互联网正处于更换其数学基础的过程中。大型量子计算机一旦出现,将会破解当前保护银行业务、软件更新和加密流量的大多数密码学技术,因此美国国家标准与技术研究院(NIST)花了将近十年时间,通过公开竞赛挑选替代方案。
其中一项竞赛仍在进行中。5 月 14 日,NIST 将九种算法推进至新数字签名方案的第三轮评审。数字签名是一种数学机制,用于证明一条消息、一笔支付或一次软件更新确实来自其声称的发送者。进入这一轮的九支团队必须在 8 月 14 日前提交其设计的最终修改。
正因这一截止日期,周二的公告与通常的 AI 研究新闻稿有着不同分量。
7 月 28 日,Anthropic 发布了两篇论文,声称 Claude Mythos Preview——这是一款该公司未向公众销售的前沿模型——发现了针对两种密码算法的新数学攻击。其中之一是 HAWK,而 HAWK 正是那九种算法之一。
该公司所强调的区别正是整个故事的核心。迄今为止,Claude 在安全领域的工作发现的都是实现层面的漏洞,也就是程序员将算法转化为可运行代码时犯下的错误。此类问题已在主要软件中发现数以千计,包括密码库。它们相当于一把安装歪了的好锁。而 Anthropic 此次声称,Claude“能够发现算法本身的数学缺陷”。也就是说,锁的设计就有问题,再仔细安装也无济于事。
HAWK 是什么,以及这种攻击做了什么
HAWK 是唯一仍在候选名单中的基于格的方案。格是几何学的一个分支,涉及数百维空间中的点阵。它的吸引力在于实用性。在最低安全级别下,签名大小为 555 字节,比 NIST 已批准的标准更小,而且其设计避免了繁琐的十进制算术——这类算术很容易让竞争方案在编码时出错。
这种攻击通过定位隐藏在 HAWK 格结构中的一种对称性来实现。去年发表的学术研究已经证明,如果这种对称性存在,就会将密钥恢复问题的难度大致减半。此前一直没人找到它。而这个模型找到了。
对于 HAWK-256——HAWK 设计者自己公开作为攻击者目标的一个刻意缩小配置——窃取秘密密钥的成本从大约 1800 亿亿次运算降至约 2750 亿次。Anthropic 发布了代码,可在一台 96 核服务器上于不到四小时内端到端恢复此类密钥。
NIST 实际评估的两种配置 HAWK-512 和 HAWK-1024 并未被攻破。它们的预估攻击成本同样下降,但仍远远超出任何可构建系统的能力范围。若要恢复原有的安全裕度,就意味着将密钥大小翻倍,而这也会抹去 HAWK 之所以值得被选择的大部分优势。
这一结果没有表明什么
“是模型完成了这项工作”这一说法在这里承担了很大分量。Anthropic 自己的表述是“基本自主地”,而且该模型被指向的是一种此前研究已提示可能存在这种对称性弱点的方案。那篇先前论文的作者之一同时也是 HAWK 的设计者。
验证仍然是人类的工作,而且代价高昂。Anthropic 将每项结果的计算成本估算为约 10 万美元,其中 HAWK 花了 60 小时。随后,其研究人员又投入了数百小时来确认第二项结果,其中两人花了将近一个月才建立起信心。
外部验证已经开始,但仍较为有限。Anthropic 将该攻击发布到 NIST 的公开邮件列表上,密码学家 Daniel Apon 回复称,就他而言,相关数学可被独立验证。除此之外,The Hacker News 报道称,尚未发现对密钥恢复的独立复现,而 NIST 也未说明 HAWK 的地位是否发生变化。
第二项发现并不像其标题所暗示的那样强。它将针对 AES——保护大多数加密流量的密码算法——的一种攻击加速了 200 到 800 倍。但其目标是一个被简化为七轮的研究版本,而非完整的十轮密码,并且它还假设攻击者能够获得约 4亿亿亿亿亿 条在同一密钥下加密的消息。Anthropic 并未运行完整攻击,而是测量了各个组成部分并对其余部分进行了推算。
Anthropic 还披露,该模型起初拒绝处理 AES 问题,坚持认为该目标已被研究得过于透彻,不太可能再有改进。研究人员随后发布了他们自己那套充满拼写错误的提示词,推动它继续下去。
竞争背景使这件事看起来并不像表面上那样是个异类。Google 一直在让 Gemini 挑战埃尔德什题集中的公开问题,而 Anthropic 本月表示,一款公开模型解决了雅可比猜想。密码学只是这样一个领域:声称取得的结果可以通过运行代码来检验。
Mythos Preview 不可购买。它通过 “玻翼计划”(Project Glasswing) 向各组织提供,这是 Anthropic 的封闭式安全项目。
对于任何将此视为投资逻辑而非数学故事的人来说,真正重要的数字不是 6700 万,而是 100,000 美元,以及它是否会继续下降。
