报告解读来源 · Anthropic Blog2026-07-29 · 9 分钟读完

Claude 60小时削弱HAWK一半强度,AES攻击提速200-800倍

HAWK预期攻击成本从2⁶⁴跌至2³⁸;缩减轮数AES攻击因移除一个256值的猜测而提速200-800倍;整个研究API费用约10万美元。

厂商内容Anthropic官方博客,披露其模型Claude Mythos Preview在密码分析上的突破,兼具技术展示与安全倡导色彩。
一分钟速览结论先行 · 门道在下面
  1. 60小时找出攻击:对NIST第三轮候选方案HAWK,Claude在60小时内将已知最佳攻击的有效密钥大小减半。
  2. 安全强度降至2³⁸:HAWK-256原本预期密钥恢复成本2⁶⁴,实际被降至2³⁸,仍是指数级攻击。
  3. AES提速200-800倍:针对7轮AES-128,通过消除一个256值的猜测,攻击速度比先前最佳方法快200-800倍。
  4. API成本约10万美元:整个HAWK攻击的发现、开发与验证,API费用大约为10万美元。
  5. LEA不到1小时被破:Mythos对13轮LEA的密钥恢复,在一台现代台式机上不到1小时完成,所需明文少于2³⁰个。
1

60小时找出HAWK致命弱点

NIST后量子签名候选,经两轮人类专家审查,未发现该缺陷

HAWK是NIST额外数字签名征集的剩余第三轮候选方案之一,安全性建立在格同构问题上。2022年以来,经过两轮人类专家检查,未发现该致命弱点。Mythos Preview发现了一种此前未被利用的非平凡自同构,使枚举攻击显著加速。

原来认为2⁶⁴小尺寸HAWK-256的预期攻击成本
实际成本2³⁸Mythos证明的实际值

攻击仍是指数级,但有效密钥强度减半。HAWK若将密钥大小加倍就可恢复安全水平,然而这会消除该方案作为有吸引力的后量子候选的许多优势。

2

AES缩减轮数攻击:提速200-800倍

移除256种猜测,Möbius Bridge指纹算法立大功

完整AES-128有10轮,这次攻击仅适用于只有7轮的缩减版本。学术界一直用缩减轮数变体来测试密码的极限。先前最佳攻击基于中间相遇攻击,通过用存储空间换取计算时间,大幅减少运行时间。攻击假设攻击者可请求加密2¹⁰⁵个选择明文。

200-800倍新方法提速
256消除的猜测值数量
术语卡 · 中间相遇攻击一种通过预计算并存储中间结果来减少密码攻击时间的技术,本质是用大量内存换取攻击速度。
◎ 我们的判断即使提速200-800倍,该攻击仍针对缩减轮数AES,不影响真实的10轮加密。但这条攻击链的延伸证明,AI有能力在长期被顶尖专家反复研究的密码上找到新突破口。
3

发现过程:高度自主,人只做验证

智能体协作、十亿输出token,研究人员非密码学专家

HAWK攻击中,一对协作智能体共同找到了关键想法:第一个过早放弃,第二个找到方法充分利用。整个过程约60小时,人类操作员只做项目管理式指引。AES攻击更自主:Claude起初拒绝尝试,称“这是现存研究得最多的分组密码”,在研究员仅仅给出“要寻找真正困难的东西”等三次实质性提示后,Claude在三天后想出Möbius Bridge,随后在总共输出十亿个输出token后将攻击完善。

打个比方就像给博士生一个极高难度题目,偶尔只提醒“要找真正困难的东西”,它自己重新设计了研究方法,三周后的突破远超过往。

两名负责验证的研究人员都非密码学专家,他们花费了数百小时学习相关知识以确信结果正确。人类正从攻击的发现者变为结果的审查者。

◎ 我们的判断未来人类研究者可能成为验证吞吐量的瓶颈,正如原文所指,“人类研究人员可能会在研究和验证这些结果的技术有效性、新颖性和实用性方面成为瓶颈”。
4

更多突破:LEA、Serpent等亦被攻陷

13轮LEA不足2³⁰明文恢复密钥,全轮密码仍安全

Mythos Preview还开发了一种对13轮轻量级加密算法LEA的密钥恢复攻击,在少于2³⁰个加密明文的情况下,一台现代台式机上不到1小时即可恢复密钥。此攻击不适用于完整的24轮LEA。另外,Mythos也识别出对6轮Serpent-128的实际完整密钥恢复攻击,并找到Salsa20、Poseidon、SHA-1等算法的有限改进(增益小于10倍)。

