Atak Anthropic Claude Mythos na HAWK ujawnia lukę w bezpieczeństwie, której PQC nie naprawi
Atak Anthropic Claude Mythos na HAWK obniżył szacowaną siłę klucza kandydującego schematu podpisu po około 60 godzinach badań wspomaganych przez AI. HAWK przetrwał wcześniej dwa lata i dwie rundy eksperckiej oceny. To właśnie ten kontrast — a nie natychmiastowe złamanie wdrożonego szyfrowania — jest najważniejszym wydarzeniem.
Anthropic ujawnił wynik 28 lipca 2026 roku, wraz z odrębnym atakiem na zredukowaną wersję AES. Zespół HAWK wycofał następnie swój algorytm z postkwantowego konkursu na podpisy organizowanego przez National Institute of Standards and Technology. Nie wpłynęło to na żaden sfinalizowany postkwantowy standard NIST.
Ten epizod stwarza trudniejszy problem bezpieczeństwa, niż sugeruje nagłówek. Kryptografia postkwantowa, czyli PQC, chroni systemy przed przyszłymi atakami kwantowymi. Nie chroni jednak nowego algorytmu przed wcześniej nieodkrytymi słabościami matematycznymi, szybszą automatyczną analizą ani niewystarczającymi możliwościami ludzkiej weryfikacji.
Kryptografowie, organy normalizacyjne, dostawcy oprogramowania i nabywcy korporacyjni stają więc przed pewną rozbieżnością. AI może teraz szybciej przeszukiwać niektóre techniczne przestrzenie ataków, podczas gdy walidacja i naprawa nadal zależą od nielicznych ludzkich ekspertów.
Atak Claude Mythos na HAWK zmienił konkurs normalizacyjny
Claude Mythos nie złamał wdrożonego standardu bezpieczeństwa, ale zmienił to, który kandydat mógł wiarygodnie się nim stać.
HAWK był propozycją podpisu cyfrowego w procesie NIST Additional Digital Signatures. Podpisy cyfrowe pozwalają systemom sprawdzać, kto podpisał wiadomość i czy ktoś ją zmienił. HAWK zaprojektowano tak, aby był odporny na ataki zarówno klasycznych, jak i przyszłych komputerów kwantowych.
Schemat opierał się na zakładanej trudności problemu kratowego. Krata to matematyczny układ punktów, którego struktura może wspierać konstrukcje kryptograficzne. Kompaktowe podpisy i właściwości wydajnościowe HAWK czyniły go atrakcyjnym kandydatem do dalszej oceny.
Anthropic podaje, że jeden badacz użył Claude Mythos Preview w agentowym środowisku badawczym. System analizował literaturę, rozumował na temat struktur matematycznych, przeprowadzał eksperymenty i wymieniał ustalenia z badaczem.
Proces wykrył nietrywialny automorfizm, czyli symetrię zachowującą strukturę matematyczną. Wcześniejsze prace wykazały, że znalezienie takiej symetrii mogłoby wspierać atak. Nierozstrzygnięte pozostawało pytanie, czy możliwa do wykorzystania wersja istnieje w konkretnej konstrukcji HAWK.
Według ujawnienia wyników badań Anthropic, proces wspomagany przez model znalazł brakujące połączenie. Umożliwiło ono szybszą metodę odzyskiwania klucza, opartą na przeszukiwaniu mniejszej efektywnej przestrzeni.
Dla małych parametrów wyzwania HAWK-256 Anthropic podał, że oczekiwany koszt ataku spadł z 2^64 operacji do 2^38. To ogromna redukcja, choć parametry wyzwania nie były przeznaczone do wdrożenia.
Wynik wpłynął również na większe zestawy parametrów HAWK. Anthropic stwierdził, że utrzymanie oczekiwanego poziomu bezpieczeństwa wymagałoby znacznie większych kluczy. Ta zmiana zniwelowałaby istotne przewagi wydajnościowe wspierające kandydaturę HAWK.
Projektanci HAWK wycofali następnie propozycję z procesu NIST. Wycofanie uniemożliwiło osłabionemu kandydatowi przejście w kierunku standaryzacji lub wdrożenia.
