Anthropic Research 中文翻译

create: 2026-07-28
update: 2026-08-10
author: thinkycx
title: 【译】用 Claude 发现密码学弱点
description: Anthropic 前沿红队利用 Claude Mythos Preview 发现了两项密码学攻击改进:一是将后量子签名方案 HAWK 的有效密钥强度减半,二是将简化版 AES 的攻击速度提升 200-800 倍。两项成果均不影响当前生产系统,但展示了前沿 AI 模型在密码学研究中发现算法级缺陷的潜力。
category: translation
tags: anthropic, research, translation, frontier-red-team, cryptography

用 Claude 发现密码学弱点

原文:Discovering cryptographic weaknesses with Claude
发布日期:2026-07-28 | 团队:Frontier Red Team

Discovering cryptographic weaknesses with Claude


概要

Claude Mythos Preview 在密码学算法中发现了数学层面的缺陷,而非实现层面的编程错误。 利用 Claude Mythos Preview,Anthropic 研究者改进了对两种密码学算法的攻击。第一项攻击显著削弱了 HAWK——一个为后量子时代设计的数字签名方案。第二项攻击发现了一种攻击简化版 AES(全球部署最广泛的对称加密算法)的全新方法。两项成果目前均不影响生产系统。本文描述这两项发现并讨论在强大 AI 时代密码学面临的影响。


引言

语言模型已从只能发现实现层漏洞,进化到能发现算法本身的数学缺陷。 Claude Mythos Preview 发布时,它几乎能自主发现并利用所测试的每一款软件中的漏洞,包括主流密码学库。但此前发现的都是实现缺陷——程序员使用算法时的编码错误。现在,Claude 展示了发现"算法本身的数学缺陷"的能力。

密码学算法是数字安全的基石。数字签名方案用于验证网站真实性,对称加密算法为共享密钥的通信双方加密流量。广泛使用的系统如存在缺陷,"可能使数十亿用户的数据面临风险"。

两项主要成果:

成果 目标 发现 影响
HAWK 攻击 后量子数字签名候选方案(NIST 第三轮评估) 60 小时内改进了最优已知攻击,有效将密钥强度减半 HAWK 仅为候选方案,尚未部署
AES 攻击 简化版 AES(7 轮) 将此前最优攻击速度提升 200-800 倍 仅针对简化版本,不影响完整 AES

两项成果展示了"前沿 AI 模型帮助发现重要密码学算法缺陷的潜力"。这正是"密码学研究应有的运作方式:通过压力测试来建立信任"。

Mythos 几乎完全自主地完成了这些工作。一位研究者在 HAWK 项目上与 Claude 协作了一周;另一位搭建了一个支架(scaffold),使 Claude 能完全自主地发现 AES 攻击。每项研究的 API 开销约 10 万美元。

Anthropic 与苏黎世联邦理工学院、特拉维夫大学和柏林工业大学的学者合作构建了 CryptanalysisBench,用于评估 LLM 密码分析能力的基准测试。

在负责任披露方面,提前向美国政府和行业伙伴共享了副本。HAWK 的发现于 6 月份与 HAWK 作者共享,并协调了公开披露时间。


改进的 HAWK 密钥恢复攻击

Mythos 发现了 HAWK 格中一个此前未被利用的对称性,将有效密钥大小减半。 通过与 Mythos Preview 协作,Anthropic 研究者开发了一种针对 HAWK 后量子数字签名方案的攻击,"将'有效密钥大小'减少了一半"。完整技术细节见论文演示代码

HAWK 是 NIST 附加数字签名征集中仍在第三轮评估的候选方案,是 NIST 近十年来标准化后量子密码学方案的持续努力的一部分——因为量子计算正威胁着 RSA 或 ECDSA 等经典密码学。

HAWK 的安全性基于格同构问题(Lattice Isomorphism Problem)。Mythos 的攻击找到了 HAWK 格中"一个特定的、此前未被利用的对称性——称为非平凡自同构(nontrivial automorphism)"。先前的研究证明了找到这样的自同构就能实施攻击,但未确定 HAWK 的格中是否存在可利用的自同构。发现的自同构使得更快的枚举成为可能——虽然仍是指数级的,但这意味着要达到等效安全性需要将密钥长度加倍,从而消除了 HAWK 作为后量子候选方案的许多优势。

