量子计算正日益成为对互联网安全更为迫切的威胁。一些人预测,大型量子计算机最早可能在2030年问世,使支撑全球银行业、消息通信和网络安全的密码学面临风险。数字签名使用数学算法来确认支付、消息或软件更新的来源。
没有这些保障,为全球连接和金融提供支持的系统将无法继续运行。尽管这一威胁直到最近才进入公众的主流认知,但科技行业早已为此进行了很长时间的准备。
美国国家标准与技术研究院(NIST)近十年来一直通过公开竞赛,为当前密码学标准开发后量子替代方案。其中一项竞赛目前仍在进行。今年5月,入围的九种数字签名算法进入了第三轮评审,并于8月14日提交了最终设计修改方案。
Claude Mythos破解了HAWK这一领先的后量子候选方案
7月28日,Anthropic发布了两篇论文,声称Claude Mythos Preview——一种通过ProjectGlasswing向安全研究人员提供的非公开模型——在参赛提交的一种密码学算法中发现了全新的攻击向量。
该公司将其描述为旗舰模型网络安全能力的一次升级。此前,该模型只能识别程序员将算法实现到代码中时所犯的错误。这与他们最近的公告有所不同,后者声称Claude“能够发现算法本身存在的数学缺陷”。
受影响的模型之一是HAWK。这种实验性签名方案是剩余NIST候选方案中唯一一种基于格构建的方案。格是几何学的一个分支,涉及数百个维度中的点阵。这使HAWK成为内存效率最高的方案之一:在最低安全设置下,其签名大小仅为555字节。
然而,根据去年发表的学术研究,这类方案容易受到基于其格中隐藏对称性的漏洞影响,从而使密钥恢复问题的难度大致减半。在Claude Mythos Preview从HAWK-256中发现这种对称性之前,这还只是一个纯粹的假设性担忧。
HAWK加密标准的这一配置由其开发者发布,目的是接受公众压力测试。Anthropic让其模型识别出这一漏洞后,窃取密钥所需的运算次数从1.8×10^19次降至2750亿次。
最初破解HAWK-256密钥的成本相当高。Anthropic的实验产生了约$100,000的计算成本,并耗时约60小时。不过,如今既然已经确认了这一方法的可行性,后续的恢复操作将在一台96核服务器上耗时不到四小时。
HAWK退役,但AES安然无恙
需要重申的是,HAWK-256的配置强度有意低于提交给NIST的版本。HAWK-512和HAWK-1024的预计攻击成本同样有所下降,但它们剩余的安全裕度仍使其远超任何攻击者当前的能力。不过,要让它们恢复到原有的安全裕度,就意味着将密钥大小增加一倍,从而牺牲其紧凑性优势。
因此,HAWK背后的开发者此后将其撤回,不再参与评选。Google后量子计算研究员Sophie Schmieg随后宣布:“基本上,有了这篇论文,HAWK就死了。”
在宣布HAWK的同时,Anthropic还透露,它在第二种密码学标准AES中发现了漏洞。AES是目前仍在使用、保护大多数加密流量的密码。Anthropic声称将此前最佳攻击的速度提升了200到800倍,但这一结果受到多项因素的限制。
首先,他们的攻击针对的是一个精简的七轮研究版本,而非完整的十轮密码。该攻击还假设攻击者能够获得约4×10^29条使用同一密钥加密的特制消息。由于这显然难以实现,Anthropic没有执行完整攻击,而是仅对其中部分内容进行了计算验证,再对最终结果进行了外推。
因此,这第二项发现的重要性在实质上低于第一项发现;后者使一个此前前景看好的后量子签名候选方案退出了竞争。
