2026年7月28日 Frontier Red Team 使用Claude发现密码学弱点
摘要
Anthropic的研究人员使用Claude Mythos Preview发现了针对HAWK(一种后量子签名方案)及AES弱化版本的改进密码学攻击,大幅推进了现有技术水平,且未影响生产系统。
暂无内容
查看缓存全文
缓存时间:
2026/07/28 18:25
# 借助 Claude 发现密码学弱点
来源:https://www.anthropic.com/research/discovering-cryptographic-weaknesses
## 摘要
*Anthropic 的研究人员使用 Claude Mythos Preview,发现了攻击密码学算法(用于保护在线数据隐私的数学方法)的改进方式。第一项攻击显著削弱了 HAWK——一种为后量子世界构建的数字签名方案。第二项攻击则发现了一种攻击轮数缩减版 AES(应用最广泛的对称密码)的新方法。这些是重要的研究进展,但目前不影响任何生产系统。本文详细介绍了这两项发现,并探讨了在强大 AI 模型时代对密码学的影响。*
## 引言
当我们发布 Claude Mythos Preview 时,展示了它能够自主发现并利用我们所指出的几乎所有软件中的漏洞。这包括几个主要的密码学库——用于加密数据的共享代码集合。
Claude 在这些密码学库中发现的漏洞¹是由于算法的*错误实现*造成的——即程序员在代码中使用算法时产生的错误,为攻击者破坏加密创造了机会。
现在,我们发现 Claude 能够发现*算法本身*的数学缺陷。
密码学算法是数字安全的基本构建块。例如,当你访问像 `https://anthropic.com/` 这样的网页时,你的浏览器会使用一种称为*数字签名方案*的算法来检查它是否正在与真实的网站通信。随后,你与网站之间的流量使用*对称密码*进行加密——这种密码允许共享相同密钥的双方安全地传输数据。如果没有像这样安全的密码系统,你的电子邮件、网上银行和其他互联网使用将对网络犯罪分子敞开大门,他们可以拦截或修改你的通信。这些广泛使用的密码系统中的缺陷可能危及数十亿用户的数据安全。
本文描述的第一个结果是使用 Claude Mythos Preview 发现的,是一种针对名为 HAWK (https://csrc.nist.gov/csrc/media/Projects/pqc-dig-sig/documents/round-1/spec-files/hawk-spec-web.pdf) 的数字签名方案的改进攻击。2022 年,美国政府国家标准与技术研究院 (https://www.nist.gov/) (NIST) 发出呼吁 (https://csrc.nist.gov/projects/pqc-dig-sig/round-3-additional-signatures),征集即使在量子计算机(如果开发出来,可以破解当今使用的大多数现有签名方案)面前也能保持安全的额外密码系统。HAWK 是此次征集中正在审议的第三轮候选方案之一。尽管 HAWK 在两年多的时间里经受了两轮人类专家的审查,Mythos 仅在 60 小时内就改进了对其已知的最佳攻击——实际上将其密钥强度降低了一半。
第二个结果涉及高级加密标准 (https://www.nist.gov/publications/advanced-encryption-standard-aes) (AES),这是 NIST 于 2001 年采用的一种对称密码,受到的审查比几乎任何其他加密算法都多。为了更好地理解 AES 的稳健性,密码学研究中会定期研究该算法的较弱变体;Mythos 找到了一种破解这种较弱版本的方法,并消除了攻击者需要做出的一种猜测,使先前最佳攻击的速度提高了 200-800 倍。
需要明确的是,这两项结果对当今的计算机系统都没有实际影响;不需要因为这两个结果而更改任何生产软件。HAWK 只是一个*候选*签名方案,因此并未部署;²我们的第二次攻击针对的是 AES 的缩减版本,并没有破解完整的密码。³
