top of page

Anthropic Claudeが暗号学的な弱点を発見、ただし現代の暗号を破ったわけではない

Anthropic Claudeは、長年にわたり人間の専門家による検証を受けてきた対象に対し、2つの新しい暗号攻撃を発見した。1つは、実験的な耐量子署名方式であるHAWKを弱めるものだ。もう1つは、デジタル情報の保護に使われる標準規格AESを意図的に縮小したバージョンへの攻撃を改善するものだった。

この成果は重要だが、誤って伝えられやすい。Anthropicによれば、Claude Mythos Previewは単なるソフトウェアのバグ報告ではなく、意義ある数学研究を生み出したという。しかし、どちらの結果も、現在のウェブサイト、銀行、メッセージングサービス、デバイスを保護する暗号を侵害するものではない。

この区別が、信頼できる研究上の節目と暗号パニックを分ける。Anthropic Claudeは専門家による暗号解析の速度と規模に挑戦した一方で、実運用システムには影響を与えていない。真の圧力は、将来の標準を取り巻く人間のレビュー工程にかかっており、今日暗号化サービスを利用している人々に向けられているわけではない。

Anthropic Claudeが実際に発見したこと

この研究は、AIが暗号解析にどう貢献できるかを変える一方、導入済みの暗号はそのまま保たれる。

Anthropicは2026年7月28日、暗号研究を公開した。同社は、高度なサイバーセキュリティおよび科学的作業向けに設計された限定利用モデル、Claude Mythos Previewとともに開発した2つの攻撃について説明した。

最初の攻撃は、実験的なデジタル署名方式であるHAWKを対象とする。デジタル署名により、受信者は身元を検証したり、データが改ざんされていないことを確認したりできる。HAWKは、十分に高性能な量子コンピューターが広く使われる署名システムを脅かし得る将来を想定して設計されている。

HAWKは、National Institute of Standards and Technologyによる追加署名の選定プロセスで現在も審査中だ。実運用システム全体に導入された承認済み標準ではない。公開評価は、採用前に弱点を見つけるために行われている。

Anthropicによれば、HAWKは2年間にわたる専門家レビューをすでに2回通過していた。Claude Mythos Previewはエージェント型の研究環境で作業し、約60時間で未利用だった数学的対称性を発見した。

その対称性により、より高速な鍵回復手法が可能になった。鍵回復とは、署名者になりすますために必要な秘密情報を再構築することを指す。Anthropicによれば、この結果はHAWKの鍵強度を実質的に半減させる。

小さい方のHAWK-256パラメーターは、この変化の規模を示している。研究者らは、完全な鍵回復には約2^64回の計算が必要だと見積もっていた。Anthropicは、Claudeの手法によりその見積もりが2^38まで下がったと報告している。

この削減は小さなパラメーターにとって深刻だが、万能の近道を生み出すものではない。攻撃は依然として指数時間であり、鍵サイズが大きくなるにつれて必要な計算量も急増する。より大きなHAWKパラメーターへの攻撃は依然として現実的ではない。

この弱点はHAWKに固有のものでもある。Anthropicは、ほかの耐量子署名候補へは転用できず、より広い分野としての格子暗号を無効にするものでもないとしている。

2つ目の発見は、7ラウンドAES-128に関するものだ。AES、すなわちAdvanced Encryption Standardは、同じ秘密鍵で情報を暗号化・復号する共通鍵暗号である。NISTは2001年にAES仕様を標準化した。

実運用のAES-128は10ラウンドを使用し、入力・出力・鍵の関係を隠すためにデータを繰り返し変換する。暗号研究者は、各ラウンドがどれだけの安全性を加えるかを制御された形で測定できるため、しばしばラウンド数を減らしたバージョンを研究する。

Claude Mythos Previewは、7ラウンドAESに対する既知の中間一致攻撃を改善した。この手法は中間計算を保存し、暗号の両方向から生成された一致値を探索する。

モデルは、Möbius Bridgeと呼ばれるフィンガープリンティング手法を提案した。Anthropicによれば、この手法は攻撃から1つの推測を取り除き、従来の手法より200倍から800倍高速化する。

不足している条件を知らなければ、これは警戒すべきものに聞こえる。この攻撃は、2^105個の選択平文にアクセスできること、つまり攻撃者が未知の鍵で選んだデータを繰り返し暗号化するよう要求できることを前提とする。この要件により、攻撃は完全に非現実的となる。

