top of page

Anthropic Claude 发现新的 HAWK 和降轮 AES 攻击

Anthropic Claude 取得了两项值得关注的密码学攻击成果,尽管它们目前都不会威胁生产环境中的软件或加密数据。Claude Mythos Preview 削弱了拟议中的 HAWK 签名方案,并加速了对七轮 AES-128 的攻击。

眼下的情况令人安心。HAWK 仍是公开审查流程中的候选方案,而标准 AES-128 使用十轮而非七轮。Anthropic 明确表示,任何生产软件都无需因这两项结果而作出改变。

更深层的冲突在于:谁来进行高级密码分析,以及该领域能够以多快速度验证由此产生的工作。Anthropic 表示,其多智能体系统大约用 60 小时取得了一项结果,并在一周内基本自主地生成了另一项结果。随后,人类研究人员花费了更长时间来核查 AES 相关工作。

这种不平衡改变了这项公告的含义。重要的发展并不是 Anthropic Claude 破解了互联网加密。它没有。真正的发展是,一个 AI 系统针对已由专业研究人员审查过的方案,生成了可信的数学攻击。

Anthropic Claude 实际发现了什么

这两项结果推进了密码学研究,但均不构成对当前互联网安全的实际攻击。

Anthropic 于 2026 年 7 月 28 日通过其 Frontier Red Team 披露了这项工作。该公司发布了两篇独立的技术论文,分别讨论 HAWK 密钥恢复和针对七轮 AES-128 的改进攻击。

这些密码学发现不同于 Anthropic 此前归因于 Mythos Preview 的软件漏洞。此前的发现通常涉及实现错误,即软件错误地使用了本身可靠的算法。

这项研究针对的是数学设计本身。这一区别至关重要,因为实现审计和密码分析需要不同形式的推理。

实现漏洞可能涉及不安全的内存访问、错误的边界检查或存在缺陷的认证路径。研究人员通常可以通过执行代码并观察崩溃或未经授权的操作来复现这类错误。

密码分析研究的是:在既定的数学威胁模型下,算法是否提供了其设计者预期的安全性。一种拟议攻击必须具备新颖性、内部一致性,并且成本低于已知的最佳替代方案。

第一项结果涉及 HAWK,这是一种后量子数字签名候选方案。数字签名让接收方能够验证消息来源,并检测未经授权的更改。

HAWK 属于 NIST 评估额外签名方案的流程,旨在抵御未来量子计算机的攻击。它并非已部署的互联网标准。

Anthropic 表示,HAWK 已历经两年、通过两轮专家审查。随后,Mythos Preview 在支撑该方案的格结构中识别出一种此前未被利用的数学对称性。

系统利用这种对称性创建了更快的密钥恢复方法。密钥恢复旨在从公开信息中重建私有签名密钥。

对于较小的 HAWK-256 挑战参数,Anthropic 表示,预期攻击成本从 2^64 次操作降至 2^38。HAWK-256 被刻意纳入作为密码分析目标,而非推荐的生产参数集。

该攻击仍然是指数级的,这意味着其成本会随密钥大小迅速增长。Anthropic 还表示,攻击更大的 HAWK 参数仍不具备现实可行性。

不过,要维持预期的安全级别,将需要大幅增大密钥。这一变化会削弱 HAWK 之所以吸引人的紧凑性与效率。

第二项结果针对的是刻意削弱的 AES-128 形式。标准 AES-128 通过十轮重复变换处理数据,而研究目标仅使用七轮。

学界研究降轮密码,是为了衡量其安全余量,并开发可能暴露更深层结构弱点的技术。攻破这类研究变体并不意味着完整密码被攻破。

Mythos Preview 改进了一种中间相遇攻击,该方法通过保存和匹配中间结果来减少计算量。它设计出一种 Anthropic 称为 Möbius Bridge 的指纹技术。

