2026 年 7 月 28 日,Anthropic 发布研究称,其尚未公开发布的前沿模型 Claude Mythos Preview 已经能够发现密码算法本身的数学弱点,而不再局限于寻找密码软件中的代码漏洞。

Claude Mythos Preview 是 Anthropic 于 2026 年 4 月公布的一款通用前沿模型,目前主要通过 Project Glasswing 向参与防御性安全工作的合作伙伴开放。
Anthropic 称,该模型已经发现数千个高危漏洞,覆盖主流操作系统、浏览器及其他重要软件。
此次研究中,Claude Mythos Preview 找到了一种针对后量子数字签名方案 HAWK 的新型密钥恢复攻击,并将针对 7 轮 AES-128 的已有攻击速度提高 200 至 800 倍。
两项主要成果各消耗约 10 万美元的 API 费用。
Anthropic 强调,这两项成果目前均不会影响现实生产系统。
HAWK 仍处于候选方案评审阶段,尚未投入使用;AES 研究针对的则是经过简化的 7 轮版本,而不是现实系统采用的完整 10 轮 AES-128。
从寻找代码漏洞,深入到攻击算法本身
Claude Mythos Preview 此前已经展示出很强的软件安全能力,可以自主寻找和利用操作系统、浏览器及开源软件中的漏洞,其中包括 OpenSSL、wolfSSL 等密码库。
此次研究的变化在于,Claude 开始直接研究密码算法的设计结构,并找到可被攻击者利用的数学弱点。
数字签名用于验证网站、软件和通信对象的身份,对称加密则负责保护双方传输的数据。如果这些底层算法存在严重缺陷,电子邮件、网上银行和互联网通信都可能受到影响。
60 小时发现 HAWK 隐藏对称结构
HAWK 是美国国家标准与技术研究院(NIST)“附加数字签名”项目的第三轮候选方案之一,属于持续近十年的后量子密码标准化工作。
该项目旨在寻找能够抵御量子计算机攻击的新型数字签名算法。未来如果具备密码学意义的量子计算机出现,RSA、ECDSA 等目前广泛使用的传统签名方案可能面临破解风险。
HAWK 已经经历约两年、两轮专家评审,但 Claude Mythos Preview 在约 60 小时内发现,HAWK 使用的晶格中存在一种此前未被利用的数学对称结构,即“非平凡自同构”。
HAWK 的安全性建立在“晶格同构问题”之上。
此前研究已经证明,如果攻击者能够有效找到这种自同构,就可能对算法发动攻击,但一直没有确认 HAWK 使用的具体晶格中是否存在可利用结构。
Claude 通过阅读密码学论文、数学推理和计算实验找到了该自同构,并据此设计出速度更快的枚举攻击。
模型还实现了一套端到端验证流程,用于确认攻击能够实际运行。
以参数较小的 HAWK-256 为例,此前预计完整恢复密钥大约需要 2⁶⁴ 量级的计算;Claude 实际演示的攻击将复杂度降至约 2³⁸。
Anthropic 将这一结果描述为,HAWK 的有效密钥规模被削弱约一半。若要恢复原有安全水平,HAWK 可能需要将密钥尺寸扩大一倍,但这会抵消该方案密钥较小、效率较高等主要优势。
这仍然是一种指数级攻击,而不是能够快速破解 HAWK 的多项式时间算法。对于参数更大的 HAWK,攻击依然不具备现实可行性。该弱点也只针对 HAWK,不影响其他 NIST 后量子签名候选方案,也不影响晶格密码体系整体。
一个智能体放弃,另一个继续追踪
HAWK 攻击采用半自主的人机协作模式。
Anthropic 为 Claude 搭建了一个类似 Claude Code 的多智能体环境。多个 Claude 智能体可以在隔离沙箱中相互通信,并使用 Python、Sage 数学软件和公开密码学论文开展研究。
参与实验的人类研究员拥有理论计算机科学背景,但并不是晶格密码专家。
人类主要负责项目管理,例如建议模型如何记录不同思路、使用哪些程序库完成计算验证,没有直接提供关键攻击方法。
核心思路由两个 Claude 子智能体共同推进。
两个智能体最初研究同一方向,其中一个过早认为该路线不可行并选择放弃,另一个继续研究并找到完整利用方式。双方随后不断交换结果,最终共同确认攻击成立。
从寻找思路、开发攻击到完成验证,整个过程约耗时 60 小时,API 使用成本约为 10 万美元。
Anthropic 在确认结果后,还将用于 AES 研究的全自主智能体框架转向 HAWK,结果该框架也重新发现了同一个弱点,显示这一成果可以在不同实验设置下复现。