尽管如此,这两项结果都展示了前沿 AI 模型在真实世界部署之前和之后帮助发现重要密码算法缺陷的潜力。这正是密码学研究的应有作用:对算法进行压力测试以建立信任,并最终使系统更加安全。
Mythos Preview 大多自主地、并且基本无需人工干预地取得了这些成果。在一周的时间里,一位 Anthropic 研究员与 Claude 合作开发了针对 HAWK 的攻击,另一位研究员构建了一个脚手架⁴,使 Claude 能够完全自主地发现针对 AES 的攻击。⁵ 每项成果的开发成本大约为 10 万美元的 API 费用。看到这些结果后,我们扩大了搜索范围,并开始发现其他攻击。我们在下文讨论其中一些后续工作。
为了让其他人更容易继续研究 LLM 的密码分析能力,我们与苏黎世联邦理工学院、特拉维夫大学和海法大学的学者合作,构建了 CryptanalysisBench (https://arxiv.org/abs/2607.18538),这是一个基准测试,打包了许多密码学算法,使其他人能够很容易地评估 LLM 在这个重要主题上的能力。
在整个研究过程中,我们遵循了负责任的披露程序,并与学者们协商以确认我们发现的正确性。我们还向美国政府和行业合作伙伴预先提供了副本,并就这项研究的影响进行了讨论。关于 HAWK 的发现,我们在 6 月份与 HAWK 的作者分享了我们的攻击,并在我们的结果发布的同时,协调向 NIST 公共邮件列表进行了披露。
在本文的其余部分,我们将进一步以技术细节总结这两项发现,并简要描述我们最近的其他一些密码学研究成果。两篇新论文提供了这两项主要发现的完整描述,我们希望在不远的将来发布其他发现的细节。
## 对 HAWK 的改进密钥恢复攻击
一位人类研究员与 Mythos Preview 合作,开发了一种针对 HAWK (https://hawk-sign.info/) 后量子数字签名方案的攻击。这种攻击大大缩短了破解该签名方案所需的时间——更技术地说,它将“有效密钥大小”减少了一半。在我们的论文 (https://anthropic.com/document/hawk_key_recovery.pdf) 中,我们提供了我们结果的完整技术细节,包括展示我们攻击运行的演示代码 (https://github.com/anthropics/cryptography-research-demo)。
HAWK 是 NIST 征集额外数字签名方案 (https://csrc.nist.gov/projects/pqc-dig-sig/round-3-additional-signatures) 的剩余第三轮候选方案之一。这项竞赛是近十年来标准化新后量子密码学 (https://csrc.nist.gov/Projects/post-quantum-cryptography/post-quantum-cryptography-standardization) (PQC) 方案努力的一部分。随着构建具有密码学相关性的量子计算机的时间线不断缩短 (https://blog.google/innovation-and-ai/technology/safety-security/cryptography-migration-timeline/),并且威胁到 RSA 或 ECDSA 等经典密码学,这项标准化工作变得至关重要。
HAWK 的安全性基于一个称为格同构问题的数学难题的难度。Mythos 的攻击通过找到 HAWK 所用格中一种特定的、先前未被利用的对称性,即非平凡自同构来工作。先前的工作 (https://eprint.iacr.org/2025/928) 证明,高效地找到这种自同构将可以实现攻击,但没有回答在 HAWK 所用的格中是否能找到这种自同构。Mythos 发现的自同构允许一种更快的枚举攻击,虽然仍是指数级,但意味着需要将 HAWK 密钥的大小加倍才能达到相同的安全级别。不幸的是,将 HAWK 密钥大小加倍消除了使该方案(目前而言)成为有吸引力的 PQC 签名候选方案的许多原因。