Ten rezultat jest dowodem na to, że proces weryfikacji zadziałał przed adopcją. Publiczny konkurs NIST celowo wystawia propozycje na analizę adversarialną. Oczekuje się, że kandydaci będą odpadać, gdy badacze odkryją słabości.
Mimo to tempo i źródło tego odkrycia nadal mają znaczenie. HAWK przetrwał szeroką uwagę ekspertów, zanim wspomagany przez AI przepływ pracy znalazł decydujący kierunek w około 60 godzin.
Anthropic oszacował, że opracowanie i walidacja ataku wymagały około 100 000 USD wykorzystania modeli. To kosztowne dla indywidualnego badacza. Jest to niewielka kwota w porównaniu z potencjalną wartością złamania szeroko zaufanej kryptografii.
Wydarzenie zmienia zatem więcej niż jedną listę kandydatów. Zmienia oczekiwania dotyczące tego, jak wiele eksploracji kryptoanalitycznej dobrze finansowane laboratorium może przeprowadzić w krótkim czasie.
Dlaczego kryptografia postkwantowa nie może zamknąć tej luki bezpieczeństwa
PQC odnosi się do możliwości komputera atakującego, podczas gdy przypadek HAWK dotyczy słabości w matematycznym projekcie obrońcy.
Algorytmy postkwantowe są budowane wokół problemów, które uznaje się za odporne zarówno na obliczenia klasyczne, jak i kwantowe. W wybranych zastosowaniach zastępują podatne systemy klucza publicznego, takie jak RSA i kryptografia krzywych eliptycznych.
Ta ochrona ma jasno określoną granicę. Założenie odporności na komputery kwantowe nie może zrekompensować przeoczonego skrótu, symetrii strukturalnej, błędu implementacji, skradzionego klucza, przejętego punktu końcowego ani wadliwej integracji protokołu.
Claude Mythos zaatakował pierwszą kategorię. Nie użył komputera kwantowego ani nie symulował praktycznego ataku kwantowego. Znalazł wydajniejszą klasyczną drogę przez matematyczną strukturę HAWK.
To rozróżnienie wyjaśnia, dlaczego wynik nie osłabia szerszych argumentów za migracją do PQC. Obecne systemy klucza publicznego nadal wymagają zastąpienia, zanim pojawią się kryptograficznie istotne komputery kwantowe.
NIST sfinalizował swoje pierwsze trzy główne standardy PQC w 2024 roku. Obejmują one ML-KEM do ustanawiania wspólnych sekretów oraz ML-DSA i SLH-DSA do podpisów cyfrowych. NIST podaje, że odkrycie dotyczące HAWK nie wpływa na te sfinalizowane standardy.
Organizacje mogą potwierdzić tę granicę na stronie standardów PQC NIST. ML-KEM i ML-DSA wykorzystują konstrukcje inne niż konkretny mechanizm HAWK będący celem ataku.
Wniosek nie brzmi, że kryptografia odporna na komputery kwantowe zawiodła. „Odporna na komputery kwantowe” opisuje odporność na określone zagrożenie obliczeniowe, a nie niewrażliwość na każdą formę kryptoanalizy.
To samo rozróżnienie dotyczy systemów wdrożonych. Organizacja może zakończyć migrację do PQC, pozostawiając prywatne klucze narażone przez słabe mechanizmy kontroli dostępu. Może zabezpieczyć ruch sieciowy, podczas gdy agent AI wycieka dane przez autoryzowane narzędzie.
Poprawny algorytm podpisu nie jest też w stanie określić, czy podpisana instrukcja jest złośliwa. Weryfikuje autentyczność i integralność, a nie to, czy zaufany system podjął bezpieczną decyzję.
PQC stanowi zatem jedną warstwę bezpieczeństwa. Wymaga wokół siebie zarządzania kluczami, bezpiecznych implementacji, uwierzytelnionych aktualizacji, kontroli dostępu, monitorowania i możliwości szybkiej wymiany algorytmów.
W tych warunkach szczególnie ważna staje się kryptozwinność. Kryptozwinność oznacza projektowanie systemów tak, aby zespoły mogły zastępować algorytmy i klucze bez przebudowywania otaczającej aplikacji.
