安全级别。不幸的是，将 HAWK 的密钥尺寸加倍，会消除该方案（以目前形式）作为有吸引力的 PQC 签名候选方案的许多优势。

发现过程

为了找到这一攻击方法，Claude Mythos Preview 在智能体框架中以半自主方式工作，并辅以偶尔的人工引导和非技术性方向指导。Mythos 在进行了广泛的文献调研以了解当前技术发展水平，并开展了大量的数学推理和计算实验后，发现了这一攻击。在找到攻击方法后，Mythos 实现了一个端到端的验证流程，以说服自身以及人类操作员该攻击的正确性。

在这个实验中，我们使用了一个类似 Claude Code 的框架，支持多个工作智能体在沙盒环境中协作，并可调用 Python 和 Sage 等计算工具以及已发表的密码学著作。人类操作员具备理论计算机科学背景，但并非格基密码学专家。大多数情况下，Mythos 智能体独立工作，人类输入仅限于项目管理，例如建议 Mythos 如何记录思路，或使用哪些库进行计算验证。

多智能体工作流产生了有趣的动态。例如，产生此次攻击的关键思路是由一对工作智能体共同发现的。两者都开始研究这个想法；第一个智能体过早地认为该想法不可行而放弃，但第二个智能体找到了充分利用它的方法。这对智能体持续交换信息，最终双方都同意他们找到了一种有效的攻击方法。

发现、开发并验证该攻击总共耗时约 60 小时。我们估计，整个攻击发现过程的 API 成本约为 10 万美元。

影响

Mythos 发现的直接影响是，HAWK 提交方案中提出的密钥尺寸远弱于最初声称的水平。例如，针对小型 HAWK-256 密钥的完整密钥恢复攻击，预期成本原被认为是 2^64，但 Mythos 证明实际仅为 2^38。对于更大的密钥，HAWK 仍然难以被实际攻击。也就是说，这是一种针对 HAWK 的、比已知方法更快的指数时间攻击，并非多项式时间攻击。该攻击仅针对 HAWK，不影响其他 NIST 后量子签名候选方案或格基密码学。

NIST 提案是公开分享的，目的是让广泛的受众在部署使用前审查并发现缺陷。在流程后期发现关键问题并非前所未闻：在 NIST 对 ML-KEM 和 ML-DSA 进行标准化期间，几个竞争提案被证明是不安全的。其中一个候选方案 SIKE，在一台笔记本电脑上仅用一小时就被发现完全被攻破。

我们认为，像 HAWK 这样的规范借助 AI 进行审查，将成为开发新型密码学标准的有力工具。我们预期，配备高性能模型的密码学设计者将不断改进那些为所有用户保障互联网安全的标准。展望更远的未来，我们希望 AI 能在设计下一代更强大、更具韧性的密码学方案中发挥关键作用。

对简化轮数 AES 的改进攻击

在我们的第二项成果中，Mythos Preview 改进了对高级加密标准（AES）一种更简单的“简化轮数”变体的攻击。该标准于 2001 年作为先前 NIST 竞赛的一部分而创建。

AES 通过对输入反复多次应用相同的轮函数来进行加密。AES-128（我们攻击的具体密码算法）共有 10 轮。我们的攻击仅适用于该密码算法的一个修改版本，该版本在完整的 10 轮中仅保留了 7 轮。学术界经常研究轮数简化的密码算法，以深入了解那些未来可能推广至完整密码算法的攻击技术，并通过研究更简单的子问题来帮助评估完整密码算法的安全级别。

该攻击在一种选择明文威胁模型下进行，这是研究 AES 这类密码算法时最常用的假设。在此威胁模型下，我们假设攻击者能够请求防御方使用一个固定且未知的密钥对任意输入进行加密，然后获取相应的输出。攻击者可以重复发起这些加密请求，并且可以发起大量此类请求。我们所基于的先前工作假设攻击者能够请求加密 2^105 个选择明文。因此，这种攻击完全不切实际，但它量化了在此假设下针对 AES 的攻击成本。

Mythos 成功开发出一种改进型攻击方法，它延续了一系列长期的研究论文，这些论文均旨在利用一种名为“中间相遇攻击”的类似技术，找到针对 7 轮 AES 的最佳攻击方案。从非常高的层面来看，这类攻击通过用时间换取空间来运作。通过存储中间计算结果，然后重复利用这些计算结果，就有可能以构建一个大型查找表为代价，显著缩短攻击的运行时间。

Mythos 通过开发一种更精妙的指纹算法（其称之为“莫比乌斯桥”），改进了此前最强的中间相遇攻击。该指纹算法的目标是增加能够成功查表的潜在次数。先前研究中的攻击步骤之一需要枚举 256 个不同的值，然后在预先计算好的表中进行查找。Mythos 开发出一种对该猜测过程具有不变性的指纹，这直接减少了所需的工作量，降幅达 256 倍。但这需要付出代价：计算该变换的计算成本更高；为了解决这个问题，Mythos 发现了若干其他优化技术，最终使得攻击速度提升了 200 到 800 倍，具体倍数取决于衡量运行时间所采用的具体技术。