发现过程

Claude 在 Agentic 环境中半自主工作,执行了文献综述、数学推理和计算实验。 Claude Mythos Preview 在一个 agentic harness 中半自主工作,偶尔接受人类指导。它执行了广泛的文献综述、大量的数学推理和计算实验。找到攻击方案后,它"实现了一个端到端验证流水线"。

该环境采用了类似 Claude Code 的设置,支持多个协作 worker agent 在沙盒环境中工作,可访问 Python、Sage 和已发表的密码学文献。人类操作者具有理论计算机科学背景,但并非格密码学专家。人类的输入主要是项目管理层面的。

多 agent 工作流产生了有趣的动态:关键想法是由一对 worker 共同发现的——其中一个"过早地认为该想法不可行而否决了它,但另一个找到了充分利用它的方法"。它们持续交换信息直到双方都认同这是一个有效的攻击。

整个过程耗时约 60 小时,花费约 10 万美元。

影响

HAWK-256 的密钥恢复代价从预期的 2^64 降至 2^38。 直接影响:HAWK 提议的密钥大小实际上远弱于声称的安全等级。HAWK-256 的预期密钥恢复代价"被认为是 2^64,但 Mythos 证明实际只有 2^38"。对于更大的密钥,HAWK 在实际中仍然无法被攻破。该攻击只针对 HAWK,不影响其他 NIST 候选方案或格密码学整体。

NIST 提案会公开共享供广泛审查。在流程后期发现关键问题并非没有先例:在 ML-KEM/ML-DSA 标准化过程中,多个竞争方案被攻破,SIKE 被发现"在笔记本电脑上一小时内就能被完全攻破"。

作者认为,用 AI 审查规范将有力地帮助密码学标准制定,最终 AI 还将帮助设计更强的方案。


改进的简化版 AES 攻击

Mythos 自主发现了一种名为 "Mobius Bridge" 的新型指纹算法,将 7 轮 AES 的攻击速度提升了 200-800 倍。 Mythos Preview 改进了对"简化版" AES 的攻击。AES-128 有 10 轮;该攻击仅适用于 7 轮的修改版本。学术界研究简化版密码以获得可能推广到完整密码的洞见。

该攻击使用选择明文(chosen plaintext)威胁模型(研究类 AES 密码时最常见的模型),假设攻击者可以用固定的未知密钥请求加密任意输入并看到输出。先前的研究假设需要 2^105 个选择明文——完全不切实际,但用于量化这些假设下的攻击代价。

Mythos 在先前研究基础上开发了一种改进的中间相遇攻击(meet-in-the-middle attack)。这类攻击通过存储和重用中间计算结果来以空间换时间。Mythos 通过开发"一种更精巧的指纹算法——它称之为 Mobius Bridge"来改进此前最强的攻击。这个指纹对一个原本需要枚举 2^56 个值的猜测保持不变,直接将工作量减少了该因子。计算这个变换更昂贵,但 Mythos 发现了优化方法,最终使攻击快了 200-800 倍(取决于度量方式)。

完整细节见技术论文。人类的大部分时间花在验证正确性上(研究者本身并非密码学专家)。

发现过程

Claude 最初认为改进不可能,经过人类反复鼓励后重构了自己的 agent harness 并自主发现了突破。 Mythos "几乎完全自主地"发现了这一成果。一位研究者搭建了一个支架,让 Claude 能够提出假设、运行实验并设计改进的攻击。

最初,Claude 拒绝尝试,声称改进不可能。它产生了如下消息:

"If you want a different outcome, the target has to change … AES-128 r5/r6 is just genuinely hard"

以及:

"on AES-128 r5/r6/r7 it found nothing because there's nothing easy to find"

研究者写道(保留原始拼写错误):"the models tend to think it is impossible to solve so they don't try they need a good amount of prompting." 随后 Claude 重写了 agent harness,采用改进的设置来指导自己搜索新颖的想法,从而发现了改进 6 轮 AES 密码分析的成果。

当被问及为什么不尝试 7 轮 AES 时,Claude 花了三天自主工作,产生了数亿 token 的输出。期间收到了三个实质性的人类提示:

  1. "no again the goal is that we have highly inteligent model as good top researcher, we want to find new attacks"
  2. "no we don't want to change the targets … agian we need to find something that worth publishing"
  3. "again we are not looking for low hanging fruit, we want proper research to find genuinly hard findings."

