当 AI 开始审查密码算法本身
2026 年 7 月 29 日,Anthropic 发布了一项密码学研究结果:其 Claude Mythos Preview 模型在约 60 小时内发现了 NIST 后量子密码候选算法 HAWK 的严重弱点,并将另一种广泛使用的加密标准 AES 的简化变体攻击速度提升了 200 至 800 倍。
HAWK 是 NIST 后量子数字签名标准化的第三轮候选方案,此前已经过两年两轮人类专家审查。这项发现标志着语言模型的能力从查找代码实现层面的漏洞,跨越到了发现算法数学结构层面的缺陷。

HAWK 是什么
HAWK 是一种基于格(Lattice)的数字签名方案,其安全性建立在「格同构问题」(Lattice Isomorphism Problem)的数学困难性上。数字签名方案用于验证数据来源的真实性和完整性,是 HTTPS 证书、软件签名、身份认证等场景的基础。
NIST 从 2022 年开始征集后量子密码算法,目标是找到能抵御量子计算机攻击的新一代签名方案。当前广泛使用的 RSA 和 ECDSA 签名算法,在理论上可以被足够强大的量子计算机利用 Shor 算法破解。HAWK 是当前第三轮评估中的候选方案之一。
攻击的技术原理
Mythos 发现的攻击路径利用了 HAWK 所用格结构中一个此前未被利用的对称性,即「非平凡自同构」(nontrivial automorphism)。
在格密码学中,格是一个由向量张成的高维点阵结构。自同构是保持格结构不变的变换。此前已有研究(eprint 2025/928)证明,如果能高效找到这种自同构,就可以发动攻击,但当时没有确认这种自同构是否存在于 HAWK 使用的格中。
Mythos 不仅确认了它的存在,还实现了利用它加速密钥恢复的完整攻击链。具体机制是通过自同构减少枚举搜索空间,使得原本需要更大计算量的穷举变得更可行。
攻击的关键特征:
- 仍然是指数级复杂度:攻击的渐进复杂度仍然是指数级的,并非多项式时间内的破解
- 有效密钥强度减半:对于 HAWK-256 参数集,完整密钥恢复攻击的预期代价从 2^64 降到 2^38,约 6700 万倍加速
- 密钥翻倍才能恢复安全性:要将安全强度恢复到原始水平,HAWK 的密钥大小需要翻倍,但这会抵消其作为后量子算法的核心效率优势
多智能体协作的发现过程
攻击的发现过程本身就是一项有趣的 AI 研究案例。Anthropic 使用了类似 Claude Code 的多智能体框架,多个 worker agent 在沙箱环境中协作,配备 Python、Sage 等计算工具和已发表的密码学文献访问权限。
关键的攻击思路来自两个协作的 worker。第一个 worker 初步评估后认为该方向不可行而放弃,第二个 worker 则找到了充分实现它的方法。两者持续交换信息后,最终确认攻击有效。
整个过程约 60 小时,估计消耗约 10 万美元 API 费用。操作人类研究员有理论计算机科学背景,但并非格密码学专家。人类介入主要限于项目管理层面(建议使用哪些计算库、如何组织思路),而非技术指导。
对 AES 的攻击:Möbius Bridge
第二项发现针对 AES-128 的 7 轮简化版本(完整 AES-128 有 10 轮)。密码学界研究轮数减少的变体是常规做法,目的是理解攻击技术是否可能推广到完整密码。
Mythos 在此前最优的「中间相遇攻击」(meet-in-the-middle attack)基础上,开发了一种更高级的指纹算法,命名为 Möbius Bridge。该算法使攻击者不再需要枚举 2^56 个值,直接将工作量减少了 2^56 倍。加上其他优化技术,整体攻击速度提升 200 至 800 倍。
这个发现几乎完全自主。Anthropic 研究员构建了实验框架后,Claude 先是声称改进 AES 密码分析是不可能的。在人类提示后,Claude 重写了 agent 框架,在三天内产出数亿 token 后发现了 Möbius Bridge 思路。验证工作花了人类研究员近一个月。

其他密码学发现
除 HAWK 和 AES 外,Mythos Preview 还发现了若干额外攻击:
- LEA(轻量级加密算法):对 13 轮变体实现了实际可运行的密钥恢复攻击,现代桌面计算机上一小时内完成。完整 LEA 为 24 轮
- Serpent-128:对 6 轮变体的完整密钥恢复攻击(完整为 32 轮)
- Salsa20、Poseidon、SHA-1:幅度较小的改进(低于 10 倍增益)
这些攻击的共同特点是:全部针对简化变体或轮数减少版本,均不影响实际生产系统。
NIST 审查进程中的关键发现
NIST 的密码标准化流程本就是为了在部署前发现弱点。候选方案在审查后期被发现存在致命缺陷并不罕见。NIST 此前标准化 ML-KEM 和 ML-DSA 时,多个竞争方案被证明不安全。其中 SIKE 方案在 2022 年被一台笔记本电脑在一小时内完全破解。
Anthropic 在 6 月已将 HAWK 攻击同步给算法作者,并在公开发布的同时在 NIST 公开邮件列表协调披露。攻击仅针对 HAWK,不影响其他 NIST 后量子签名候选方案或格密码学整体。
HAWK 目前尚未被公开撤回。更大的密钥参数集(如 HAWK-512、HAWK-1024)在此攻击下仍然不实际可破。
后量子迁移时间线的压力
2026 年 6 月 22 日,白宫签署行政令「Securing the Nation Against Advanced Cryptographic Attacks」,要求联邦机构:
- 2030 年 12 月 31 日前:高价值资产系统迁移至后量子密钥协商
- 2031 年 12 月 31 日前:完成后量子数字签名迁移
- 2030 年底前:联邦承包商须符合后量子 FIPS 标准
行政令还提到了「先收获后解密」(harvest-now, decrypt-later)威胁:攻击者现在就可以窃取加密数据,等量子计算机成熟后再解密。
AI 在密码学审查中的效率,为这个时间线添加了新的变量。一个经过两年人类审查的候选方案在 60 小时内被 AI 找到弱点,说明在标准化进程中,AI 辅助审查可能成为常规环节。
瓶颈转移:从发现到验证
Anthropic 指出了一个结构性变化:发现与验证之间的速度差距正在扩大。Mythos 用约一周时间发现 AES 攻击,但人类研究员花了近一个月才确认其正确性。
这意味着在密码学研究领域,瓶颈正从「发现能力」转移到「验证能力」。人类研究员可能需要成为 AI 研究产出的审查者,而非主导者。
为支持后续研究,Anthropic 与苏黎世联邦理工学院、特拉维夫大学、海法大学合作发布了 CryptanalysisBench,一个包含多种密码的基准测试,便于跟踪语言模型在密码分析能力上的演进。
核心建议:密码敏捷性
Anthropic 的核心建议非常务实:使用现有的 NIST 标准(ML-KEM、ML-DSA),保持密码敏捷性(cryptographic agility),即系统设计上能快速切换底层算法的能力。等待「完美」的后量子算法不是可行策略。
两项研究论文(HAWK 攻击、AES Möbius Bridge)已公开发布,AES 发现的完整思维链也一并公开。