该技术消除了一个涉及 256 种可能取值的猜测。在计入额外计算成本后,Anthropic 估计速度提升在 200 倍至 800 倍之间。

这听起来很惊人,但底层场景仍不具备现实可行性。该攻击假设能够获得 2^105 个选择明文,即攻击者选定并使用同一未知密钥加密的输入。

Anthropic 进一步估计,即便实施这种降轮攻击,也将需要远超普通攻击者能力的资源。完整十轮 AES-128 不受影响。

这些限制应当伴随关于这一标题的每一篇报道。将这些发现称为 AES 被攻破或互联网加密失效,会歪曲这项研究。

为什么 HAWK 结果给密码学审查带来压力

HAWK 攻击对人类审查的速度和覆盖范围构成压力,而非对已使用后量子标准的系统构成压力。

NIST 开始征集额外的后量子签名方案,以拓宽可选设计范围。公开竞赛让独立研究人员能够检查提案、质疑其假设,并在标准化前识别不安全的参数。

HAWK 已进入该签名审查的第三轮。其设计强调紧凑签名、快速操作和适度的内存需求,包括在资源受限硬件上也是如此。

其直接密钥恢复安全性依赖于一种称为格同构问题的数学结构。该问题研究两个格是否能通过保持其本质结构的变换建立关联。

此前研究已表明,找到一个有用的自同构——即将格映射到其自身的对称映射——可能支持一种攻击。尚未解决的问题在于,HAWK 的特定构造是否暴露了可访问的此类自同构。

Anthropic 表示,Mythos Preview 找到了这样的对称性,并构建了端到端验证流程。由此产生的枚举攻击比以往技术能更高效地搜索可能的密钥。

这一过程在智能体框架内使用了多个 Claude 工作单元。智能体框架将提示词、工具、共享记录和任务协调结合起来,使模型能够追求长期研究目标。

这些工作单元可以查阅已发表研究,并使用 Python 和 Sage 等计算系统。一名人类操作员提供项目管理及偶尔的非技术指导。

Anthropic 的说明提供了一个关于多智能体研究的重要细节。两名工作单元都审查了这一关键想法,但其中一名过早地否定了它。第二名则继续推进,并找到了可行路径。

这些工作单元交换信息,直至双方都接受该攻击。这更像并行的科学研究,而非单个聊天机器人给出答案。

据 Anthropic 称,发现并验证 HAWK 攻击约用了 60 小时。人类操作员具备理论计算机科学经验,但并无格密码学领域的专业知识。

该公司于 6 月与 HAWK 作者分享了这项攻击,随后与相关 NIST 邮件列表协调公开披露。

这一过程更接近负责任的密码学审查,而非机会主义的漏洞披露。HAWK 是公开提交的,以便研究人员在部署前寻找其弱点。

因此,该结果表明 NIST 流程正按预期发挥作用。一个候选方案接受对抗性审查,弱点浮现,评估人员在批准标准前获得了新的证据。

历史提供了一个有用的对照。另一项后量子候选方案 SIKE 在研究人员于 2022 年发现一种毁灭性的经典攻击前,曾经受广泛关注。

这种攻击可在普通笔记本电脑上恢复秘密密钥。SIKE 的失效远比新的 HAWK 结果严重,但它强化了长期公开审查的价值。

如今的不同在于压力的来源。多智能体 AI 系统可以持续检索文献、生成假设、运行实验,并协调相互竞争的方法。

这并不会让其结论天然可信。但它会增加专家可能需要审查的可信攻击路径数量。

因此,密码学组织需要的不仅仅是模型访问权限。它们需要审查系统来保留失败假设、复现计算、比较既有工作,并将有前景的发现交由合格专家处理。

压力指向的是人类验证流程。如果 AI 系统生成看似可信的攻击速度快于专家否定或确认它们的速度,审查队列就会成为安全约束。

这一约束影响标准机构、学术会议、供应商和政府机构。各方都依赖稀缺的专家,以区分真正的进展与细微的数学错误。

HAWK 结果提供了异常有力的验证,因为 Anthropic 端到端实现了该攻击。研究人员可以选择一个密钥、运行该方法,并观察它是否恢复该密钥。