Anthropic 已公开 HAWK 攻击的完整论文和演示代码。公司于 2026 年 6 月提前向 HAWK 作者披露结果,并协调在研究发布当天向 NIST 公共邮件列表公布。
候选算法后期出问题并非首次
NIST 将候选密码方案公开评审,本身就是为了在实际部署前发现隐藏缺陷。
在此前的后量子密码标准化过程中,多项候选方案曾在后期被证明不安全。
其中,密钥封装方案 SIKE 曾被研究人员用普通笔记本电脑在约一小时内完全攻破。
因此,HAWK 被发现弱点并不代表 NIST 评审流程失效,反而属于公开对抗性审查的正常结果。
Anthropic 认为,未来 AI 可以成为密码标准评审的重要工具,在候选算法正式投入使用前,更快发现人类专家尚未注意到的问题。
7 轮 AES 攻击速度提高最高 800 倍
第二项主要成果针对 AES-128。
AES 于 2001 年被 NIST 选为高级加密标准,是全球应用范围最广、接受研究最充分的对称加密算法之一。完整 AES-128 包含 10 轮加密运算。
密码学研究人员通常会分析轮数较少的简化版本,一方面研究新的攻击方法,另一方面评估完整算法仍保留多少安全余量。
Claude 此次攻击的是只有 7 轮的 AES-128。
该攻击基于“选择明文”模型,即假设攻击者可以要求目标使用同一把未知密钥,对攻击者指定的任意数据进行加密,再查看相应密文。
Claude 改进的既有攻击需要约 2¹⁰⁵ 个选择明文。这一数据量极其庞大,即使其他技术条件全部满足,攻击成本仍可能达到数亿美元,因此没有现实可操作性。
Claude 延续了针对 7 轮 AES 的“中间相遇攻击”研究路线。这类方法会预先保存大量中间计算结果,再通过查表缩短后续运算时间,本质上是用巨大的存储空间换取更少的计算时间。
此前最强方法中的一个关键步骤,需要枚举 256 个不同数值,再分别到预先生成的表格中查询。
Claude 设计了一种名为“Möbius Bridge”的指纹算法。该指纹不会随这项猜测发生变化,因此能够消除 256 路枚举,理论上将对应工作量减少 256 倍。
不过,Möbius Bridge 本身的计算成本更高。Claude 随后又找到多项优化技术,最终将整体攻击速度提高约 200 至 800 倍,具体倍数取决于采用哪种方法计算运行时间。
这项成果不能表述为“Claude 破解 AES”。它只改进了针对 7 轮 AES-128 的理论攻击,不影响完整的 10 轮 AES-128,也不需要现实系统更换软件或硬件。
Claude 最初认为任务不可能完成
与 HAWK 的半自主研究不同,AES 攻击几乎完全由 Claude 自主完成。
Anthropic 研究员搭建了一套智能体框架,使 Claude 可以自行提出假设、运行计算实验、否定错误思路,再继续寻找能够超过现有最佳结果的新方法。
Claude 起初拒绝深入研究,理由是 AES 是全球研究最充分的分组密码之一,继续改进其密码分析“几乎不可能”。早期实验最终都以模型判断“没有容易发现的新攻击”结束。
研究人员随后向 Claude 发送提示,指出模型经常因为认为问题无解而不愿尝试,需要更积极地探索真正原创的研究方向。Claude 随即重新设计了智能体框架,要求子智能体寻找具有论文发表价值的新思路。
这一调整最初带来了一些针对 6 轮 AES 的改进。
研究人员随后要求模型不要停留在 6 轮,而要继续攻击难度更高的 7 轮 AES-128。
接下来的三天内,Claude 自主生成了数亿个 Token。
人类研究员只发送了三条实质性提示:
第一条要求模型停止寻找简单攻击,按顶尖研究人员的标准寻找新方法;
第二条阻止模型更换研究对象;
第三条再次强调,目标不是寻找“低垂的果实”,而是完成真正困难、值得发表的研究。
三天后,Claude 提出了 Möbius Bridge 的核心思路。
几天后,在累计输出约 10 亿个 Token 后,模型将攻击完善为论文中描述的最终方法。
公开研究记录,但并非原始完整思维过程
Anthropic 随论文公开了一份 Claude 在发现 Möbius Bridge 时的研究过程记录。
在这次会话中,Claude 首先查看此前智能体留下的研究成果和批评意见,随后提出多种新的数学变换。在连续否定多个错误方案后,模型才形成 Möbius 变换思路。
Claude 随后分别通过数学推导和计算实验验证这一方法,并撰写研究报告,供后续智能体继续完善攻击。
Anthropic 特别说明,这只是 Claude 众多自主研究会话中的一次。很多其他会话没有产生任何新发现,另一些后续会话则继续改进了这一核心思路。