Ta zdolność zawsze była użyteczna. Kryptoanaliza wspomagana przez AI czyni ją pilną operacyjnie, ponieważ odstęp między odkryciem a powszechną wiedzą może się skracać.
Przedsiębiorstwa potrzebują także dokładnego inwentarza kryptograficznego. Zespoły muszą wiedzieć, gdzie pojawia się dany algorytm, którzy dostawcy go kontrolują, jakie dane chroni i jak szybko można go zastąpić.
Migracja, która wszędzie instaluje jeden nowy algorytm, może stworzyć kolejne ryzyko koncentracji. Jeśli algorytm ten później ujawni słabość, każdy zależny system jednocześnie trafia do kolejki naprawczej.
Projekty hybrydowe mogą ograniczyć tę ekspozycję podczas przejścia. Łączą one komponenty klasyczne i postkwantowe, tak aby jedna warstwa pozostawała dostępna, jeśli druga napotka nieoczekiwany problem.
Kryptografia hybrydowa nie stanowi trwałej gwarancji. Dodaje złożoność, większe wiadomości, wymagania interoperacyjności i więcej okazji do błędów integracyjnych. Może jednak zapewnić użyteczną różnorodność, gdy nowsze algorytmy gromadzą kolejne oceny.
Atak Claude Mythos na HAWK wzmacnia wniosek, że bezpieczeństwo zależy od wymienialnych komponentów i warstwowych mechanizmów kontroli. Nie uzasadnia wstrzymania wdrożeń PQC do czasu zniknięcia każdej matematycznej niepewności.
Czekanie utrzymałoby ekspozycję na znane ryzyka kwantowe. Działanie bez planów wymiany stworzyłoby inną formę kruchości. Zespoły bezpieczeństwa muszą jednocześnie zarządzać oboma tymi presjami.
AI skraca harmonogram kryptoanalizy
Najważniejsza zmiana nie polega na tym, że AI znalazła jeden atak, lecz na tym, że może wielokrotnie szukać słabości w skali maszynowej.
Tradycyjna kryptoanaliza łączy głęboką specjalizację, intuicję, przegląd literatury, eksperymenty i żmudną weryfikację. Postęp może zajmować miesiące lub lata, a użyteczne idee rozdziela wiele nieproduktywnych ścieżek.
Przepływ pracy Anthropic zautomatyzował część tego cyklu. Claude Mythos przeszukiwał publikacje, proponował powiązania, pisał kod eksperymentalny, analizował wyniki i korygował podejście przy ograniczonym udziale człowieka.
Praca nad HAWK nie była w pełni autonomiczna. Badacz zapewniał wskazówki i pomagał ustalić, czy wyłaniający się wynik miał znaczenie. Przed ujawnieniem zaangażowani byli również eksperci oraz dotknięci nim projektanci.
Mimo to podział pracy ma znaczenie. AI może tworzyć więcej kandydackich argumentów i eksperymentów, niż człowiek zdołałby ręcznie zbadać w tym samym czasie. Ludzie mogą następnie skupiać się na walidacji i konsekwencjach.
Drugi zgłoszony wynik Anthropic ilustruje ten potencjał skalowania. Odrębny szkielet pozwolił Claude Mythos autonomicznie opracować szybszy atak na siedmiorundowy AES-128.
AES-128 zwykle wykorzystuje dziesięć rund transformacji. Badacze analizują warianty o zmniejszonej liczbie rund, aby zrozumieć margines bezpieczeństwa pełnego algorytmu. Złamanie siedmiu rund nie oznacza, że atakujący mogą złamać produkcyjny AES-128.
Anthropic podał poprawę od 200 do 800 razy względem wcześniejszych ataków na tę zredukowaną wersję. Firma stwierdziła też, że atak nadal byłby niepraktycznie kosztowny i nie zagrażałby pełnemu AES.
Te zastrzeżenia są kluczowe. Bez nich wąski wynik badawczy staje się fałszywym twierdzeniem, że AI złamała szyfrowanie chroniące współczesne systemy.