为方便社区跟进,团队与苏黎世联邦理工学院等高校合作推出了CryptanalysisBench基准测试,用于评估模型在密码分析上的能力。所有已披露的攻击对当下生产系统均无即时影响,但昭示了AI驱动密码审查的潜力与节奏。

来源与口径

本文为 CyberFocus 对原报告的编译解读,所有数字逐字出自原文,未作外推。 样本覆盖HAWK、AES缩减轮数、LEA、Serpent等密码,所有数字均出自Anthropic官方博客及配发论文。

阅读原文 →
解读与翻译仅供学习交流使用,内容版权归原作者所有。

用Claude发现密码学弱点

Discovering cryptographic weaknesses with Claude

📅2026-07-29👤AnthropicAnthropic Blog
✍️翻译:DeepSeek

前沿红队

Frontier Red Team

利用 Claude 发现加密弱点

Discovering cryptographic weaknesses with Claude

2026年7月28日

利用 Claude 发现加密弱点

摘要

Summary

Anthropic 的研究人员使用 Claude Mythos Preview 发现了攻击加密算法(用于保护在线数据隐私的数学方法)的改进方法。第一次攻击显著削弱了 HAWK——一种为后量子世界构建的数字签名方案。第二次攻击识别出一种攻击缩减轮数 AES(最广泛使用的对称密码)的新方法。这些是重要的研究进展,但目前不会影响任何生产系统。本文更详细地描述了这两个发现,并讨论了在强大 AI 模型时代的密码学意义。

引言

Introduction

当我们发布 Claude Mythos Preview 时,我们展示了它能够自主发现并利用我们指向的几乎每个软件中的漏洞。这包括几个主要的加密库——用于加密数据的共享代码集合。

Claude 在这些加密库中发现的漏洞¹ 是由于算法的实现错误——即程序员在代码中使用算法时造成的错误,为攻击者破解加密创造了机会。

现在,我们发现 Claude 能够找到算法本身中的数学缺陷。

加密算法是数字安全的基本构建块。例如,当你访问像 https://www.anthropic.com 这样的网页时,你的浏览器会使用一种称为数字签名方案的算法检查它是否与真实的网站通信。之后,你和网站之间的流量使用对称密码进行加密——这些密码允许共享相同密钥的各方之间安全地传输数据。如果没有像这样安全的加密系统,你的电子邮件、网上银行和其他互联网使用将对网络犯罪分子敞开大门,他们可能拦截或修改你的通信。这些广泛使用的加密系统中的缺陷可能危及数十亿用户的数据安全。

我们在这篇文章中描述的第一个结果,是使用 Claude Mythos Preview 发现的对一种称为 HAWK 的数字签名方案的改进攻击。2022 年,美国政府国家标准与技术研究院(NIST)征集了额外的加密系统,这些系统即使在量子计算机面前也能保持安全(如果量子计算机被开发出来,可能会破解当今使用的大多数现有签名方案)。HAWK 是本次征集中考虑的第三轮候选方案之一。尽管 HAWK 在两年内经受了两轮人类专家的审查,Mythos 仅在 60 小时内就改进了已知的最佳攻击——实际上将其密钥强度减半。

第二个结果涉及高级加密标准(AES),这是一种对称密码,由 NIST 于 2001 年采纳,并且受到的审查比几乎所有其他加密算法都要多。为了更好地理解 AES 的稳健性,密码学研究中经常研究该算法的较弱变体;Mythos 找到了一种破解这种较弱版本的方法,并消除了攻击者需要做出的一个猜测,将先前最佳攻击的速度提高了 200-800 倍。

需要说明的是,这两个结果对当今的计算机系统都没有实际影响;没有生产软件需要因此修改。HAWK 只是一个候选签名方案,因此尚未部署;² 我们的第二次攻击针对的是 AES 的缩减版本,并没有破解完整的密码。³

尽管如此,这两个结果都表明,前沿 AI 模型有潜力帮助发现重要加密算法中的缺陷,无论是在实际部署之前还是之后。这正是密码学研究的应有之义:对算法进行压力测试以建立信任,并最终使系统更加安全。