并非每项未来结果都允许如此直接的测试。有些主张将依赖渐近推理、复杂的概率界限,或难以通过实验复现的假设。

AI 可以扩大搜索面。人类机构必须随之扩大验证面。

降轮 AES 攻击展示了其机制

AES 结果之所以重要,是因为 Claude 通过持续实验创造了一种新的优化方法,而不是因为完整 AES-128 已变得不安全。

NIST 于 2001 年将AES 密码标准化。AES-128 对每个数据块应用十轮替换、置换和与密钥相关的操作。

其悠久历史使之成为异常困难的研究目标。密码学家对 AES 的研究强度超过了几乎所有其他对称密码。

这种成熟度也解释了为何研究人员会研究轮数更少的版本。降轮分析揭示每增加一轮提供多少保护,以及新技术是否接近完整设计。

Anthropic 要求 Mythos Preview 改进已发表的针对七轮 AES-128 的最强攻击。模型起初有所抗拒,称该问题没有容易的路径。

研究人员调整了框架,让智能体持续搜索真正新颖的想法。当 Claude 尝试更容易的目标时,他们也反复将其引回七轮目标。

系统在调查的头三天中生成了数亿个 token。Anthropic 表示,在完善完整方法的过程中,它最终生成了十亿个输出 token。

单凭规模并不能证明智能或研究质量。但它揭示了自动化实验的一项优势:系统能够以单个研究人员无法达到的规模探索、舍弃并重组想法。

由此产生的 Möbius Bridge 可作为一个指纹,不再依赖此前必须猜测的值。不变性意味着,即使该特定值发生变化,这一指纹仍然有效。

早期工作必须枚举 256 个值,并将其与预先计算的查找表进行比对。从理论上讲,去除这一步可将相关工作量减少 256 倍。

这一新变换也会带来额外开销。因此,Anthropic 报告称,根据研究人员衡量运行时间的方式不同,实际分析效率提升约为 200 至 800 倍。

该攻击仍属于中间相遇攻击技术。这类方法通过从相反方向计算数值并寻找匹配的内部状态,以存储空间换取速度。

这类攻击可以优于暴力破解,而无需暴露密码算法中的简单缺陷。其可行性取决于数据访问条件、内存需求、计算量以及涉及的轮数。

这里假设的数据需求为 2^105 个选择明文。这个数字远远超出任何现实的数据收集场景。

目标算法还省略了 AES-128 十轮中的三轮。这些额外轮次会显著增加将该技术扩展到标准密码算法的难度。

因此,Anthropic 的论文为减轮 AES 的学术攻击记录作出了贡献。它并未向犯罪分子提供一种可行的方法,用于解密银行通信、存储文件或私人消息。

最重要的机制位于密码算法之上。一名研究人员搭建了框架,随后 Claude 自主提出假设、进行测试、阅读批评意见,并在代理之间传递发现。

该系统并非在一次提示后给出一个润色完善的答案。它更像一个被压缩进软件的研究组织,包含多次尝试与持续的计算支持。

这种方法与其他前沿实验室采用的方式相似。Google DeepMind 和 OpenAI 都已将模型辅助搜索应用于高难度数学、算法和科学问题。

这一共同方向比任何单一基准分数都更重要。模型能力越来越依赖于周边系统,包括工具、记忆、验证机制和并行工作单元。

密码分析非常适合这种安排,因为许多想法都可以通过计算进行测试。模型可以寻找模式、实现候选变换,并将结果与已知成果进行比较。

然而,密码学也会严惩微小错误。遗漏一个条件、低估数据假设,或写错复杂度项,都可能使一篇原本颇具说服力的论文失效。

这就形成了核心权衡:自动化研究扩大了候选发现的供给,但专家验证依然缓慢且昂贵。

Anthropic 的研究人员直接承认了这种不平衡。Mythos Preview 大约用一周时间得出 AES 结果,而两名研究人员花了近一个月才对其建立足够信心。

