7月29日,Anthropic公开承认,其尚未对外发布的内部研究模型Claude Mythos Preview在约60小时内独立发现了两项密码学新攻击:将后量子数字签名方案HAWK的有效密钥强度从2^64降至2^38,并将AES-128七轮攻击速度提升200至800倍。此外,该模型还发现了数千个零日漏洞,包括OpenBSD中存在27年的缺陷、FFmpeg中沉睡16年的漏洞。人类验证者花了近一个月才确认AI的发现正确,凸显“验证”正成为新的瓶颈。

Anthropic在7月28日至29日发布的研究博客文章“Discovering cryptographic weaknesses with Claude”中披露了这些成果,并附带两篇技术论文和Apache-2.0开源的可复现代码。这是AI首次在密码算法本身的数学结构层面——而非代码实现层面——做出原创性发现,过去这类发现通常需要全球顶尖密码学家数年的手工作业。

针对HAWK的攻击利用了其格结构中一种此前未被发现的对称性——数学上称为“非平凡自同构”。此前已有学者证明,若存在这种对称性,可将密钥恢复问题降维,但无人知道HAWK的格中是否真的存在。Mythos Preview找到了它。结果,HAWK-256的完整密钥恢复攻击工作因子从2^64降至2^38,Anthropic的代码在一台96核服务器上约3小时42分钟即可完成端到端密钥恢复。HAWK-512和HAWK-1024的攻击复杂度也大幅下降,但仍为指数级,实际中仍不可攻击。不过,这意味着HAWK需将密钥尺寸翻倍才能维持同等安全级别,从而削弱了其作为后量子签名方案的效率优势。

对AES-128的攻击则采用了名为“莫比乌斯桥”的不变量指纹技术,跳过了中间相遇攻击中256种可能值的枚举步骤,将七轮攻击速度提升200至800倍。但该攻击仅针对7轮(非完整10轮)AES-128,且需约2^105个选择明文,现实中不可行,因此当前使用的AES-128仍安全。

Mythos Preview还在几乎所有被指向的软件中自主发现并利用漏洞,包括多个主流密码库,发现了数千个关键零日漏洞,覆盖所有主流操作系统和浏览器。具体案例包括OpenBSD SACK TCP实现中27年的缺陷、FFmpeg H.264编解码器中16年的漏洞、FreeBSD NFS中17年的远程代码执行漏洞。成本方面,扫描一千个OpenBSD仓库成本不到2万美元,单次运行发现一个关键漏洞成本不到50美元,发现FFmpeg缺陷成本约1万美元。

由于超过99%的漏洞尚未修补,Anthropic决定不公开发布Mythos Preview模型,仅通过“Project Glasswing”项目向少数行业合作伙伴和开源开发者开放,以在类似工具落入恶意者手中前先行修补关键软件。

对密码学界而言,这是一次范式震荡。过去三十年,密码算法安全性依赖人类专家对抗性审查,而AI在60小时内完成了人类两年的审查工作。Anthropic还发布了CryptanalysisBench基准,Mythos 5(Mythos Preview的公开发布版本)在已有已知解的任务上解决了85.7%,但对无已知破译的完整强度密码,所有模型得分低于9%,显示AI在未知领域仍有空间。

对NIST后量子标准化进程,HAWK的处境变得微妙。攻击不影响HAWK-512和HAWK-1024的实际安全性,但有效密钥强度减半意味着需翻倍密钥尺寸,削弱其效率优势,NIST需重新评估。历史上,NIST标准化过程中已有候选方案被攻破,但这次攻击者是AI,降低了参与密码审查的门槛。

对网络安全行业,数千个零日漏洞的发现是巨大挑战,99%以上漏洞尚未修补,若类似能力落入恶意者手中后果严重。安全行业需转向“AI发现—AI验证—AI修补”的闭环模式。

对AI安全格局,这证明了前沿AI具备原创数学发现能力,可能在其他科学领域带来突破。同时,“不公开发布”的决定为AI治理提供新先例,但与开源AI价值观冲突。

Anthropic警告,AI发现漏洞的速度和数量可能超过传统人工分类、验证和修补流程,人类研究者可能成为响应自动化密码分析发现的瓶颈。未来研究瓶颈或在人类验证能力,解决方案可能是用AI验证AI,但引入新信任问题。

双刃剑悖论无解:同一模型既能加固后量子密码标准,也能发现数千个零日漏洞攻击全球系统。Anthropic选择不公开,但若其他实验室训练出类似能力并开源,保护将失效。AI模型复制分发边际成本趋近于零,或需新的“能力分级”治理框架,按实际破坏性能力而非参数量分级。

密码学正进入新范式:AI将安全审查压缩至天级别,可能改变设计哲学。未来密码标准或需内置“AI对抗性测试”。Anthropic表示希望AI在设计下一代更强韧密码方案中发挥关键作用。攻防两端,AI都将深度参与。