#### 发现过程
为了找到攻击方法,Claude Mythos Preview 在一个智能体框架下半自主地工作,偶尔得到人类指导和非技术性方向。Mythos 在进行了广泛的文献回顾以了解当前技术水平,以及大量的数学推理和计算实验后,找到了这种攻击。发现攻击后,Mythos 实施了一个端到端的验证流程,以向自己——以及人类操作员——证明攻击的正确性。
在这个实验中,我们使用了一个类似 Claude Code 的框架,支持多个工作智能体在沙盒环境中协作,可以访问 Python 和 Sage 等计算工具,以及已发表的密码学著作。人类操作员具有理论计算机科学背景,但不是基于格的密码学专家。大部分时间里,Mythos 智能体独立工作,人工输入仅限于项目管理,例如建议 Mythos 如何跟踪想法,或使用哪些库进行计算验证。
多智能体工作流导致了有趣的动态。例如,产生这次攻击的关键想法是由一对协同工作的智能体发现的。两者都开始研究这个想法;第一个智能体过早地认为这个想法不可行而放弃了,但第二个智能体找到了充分利用它的方法。这对智能体不断交换信息,最终都同意他们找到了一种有效的攻击。
发现、开发和验证该攻击总共花了大约 60 小时。我们估计整个攻击发现过程花费了大约 10 万美元的 API 费用。
#### 影响
Mythos 发现的直接影响是,HAWK 提交方案中提出的密钥大小远没有最初提议的那么强大。例如,针对小尺寸 HAWK-256 的完整密钥恢复攻击的预期成本被认为是 2⁶⁴,但 Mythos 证明是 2³⁸。因此,对于更大的密钥,HAWK 仍然难以攻击。也就是说:这种攻击是针对 HAWK 的一种比先前已知更快的指数时间攻击,并且不是多项式时间运行。它特定于 HAWK,不影响其他 NIST 后量子签名候选方案或一般的基于格的密码学。
NIST 提案是公开分享的,目的是让广大受众能够在它们被部署使用之前进行审查并发现缺陷。在这个过程的后期发现关键发现并非闻所未闻:在 NIST 标准化 ML-KEM 和 ML-DSA 期间,几个竞争提案被证明是不安全的。一个候选方案 SIKE 被发现可以在笔记本电脑上一小时内被完全破解 (https://www.quantamagazine.org/post-quantum-cryptography-scheme-is-cracked-on-a-laptop-20220824/)。
我们相信,像审查 HAWK 这样的规范时使用 AI 将是开发新型密码标准的有力工具。我们期望配备了高能力模型的密码设计者能够不断改进保护所有用户互联网安全的标准。在更远的未来,我们希望 AI 能在设计下一代更强、更有弹性的密码方案中发挥关键作用。
## 对缩减轮数 AES 的改进攻击
在我们的第二个结果中,Mythos Preview 改进了对一种更简单的“缩减轮数”变体——高级加密标准 (https://www.nist.gov/publications/advanced-encryption-standard-aes) (AES) 的攻击。该标准创建于 2001 年,是先前 NIST 竞赛 (https://csrc.nist.gov/news/1997/requesting-candidate-algorithm-nominations-for-aes) 的一部分。
AES 通过重复多次应用相同的*轮函数*来加密输入。AES-128,我们攻击的特定密码,有 10 轮。我们的攻击仅适用于该密码的一个修改版本,该版本只有完整的 10 轮中的 7 轮。学者们定期研究缩减轮数的密码,以深入了解将来可能推广到完整密码的攻击技术,并通过研究更简单的子问题来帮助估计完整密码的安全级别。
该攻击在*选择明文威胁模型*下运作,这是研究像 AES 这样的密码时最常用的假设。在这种威胁模型下,我们假设攻击者能够请求防御方使用一个固定的、未知的密钥加密任意输入,然后看到相应的输出。攻击者可以重复进行这些加密请求,并且可以进行许多这样的请求。我们基于的先前工作假设攻击者可以请求加密 2¹⁰⁵ 个选择明文。因此,这种攻击完全不可行,但它量化了在这些假设下对 AES 的攻击成本。