Wartość tkwi w procesie badawczym. HAWK i AES o zredukowanej liczbie rund obejmują różne struktury kryptograficzne, jednak ta sama klasa systemu AI przyczyniła się do obu analiz.
Anthropic i badacze akademiccy przedstawili od tego czasu CryptanalysisBench, zbiór 191 zadań obejmujących sześć rodzin kryptograficznych. Agenci muszą wykorzystywać rzeczywiste implementacje i spełniać formalne testy bezpieczeństwa.
Początkowe wyniki benchmarku pokazują, że modele z czołówki mogą odtwarzać wiele znanych ataków na celowo osłabione schematy. Badacze zgłosili również nowe odkrycia dotyczące innych eksperymentalnych projektów kryptograficznych.
Benchmark nie mierzy każdej umiejętności wymaganej w otwartej kryptoanalizie. Jego zadania mają zdefiniowane środowiska, dostępne implementacje i mierzalne warunki powodzenia.
Prawdziwe badania zaczynają się od większej niejednoznaczności. Model musi zdecydować, które założenia mają znaczenie, wskazać użyteczną literaturę, unikać nieprawidłowych dowodów oraz odróżniać rzeczywistą słabość od szumu eksperymentalnego.
Przypadek HAWK jest godny uwagi, ponieważ przekroczył część tej luki. System nie tylko ponownie odkrył odpowiedź ukrytą w ćwiczeniu treningowym. Anthropic podaje, że opracował wcześniej nieznany atak i dostarczył działający kod demonstracyjny.
Niezależna weryfikacja pozostaje konieczna. Anthropic stworzył model, prowadził projekt i opublikował kluczowe twierdzenia dotyczące wydajności. Tworzy to zachęty do podkreślania sukcesów i pomniejszania znaczenia nieudanych sesji.
Firma przyznaje, że wiele sesji nie przyniosło żadnych nowych odkryć. Informuje również o znaczącym udziale weryfikacji przez ludzi, co komplikuje proste twierdzenia, że model samodzielnie rozwiązał cały problem.
Niezależna ocena podkreśliła zarówno wagę wyniku, jak i niepewność dotyczącą szerszej narracji marketingowej Anthropic. To właściwa równowaga.
Atak może mieć znaczenie techniczne, nie dowodząc zarazem, że AI stała się autonomicznym mistrzem kryptoanalizy. Jeden udany wynik nie ujawnia wskaźnika porażek systemu w nieznanych problemach badawczych.
Atakujący nie potrzebują jednak niezawodnego geniuszu przy każdej próbie. Mogą prowadzić równoległe poszukiwania, zachowywać skuteczne ścieżki i odrzucać tysiące nieudanych.
Ta asymetria wywiera presję na obrońców. Organ normalizacyjny musi dokładnie przeanalizować każdy wiarygodny wynik. Atakującemu wystarczy jedna działająca ścieżka.
Prawdziwym wąskim gardłem jest weryfikacja przez ludzi
Szybsze odkrywanie staje się korzyścią dla bezpieczeństwa tylko wtedy, gdy obrońcy potrafią wystarczająco szybko zweryfikować, nadać priorytet i naprawić wykryte problemy.
Badania podatności z użyciem AI tworzą znany problem skalowania. Wygenerowanie wiarygodnie brzmiącego raportu jest tańsze niż potwierdzenie jego poprawności, zmierzenie jego skutków, skoordynowanie ujawnienia i wdrożenie bezpiecznej poprawki.
Kryptografia nasila ten problem, ponieważ drobne błędy matematyczne mogą unieważnić cały atak. Przekonujące wyjaśnienie modelu nie zastąpi dowodu, odtwarzalnego kodu ani oceny eksperckiej.
Fałszywe alarmy pochłaniają ograniczone zasoby uwagi. Jeśli laboratoria wygenerują tysiące spekulatywnych słabości, zespoły utrzymaniowe i normalizacyjne będą musiały oddzielić prawdziwe ustalenia od pewnie przedstawianych błędów.