我们的技术论文包含了该攻击方法的全部细节，以及对其正确性和运行时间的分析。与 Mythos 构思该想法所花费的一周时间相比，人类研究人员绝大部分时间都用于验证其主张的正确性（不过需要指出的是，这些研究人员并非密码学专家）。

发现过程

Mythos Preview 几乎完全自主地发现了这一结果。Anthropic 的一位研究人员构建了一个脚手架，使 Claude 能够提出假设、通过实验来验证或反驳这些假设，然后要求 Claude 设计一种能够改进当前最佳 AES 密码分析方案的攻击方法。

起初，Claude 不愿处理这个问题，因为它声称改进 AES 的密码分析是不可能的。我们最初几次运行的结果是，Claude 写下了诸如以下的信息：

如果你想要不同的结果，目标就必须改变……AES-128 r5/r6 确实非常困难。

或者：

在 AES-128 r5/r6/r7 上，它没有发现任何东西，因为本来就没什么容易发现的东西；这是现存被研究得最透彻的分组密码。

为了解决这个问题，我们给 Claude 发了一条消息（下面我们公开了研究员使用的真实提示词，包括拼写和语法错误）：“模型倾向于认为这个问题不可能解决，所以它们不去尝试，它们需要充分的提示引导。”针对这条消息，Claude 重写了智能体框架，采用了一种改进的设置，指示它去搜索真正新颖的想法。这很有效，Claude 发现了一些有助于改进对 6 轮 AES 进行密码分析的新思路。

然后我们问 Claude：“为什么不做 aes-128 r7？关键是要找到比现有方法更好的东西。”在接下来的三天里，Claude 在解决这个问题的过程中自主生成了数亿个模型 token；我们只给了它三条实质性的提示词：

在第一条消息发出几小时后，我们发现 Claude 仍在搜索简单的攻击方式，于是发了一条消息：“不，再说一次，目标是让这个高度智能的模型像顶尖研究员一样，我们要找到新的攻击方法”；

第二天早上，Claude 想尝试把目标换成另一种密码；我们提醒模型：“不，我们不想改变目标……再说一次，我们需要找到值得发表的东西”；

那天晚上，我们发了最后一条消息，给予鼓励：“再说一次，我们不是在找唾手可得的东西，我们要的是真正的研究，找到真正困难的发现。”

三天后，Mythos 发现了“莫比乌斯桥”思路，从而实现了改进的攻击。又过了几天，在 Claude 总共输出了十亿个输出 token 之后，它把攻击方法优化到了我们论文中描述的那个版本。

随后，Anthropic 的研究人员花费了数百小时，学习了足够的密码学研究知识，以验证模型的结论，并准备研究论文本身——我们正随这篇博文一同发布该论文。

除了研究论文，我们还发布了一份文档，其中包含了克劳德在发现关键算法洞见过程中的思维链。在这次会话中，克劳德首先回顾了先前智能体已发现的内容，阅读了各种批评意见，然后转向提出各种新的变换；在提出并否决了几个想法之后，它想到了莫比乌斯变换这一关键思路。随后，克劳德从数学和计算两个层面验证了这一想法，并撰写了一份报告，后续的智能体利用这份报告发展出了构成其论文的其余想法。

后续工作

还有更多密码学研究可以借助语言模型来完成。但我们正在触及自身知识的极限，过去几个月里，我们绝大部分时间都花在验证克劳德结果的正确性上。HAWK 攻击是可端到端实现的，因此验证起来容易得多。然而，虽然 Mythos 仅用一周时间就自主发现了针对 AES 的改进攻击方法，但两位研究人员却花了近一个月时间才确信它所发现的方法是正确的。

尽管如此，我们仍继续使用克劳德在密码学研究领域开展了一系列其他初步实验。例如，轻量级加密算法（LEA）是一种为低功耗、资源受限环境设计的高效密码，已被纳入 ISO/IEC 29192-2:2019 等国际标准。与 AES 一样，该密码也是一种分组密码；完整的 24 轮密码能够抵御全轮密码分析，即使在评估减轮变体时也依然保持稳健。目前，针对 13 轮 LEA 的最佳密码分析需要 2 的 98 次方个明文对和 2 的 86 次方次工作量。

Mythos Preview 开发出了一种实用攻击方法，能够在不到 230 个加密明文的条件下恢复 13 轮 LEA 密钥，并且在现代台式计算机上运行时间不到一小时。同样，这种攻击不适用于 24 轮密码，因此没有直接的现实影响。由于该攻击能够端到端实际运行（与 HAWK 攻击类似），我们对其正确性更有信心：我们可以选择一个随机密钥，并验证该攻击能在几小时内将其恢复。Mythos 发现此攻击的时间较晚，我们仍需做更多工作来理解完整结果（例如，所需明文对数量的确切上限、某些密钥为何更难恢复，以及该攻击如何扩展到 14 轮）。经过进一步研究后，我们计划公开完整结果。