Mythos 能够开发出一种改进的攻击,它扩展了长期以来一系列旨在使用一种称为*中间相遇*攻击的类似技术来寻找对 7 轮 AES 最佳攻击的研究论文。从非常高的层面看,这些攻击通过权衡*时间* 和*空间* 来工作。通过存储中间计算结果并重新使用这些计算结果,可以显著减少攻击的运行时间,代价是构建一个大型查找表。
Mythos 通过开发一种它称之为*莫比乌斯桥*的更复杂的指纹识别算法,改进了先前最强的中间相遇攻击。指纹识别算法的目标是增加能成功查找到表中的潜在条目数量。先前工作的攻击阶段之一必须枚举 256 个不同的值,然后在预先计算的表中查找它们。Mythos 开发了一种对该猜测具有不变性的指纹,这直接将所需工作量减少了 256 倍。但这需要付出代价:计算变换的计算成本更高;为了解决这个问题,Mythos 发现了其他几种优化技术,最终使攻击速度提高了 200 到 800 倍,具体取决于用于测量运行时间的具体技术。
我们的技术论文 (https://anthropic.com/document/aes_mobius_bridge.pdf) 包含攻击方法的完整细节以及对其正确性和运行时间的分析。与 Mythos 花了一周时间构思想法相比,人类研究人员的绝大部分时间都花在了验证其主张的正确性上(但重要的是要指出,这些研究人员并非密码学专家)。
#### 发现过程
Mythos Preview 几乎完全自主地发现了这个结果。Anthropic 的一位研究员构建了一个框架,使 Claude 能够提出假设,运行实验以实验性地验证或反驳这些假设,然后要求 Claude 设计一种能够改进 AES 最佳密码分析的攻击。
起初,Claude 不愿意处理这个问题,因为它声称改进 AES 的密码分析是不可能的。我们最初运行的结束语是 Claude 写道类似这样的信息:
> *如果你想要不同的结果,目标就必须改变…… AES-128 r5/r6 真的很难*
或者:
> *在 AES-128 r5/r6/r7 上,它什么都没发现,因为没什么容易找到的东西;这是现存被研究得最多的分组密码。*
为了解决这个问题,我们给 Claude 写了条消息(下面是我们研究员使用的实际提示,包括错别字和语法错误):*“模型倾向于认为不可能解决,所以它们不尝试它们 \[原文如此\] 需要大量的提示。”* 针对这条消息,Claude 用一个改进的设置重写了智能体框架,告诉它要搜索真正新颖的想法。这很有效,导致 Claude 发现了一些有助于改进对 6 轮 AES 密码分析的新想法。
然后我们问 Claude *“为什么不做 aes-128 r7?关键是找到更好的”*。
相似文章
Simon Willison's Blog
Anthropic的研究人员使用Claude Mythos,通过大量提示使其持续工作并找到可发布的结果,发现了HAWK和一种弱化版AES变体中的数学弱点,API调用花费约10万美元。该工作还产生了一个新的密码分析基准:CryptanalysisBench。
X AI KOLs Timeline
Anthropic 未发布的 Claude Mythos Preview 模型发现了针对 HAWK 后量子签名方案和减轮 AES 变体的新型攻击,大幅降低了攻击成本,并可能对标准化产生影响。
Anthropic Research
Anthropic与研究人员合作,在三个新的漏洞利用开发基准(ExploitBench、ExploitGym、SCONE-bench)上对Claude Mythos Preview进行基准测试,发现其性能优于所有其他模型,并展示了LLM漏洞利用能力的重大飞跃。
Anthropic Research
Anthropic的Frontier Red Team评估了大型语言模型如何加速N-day漏洞的利用,发现Claude Mythos Preview能够自主构建针对18个Firefox补丁中的8个以及21个Windows内核补丁中的8个的有效漏洞利用,强调了补丁间隙期间威胁的增加。
Lobsters Hottest
Anthropic发布了两篇使用其未发布的Claude Mythos模型进行的密码分析论文,攻击了HAWK签名方案和简化轮数的AES,凸显了AI有效结合现有密码工具的能力。