Mythos Preview 几乎自主地实现了这些结果,且基本无需人工干预。在一周的时间里,一位 Anthropic 研究员与 Claude 合作开发了 HAWK 攻击,另一位研究员构建了一个脚手架⁴,使 Claude 能够完全自主地发现 AES 攻击。⁵ 每个结果的开发成本大约为 10 万美元的 API 费用。看到这些结果后,我们扩大了搜索范围,并开始发现其他攻击。我们将在下面讨论其中一些后续工作。

为了使其他人更容易继续研究 LLM 的密码分析能力,我们与苏黎世联邦理工学院、特拉维夫大学和海法大学的学者合作,构建了 CryptanalysisBench——一个将许多加密密码打包在一起的基准测试,使其他人能够轻松评估 LLM 在这个重要主题上的能力。

在整个研究过程中,我们遵循了负责任的披露程序,并与学者们协商以确认我们发现的正确性。我们还与美国政府和行业合作伙伴分享了预印本,并就这项研究的影响进行了讨论。关于我们的 HAWK 发现,我们在 6 月与 HAWK 的作者分享了我们的攻击,并在结果发布的同时协调向 NIST 公共邮件列表进行了披露。

在这篇文章的其余部分,我们将以更详细的技术角度总结这两个发现,并简要描述我们最近的其他一些密码学成果。两个主要发现的完整描述分别由两篇新论文提供,我们希望在未来不久发布其他发现的详细信息。

对 HAWK 的改进密钥恢复攻击

An improved key recovery attack on HAWK

一位 Anthropic 研究员与 Mythos Preview 合作,开发了一种针对 HAWK 后量子数字签名方案的攻击。这种攻击大幅加快了破解该签名方案所需的时间——更技术性地讲,它将“有效密钥大小”减少了一半。在我们的论文中,我们提供了成果的完整技术细节,包括演示我们的攻击运行的代码。

HAWK 是 NIST 额外数字签名征集活动的剩余第三轮候选方案之一。这项竞赛是近十年来标准化新型后量子密码(PQC)方案努力的一部分。随着构建可破解现有密码的量子计算机的时间窗口不断缩小,并威胁到 RSA 或 ECDSA 等经典密码学,这一标准化工作变得至关重要。

HAWK 的安全性基于一个称为格同构问题的数学难题。Mythos 的攻击通过找到 HAWK 所用格中一个此前未被利用的特定对称性(称为非平凡自同构)来发挥作用。先前的研究证明,有效找到这样的自同构可以实现攻击,但并未回答在 HAWK 所使用的格中是否真的存在这样的自同构。Mythos 发现的自同构允许一种更快的枚举攻击,虽然仍是指数级的,但意味着需要将 HAWK 密钥大小加倍才能达到相同的安全级别。不幸的是,将 HAWK 密钥大小加倍会消除许多使该方案(目前)成为有吸引力的 PQC 签名候选的原因。

发现过程

为了找到攻击,Claude Mythos Preview 以半自主的方式在一个智能体框架中工作,偶尔接受人类指导和非技术性方向。Mythos 在进行了广泛的文献综述以了解当前技术水平,并进行了大量的数学推理和计算实验后,找到了该攻击。找到攻击后,Mythos 实现了一个端到端的验证流水线,以让自己——以及人类操作员——相信攻击的正确性。

在这个实验中,我们使用了一个类似 Claude Code 的框架,支持多个工作智能体在沙盒环境中协作,并可访问 Python 和 Sage 等计算工具以及已发表的密码学著作。人类操作员拥有理论计算机科学背景,但并非基于格的密码学专家。大部分情况下,Mythos 智能体独立工作,人工输入仅限于项目管理,例如建议 Mythos 如何跟踪想法,或使用哪些库进行计算验证。

多智能体工作流程产生了有趣的动态。例如,产生这次攻击的关键想法是由一对协作工作的智能体发现的。两者都开始研究这个想法;第一个智能体过早地认为该想法不可行而放弃了,但第二个找到了一种充分利用它的方法。这对智能体不断交换信息,最终都同意他们找到了一种有效的攻击。