公开文件也不是未经处理的完整原始记录,而是由 Claude 重新整理并补充细节后的可读版本。
AI 一周发现攻击,人类近一个月才完成验证
Claude 用约一周时间提出并完善 AES 攻击,但两名 Anthropic 研究人员随后花费数百小时、接近一个月时间,才对结果的正确性建立足够信心,并完成技术论文。
参与验证的研究人员也不是密码学专家,需要先学习相关研究背景,再逐项检查 Claude 的数学推导、攻击结构和运行时间分析。
HAWK 攻击可以端到端实际运行,因此比较容易验证;AES 攻击主要依靠复杂理论分析,确认难度明显更高。
Anthropic 表示,过去几个月里,大部分研究时间都花在验证 Claude 给出的结果,而不是等待模型提出新思路。随着 AI 自主产出越来越多原创研究,人类可能成为验证其正确性、创新性和实际价值的主要瓶颈。
LEA 攻击从天文数字降至桌面电脑一小时
除 HAWK 和 AES 外,Anthropic 还披露了 Claude 对其他密码算法的初步研究。
轻量级加密算法 LEA 主要面向低功耗和资源受限设备,已被纳入 ISO/IEC 29192-2:2019 等国际标准。完整 LEA 包含 24 轮。
此前针对 13 轮 LEA 的最佳攻击需要约 2⁹⁸ 对明文和 2⁸⁶ 量级的计算。
Claude Mythos Preview 开发的新攻击只需要少于 2³⁰ 个加密明文,并可在现代台式电脑上于一小时内运行。研究人员能够随机选择一把密钥,再在数小时内验证攻击可以完整恢复该密钥。
该攻击只针对 13 轮版本,不影响完整的 24 轮 LEA。
由于成果发现时间较晚,Anthropic 仍在研究所需明文数量的精确上限、不同密钥的恢复难度差异,以及攻击能否扩展至 14 轮,完整结果将在进一步验证后公开。
Serpent、Salsa20、Poseidon 和 SHA-1 也出现改进
Claude 还发现了一种针对 6 轮 Serpent-128 的实用完整密钥恢复攻击。
完整 Serpent-128 包含 32 轮,因此该成果不会影响实际部署版本。此前公开研究需要超过 2⁷⁰ 对明文和 2⁹⁰ 次解密操作,Claude 的方法在此基础上继续推进。
此外,Claude 还改进了针对 Salsa20 流密码、Poseidon 哈希函数和 SHA-1 哈希函数的已有攻击,但提升幅度均低于 10 倍。
Anthropic 表示,这些成果目前没有 HAWK 和 AES 攻击成熟,仍需进一步验证和优化。
联合三所高校建立密码分析基准
为了持续评估大语言模型的密码分析能力,Anthropic 已与苏黎世联邦理工学院、特拉维夫大学和海法大学合作建立 CryptanalysisBench。
该基准收录多种密码算法和攻击任务,用于比较不同模型理解密码设计、寻找数学结构和提出新攻击方法的能力,并追踪前沿模型随时间发生的能力变化。
Anthropic 表示,HAWK 和 AES 是目前 Claude 找到的两项最强密码分析成果,公司也已经开始审计其他密码方案。
一年内从基础密码题跃升至专家级研究
Anthropic 称,仅仅一年时间,大语言模型就从难以分析最基础的密码算法,发展到可以发现经历多年人类专家审查仍未暴露的设计弱点。
现实世界中还有大量关注度较低、审查不充分的密码算法,其中可能隐藏着长期未被发现的问题。随着模型能力继续提高,这些弱点可能会被 AI 更快找出。
类似的变化此前已经出现在软件安全领域。AI 发现漏洞的速度开始超过人类验证、披露和修复漏洞的能力,Anthropic 预计,学术密码研究很快也可能面临相同问题。
Anthropic 认为,本次两项主要攻击属于密码学研究中的预期成果。
HAWK 正处于 NIST 公开评审阶段,评审流程的目的就是在实际部署前发现问题;7 轮 AES 攻击则延续了学术界长期研究简化版 AES 的传统。
但 Anthropic 警告,不能假设大语言模型的能力会停留在当前水平。未来,AI 可能发现已被大规模部署、能够直接影响现实系统的密码漏洞。
Anthropic 表示,此次研究遵循负责任披露流程,邀请学者验证结果,并提前向美国政府和行业合作伙伴提供论文副本,讨论研究可能产生的影响。
Anthropic 认为,随着 AI 密码分析能力继续提升,人类验证速度和漏洞披露机制将成为新的限制因素;但从长期看,AI 也可能帮助密码学界更早发现缺陷、扩大算法审查范围,并设计出更安全的新一代密码系统。
云头条声明:如以上内容有误或侵犯到你公司、机构、单位或个人权益,请联系我们说明理由,我们会配合,无条件删除处理。


网友留言2