また、AES-128が使用する10ラウンドではなく、7ラウンドを対象としている。Claudeが完全なAESを破ったわけでも、実運用の実装を弱めたわけでも、暗号化された顧客データを露出させたわけでもない。

したがって、このニュースは限定的ながら重要だ。モデルは、慎重に選ばれた2つの研究対象に対して公開可能な攻撃を開発した。現代のインターネットのマスターキーを生み出したわけではない。

Claudeの暗号研究が人間のレビューに圧力をかける理由

Claudeの主な利点は魔法のような近道ではなく、文献、数学、コード、失敗したアイデアにまたがる幅広い探索を維持できる点にあった。

HAWKの成果において、AnthropicはMythos Previewをサンドボックス化されたマルチエージェントのハーネスに配置した。ハーネスとは、AIシステムがより大きな目標を追求できるよう支援する、プロンプト、ツール、コード、実行環境を組み合わせたものだ。

モデルは公開研究をレビューし、数学的推論を行い、計算実験を実行し、ワーカーエージェント間で通信できた。人間のオペレーターは理論計算機科学の経験を持っていたが、格子暗号の専門家ではなかった。

Anthropicによれば、人間による支援は主にプロジェクト管理に集中していた。オペレーターはアイデアを追跡する方法を提案し、検証用ライブラリを特定した。Claudeのワーカーは、攻撃の基礎となる手法を開発・検証した。

あるやり取りは、このプロセスが単一のチャットボットの応答と異なる理由を示している。最終的に攻撃を可能にした対称性を、2つのワーカーが調査した。一方はそのアイデアを早々に退け、もう一方は活用方法を見つけた。

エージェントは双方が結果を受け入れるまで結論を交換した。このパターンは、すべての参加者が同じ基盤モデルの系統に属していたとはいえ、内部レビューを実施する研究グループに似ている。

AESの実験では、より少ない直接的な支援で済んだ。研究者は、モデルが仮説を提案し、検証し、失敗を捨て、公開済みの暗号解析を改善する方法を探索できる足場を構築した。

Claudeは当初、この課題に抵抗した。対象はあまりにも徹底的に研究されており、簡単に残されたことはないと繰り返し主張した。研究者らは、新規性のある成果を求める要件を改めて強調した。

その後、モデルは数日間で数億トークンを生成した。Anthropicによれば、10億出力トークンに達した時点で、付随する論文で説明された攻撃を開発・洗練していたという。

結果を説明するのは、生の持続力だけではない。自動化された総当たりシステムは、構造を理解せずに大きな空間を探索できる。これに対しClaudeは、研究文献を結び付け、変換を提案し、実験コードを書き、反論を評価し、後続エージェントのために有用な結論を保持した。

ここでClaudeの暗号研究は、従来の慣行に圧力をかける。専門家レビューは通常、教育、実装、標準化作業、査読の間で時間を分配する少数の専門家に依存している。

AIによる研究プロセスは、多くの推測的な分岐を並行して検証できる。ほとんどの分岐は、人間の追加的な注意を消費せずに失敗してよい。人間は後から介入し、生き残った少数の結果を検証する。

これにより新たな非対称性が生まれる。候補となる結果の生成は、その独自性と正しさを検証するより速くなる。Anthropicによれば、AESのアイデアは1週間以内に生まれた一方、2人の研究者がそれに確信を持つまでにはほぼ1カ月を要した。

ボトルネックは、アイデア生成から検証へ移った。暗号研究者は数学を確認し、先行研究と比較し、前提を精査し、計算を再現し、その結果が実システムに影響するかを判断しなければならない。

暗号学にはとりわけ高い確信が求められるため、この隔たりは重要だ。もっともらしい証明や成功した実験にも、無効な前提が隠れている可能性がある。安全性見積もりの小さな誤りが、攻撃が学術的なものにとどまるか、実用的なものになるかを変え得る。

チームには、AI生成の結果がどのように発展したかについて、より強固な記録が必要になる。再現可能なコード、情報源の追跡、実験ログ、却下された仮説は、不可欠な研究成果物となる。

同じ必要性は暗号学の外にも当てはまる。エンジニアリングチームはすでに、複雑な技術判断の背景にある推論を保持することに苦労している。検索可能なエンジニアリングナレッジベースは、モデル出力を論文、テスト、レビュー、最終判断と結び付けられる。