发现、开发和验证攻击总共花费了大约 60 小时。我们估计整个攻击发现过程的 API 成本约为 10 万美元。

影响

Mythos 发现的直接影响是,HAWK 提交方案中提议的密钥大小比最初声称的要弱得多。例如,针对小尺寸 HAWK-256 的完整密钥恢复攻击的预期成本被认为是 2⁶⁴,但 Mythos 证明实际上是 2³⁸。对于更大的密钥,HAWK 因此仍然难以攻击。也就是说:这种攻击是针对 HAWK 的比先前已知更快的指数时间攻击,并且不能在多项式时间内运行。它特定于 HAWK,不会影响其他 NIST 后量子签名候选方案或一般的基于格的密码学。

NIST 提案是公开共享的,目的是让广泛的受众能够在它们部署使用之前审查并发现缺陷。在流程后期出现关键发现并非闻所未闻:在 NIST 标准化 ML-KEM 和 ML-DSA 期间,有几个竞争提案被证明是不安全的。其中一个候选方案 SIKE 被发现在一台笔记本电脑上一小时内就被完全破解。

我们相信,使用 AI 审查像 HAWK 这样的规范,将成为开发新型加密标准的有力工具。我们期望配备高能力模型的密码设计者将不断改进保护所有用户互联网安全的标准。在更远的未来,我们希望 AI 将在设计下一代更强大、更具韧性的加密方案中发挥关键作用。

对缩减轮数 AES 的改进攻击

An improved attack on reduced-round AES

在我们的第二个结果中,Mythos Preview 改进了对高级加密标准(AES)的一个更简单“缩减轮数”变体的攻击。AES 于 2001 年作为先前 NIST 竞赛的一部分创建。

AES 通过多次重复应用相同的轮函数来加密输入。AES-128,即我们攻击的具体密码,有 10 轮。我们的攻击仅适用于该密码的一个修改版本,该版本只有完整 10 轮中的 7 轮。学术界经常研究轮数缩减的密码,以深入了解未来可能推广到完整密码的攻击技术,并通过研究更简单的子问题来帮助估计完整密码的安全级别。

该攻击在选择明文威胁模型下运作,这是用于研究如 AES 等密码最常见的假设。在此威胁模型下,我们假设攻击者能够请求防御方使用固定的未知密钥对任意输入进行加密,然后获取相应的输出。攻击者可以重复进行这些加密请求,并且可以进行多次这样的请求。我们所依据的先前工作假设攻击者可以请求加密 2¹⁰⁵ 个选择明文。因此,这种攻击完全不切实际,但量化了在此假设下对 AES 的攻击成本。

Mythos 能够开发一种改进攻击,它扩展了一系列长期的研究论文,这些论文都旨在使用一种称为中间相遇攻击的类似技术,找到对 7 轮 AES 的最佳攻击。在非常高的层面上,这些攻击通过用空间换取时间来工作。通过存储中间计算结果然后重用这些计算,可以显著减少攻击的运行时间,代价是构建一个大型查找表。

Mythos 通过开发一种更复杂的指纹算法(称为Möbius Bridge),改进了先前最强的中间相遇攻击。指纹算法的目标是增加能够成功查表的潜在次数。先前工作中的攻击阶段之一必须枚举 256 个不同的值,然后在预计算表中查找它们。Mythos 开发了一种对该猜测不变的指纹,这直接减少了所需的工作量,系数为 256。但这是有代价的:计算变换的计算成本更高;为了解决这个问题,Mythos 发现了其他几种优化技术,使攻击速度提高了 200 到 800 倍,具体取决于用于衡量运行时的确切技术。

我们的技术论文包含攻击方法的完整细节,以及对其正确性和运行时的分析。与 Mythos 构思想法所用的一周相比,人类研究人员的绝大部分时间都花在了验证其主张的正确性上(不过值得注意的是,这些研究人员并非密码学专家)。

发现过程

Mythos Preview 几乎完全自主地发现了这个结果。Anthropic 的一位研究员构建了一个脚手架,使 Claude 能够提出假设,运行实验以实验性地验证或反驳这些假设,然后要求 Claude 设计一种改进 AES 密码分析最佳成果的攻击。

最初,Claude 不愿处理这个问题,因为它声称改进 AES 的密码分析是不可能的。我们最初几次运行的结果以 Claude 写下类似如下信息而告终:

“如果你想要不同的结果,目标必须改变……AES-128 r5/r6 确实非常困难”

或者:

“关于 AES-128 r5/r6/r7,它什么也没找到,因为没有什么容易找到的东西;这是现存研究得最多的分组密码。”

为了解决这个问题,我们给 Claude 写了一条消息(下面我们发布了研究员使用的真实提示,包括拼写和语法错误):“模型倾向于认为这是不可能解决的,所以它们不尝试。它们需要足够的提示。” 作为对这条消息的回应,Claude 重写了智能体框架,采用改进的设置,告诉它要寻找真正新颖的想法。这很有效,导致 Claude 发现了一些有助于改进对 6 轮 AES 密码分析的新想法。

然后我们问 Claude:“为什么不试试 aes-128 r7?重点是要找到比现有方法更好的东西。” 在接下来的三天里,Claude 在研究这个问题时自主生成了数亿个 token;我们只给了它三个实质性的提示:

  • 在第一条消息发出几小时后,我们发现 Claude 仍在寻找简单的攻击,于是发送了一条消息:“不,再强调一次,目标是拥有像顶尖研究员一样高度智能的模型,我们要找到新的攻击”;
  • 第二天早上,Claude 想尝试将目标更改为不同的密码;我们提醒模型:“不,我们不想改变目标……再次强调,我们需要找到一些值得发表的东西”;
  • 那天晚上,我们发送了最后一条鼓励的消息:“再次强调,我们不是在寻找唾手可得的果实,我们要的是真正的研究,要找到真正困难的发现。”

三天后,Mythos 发现了 Möbius Bridge 的想法,从而实现了改进的攻击。几天后,在 Claude 总共输出了十亿个输出 token 之后,它已将攻击完善到我们论文中描述的那个版本。

随后,Anthropic 的研究人员花费了数百小时学习足够的密码学研究知识,以验证模型的声明,并准备研究论文本身,我们随本文一起发布了该论文。

除了研究论文,我们还发布了一份文档,其中包含 Claude 在发现关键算法见解过程中的思维链。⁶ 在这个会话中,Claude 首先回顾了先前智能体的发现,阅读了各种批评意见,然后转向提出各种新的变换;在提出并拒绝了几种想法后,它想出了 Möbius 变换的关键思想。然后 Claude 从数学和计算两方面验证了这一想法,并撰写了一份报告,后续的智能体利用该报告开发了构成其论文的其余想法。

进一步工作

Further work

还有更多的密码学研究可以用语言模型来完成。但我们正接近自身知识的极限,在过去的几个月里,我们绝大部分时间都花在了验证 Claude 结果的正确性上。HAWK 攻击是端到端可实现的,因此更容易验证。然而,尽管 Mythos 自主发现 AES 改进攻击只花了一周时间,但两位研究人员花了近一个月才确信其发现的方法是正确。

尽管如此,我们继续用 Claude 进行了许多其他初步的密码学实验。例如,轻量级加密算法(LEA)是一种为低功耗、资源受限环境设计的高效密码,已编入国际标准如 ISO/IEC 29192-2:2019。与 AES 一样,这种密码是一种分组密码;完整的 24 轮密码经受住了全轮密码分析,即使在评估缩减轮数变体时也保持强劲。目前,对 13 轮 LEA 的最佳密码分析需要 2⁹⁸ 个明文对和 2⁸⁶ 工作量。

Mythos Preview 开发了一种实际攻击,可以在少于 2³⁰ 个加密明文的情况下恢复 13 轮 LEA 的密钥,并且在一台现代台式计算机上运行时间不到一小时。同样,这种攻击不适用于 24 轮密码,因此没有即时实际影响。由于这种攻击实际上可以端到端运行(如同 HAWK 攻击那样),我们对其正确性更有信心:我们可以选择一个随机密钥,并验证这种攻击在几小时内就能恢复它。Mythos 最近才发现了这种攻击,我们仍有更多工作要做,以理解完整结果(例如,所需明文对数量的确切界限,某些密钥为何更难恢复,以及如何将其扩展到 14 轮)。经过更多调查后,我们计划公开完整结果。