Prawdziwe wykrycia tworzą kolejne obciążenie. Każde z nich może wymagać niezależnej analizy, komunikacji z projektantami, nowych parametrów, zaktualizowanych implementacji, testów interoperacyjności i zmienionych wytycznych dotyczących zgodności.
Reakcja na HAWK nastąpiła w sprzyjających warunkach. Algorytm pozostawał w ramach otwartego procesu normalizacyjnego i żadne systemy produkcyjne od niego nie zależały.
Jego projektanci mogli wycofać kandydata bez zmuszania organizacji do rotacji kluczy lub wymiany certyfikatów. Nie będzie to możliwe, gdy AI wykryje słabości w szeroko wdrożonym oprogramowaniu lub protokołach.
Kryptografia produkcyjna ma długie łańcuchy zależności. Systemy operacyjne, przeglądarki, platformy chmurowe, moduły sprzętowe, urządzenia wbudowane, usługi tożsamości oraz biblioteki innych firm mogą korzystać z tego samego prymitywu.
Matematycznie poprawne zastępstwo może mimo to potrzebować lat, aby dotrzeć do każdego punktu końcowego. Niewspierane urządzenia i zakodowane na stałe zależności mogą pozostawiać podatne komponenty w użyciu po opublikowaniu poprawek przez dostawców.
AI może częściej uwidaczniać tę lukę naprawczą. Może ją również poszerzać, jeśli użytkownicy ofensywni uzyskają te same możliwości, zanim obrońcy zbudują odpowiednią przepustowość obsługi zgłoszeń.
Anthropic opisuje projekt HAWK jako odpowiedzialne badania. Firma twierdzi, że w czerwcu udostępniła atak autorom HAWK i koordynowała publikację za pośrednictwem kanałów NIST.
Proces ten ograniczył bezpośrednie ryzyko, ponieważ HAWK nie był wdrożony. Przyszłe wyniki mogą dotyczyć systemów, których nie da się bezpiecznie załatać w krótkim oknie ujawnienia.
Polityka dostępu staje się wówczas częścią architektury bezpieczeństwa. Laboratoria muszą zdecydować, kto może korzystać z zaawansowanych możliwości cybernetycznych, które działania wymagają monitorowania i kiedy wynik wymaga obowiązkowej oceny.
Ograniczenie jednego modelu nie rozwiąże problemu. Możliwości rozprzestrzeniają się przez nowe modele, otwarte badania, systemy destylowane i wyspecjalizowane frameworki agentowe.
Trwalszą obroną jest zwiększenie zdolności weryfikacyjnych. Organy normalizacyjne potrzebują odtwarzalnych zgłoszeń, zautomatyzowanych środowisk testowych, niezależnych recenzentów i jasnych wymogów dowodowych.
Dostawcy potrzebują systemów, które mogą przyjmować raporty generowane przez maszyny bez zalewania ludzkich zespołów reagowania. Raporty powinny zawierać kod, dotknięte konfiguracje, założenia ataku oraz powtarzalne pomiary skutków.
AI może pomagać po defensywnej stronie tej kolejki. Oddzielne systemy mogą odtwarzać eksperymenty, porównywać poprawki, analizować zależności i grupować duplikaty ustaleń.
Jednak wykorzystywanie tego samego modelu do proponowania i zatwierdzania wyniku tworzy oczywisty konflikt. Niezależna weryfikacja powinna obejmować inne narzędzia, odrębne prompty i wykwalifikowaną ocenę człowieka.
Zespoły bezpieczeństwa powinny także powstrzymać się przed traktowaniem każdej poprawy matematycznej jako sytuacji awaryjnej. Atak na HAWK zmienił ocenę bezpieczeństwa kandydata, ale większe parametry nadal pozostawały niepraktyczne do zaatakowania.
Podobnie wynik dotyczący AES o zredukowanej liczbie rund nie uzasadnia rotacji produkcyjnych kluczy AES. Nadmierna reakcja zmarnowałaby zasoby i osłabiła zaufanie do przyszłych ujawnień.
Właściwa odpowiedź zależy od dowodów, statusu wdrożenia, kosztu ataku i naruszonych założeń bezpieczeństwa. Czynniki te muszą pozostać wyraźnie wskazane w każdym raporcie wygenerowanym przez AI.