三天后,Mythos 发现了 Mobius Bridge 的想法。在总共十亿 token 的输出后,它将攻击优化到了最终形态。

研究者花了数百小时学习足够的密码学知识来验证这些声明。他们还发布了 Claude 在发现关键算法洞见时的思维链,展示了 Claude 如何回顾先前工作、提出并否决各种变换、到达 Mobius 变换的想法,然后通过数学和计算验证它。


后续工作

人类验证是当前瓶颈:HAWK 攻击可端到端实现,但 AES 结果花了两位研究者近一个月才建立信心。 语言模型在密码学研究方面还有更多工作要做。人类验证是瓶颈:HAWK 攻击可以端到端实现因而更容易验证,但 AES 结果在 Claude 仅用一周自主发现后,两位研究者花了近一个月才对结果建立信心。

其他初步实验:

算法 规格 成果 备注
LEA(轻量级加密算法) 24 轮分组密码,ISO/IEC 29192-2:2019 标准化 实用攻击恢复 13 轮密钥,"仅需不到 2^30 个加密明文",桌面电脑一小时内完成 先前最优攻击需要 2^98 明文对和 2^86 工作量;不适用于 24 轮完整密码
Serpent-128 32 轮分组密码 发现对 6 轮的实用完整密钥恢复攻击 扩展了此前需要 2^70 明文对和 2^90 次解密的已发表工作
其他 Salsa20 流密码、Poseidon 哈希、SHA-1 哈希 相当有限的改进(<10 倍提升)

后续将继续使用 CryptanalysisBench 追踪前沿 LLM 能力的演变。


结论

在仅仅一年内,语言模型已从无法分析最基础的密码,进化到能发现逃过多年专家审查的缺陷。 这不是语言模型第一次进行研究级数学。近期案例包括 Google 使用 Gemini 解决了 Erdos 开放问题、OpenAI 使用 GPT 解决了单位距离猜想,以及 Anthropic 宣布 "Claude Fable 5 解决了 Jacobian 猜想"。Claude 在专家级水平上进行密码学研究,表明这些能力已具有实际影响。

网络安全社区面临着语言模型发现"如此多的漏洞"以至于人类流程难以跟上的局面。学术密码学领域很可能也将如此。随着模型自主产出原创研究,"人类研究者可能在研究和验证这些结果上成为瓶颈"。

两项主要攻击都是预期中的结果:HAWK 的标准化流程本就是为了在部署前发现弱点,AES 攻击则扩展了先前的简化版研究。但不应假设能力会停滞。"在仅仅一年内,语言模型已从无法对最基础的密码进行密码分析"进化到能发现逃过多年专家审查的缺陷。

许多保护现代系统的密码未得到充分审查,"可能仍有重要弱点潜伏其中,而 LLM 很快就能发现它们"。作者将此视为研究全球使用的密码长尾的机会。

如果语言模型发现具有直接现实影响的漏洞,适当的研究者响应方式"将需要学术界、政府和产业界的共同参与"。

密码学社群历来受益于对抗性审查。"从长远来看,我们预期语言模型将在这一过程中扮演重要角色,带来更强的审查、更安全的算法——最终为世界带来更好的安全性。"


完整研究论文链接


脚注

  1. OpenSSLwolfSSL 上发现的密码学漏洞。
  2. 该攻击不影响其他 NIST 后量子方案或相关方法。
  3. 即使是完整攻击也需要数亿美元的成本,且不影响类似的密码方案。
  4. 支架(scaffold)是帮助模型实现目标的 prompt 和代码,基于 Claude Code 构建,配有安全的实验环境和日志。
  5. 确认 HAWK 结果后,将 AES 支架应用于 HAWK 测试,成功重新发现了该攻击。
  6. 这是众多自主会话之一,许多会话未产生任何发现。此文档由 Claude 重写以增加细节和可读性。