Mythos 60小时撬开后量子密码算法新智元

7/29/2026

Claude,开始对密码算法下手了。

注意,不是找代码里的bug,是找数学本身的裂缝。

就在今天,Anthropic丢出一个重磅研究:Claude Mythos Preview在两个密码算法上分别找到了全新的攻击方式。

第一个目标是HAWK——一个正在美国NIST后量子签名评选中、已经扛过两年两轮人类顶级专家审查的候选方案。Mythos花了60小时,直接把它的有效密钥强度砍掉一半。

第二个目标更狠:AES,全世界用得最多的对称加密算法,人类研究了25年的「硬骨头」。

Mythos在简化版AES-128上,自己发明了一种攻击方法,还给它取了个名字——「莫比乌斯之桥」(Möbius Bridge),把此前最强攻击提速了200到800倍。

两项成果,各烧掉约10万美元API。

一年前,语言模型连最基础的密码分析都做不了。一年后,它在人类审了两年的方案里找出缺陷,还顺手给自己的发现命了名。

推特上甚至有老哥担心起自己的比特币了。

60小时,撬开审了两年的锁

Claude Mythos Preview刚发布时,已经能在几乎所有软件里找漏洞了,包括好几个主流密码学库。

但那些漏洞,说白了属于「实现」层面——程序员把算法用错了,逻辑写歪了,边界没考虑到。这种bug,一个老练的安全工程师也能找到。

但这一次不一样。它找到的是算法本身的数学缺陷。

打个比方:以前是找「谁把锁装歪了」,现在是证明「这把锁的设计原理就有问题」。

HAWK是啥?它是NIST后量子密码标准化竞赛中的一位种子选手。2022年,美国国家标准与技术研究院向全世界发出征集令:量子计算机迟早要来,现有的RSA、ECDSA这些经典签名算法到时候会被量子算力碾碎——谁能造出量子计算机也砸不动的新锁?

HAWK就是应征者之一,而且一路杀进第三轮,扛过了两年两轮的全球密码学专家火力覆盖式审查。

它的安全性建在一个叫「格同构问题」(Lattice Isomorphism Problem)的数学难题上。

说成人话就是:HAWK的密钥藏在一个巨大的高维格子里,想破解它,就得在这个格子里找到一条隐藏的路径。数学家们觉得这条路实在太难找了,于是放心地把它当成了地基。

Mythos干了什么呢?它在HAWK用的这个格子里,发现了一处此前没人利用过的对称性——学术上叫「非平凡自同构」(nontrivial automorphism)。

此前有论文证明过,只要能高效找到这种对称性,就能构成攻击。但那只是个定理,一直没人能回答HAWK的格里到底有没有这种对称性。

Mythos回答了:有。

结果密钥强度直接对折。最小的HAWK-256参数集,原本以为完整密钥恢复要2^64的代价——也就是大约1800亿亿次运算。

Mythos证明只需要2^38,大约2700亿次。降了大约4.4万亿倍。

HAWK要是想维持原来的安全等级,密钥就得翻倍。但密钥一翻倍,它作为一个「轻量级」后量子候选的核心优势——签名体积小、速度快,也就全没了。

这个过程最耐人寻味的地方在于:项目的人类操作者根本不是格密码学专家。

他有理论计算机科学背景,但对格密码属于门外汉。全程他就干了一件事——项目管理:建议Mythos怎么记笔记、用哪个库做计算验证。技术上的活,几乎全是Mythos自己干的。

更有意思的是多智能体协作。关键的想法是两个worker agent一起「撞」出来的:第一个先沿着这个方向研究了一番,觉得此路不通,早早否决了;第二个接着往下钻,找到了把它用透的办法。两个agent来回发消息辩论,最后一致认定:攻击成立。

一个人类觉得「不可能」的方向,两个AI在争吵中走通了。

全程只用了60小时。

「不可能」,然后它自己重写了框架

如果说HAWK那一战像一场精准的外科手术,AES这一战就更像一部小说。

故事的开头,Claude根本不接这个活。

Anthropic的研究员搭好了agent scaffold,让Claude去找7轮简化版AES-128的新攻击。

Claude的反应相当于翻了个白眼:

你要不同的结果,那目标就得换……AES-128 r5/r6是真的很难。

它什么也没找到,因为根本没有容易找的东西;这是现存被研究得最多的分组密码。

翻译成大白话就是:「老板,你让我去啃一块25年来全世界最聪明的人都啃不动的骨头,这不是为难我吗?」

研究员怎么办呢?他只发了一句随手敲的大白话——

「the models tend to think it is impossible to solve so they don't try they need a good amount of prompting(模型总觉得这事不可能,所以它们不去试,得多推一推)」

就这一句话,Claude的反应堪称戏剧性:它自己动手把agent harness重写了一遍,给自己换上了「去找真正新颖的想法」的设置。

它被说服了。然后它开始出货。

接下来三天,研究员总共只给了三条实质性提示,全是大白话级别的,连拼写都懒得检查:

我们要找的是新攻击,不是简单的。

别换目标。——Claude中途想换一个更容易的密码去攻击,被研究员按了回来。

不要低垂的果实,要真正难的发现。

就这三句话。Claude自主跑掉数亿token,找出了一个关键想法;再往后,它累计输出了十亿token——差不多相当于七八千本书的篇幅,把这个想法打磨成了论文里的样子。

这个想法被Claude叫做「莫比乌斯之桥」。

技术上说,此前攻击7轮AES最好的方法叫「中间相遇攻击」(Meet-in-the-Middle),本质是拿空间换时间:把大量中间计算结果存成一张巨型查找表,然后从密码的两端同时向中间推进,试图在表里找到匹配。

但原来的方案里有一步很要命:攻击者必须把256个可能值挨个猜一遍,每猜一个都去表里查一次。

Mythos造出了一种对这256种猜测「免疫」的数学指纹——不管那个值是什么,这个指纹算出来都一样。这一步的工作量直接缩减到原来的1/256。

但代价是:算这个指纹变换本身更贵了。于是Mythos又想出了一串优化技巧来找补,最后净赚200到800倍的提速。

一周发现,两个人验了一个月

上述这两个结果,今天都不影响任何生产系统。

HAWK只是候选方案,还没有部署在任何地方。AES攻的是砍到7轮的简化版,完整的10轮AES-128毫发无伤——你的银行卡密码、HTTPS连接、加密硬盘都安全。

但真正让整个密码学界后背发凉的是验证环节。

Mythos自主发现AES攻击用了大约一周。Anthropic两位研究员花了将近一个月、读了几百个小时的密码学文献,才敢确认:「它是对的。」

AI用一周做出了发现,人类用一个月才看懂这个发现。

这种场面,其实在网络安全领域已经上演过一次了。Claude Mythos Preview此前一个月内发现了10000个关键软件漏洞,人类安全团队的分类、验证、修复流程被淹没了。

现在,学术密码学圈子即将迎来同样的冲击:发现不再是瓶颈,验证才是。

而且Mythos的胃口显然不止于此。Anthropic透露,它已经在LEA(一个写进ISO标准的轻量级加密算法)上找到了实用级别的攻击——13轮LEA的密钥恢复,此前需要2^98组明文对和2^86次计算,Mythos把它压到了不到2^30组明文,在普通电脑上一个小时就能跑完。

Scroll for more