Mythos Preview 还识别出另一种针对 6 轮 Serpent-128 密码(一种 32 轮密码——这再次限制了该攻击的影响)的实际完整密钥恢复攻击,扩展了当前已发表的工作(需要超过 2⁷⁰ 个明文对和 2⁹⁰ 次解密)。我们还发现了针对 Salsa20 流密码、Poseidon 哈希函数和 SHA-1 哈希函数的攻击的额外但相当有限的改进(提供 <10 倍的增益)。这些攻击目前威力不够强大——但通过进一步工作,我们希望既能改进上述结果,又能开发对其他密码的新攻击以测试其极限。

此外,我们计划继续使用 CryptanalysisBench 进行实验,以跟踪前沿 LLM 能力随时间的变化。我们认为跟踪语言模型跨领域的能力很重要,并期望随着模型能力的增强,将越来越依赖像这样具有挑战性的基准测试。

结论

Conclusions

这并不是语言模型第一次从事研究级别的数学工作。就在过去几个月里,Google 的研究人员使用 Gemini 解决了几个悬而未决的 Erdős 问题,OpenAI 的研究人员使用 GPT 解决了单位距离猜想(一个特别具有挑战性的 Erdős 问题),而本月早些时候,我们宣布 Claude Fable 5 解决了雅可比猜想(Jacobian Conjecture)。我们在这里的结果——即 Claude 能够以顶尖专家的水平进行密码学研究——表明这些相同的能力在密码学领域也有应用,因此可能很快会产生更实际的影响。

网络安全界现在正在应对这样一个事实:语言模型能够发现如此多的漏洞,以至于标准的人工流程(如漏洞分类、验证和修复)难以跟上。我们预测,学术密码学研究领域很快也会出现同样的情况。随着语言模型越来越多地自主产生新颖的研究成果,人类研究人员可能会在研究和验证这些结果的技术有效性、新颖性和实用性方面成为瓶颈。在接下来的几周里,我们将举办一场学术研讨会,与学术界的研究人员一起讨论语言模型在安全和密码学研究中的作用。我们希望这场对话将在未来几个月内,在安全研究及其他领域继续下去。

我们的两个主要攻击都是预期内的结果。对于 HAWK,NIST 标准化流程的目的是在候选方案部署之前发现其弱点。对于 AES,我们的攻击扩展了一系列先前成功攻击缩减轮数变体的工作。但我们不应假设语言模型的能力会停滞在这个水平。仅仅一年时间,语言模型就从无法对最基本的密码进行密码分析,发展到能够发现即使经过多年人类专家审查也未被发现的密码设计缺陷。许多保护现代系统的密码所受到的审查比它们应得的要少——它们可能仍然存在重要的弱点,而 LLM 很快就能发现。我们将其视为一个真正的机会,以扩展我们研究世界上使用的长尾密码的能力,以及更深入地研究最重要的密码的能力。事实上,如上所述,我们已经开始对其他方案进行审计。

这两篇论文中描述的攻击是我们迄今为止发现的最强攻击。我们在与美国政府和行业领袖协商一段时间后分享了它们。但随着我们开发出越来越强大的密码分析结果,谨慎考虑研究人员应如何应对语言模型发现那些攻击确实具有即时现实影响的密码系统中的漏洞,将是明智的。我们相信回答这个问题需要学术界、政府和工业界的意见。我们希望我们在这里的工作将有助于启动这些对话。

密码学社区一直受益于对抗性审查:密码被提出、检查、修订,直到社区对其安全性满意。从长远来看,我们期望语言模型在这一过程中发挥重要作用,带来更严格的审查、更安全的算法——并最终为世界带来更好的安全性。

研究论文全文链接

阅读关于 HAWK 的全文论文。

阅读关于 AES 的全文论文及相关的思维链。

阅读介绍 CryptanalysisBench 的论文。

脚注

  • 例如,参见我们在 OpenSSL 和 wolfSSL 上发现的加密漏洞。
  • 我们相信 Mythos Preview 发现的攻击不会影响其他 NIST 后量子密码方案或使用相关方法的其他方案。
  • 即使如此,实施该攻击也将花费数亿美元,并且不会影响其他类似的密码方案。
  • 脚手架是一组提示和代码,用于引导语言模型执行特定任务。
  • 这些结果的发现并非孤立事件;我们在多个其他加密方案上也观察到了类似的成功。
  • 我们发布了 AES 思维链文档,以展示 Claude 在发现过程中的推理过程。