摘要

  • Anthropic 表示,其未发布的 Claude Mythos Preview 模型发现了一种此前未知的针对 HAWK 的攻击,将窃取其最小密钥的成本从 2^64 次操作降低到 2^38 次。
  • 该模型还将针对 7 轮 AES 的攻击速度提高了 200 到 800 倍,打破了密码学家在 2013 年创下的纪录。
  • 每个结果在 API 使用上花费了大约 10 万美元,Anthropic 员工花费了数百小时验证 AES 工作的真实性。

Anthropic 今天表示,其最强大 AI 模型的一个未发布版本发现了两种此前未知的针对密码算法的攻击,其中一种针对的是目前正在竞争成为美国联邦标准的方案。

该方案是 HAWK,一种数字签名系统——通过数学证明交易来自你,而无需暴露你的私钥——旨在抵御未来的量子计算机。非监管联邦机构及实验室 NIST 于 5 月将其纳入后量子签名竞赛的第三轮,它是目前唯一剩下的基于格密码的候选方案。

Claude 发现了 HAWK 数学中隐藏的一种对称性,此前无人想到利用它。对于最小配置,恢复密钥的成本从 2^64 次操作降至 2^38 次,工作量减少了约 6700 万倍。

修复它意味着将 HAWK 的密钥大小大约翻倍。“不幸的是,将 HAWK 的密钥大小翻倍消除了该方案(目前)作为有吸引力的 PQC 签名候选者的许多理由,”Anthropic 写道。

这种权衡对区块链的影响比听起来更大。签名大小就是区块空间,而区块空间就是费用,因此任何寻求抗量子替代方案的链都在一定程度上根据每签名的字节数进行选择。紧凑的密钥和快速的签名是 HAWK 的全部卖点,而修复措施使其失去了大部分优势。

持有者不必担心:你的币目前是安全的。HAWK 从未在任何地方部署过,而比特币仍然运行在 ECDSA 上,这是一种前量子签名方案,像 HAWK 这样的候选方案最终旨在取代它。

Anthropic 将这两个结果在发表前披露给了算法的作者以及美国政府和行业合作伙伴,并与NIST协调了HAWK的发现。

AES结果需要一番鼓励

第二个攻击针对的是AES,这种加密算法保护着你的HTTPS流量、加密驱动器以及交易所的后端。完整的AES-128通过10轮加密处理数据,而Claude攻击的是一个7轮的研究版本,自2013年以来无人能改进。

实验设置故意很苛刻。研究人员禁止模型使用所有五个已知的AES密码分析家族,并告诉它要发明第六个,在简报结尾写道,第一次差分攻击并没有击败什么——它开创了游戏。Claude还继承了早期代理运行的笔记,这些运行已经尝试了大约200个失败的攻击变体。

但它还是拒绝了。“在AES-128 r5/r6/r7上,它什么也没找到,因为没有什么容易找到的东西;这是现存研究最透彻的分组密码,”模型根据Anthropic发布的记录告诉研究人员。

在接下来的三天里,Anthropic只发送了三条实质性消息,其中包括:“不,再说一遍,目标是让我们拥有像顶级研究员一样高度智能的模型,我们想要找到新的攻击。”另一条消息拒绝让Claude将AES换成更简单的密码。

然后它产生了论文中称为莫比乌斯桥的技巧,消除了攻击者之前必须猜测的九个关键字节中的一个。将其完善为已发表的版本又花了几天时间和十亿个输出令牌。

最接近实际应用的发现得到的关注最少。Claude还破解了LEA的13轮,这是一种韩国国家标准和ISO轻量级加密标准,专为手机和物联网设备设计,在台式机上不到一小时就完成了,而之前的最佳结果需要2^98个明文对。部署的LEA运行24轮,因此实际应用中没有任何东西被破解。

验证比发现耗时更长

HAWK论文对分工的描述异常直白。“本文中的大部分数学发现都是AI辅助的。人类作者的贡献主要包括指导、组织和验证AI的工作,”作者写道。

Claude在几天内找到了AES的思路。Anthropic的研究人员随后花了数百小时学习足够的密码学知识来确认其有效性——同一个模型在内部测试中发现了Firefox的271个漏洞

“网络安全界现在正面临一个事实:语言模型能够发现如此多的漏洞,以至于标准的人工流程(如漏洞分类、验证和修复)难以跟上,”Anthropic写道,并警告说人类研究人员可能成为瓶颈。

Anthropic还构建了CryptanalysisBench——191个密码破解任务,主要来自NIST竞赛。模型提交一个有效的攻击脚本,要么赢得正式的安全游戏,要么失败,没有部分得分,也没有人工评分。

Mythos 5破解了85.7%的已知解决方案任务,而测试中最弱的模型为65.3%。对于没有公开破解方法的全强度密码,每个模型的得分都低于9%。