他们还花费了数百小时学习足以评估该方法的密码学知识。Anthropic 指出,这些研究人员并非密码学专家。

这一坦承更凸显了独立审查的必要性。它也使结果更具意义,因为该系统显然帮助非专业人士进入了一个技术要求极高的领域。

下一阶段不应将专家排除在流程之外,而应向他们提供可复现的工件、结构化推理、可执行测试,以及与既有研究的清晰比较。

这一主张令人印象深刻,但验证才是瓶颈

Anthropic 已发布了有意义的证据,但有关达到专家级密码学能力的更广泛主张,仍需独立且反复的验证。

最有力的怀疑论观点并不否认这两种攻击,而是质疑它们究竟证明了什么样的通用研究能力。

这两个目标均由 Anthropic 研究人员选择并设定框架。代理获得了相关文献、计算工具、反复提示以及专门构建的支架。

许多会话并未产生有用发现。Anthropic 发布的叙述聚焦于成功轨迹,因此很难估算整体成功率。

该模型还需要异常庞大的计算投入。即使对资金充足的研究机构而言,生成十亿个 token 也不是常规的交互式工作负载。

这一规模改变了与人类的比较方式。相关问题并非某一次 Claude 回答是否胜过某一位密码学家。

公平的比较必须考虑总计算量、人工设置、提示词优化、失败尝试、验证时间和专业文献获取条件。它还必须衡量模型在未见问题上的新颖性。

Anthropic 与 ETH Zurich、Tel Aviv University 和 TU Berlin 的学者合作创建了 CryptanalysisBench。该基准将密码方案打包,用于标准化模型评估。

早期基准结果表明,前沿模型可以解决已知和新颖的密码分析任务。然而,一旦开发者直接针对基准进行优化,基准的参考价值可能会下降。

独立团队应复现 HAWK 实现,验证 AES 复杂度分析,并使用同一框架测试未经触碰的方案。复现失败将削弱更广泛的能力主张。

若能在若干未公开目标上取得成功,则会增强这一主张。Anthropic 曾提到涉及减轮 LEA、Serpent-128、Salsa20、Poseidon 和 SHA-1 的初步结果。

这些额外主张需要不同程度的信心。Anthropic 表示,其 LEA 攻击可以端到端运行,因此更容易直接验证。

其他改进仍然有限或处于初步阶段。它们不应获得与已实现密钥恢复演示同等的证据权重。

AES 工作带来了更困难的验证问题。研究人员可以审查其推导与计算实验,但完整攻击在全规模下仍不具备实际执行条件。

因此,专家必须验证推理,而不只是运行整个攻击。这个过程可以揭示隐藏假设或计算错误。

另一个不确定性涉及作者身份。模型生成了核心思路,但人类选择目标、维护测试框架、调整失败的搜索方向,并准备最终论文。

若将这项工作称为完全自主,就会抹去这些干预。若将其称为普通工具使用,又会抹去该系统独立生成假设和长期实验的能力。

“主要自主”是更站得住脚的描述。它承认了机器具有实质性的能动性,同时不假装研究可以在没有人类选择的情况下产生。

信息披露环境同样重要。Anthropic 控制 Mythos Preview 的访问权限,因为该模型既可支持防御性研究,也可支持进攻性行动。

这种受限访问使独立评估更为困难。外部研究人员无法轻易以相同模型、设置和计算预算重复该工作流程。

Mythos Preview 此后已由 Mythos 5 取代,Anthropic 将其限制提供给经过审查的合作伙伴。访问控制降低了即时滥用风险,但也将先进安全研究集中在少数群体手中。