この圧力は、数学的なものと同じくらい組織的なものでもある。研究機関は、機械生成の主張を誰が検証するのか、レビュー担当者はどのように評価されるのか、機密性の高い発見をいつ非公開にすべきかを決めなければならない。

中核となるトレードオフは研究速度と検証の対立

Anthropic Claudeは暗号学的発見を加速できるが、加速するたびに、その結果が実在し、新規で、安全に開示できることを証明する負担も増える。

HAWKの結果は、研究者が攻撃を最初から最後まで実装できるため、最も明確な事例を示している。鍵を生成し、手法を実行し、回復した値が正しいかを確認できる。

AESの結果には、より解釈を要する作業が必要だ。完全な攻撃は実行コストが高すぎるため、検証は各構成要素の確認と、全体の計算量分析の妥当性確認に依存する。

Anthropicによれば、人間の研究者はClaudeによるAESの主張を評価するために数百時間を費やした。モデルの手法を評価し、論文を準備するには、十分に専門的な暗号学を学ぶ必要があった。

これは発見が誤りである証拠ではない。高度なAI研究が専門知識の必要性をなくすものではないことを示している。専門知識がワークフローに入るタイミングを変えるのだ。

人間は、あらゆる探索段階を導く代わりに、選別された出力をレビューできる。この配置は発見を拡大するが、検証は同じ速度では拡大しない可能性がある。

モデルは、内部的には一貫して見える洗練された議論を数多く生成できる。レビュー担当者は、各議論が適切な前提に依存しているか、実際の最先端技術を引用しているか、再現の試みに耐えるかを判断しなければならない。

暗号学における新規性は、さらに別の難しさを加える。結果は数学的に正しくても、新しいとは限らない。研究者は、異なる用語や攻撃モデルを用いた論文を含む膨大な技術文献を調査しなければならない。

AnthropicはETH Zurich、Tel Aviv University、TU Berlinの学術研究者とともに、言語モデルの暗号解析問題に対する能力を測定するためのベンチマークであるCryptanalysisBenchに取り組んだ。ベンチマークは共通の比較基盤を作れるが、専門家レビューの代わりにはならない。

モデルは、認識可能なパターンを記憶したり、評価の弱点を利用したりして、ベンチマークでの成績を向上させる可能性がある。研究者には、非公開の問題、汚染チェック、検証可能な中間作業を要する課題が必要だ。

2つの攻撃には、非常に異なるレベルの自律性も必要だった。HAWKプロジェクトでは、協働的なエージェント環境の中で時折人間が方向付けを行った。AESプロジェクトは、研究者がClaudeに対象を固定して作業を続けるよう促した後、ほぼ自律的に進行した。

両方の結果を無条件に自律的なものと呼べば、その違いは失われる。より適切には、Claudeが技術的探索の大半を担い、人間が目的を選定し、環境を維持し、早計な結論に異議を唱え、出力を検証したということだ。

こうした貢献は、すべての証明を人手で書く場合と比べれば限定的である。それでも決定的だった。システムには、研究課題を設定し、有意な進展は不可能だという当初の主張を退ける人間が必要だった。

この相互作用は、AIが独力で一流の暗号研究者になったという主張を複雑にする。Anthropicが示したのは、選定された条件下で専門家レベルの成果を生み出せるシステムである。価値ある問題を確実に選び、監督なしにすべての回答を検証する汎用研究者を示したわけではない。

必要なリソースもアクセスを制限する。Anthropicは、大規模な推論利用、マルチエージェントのオーケストレーション、専門ツール、そして長時間にわたる人間による検証を報告している。これは一般のユーザーが利用できる通常のClaudeセッションではなかった。

最先端ラボでの実験と、繰り返し利用できる研究サービスとの隔たりは依然として大きい。学術グループがこのワークフローを独自に検証するには、モデルへのアクセス、安全な計算環境、再現可能な基盤、十分なレビュー能力が必要となる。

この検証の隔たりが、中心的なトレードオフを形作る。AIは可能な発見の最前線を広げられる一方、生成より評価に時間がかかる主張で分野をあふれさせる可能性もある。

暗号学には、この失敗形態に対する有用な防御がある。攻撃は多くの場合、測定可能な要件を持つ精密なアルゴリズムとして表現できる。独立した研究者はそれを再現し、前提を検証し、セキュリティ見積もりを見直せる。