Mythos Preview 还发现了另一种针对 6 轮 Serpent-128 密码（一种 32 轮密码——再次限制了该攻击的影响）的实用全密钥恢复攻击，这扩展了当前已发表的工作（后者需要超过 270 个明文对和 290 次解密）。我们还发现了针对 Salsa20 流密码、Poseidon 哈希函数和 SHA-1 哈希函数的攻击的一些额外、相当有限的改进（提升幅度小于 10 倍）。这些攻击目前威力不大——但通过进一步工作，我们希望在上述结果基础上取得改进，并开发针对其他密码的新攻击，以测试其极限。

此外，我们计划继续使用 CryptanalysisBench 进行实验，以追踪前沿大语言模型能力随时间的变化。我们认为，跟踪语言模型在各领域的能力非常重要，并且随着模型能力越来越强，我们预计将越来越依赖像这样的具有挑战性的基准测试。

结论

这并非语言模型首次在数学研究层面取得成果。就在过去几个月里，谷歌的研究人员利用 Gemini 解决了多个未解决的 Erdős 问题，OpenAI 的研究人员利用 GPT 解决了单位距离猜想（一个极具挑战性的 Erdős 问题），而本月早些时候，我们宣布 Claude Fable 5 解决了雅可比猜想。我们此次的成果——即 Claude 能够以顶尖专家的水平进行密码学研究——表明，同样的能力在密码学领域也有应用前景，因此可能很快会带来更多实际影响。

网络安全界目前正面临一个现实：语言模型能够发现大量漏洞，以至于标准的人工流程（如漏洞分类、验证和修复）难以跟上节奏。我们预测，学术密码学研究领域很快也会出现同样的情况。随着语言模型越来越多地自主产出新颖的研究成果，人类研究人员可能会在技术有效性、创新性和实用性方面，因需要研究和验证这些成果而成为瓶颈。未来几周，我们将举办一场学术研讨会，与学术界的研究人员共同探讨语言模型在安全与密码学研究中的作用。我们希望这场对话能在未来几个月内，在安全研究领域及其他领域持续展开。

我们的两项主要攻击均属预期结果。就 HAWK 而言，NIST 标准化流程的目的正是在候选方案部署前发现其弱点。而针对 AES，我们的攻击延续了此前成功破解减轮变体的长期研究脉络。但我们不应假设语言模型的能力会停滞于此水平。仅仅一年时间，语言模型便从连最基础密码都无法分析，发展到能够发现经多年人类专家审查仍未暴露的密码设计缺陷。许多保护现代系统的密码算法所受到的审查力度远未达到应有水平——它们可能仍潜伏着重要弱点，而大语言模型很快就能发现这些弱点。我们认为这正是一个真正的机遇，既能拓展我们研究全球范围内长尾密码算法的能力，也能深化对最关键密码算法的剖析。事实上，如上所述，我们已开始对其他方案进行审计。

这两篇论文中描述的攻破是我们迄今发现的最强攻击。经过与美国政府及行业领袖的磋商后，我们现将其公开。但随着我们开发出越来越强大的密码分析成果，审慎的做法是思考：若语言模型发现了对密码系统具有即时现实影响的漏洞，研究人员应如何应对。我们认为，回答这一问题需要学术界、政府及产业界的共同参与。我们希望此项工作能推动这些对话的展开。

密码学界始终受益于对抗性审查：密码方案经过提出、检验与修订，直至学界对其安全性达成共识。长远来看，我们预计语言模型将在这一过程中发挥重要作用，带来更严格的审查、更安全的算法——最终为全球提供更优的安全保障。

完整研究论文链接

阅读 HAWK 完整论文。

阅读 AES 完整论文及关联的思维链。

阅读介绍 CryptanalysisBench 的论文。

脚注

例如，参见我们在 OpenSSL 和 wolfSSL 上发现的密码学漏洞。

我们认为 Mythos Preview 发现的攻击不会影响其他 NIST 后量子密码方案或使用相关方法的其他方案。

即便如此，实施该攻击也需要花费数亿美元，并且不会影响其他类似的密码方案。

脚手架是一组提示词和代码，用于帮助模型实现其目标。我们在 Claude Code 的基础上进行构建，搭建一个环境，让模型能够安全地运行各种实验，并记录其结果。

出于好奇，在确认 HAWK 的结果正确后，我们测试了同一个成功攻击 AES 的脚手架是否也能重新发现 HAWK 的破解方法。结果是可以的。

重要的是，这只是 Claude 致力于发现新思想的众多（自主）会话之一。许多会话没有产生新发现；其他后续会话则改进了本次会话中产生的洞见。本文档是通过让 Claude 重写思维链以包含更多细节、使其更易于阅读而生成的。