这又形成了安全与科学审查之间的权衡。广泛发布有助于复现,而受限发布会减少能够将发现武器化的行为者数量。

没有任何访问政策能够完全解决这一冲突。一个站得住脚的计划需要可信的外部评估者、受控的复现环境,以及足以审查研究过程的及时披露。

Anthropic 通过发布技术论文、HAWK 演示代码以及 Claude 的 AES 推理重建记录,采取了有益举措。这些工件提供的证据多于单纯的营销主张。

不过,重建后的推理并非完美的审计轨迹。Anthropic 表示,为提高可读性,已对模型原始思维链进行了扩展。

未来评估应更加重视可执行记录,而非叙事性文本记录。日志应连接假设、代码、实验输出和最终主张,同时不暴露危险的操作细节。

密码学家还需要更好的分诊系统。即使大多数投稿都是错误的,包含数千篇看似可信论文的队列也可能压垮整个社区。

自动化批评工具可以提供帮助,但用一个模型验证另一个模型会产生相关性失败风险。独立形式化方法与专家审查仍然必不可少。

研究社区应避免两个相反的错误。它不应因为 AI 参与其中就否定这项工作,也不应默认模型生成的数学结论是正确的。

HAWK 演示是具体的。AES 论文很详尽。关于前沿模型如今已能匹敌顶尖密码学家的普遍主张,仍是一项需要更多证据验证的假设。

真正的转变,是从发现稀缺转向验证稀缺

Anthropic Claude 在改变已部署算法的安全性之前,先改变了生成密码学假设的经济学。

密码学在历史上一直依赖于一个由专业人士组成的小型社区来设计方案并攻击它们。高质量审查需要多年的训练和持续的专注。

这种结构导致审查资源分布不均。AES 获得了广泛分析,而专用密码算法和区域性标准可能得到的关注少得多。

Anthropic 认为,AI 系统可以审查这一长尾领域。如果这一主张成立,被忽视的算法将能获得更深入的测试,而无需为每一种算法配备完整的人类团队。

其防御价值很明确。标准组织可以在接受新方案前开展代理式审查,再向专家提供经过排序且可复现的发现。

产品团队可以利用类似系统,将其实现与形式化规范进行比较。这将把数学审查与传统漏洞发现结合起来。

风险同样明确。同一工作流程可搜索已部署密码系统中的弱点,而这些弱点可能对攻击者具有即时价值。

密码学缺陷不同于普通软件漏洞,因为修复可能需要新标准、新密钥、硬件更新以及漫长的迁移周期。部分历史加密数据此后仍可能处于暴露状态。

当前发现尚未造成这一危机。它们展示的是一个能够朝着难度越来越高的目标推进的工作流程。

Anthropic 在四月对 Mythos Preview 的评估中,已描述了一种能够发现并利用细微软件漏洞的模型。该公司通过 Project Glasswing 限制访问,因为进攻与防御能力存在重叠。