他の科学分野には、このように明確な検証手段がない場合もある。したがってClaudeの暗号研究は、研究上の成果であると同時に、機械生成による発見にとって異例に有利な試験環境でもある。

Anthropic Claudeの成果が破ったものではないこと

どちらの攻撃も実運用の暗号化を破るものではなく、今回の発見を直ちにサイバー緊急事態として扱うのは、両方の結果を誤って伝えることになる。

HAWKは候補となる署名方式であり、オンラインバンキングやメッセージングを支える既に導入済みの基盤ではない。そのレビュー過程は、標準化前に脆弱性を見つけるために存在する。

後期段階での失敗は前例のないことではない。耐量子暗号のコンペティションでは、提案を数年にわたり敵対的分析に意図的にさらす。候補は修正されたり、より強いパラメータが割り当てられたり、除外されたりする。

SIKEは有用な歴史的比較例となる。この耐量子暗号の候補は、研究者が一般的なノートPCを使った効率的な攻撃を発見するまで、何年もの研究を生き延びた。Quantaの報道のとおり、この解読は導入前に公開評価を継続しなければならない理由を示した。

ClaudeによるHAWKの結果も、その伝統に属する。異例なのは暗号上の脆弱性が後になって見つかったことではなく、研究者が誰だったかである。

この攻撃により、HAWKの魅力は低下する。Anthropicによれば、意図された安全性を回復するには鍵サイズを2倍にする必要がある。鍵が大きくなれば、保存、送信、計算のオーバーヘッドが増え、この提案を際立たせていた効率性が低下する。

NISTとHAWKの設計者は、改訂された安全性マージンを評価する必要がある。既存の導入済みシステムを置き換えることなく、パラメータの変更や候補の再検討が可能だ。

AESに関する発見は、直接的な運用上の影響がさらに小さい。完全なAES-128は10ラウンドを使用する一方、Claudeが研究したのは7ラウンドである。より少ないラウンドを攻撃するのは標準的な研究手法であり、完全な暗号が間もなく破られる証拠ではない。

必要となる選択平文の量も、この攻撃を現実的な実行から大きく遠ざける。ラウンド数を減らした方式であっても、もっともらしくないほど膨大なデータと計算が必要になる。

Anthropicは、この攻撃の実装には莫大なリソースが必要になると指摘している。さらに重要なのは、実装できたとしても、通常の10ラウンドAES-128で保護された通信を復号できるわけではないことだ。

それでも、この発見はAIの能力を示す証拠として重要である。AESは数十年にわたり集中的な分析を受けてきた。ラウンド数を減らした版に対する既知の攻撃を改善したことは、Claudeが成熟した専門技術文献の中で貢献できることを示唆する。

この結論は、Anthropicの最も広範な表現よりも狭く保つべきだ。2つの研究成果だけでは、モデルが重要なすべての暗号にわたり脆弱性を確実に発見することは示されない。

選択効果も重要である。同社は、多数のモデルセッションを経た後で、最も強力な完了済みの攻撃を公表した。同社の研究ページも、多くのセッションでは発見が得られなかったことを認めている。

読者は、公開された事例だけからシステムの成功率を推定できない。試行した標的の数、試行ごとの計算資源、失敗の分類、独立した再現実験が必要になる。

この研究は、モデルを開発し、その科学的能力を示すことで利益を得るAnthropic自身によるものでもある。付随する論文とコードは透明性を高めるが、外部レビューはなお必要だ。

そのレビューでは、3つの問いを分けるべきである。数学は正しいか。攻撃は本当に新規か。実際のセキュリティ判断を変えるものか。

HAWKの発見は、パラメータ選定と標準化に関連しているように見える。ラウンド数を減らしたAESの改善は暗号解読研究を前進させるが、運用上の是正を必要とするものではない。

組織は、この発表を理由にAES鍵をローテーションしたり、暗号化サービスを放棄したり、緊急移行を急いだりすべきではない。セキュリティチームは、ソーシャルメディア上の解釈ではなく、標準とシステムのライフサイクルに基づき、既存の耐量子暗号計画を継続すべきだ。

Claudeがサイバーセキュリティに与える当面の影響は、研究ワークフローと情報開示方針に及ぶ。研究機関は、保守担当者、ベンダー、政府が対応方法を把握する前に、モデルが機微な結果を特定できる状況に備えなければならない。

