Anthropic Claude Mythos Preview 發現針對 HAWK 與減輪 AES 的改良攻擊方法

TL;DR

Anthropic 發布了兩項主要由 Claude Mythos Preview 自主生成的密碼分析結果:一種能將後量子簽章方案 HAWK 的有效金鑰大小減半的攻擊,以及一種針對 7 輪 AES 的中間相遇攻擊(meet-in-the-middle attack),其速度比先前研究快 200–800 倍。這兩項攻擊皆屬理論性質,不會影響已部署的系統,但它們說明了語言模型在發現演算法缺陷方面的強大潛力。

研究公告概述

Anthropic 的部落格文章「使用 Claude 發現加密弱點」詳細介紹了如何利用 Claude Mythos Preview 模型來尋找針對兩種廣泛研究過的加密原語(cryptographic primitives)的新攻擊。這項工作是在極少人類指導下完成的,每次攻擊的 API 使用成本約為 10 萬美元,並已負責任地向 NIST 和 HAWK 的原作者披露。研究結果記錄在兩篇獨立的論文中,並附帶開源演示代碼和一個基準測試套件 (CryptanalysisBench),供未來的 LLM 驅動密碼分析使用。

改良後的 HAWK 金鑰恢復攻擊

核心結果

Claude Mythos Preview 在 HAWK 底層的格(lattice)中識別出一個非平凡的自同構(automorphism),從而實現了一種更快的枚舉攻擊,將該方案的有效金鑰大小降低了一倍。對於 HAWK-256 參數集,預期的攻擊成本從 (2^{64}) 降至 (2^{38})。

技術基礎

  • HAWK 的安全性依賴於格同構問題(Lattice Isomorphism Problem)的難度。
  • 先前的研究(例如 ePrint 2025/928)證明了有效尋找此類自同構將允許攻擊,但並未證明其在 HAWK 的格中存在。
  • Mythos 發現了該自同構,在 Sage/Python 中建立了驗證流水線,並完成了端到端的攻擊驗證。

發現過程

  • 一個類似 Claude Code 的多代理人框架協調了數個具有計算工具和密碼學文獻訪問權限的工作代理人。
  • 人類監督僅限於專案管理;關鍵洞察源於兩個代理人之間的對話,其中一個代理人最初否決了這個想法,隨後另一個代理人對其進行了改進。
  • 總發現時間:約 60 小時;API 成本:約 10 萬美元。

影響評估

  • 該攻擊是指數級而非多項式級的,且僅影響 HAWK,這是一個尚未部署的 NIST 第三輪候選方案。
  • 這證明了 AI 可以發現經過兩年專家審查後仍存在的結構性弱點。
  • 結果顯示,未來的 NIST 候選方案應使用 AI 輔助分析進行評估,以避免類似的疏忽。

更快的 7 輪 AES 中間相遇攻擊

核心結果

Claude Mythos Preview 引入了一種「Möbius Bridge」指紋算法,消除了目前已知針對 7 輪 AES-128 最好的中間相遇攻擊中的 256 倍枚舉步驟,實現了 200–800 倍的加速。

技術基礎

  • 該攻擊假設在最多 (2^{105}) 次查詢的選擇明文模型下,與先前的學術設定一致。
  • Möbius Bridge 創建了一個轉換,該轉換對於早期攻擊中所需的 256 次猜測具有不變性,從而減少了查表次數。
  • 其他優化抵消了轉換帶來的較高計算成本。

發現過程

  • 研究人員構建了一個腳手架,讓 Claude 可以提出假設、運行實驗並自主迭代。
  • 最初需要提示詞來克服 Claude 自我設定的「AES-128 是真正困難的」這一信念。
  • 在三天內,Claude 生成了數億個 token,並在約十億個 token 後最終提出了 Möbius Bridge。
  • 人類的工作集中在驗證數學邏輯和準備論文;驗證工作耗時數百小時。

影響評估

  • 該攻擊針對的是 AES 的 7 輪縮減版本,而非完整的 10 輪加密,因此沒有直接的實際影響。
  • 它擴展了長期的減輪 AES 研究脈絡,展示了 LLM 可以加速微妙演算法改進的發現。

支援基礎設施:CryptanalysisBench

Anthropic 與蘇黎世聯邦理工學院 (ETH Zurich)、特拉維夫大學和柏林工業大學合作發布了 CryptanalysisBench (arXiv 2607.18538),這是一個封裝了多種加密算法的基準測試套件,用於系統性評估 LLM 的密碼分析能力。該基準測試旨在促進可重複性並追蹤未來的模型能力。

其他初步發現

  • LEA-13 攻擊 – Mythos 發現了針對 13 輪 LEA 的金鑰恢復攻擊,在桌上型電腦上僅需不到一小時且需要 (<2^{30}) 個明文。完整的 24 輪 LEA 仍保持安全。
  • Serpent-6 攻擊 – 一種針對 6 輪 Serpent-128 的全金鑰恢復方法,改進了先前需要 (>2^{70}) 個明文的前人工作。
  • 對 Salsa20、Poseidon 和 SHA-1 觀察到微小的增益 (<10×)。
  • 這些結果仍在驗證中,將於未來的出版物中發布。

對密碼學與安全研究的啟示

  • AI 增強型密碼分析 – HAWK 和 AES 的結果證明了前沿 LLM 可以進行研究級別的密碼分析,可能加速發現候選方案和已部署方案中的弱點。
  • 人類瓶頸 – 雖然模型可以快速生成攻擊,但人類專家仍需花費大量時間驗證正確性,特別是對於像 AES Möbius Bridge 這樣複雜的攻擊。
  • 政策考量 – Anthropic 遵循負責任的披露原則,在公開發布前通知了 NIST 和 HAWK 的作者。隨著 AI 驅動的攻擊變得更加強大,協調披露框架將變得至關重要。
  • 未來工作流程 – 作者預期 AI 將成為對抗性審查的標準工具,幫助設計者迭代出更具韌性的演算法,並可能為下一代加密原語的設計做出貢獻。

結論

Anthropic 的公告證明了 Claude Mythos Preview 可以自主發現針對後量子簽章和對稱加密的數學上非平凡的攻擊。儘管這些攻擊針對的是未部署或減輪版本,但它們凸顯了一個範式轉移:語言模型現在有能力貢獻實質性的密碼分析研究,促使安全界調整驗證流程,並將 AI 工具整合到標準的密碼學審查流程中。


完整論文連結

Sources

相關