AI用60小时攻破后量子签名,密码学开始变天

2026.07.29 02:23
Anthropic使用Claude Mythos Preview模型,在60小时内攻破了NIST后量子签名候选方案HAWK,将有效密钥强度砍掉一半;同时将降轮AES的攻击速度提升200到800倍。两项成果合计仅花费20万美元API费用,标志着AI首次从数学层面挑战密码学算法本身的安全性。

2026年7月,Anthropic研究团队发布了两篇论文,内容不是关于AI如何写代码或做数学题,而是关于AI如何攻破密码学算法本身。一篇针对HAWK,这是NIST后量子签名标准化进程中唯一存活到第三轮的格基方案,攻击将它的有效密钥强度砍掉了一半。另一篇针对AES,这是全球使用最广泛的对称加密标准,攻击速度提升了200到800倍。

主导攻击的,不是人类密码学家,而是Anthropic自己的前沿模型Claude Mythos Preview。两项成果加起来,只花了约10万美元的API费用和60小时的工作时间。

一、从找代码Bug,到找数学漏洞

Anthropic在今年早些时候推出Claude Mythos Preview时,曾展示过一项令人印象深刻的能力:它能自主发现并利用几乎所有软件中的安全漏洞,包括多个主流密码学库,那些被全球开发者用来加密数据的共享代码集合。

但那些漏洞本质上属于“实现错误”:程序员把算法用错了,留下了可被攻击者利用的入口。这次的发现,性质完全不同。

“我们发现了Claude能够找到算法本身的数学缺陷,”Anthropic在官方博客中写道。这不是代码写错了,而是数学公式本身存在弱点。

Anthropic的研究团队选择了两个极具代表性的目标进行测试。

HAWK是一种基于格的后量子数字签名方案,2023年6月提交至NIST的“额外数字签名征集”流程。2026年5月14日,NIST发布IR 8610报告,宣布HAWK等九种方案进入第三轮评估。在两轮共计两年多的人类专家评审中,它经受住了全球密码学界的审视。HAWK最大的特点是只用整数运算,避免了Falcon方案中依赖浮点运算的缺陷,签名长度仅555字节(安全级别1),在带宽受限的场景如数字证书、固件更新和IoT认证中极具吸引力。它是NIST后量子签名标准化进程中唯一存活到第三轮的格基方案,也是唯一一个基于与ML-DSA和FN-DSA不同格假设的方案。

AES则无需过多介绍。2001年被NIST采纳为联邦信息处理标准以来,AES已成为全球应用最广泛的对称加密算法。从WiFi加密(WPA2/WPA3)到VPN、从文件加密到数据库保护、从HTTPS到移动端数据存储,AES无处不在。它经受过的密码分析比几乎任何其他加密算法都多。

如果说AES是密码学世界中的“钢筋混凝土”,那HAWK就是为“量子时代”设计的新一代钢材。而现在,AI同时找到了两者的薄弱环节。

二、AI究竟做了什么,为什么重要

60小时,砍掉一半密钥强度

HAWK攻击的起源,是一次人与AI的协作。一位Anthropic研究员与Claude Mythos Preview合作,在约60小时的工作时间内,开发出一种对HAWK签名方案的有效密钥恢复攻击。

具体来说,这项攻击将HAWK的“有效密钥强度”降低了一半。用更通俗的语言解释,如果原本需要2^128次操作才能破解的密钥,现在只需要2^64次操作。虽然这个数字仍然巨大,但密码学的安全边界正是建立在“2^128就是安全的,2^64可能不够安全”这样的判断之上的。

“尽管HAWK在两年时间内经受了两轮人类专家评审,Mythos仍然在60小时内就改进了已知的最佳攻击方法,”Anthropic在报告中写道。整个攻击的API成本约为10万美元。

Anthropic遵循了负责任的披露流程。他们在6月份将HAWK攻击的发现分享给了HAWK的作者团队,并在公开发布的同时向NIST公共邮件列表进行了协调披露。他们还与学术界的密码学专家确认了攻击的有效性。

200到800倍的加速

第二个发现更加令人深思。AES被公认为密码学中最受“压力测试”的算法之一。为了研究它的安全性,密码学界会定期研究AES的“弱化版本”,比如减少加密轮数的变体,这种降轮AES本身就是“为研究而设计”的简化版本。

Mythos Preview找到了一种攻击降轮AES的新方法,将攻击者需要猜测的次数减少了一次,从而使攻击速度提升了200到800倍。

Anthropic明确表示,这项攻击对完整AES没有实际影响。但问题在于,如果AI能够以如此快的速度在弱化版上找到新攻击方法,那么完整版本是否也终将被攻破,只是一个时间问题。