Anthropicは、公開前にアルゴリズムの著者、政府関係者、業界パートナー、関連する学術研究者と発見を共有したとしている。また、NISTのプロセスを通じてHAWK攻撃の責任ある開示を調整した。

このアプローチは、標的が未導入であるか、意図的に弱められている場合には機能する。実運用の暗号に影響する将来の結果は、検証、是正に必要な時間、アクセス制御、公開開示について、より難しい選択を生むことになる。

これが新たな研究モデルになるかを示す3つのシグナル

次の試金石は、独立した暗号研究者が成果を再現できるか、標準化団体が対応するか、そして後続モデルが実用的な脆弱性を見つけるかである。

最初のシグナルは、独立した技術的検証である。研究者はHAWKへの攻撃を再現し、証明を精査し、関連するパラメータセット全体で改訂後の安全性見積もりを検証しなければならない。

再現に成功すれば、Claudeが真の研究上の進歩を生んだというAnthropicの主張は強まる。中心的な洞察が残ったとしても、重大な修正があればモデルの信頼性に関する主張は弱まる。

AESの論文にも同様の精査が必要だ。専門家はMöbius Bridge構成を検証し、主張されている不変性を確認し、攻撃に必要な時間とメモリのコストを再計算すべきである。

この成果は、完全なAESを脅かさなくても価値を持ちうる。ただし、同じ前提条件のもとで従来研究を上回る必要がある。

2つ目のシグナルは、HAWKチームまたはNISTからの正式な対応である。パラメータ変更、改訂版の提出、あるいは候補への信頼低下は、Claudeの発見が進行中の標準化プロセスを変えたことを示すだろう。

文書化された調整を加えてHAWKを維持する決定は、結果を無効にするものではない。それは、公開レビュー制度が意図どおりに発見を取り込んだことを示す。

3つ目のシグナルは、他のアルゴリズムや研究グループにおける再現である。Anthropicはすでに、LEAとSerpent-128の縮小版に対する予備的な攻撃に加え、他のプリミティブに関する小規模な改善を説明している。

これらの主張には完全な論文と独立した検証が必要だ。無関係な研究者による結果が繰り返し得られれば、この手法が一つのラボのモデル、ツール、評価の選択を超えて拡張可能であることを示すだろう。

実用上の影響は、はるかに高い閾値を意味する。研究者は、AIが完全に導入されたアルゴリズム、広く使われるパラメータセット、またはベンダーが緊急に修正しなければならない実装に脆弱性を見つけるかを注視すべきである。

その結果が得られれば、Claudeのサイバーセキュリティへの影響が加速された学術レビューを超えるという議論は強まる。候補方式や縮小ラウンドの暗号に限定された発見が続くなら、より限定的な結論を裏付けることになる。

モデル性能と並んで、情報開示の能力も重要になる。専門家がレビューできるより多くの有効な発見を生むシステムは、即時の保護ではなくセキュリティ上の未処理案件を生み出す。

研究組織には、専任の検証チーム、安全なモデル環境、高影響度の暗号学的発見に関する共通ルールが必要になるかもしれない。政府と標準化団体にも、機械生成された提出物を扱える機密チャネルが必要になる。

今日もっとも有用な対応は、軽視でもパニックでもない。開発者は攻撃の標的を理解すべきだ。セキュリティリーダーは、ソーシャルメディア上の解釈ではなく、検証済みの標準に従うべきである。

研究者は公開された手法を精査し、このワークフローが他の困難な問題にも転用できるかを検証すべきだ。anthropic claudeを評価する人は、再現性、人間によるレビューの要件、学術的な攻撃と運用上の脅威との隔たりに注目すべきである。

今後数か月の問いは具体的だ。Claudeが次の成果群を生み出すより速く、独立した専門家はこれらの結果を再現できるのか。その答えが、AIが信頼できる暗号研究の協力者になるのか、それとも人間の判断を待つ主張を非常に生産的に生み出す存在にとどまるのかを決める。

 
 

無料で始めましょう

ローカルファーストのパーソナル知識管理付きAIアシスタント

より良いAI体験のために、

remio は現在、 Windows 10+ (x64)M-Chip Mac のみをサポートしています。

仕事のAIパートナー
remioでもっと仕事が進む

計画・作成・仕上げまで
すべてをひとつに

bottom of page