Na co liderzy bezpieczeństwa powinni zwracać uwagę w następnej kolejności
Trzy sygnały pokażą, czy atak Claude Mythos HAWK był odosobnionym sukcesem, czy początkiem trwałej zmiany w badaniach nad bezpieczeństwem.
Pierwszym sygnałem jest niezależne odtworzenie. Badacze spoza Anthropic muszą potwierdzić technikę HAWK, jej szacunki złożoności oraz wpływ przy różnych wyborach parametrów.
Działający kod demonstracyjny zwiększa zaufanie, ponieważ badacze mogą zaobserwować odzyskany klucz wyzwania. Nie potwierdza on automatycznie każdej ekstrapolacji do większych instancji.
Niezależni kryptografowie powinni także sprawdzić, czy pokrewne konstrukcje zawierają porównywalne symetrie. Szerszy wzorzec zwiększyłby presję na inne projekty oparte na sieciach, podczas gdy wynik specyficzny dla HAWK zawęziłby skalę wpływu.
Sposób, w jaki NIST obsługuje wycofanie, stanowi drugi sygnał. Jego dodatkowy proces dotyczący podpisów istnieje częściowo po to, aby wybierać algorytmy o różnych właściwościach wydajności i bezpieczeństwa.
Istotne pytanie brzmi, czy wspomagana przez AI ocena stanie się standardową częścią ewaluacji kandydatów. NIST już poddaje propozycje publicznej analizie w ramach swojego projektu podpisów.
Formalne wymogi oceny AI wzmocniłyby argument, że procesy normalizacyjne się dostosowują. Same nieformalne eksperymenty pozostawiłyby zakres kontroli zależny od poszczególnych laboratoriów i nierównego dostępu do kosztownych modeli.
Trzecim sygnałem jest skuteczność w nieznanych problemach kryptoanalitycznych. Publiczne benchmarki stają się mniej użyteczne, gdy modele lub ich twórcy mogą optymalizować bezpośrednio pod kątem znanych im zadań.
Badacze potrzebują kontrolowanych testów, które zachowują ukryte problemy, dokumentują nieudane próby i oddzielają wyniki modelu od wkładu ludzi. Koszt i czas trwania powinny być raportowane obok sukcesu.
Powtarzające się nowe wyniki dla niepowiązanych algorytmów wspierałyby szersze twierdzenie Anthropic. Brak możliwości odtworzenia tych korzyści sugerowałby, że HAWK odpowiadał sprzyjającej strukturze problemu.
Liderzy bezpieczeństwa nie powinni czekać na rozstrzygnięcie tej debaty, zanim zaczną działać. Mogą zmapować zależności kryptograficzne, wymagać ścieżek zastąpienia w zamówieniach i sprawdzić, jak szybko krytyczne usługi mogą zmieniać algorytmy.
Powinni również oddzielić gotowość kwantową od ogólnego bezpieczeństwa AI. PQC chroni dane i uwierzytelnianie przed określoną przyszłą możliwością obliczeniową. Nie reguluje tego, co upoważniony agent AI robi z odszyfrowanymi informacjami.
Bezpieczna organizacja potrzebuje obu programów. Jeden ogranicza ekspozycję na odszyfrowanie kwantowe. Drugi zarządza dostępem modeli, uprawnieniami narzędzi, przepływem danych, monitorowaniem i autoryzacją człowieka.
Krótkoterminowa decyzja nie polega więc na wyborze między PQC a obroną przed AI. Chodzi o to, czy istniejące operacje bezpieczeństwa potrafią przyjąć szybsze odkrycia, jednocześnie realizując trudną migrację kryptograficzną.
Podczas następnego przeglądu architektury zadaj jedno praktyczne pytanie: jeśli system AI jutro unieważniłby zaufany algorytm, czy Twój zespół potrafiłby zlokalizować każdą zależność i bezpiecznie ją zastąpić?
Atak Claude Mythos HAWK sugeruje, że cykle odkryć stają się krótsze. Organizacje potrzebują teraz cykli zastępowania, weryfikacji i zarządzania, które dotrzymają im kroku.