更令人印象深刻的是,AES攻击的发现过程几乎完全自主。一位Anthropic研究员搭建了一个“脚手架”框架,让Claude Mythos Preview完全自主地运行,最终模型自行发现了攻击路径。这个结果同样花费了约10万美元的API费用。

从“不可能”到“只是时间问题”

一年前,语言模型甚至连最基本的密码分析都做不了。Anthropic在博客中写道:

“在过去一年里,语言模型从无法对最基本的密码进行密码分析,发展到能够发现那些在多年人类专家评审中漏掉的密码设计缺陷。”

这个速度令人不安。2025年,密码学界的主流观点仍然是“LLM对密码学不构成实质性威胁”。它们擅长写代码、做数学,但密码分析需要的是对代数结构和数论的精深理解,这在当时被认为超出了语言模型的能力范围。

Mythos的表现正在打破这个认知。而且,Anthropic表示他们已经发现了更多攻击,正在扩大搜索范围。

“许多保护现代系统的密码算法受到的审查比它们应得的要少,它们可能仍然存在重要的弱点,LLM很快就能发现这些弱点。”

Anthropic还与苏黎世联邦理工学院、特拉维夫大学和海法大学的学者合作,推出了CryptanalysisBench,一个打包了多种密码算法的基准测试,让其他研究者也能评估LLM在密码分析领域的实际能力。

最强的矛,也是最好的盾

Mythos Preview本身是一个充满争议的存在。2026年7月中旬,CNBC报道称,美联储曾召开紧急会议,警告银行Mythos模型可能构成重大网络安全风险。该模型是Anthropic“Project Glasswing”网络安全计划的一部分,向经过严格筛选的银行和机构开放。

美联储主席Kevin Warsh在国会听证会上表示,美联储至少三个月无法使用Mythos模型,他一直在向政府各机构呼吁,需要让更多机构,不仅仅是美联储,能够接触到这些新型人工智能模型,以便它们能够保护自己。

这种矛盾贯穿着整个AI安全领域。Anthropic一边用Mythos发现密码学漏洞,一边又必须严格控制它的使用范围,防止它被恶意利用。Opus 5,Anthropic最新发布的模型,被明确限制了对二进制文件的漏洞扫描和渗透测试能力,正是这种担忧的直接体现。

安全公司VulnCheck在2026年7月的一份报告中指出,AI辅助发现的漏洞在2026年上半年并未表现出更高的被利用概率。但Project Glasswing、微软的MDASH和OpenAI的Daybreak都是在2026年4到5月之间才推出的,现在还远远不到下结论的时候。

三、密码学的新纪元,还是旧时代的终结

Anthropic的这项研究,标记了一个重要的分水岭。这不是AI第一次在网络安全领域取得突破,但这是AI第一次从根本上挑战密码学算法本身的安全性。

对HAWK的攻击尤其值得关注。HAWK经历了两轮NIST专家评审,这意味着全球最顶尖的一批密码学家花了两年时间审视它的数学结构,却未能发现Mythos在60小时内找到的漏洞。这不代表人类密码学家不如AI,但它清楚地表明,AI的搜索模式与人类完全不同,它能发现人类认知盲区中的弱点。

Anthropic明确表示,两篇论文中的攻击对当前生产系统均无实际影响。HAWK尚未部署,降轮AES攻击并不影响完整AES。但这并不意味着可以掉以轻心。

“如果语言模型发现那些确实具有即时现实世界影响的密码系统漏洞,研究人员应该如何应对?”Anthropic在博客中提出了这个问题,并指出“回答这个问题需要学术界、政府和工业界的共同参与。”

对于密码学研究者来说,AI正在成为密码学家的超级助手,而不是替代者。Anthropic的研究过程本身就是人与AI协作的产物,研究员设计方向,AI执行搜索,人类验证结果。

对于CIO和CSO们来说,信号是明确的:后量子密码迁移不能再拖延。如果AI能在60小时内削弱一个经过NIST两轮审查的候选方案,那么当标准确定、部署铺开后,被发现新攻击的风险只会更高。

对于整个科技行业来说,这是一次重要的提醒:AI的能力边界正在以超出预期的方式扩展。一年前还不能做基本密码分析的语言模型,今天已经能发现人类专家错过两年的漏洞。

密码学社区历来从对抗性审查中受益:算法被提出、审查、修订,直到社区对其安全性满意。从长远来看,语言模型将在这个过程中发挥重要作用,带来更强的审查、更安全的算法,最终为世界带来更好的安全保障。

但在这个“更好”到来之前,我们需要先回答一个更紧迫的问题:当AI不仅能破解代码,还能破解密码的数学根基时,我们还有多少时间?

语言模型学会了密码学家的语言。它正在学会的,是密码学家的思考方式。

作品声明:内容由AI生成