密码分析将这一担忧扩展到代码之外。当底层算法存在可被利用的结构性弱点时,正确实现也无法保护用户。

这并不意味着全强度 AES 就是下一个目标。强密码算法之所以包含充足的安全裕度,正是因为研究人员预期会有人攻击其简化变体。

正确的应对方式是做好准备,而不是恐慌。组织应清点其密码学依赖,并保留无需重建整个系统即可替换算法的能力。

标准机构应将 AI 辅助分析加入公开竞赛,同时记录模型发现如何得到验证。供应商应避免使用缺乏持续外部审查的专有密码学。

研究人员也应将验证能力视为基础设施。计算资源可以产生更多候选结果,但具备资质的人类关注无法以同样速度扩展。

大学可能需要结合经典密码学、自动化定理检查和代理监督的培训。安全团队则需要能够审查证明和生成代码的评审人员。

研究记录将变得愈发重要。团队必须保留支撑每项结论的论文、提示词、实验、被否决的假设以及验证决策。

一套可搜索的知识库在能够保存源文档、并将主张与证据关联起来时,可以支持这项工作。目标是可追溯性,而非自动采纳。

发表激励机制也可能需要调整。产出大量看似合理的攻击方案,其价值不如产出一组规模较小、但可复现验证的结果。

会议和标准组织可以要求机器生成的工作披露计算预算、人工干预、失败运行情况以及验证方法。这些细节将有助于进行更公平的比较。

安全团队应区分三个层级的证据。

第一,模型可能提出一个攻击概念。这是一条研究线索,而不是一项发现。

第二,系统可能提供数学分析和支持性实验。这是一项需要专家审查的候选结果。

第三,研究人员可能端到端实现该攻击,并独立复现它。这能提供最有力的实际确认。

HAWK 的研究接近第三个层级。AES 结果则更依赖分析,因为其完整的计算需求使全面执行无法实现。

将这些层级区分开来,可以避免耸动的主张。也能确保真正重要的 AI 贡献获得恰当认可。

更广泛的竞争背景包括所有正在开发推理能力更强、可自主运行时间更长模型的前沿实验室。密码分析不会始终只是 Anthropic 的能力。

开放模型最终可能缩小差距,而专门的研究系统可能会在特定数学领域超越通用模型。计算资源和高质量脚手架的获取将塑造这场竞赛。

因此,可能的竞争并不是 Claude 与某一个竞争对手聊天机器人之间的较量,而是 AI 辅助防御者与 AI 辅助攻击者之间的较量,验证速度将决定谁先从中获益。

当防御者能够在方案部署前审查,并私下协调修复时,他们拥有结构性优势。脆弱系统若长期暴露,攻击者则会获得优势。

Anthropic 的两项结果有利于防御一方。HAWK 在部署前就被发现问题,而 AES 实验瞄准的是一个刻意弱化的学术变体。

未来的发现未必总能如此恰逢其时。这种可能性使负责任披露机制和密码敏捷性变得更加紧迫。

Anthropic Claude 研究发现后值得关注的事项

以下三个信号将表明,这项研究究竟代表持久的能力转变,还是一对令人印象深刻但彼此孤立的结果。

第一个信号是独立的技术验证。Anthropic 之外的密码学家应复现 HAWK 攻击,并仔细审查 AES 论文的假设、复杂度和新颖性。

确认将强化 Mythos Preview 作出了真实研究贡献的主张。实质性修正则会缩小结果的适用范围,并暴露 Anthropic 验证流程中的薄弱环节。

第二个信号是 NIST 对 HAWK 的处理方式。评估人员可能拒绝现有参数、要求更大的密钥、鼓励重新设计,或将该候选方案移出考量范围。

参数修订将表明,该攻击改变了提案但没有摧毁其基础。被移除则意味着效率损失损害了 HAWK 的价值主张。

第三个信号是在新的、未见过的方案上的表现。Anthropic 计划开展更多实验,并继续与 CryptanalysisBench 合作。

在不同密码结构上反复取得进展,将支持其具备通用研究能力的判断。若仅能在高度脚手架化的目标上成功,则表明这是一种更狭窄的工具。

读者还应关注发现时间与验证时间之间的比率。这个运营指标的重要性可能高于基准测试分数。

如果模型能在数天内产出可信发现,而人类需要数周验证每一项发现,组织将面临不断增长的审查积压。仅有更好的模型无法解决这个问题。

一个令人信服的下一步,将结合独立专家、形式化验证、可执行演示和完整的研究日志,同时报告未成功的运行以及总资源使用量。

对于开发者和企业买家而言,这项公告并不意味着需要紧急迁移。标准 AES-128 仍然完好,HAWK 也尚未投入生产。

实际应采取的行动,是确认系统使用经批准的完整轮数算法、维护最新库,并记录密码学依赖关系。不要将降轮研究解读为加密数据已经暴露的证据。

对于研究人员而言,机会更为直接。智能体系统可以进行更广泛的搜索、检验更多假设,并保留并行的研究线索。

责任在于让其主张保持可审计性。密码学不能仅因一个强大模型生成了有说服力的数学论证,就接受某项结果。

Anthropic Claude 提供了两个严肃的研究对象,而不是一场波及整个互联网的安全紧急事件。其持久的重要性取决于复现、标准决策,以及在这些选定目标之外的表现。

下一个问题很实际:独立专家能否比前沿系统产出下一批结果更快地验证这些攻击?答案将决定 AI 是扩大密码学保障,还是令其不堪重负。

 
 

免费开始

一款本地优先的AI助手,具备个人知识管理功能

为了获得更好的人工智能体验,

remio 目前仅支持Windows 10+ (x64)M-Chip Mac

在你的大脑里添加一个搜索栏

Ask remio

记住一切

​无需整理

bottom of page