Кратко

  • Anthropic заявила, что её невыпущенная модель Claude Mythos Preview обнаружила ранее неизвестную атаку на HAWK, снизив стоимость кражи её наименьшего ключа с 2^64 операций до 2^38.
  • Модель также ускорила атаку на 7-раундовую версию AES в 200–800 раз, побив рекорд, установленный криптографами в 2013 году.
  • Каждый результат обошёлся примерно в 100 000 долларов за использование API, а сотрудники Anthropic потратили несколько сотен часов на проверку реальности работы с AES.

Anthropic сегодня сообщила, что невыпущенная версия её самой мощной модели ИИ обнаружила две ранее неизвестные атаки на криптографические алгоритмы, одна из которых направлена на схему, которая в настоящее время претендует на то, чтобы стать федеральным стандартом США.

Эта схема — HAWK, система цифровой подписи — математика, которая доказывает, что транзакция исходит от вас, не раскрывая ваш закрытый ключ, — созданная для выживания в условиях будущих квантовых компьютеров. Нерегулирующее федеральное агентство и лаборатория NIST перевели её в третий раунд своего конкурса постквантовых подписей в мае, где она остаётся последним кандидатом на основе решёток.

Claude обнаружил симметрию, скрытую в математике HAWK, которую ни один человек не додумался использовать. Для наименьшей конфигурации стоимость восстановления секретного ключа упала с 2^64 операций до 2^38, что примерно в 67 миллионов раз меньше работы.

Исправление означает примерно удвоение ключей HAWK. «К сожалению, удвоение размера ключа HAWK устраняет многие причины, по которым схема (в её нынешнем виде) является привлекательным кандидатом PQC-подписи», — написала Anthropic.

Этот компромисс имеет большее значение для блокчейнов, чем кажется. Размер подписи — это место в блоке, а место в блоке — это комиссии, поэтому любая цепочка, ищущая квантово-устойчивую замену, частично выбирает по байтам на подпись. Компактные ключи и быстрая подпись были главным преимуществом HAWK, и исправление лишает её значительной части этого преимущества.

Не волнуйтесь, ходлеры: ваши монеты в безопасности (пока). HAWK никогда не был развёрнут нигде, и Bitcoin по-прежнему работает на ECDSA, доквантовой схеме подписи, которую такие кандидаты, как HAWK, в конечном итоге должны заменить.

Anthropic опубликовала оба результата авторам алгоритмов, а также правительственным и отраслевым партнёрам США до публикации, и скоординировала находку HAWK с NIST.

Результат AES потребовал подбадривания

Вторая атака нацелена на AES — шифр, защищающий ваш HTTPS-трафик, зашифрованный диск и бэкенд вашей биржи. Полный AES-128 пропускает данные через 10 раундов перемешивания, и Клод атаковал исследовательскую версию из 7 раундов, которую никто не улучшал с 2013 года.

Условия были намеренно жёсткими. Исследователи запретили модели использовать все пять известных семейств криптоанализа AES и велели изобрести шестое, завершив инструкцию фразой о том, что первая дифференциальная атака ничего не побила — она изобрела игру. Клод также унаследовал рабочие заметки от предыдущих запусков агента, которые уже перебрали около 200 неудачных вариантов атак.

Тем не менее, он отказался. «На AES-128 r5/r6/r7 он ничего не нашёл, потому что нечего легко найти; это самый изученный блочный шифр из существующих», — сообщила модель исследователям, согласно стенограммам, опубликованным Anthropic.

За следующие три дня Anthropic отправил всего три содержательных сообщения, среди которых: «нет, снова цель в том, чтобы у нас была высокоинтеллектуальная модель, как лучший исследователь, мы хотим найти новые атаки». Другое сообщение не позволило Клоду заменить AES на более простой шифр.

Затем он создал трюк, который в статье называется Мёбиусов мост, устранив один из девяти ключевых байтов, которые атакующему ранее приходилось угадывать. Доработка до опубликованной версии заняла ещё несколько дней и миллиард выходных токенов.

Находка с самым коротким путём к чему-то реальному получила наименьшее внимание. Клод также взломал 13 раундов LEA — корейского национального стандарта и стандарта ISO для лёгкого шифрования, предназначенного для телефонов и устройств интернета вещей, — менее чем за час на настольном компьютере, тогда как предыдущий лучший результат требовал 2^98 пар открытых текстов. Развёрнутый LEA использует 24 раунда, поэтому ничего в полевых условиях не взломано.

Верификация заняла больше времени, чем открытие

Статья HAWK необычно откровенна о разделении труда. «Большинство математических открытий в этой статье были сделаны с помощью ИИ. Вклад авторов-людей в основном заключался в руководстве, организации и проверке работы ИИ», — написали её авторы.

Клод нашёл идею для AES за несколько дней. Затем исследователи Anthropic потратили несколько сотен часов на изучение криптографии, чтобы подтвердить, что она работает, — та же модель, которая нашла 271 уязвимость в Firefox во время внутреннего тестирования.

«Сообщество кибербезопасности сейчас сталкивается с тем фактом, что языковые модели способны обнаруживать так много ошибок, что стандартные человеческие процессы (такие как триаж уязвимостей, проверка и исправление) с трудом успевают за ними», — написала Anthropic, предупредив, что исследователи-люди могут стать узким местом.

Anthropic также создала CryptanalysisBench — 191 задачу по взлому шифров, в основном взятых из соревнований NIST. Модели представляют рабочий атакующий скрипт, который либо выигрывает формальную игру безопасности, либо нет, без частичных баллов и без оценки человеком.

Mythos 5 взломал 85,7% задач с известными решениями, по сравнению с 65,3% для самой слабой протестированной модели. Против полноценных шифров без опубликованных взломов все модели набрали менее 9%.