# Anthropic：Claude 发现 HAWK 致命缺陷，仅用 60 小时攻破 NIST 后量子签名候选算法

- 来源：IT之家（RSS）
- 发布时间：2026-07-30 09:03
- AIHOT 分数：67
- AIHOT 链接：https://aihot.virxact.com/items/cms6taldx0eeyrohzbv4q93dh
- 原文链接：https://www.ithome.com/0/983/396.htm

## AI 摘要

Anthropic 的 Claude Mythos Preview 模型在约 60 小时内将 HAWK 签名算法的密钥恢复成本从 2⁶⁴ 降至 2³⁸，导致该算法次日被开发者从 NIST 标准化进程中撤回。另一项针对简化版 AES-128（7 轮）的攻击中，模型自主开发新技术使攻击速度提升 200 至 800 倍。两项攻击均不影响现有生产系统。

## 正文

IT之家 7 月 30 日消息，当地时间 7 月 28 日，Anthropic 宣布其 Claude Mythos Preview 模型在密码学算法研究中取得重磅突破。

据介绍，Claude 针对 NIST 后量子签名候选算法 HAWK 及简化版 AES-128 加密标准发现了更高效的攻击方法。其中针对 HAWK 的攻击直接导致该算法于次日被其开发者从 NIST 的标准化进程中撤回。

HAWK 算法因攻击被撤回

HAWK 是一种为抵御未来量子计算机攻击而设计的数字签名方案，此前已通过 NIST（美国国家标准与技术研究院）的两轮评审，并在 2026 年 5 月进入第三轮候选名单。

Anthropic 表示，在其研究人员提供项目方向指引后，Claude Mythos Preview 在约 60 小时的半自主工作中，将针对 HAWK 的最佳已知攻击进行了改进。

该攻击利用了 HAWK 所基于的格结构中一个此前未被发现的对称性（即非平凡自同构）。以最小的 HAWK-256 参数集为例，完整密钥恢复攻击的预期计算成本从 2⁶⁴降至 2³⁸。

虽然攻击仍呈指数级复杂度，对大参数集（HAWK-512 和 HAWK-1024）暂无实际威胁，但已将方案的有效密钥强度减半。

Anthropic 指出，虽然将密钥长度加倍可以恢复安全级别，但会抵消 HAWK 作为紧凑后量子签名方案的主要优势。

在 Anthropic 于 7 月 28 日将研究发现发布至 NIST 公共论坛后，NIST 密码学家 Daniel Apon 在一小时内确认了该攻击的有效性。次日，HAWK 的开发者宣布将其从 NIST 的标准化进程中撤回。

对 AES-128 简化版的攻击提速

第二项研究成果针对的是 AES-128 加密算法的简化版本。标准 AES-128 加密执行 10 轮数学变换，而此次攻击针对的是仅执行 7 轮的简化研究版本。

Claude Mythos Preview 在几乎完全自主的情况下，开发出一种名为“Möbius Bridge”的指纹技术。该技术移除了此前攻击中一个需枚举 256 种可能值的步骤，并结合其他优化方法，使攻击速度比此前最佳方案提升了 200 至 800 倍。该攻击建立在选择明文威胁模型下，但仍需约 2¹⁰⁵个选择明文，在实际场景中仍不可行。

Anthropic 强调，两项研究成果均不影响任何现有生产系统。HAWK 尚未部署，而 AES 攻击针对的是简化研究版本，并非完整的 10 轮 AES-128 加密标准。AES-128 是美国国家标准与技术研究院于 2001 年采纳的对称加密标准，广泛应用于各类数据加密场景。

发现过程与后续研究

Anthropic 披露了 Claude 发现这些成果的过程与成本。针对 HAWK 的攻击耗费约 10 万美元（IT之家注：现汇率约合 67.7 万元人民币）的 API 调用成本；而 AES 攻击的发现过程中，模型输出了约 10 亿个词元，研究人员的验证工作则耗时数百小时。

在 AES 攻击的早期阶段，Claude 最初一直拒绝尝试，认为改进 AES 的密码分析是不可能的，在研究人员多次引导后才开始探索并最终取得突破。

此外，Anthropic 还透露 Claude Mythos Preview 已在其他密码算法上取得初步成果，包括对 13 轮 LEA 轻量级加密算法的实际密钥恢复攻击（可在现代台式机上于一小时内完成），以及对 Serpent-128、Salsa20 流密码、Poseidon 哈希函数和 SHA-1 哈希函数的改进攻击。

为便于学界持续研究大语言模型的密码分析能力，Anthropic 与苏黎世联邦理工学院、特拉维夫大学及海法大学合作推出了 CryptanalysisBench 基准测试集。
