Anthropic опубликовала два технических отчёта, из которых следует, что её модель Claude Mythos Preview провела почти всю исследовательскую работу сама, а люди только направляли проект, выделяли вычислительные ресурсы и проверяли результаты. Итог — два результата в криптоанализе. Первый: полная атака восстановления секретного ключа против HAWK-256, одной из схем цифровой подписи, которые NIST рассматривает в рамках дополнительного раунда стандартизации постквантовых алгоритмов. Второй: ускорение атаки на семираундовый AES-128 в 200-800 раз по сравнению с прежними методами. Anthropic сразу оговаривается — ни один из результатов не затрагивает работающие сегодня системы.
HAWK — единственная решётчатая (lattice-based) схема среди девяти кандидатов, которые NIST продвинул в третий раунд своей дополнительной программы стандартизации подписей. По состоянию на май 2026 года у HAWK есть два параметра безопасности — HAWK-512 и HAWK-1024, а HAWK-256 представляет собой отдельный, «испытательный» параметр, специально предназначенный для криптоаналитиков, а не рабочий уровень защиты. Восстановление ключа HAWK математически сводится к так называемой search module Lattice Isomorphism Problem — задаче поиска скрытого преобразования между двумя решётками. Ранее исследователи Даниэль ван Гент и Людо Пуллес показали: если у решётки есть нетривиальный автоморфизм (симметрия, сохраняющая структуру решётки), задача восстановления ключа HAWK сводится к поиску короткого вектора в решётке примерно вдвое меньшей размерности. Эта работа открыла путь к атаке, но сама по себе безопасность HAWK не подрывала. Недостающий кусок — конкретный автоморфизм, который можно было бы реально использовать, — нашёл именно Claude Mythos Preview.
Атаку назвали "HAWK-n attack". Она строит из открытого ключа так называемую τ-cocycle решётку, а затем через редукцию решётки и решётчатое просеивание (sieving) восстанавливает короткие векторы, из которых складывается секретный базис, способный подписывать сообщения от имени оригинального открытого ключа. В реализации Anthropic ключ проверяется не сравнением с оригинальным секретом, а практически: подписанное сообщение сверяется с эталонной реализацией NIST. При этом исходный 96-байтовый seed секретного ключа атака не восстанавливает — вместо него получается 592-байтовый декодированный ключ с функционально равноценным подписывающим материалом. Ожидаемое время полного цикла атаки — около 3 часов 42 минут на 96-ядерном сервере. Код работает только с HAWK-256 и отбрасывает любые другие входные параметры; в репозитории приведены два открытых ключа, которые, по утверждению Anthropic, были успешно атакованы, плюс возможность сгенерировать и протестировать новые ключи HAWK-256.
Цифры трудозатрат впечатляют своей относительностью. Для HAWK-256 ожидаемая трудоёмкость восстановления ключа падает с 2^64 до 2^38. В том же день на форуме NIST появилось объявление с оценками и для рабочих параметров: гейтовая сложность HAWK-512 снижается с 2^150 до 2^108, а HAWK-1024 — с 2^288 до 2^182. Оба этих параметра остаются практически неприступными — атака теорема, а не инструмент для реального взлома. Важная оговорка Anthropic: атака остаётся экспоненциальной, это не полиномиальный взлом, и метод не переносится ни на другие подписные кандидаты NIST, ни на решётчатую криптографию в целом. По состоянию на 29 июля 2026 года HAWK всё ещё числился в списке NIST как кандидат третьего раунда — неясно, изменят ли NIST или разработчики HAWK параметры схемы, заявления о безопасности или её статус в процессе стандартизации. В сообщении на форуме NIST Anthropic поблагодарила команду HAWK за помощь в проверке и обратную связь, но не уточнила, проверяли ли они математическое доказательство, запускали ли код, или и то и другое. На публичной ветке форума на момент проверки не было ни одного ответа, и The Hacker News не нашла независимого воспроизведения этого результата.
Сам процесс получения результата занял у Mythos Preview около 60 часов работы в многоагентной среде. Человек-исследователь давал редкие указания по управлению проектом, но не был специалистом по решётчатой криптографии. Затраты на API составили порядка 100 000 долларов.
Вторая часть работы касается AES-128 — стандарта шифрования, урезанного с полных 10 раундов до 7. Изучение версий шифра с уменьшенным числом раундов — обычная практика в криптоанализе, способ измерить запас прочности до того, как атака доберётся до полной версии алгоритма. Условие атаки крайне жёсткое: противнику нужно получить около 2^105 выбранных открытых текстов, зашифрованных одним и тем же неизвестным ключом. Это выводит сценарий далеко за пределы реальной осуществимости — такое количество данных недостижимо на практике.
Технически прорыв связан с усовершенствованием атак типа meet-in-the-middle, которые выигрывают время за счёт памяти: промежуточные состояния шифра сохраняются в таблице, а вычисления с обоих концов сопоставляются друг с другом. В одном из этапов прежней атаки требовалось проверить 256 возможных значений, прежде чем обращаться к таблице. Mythos придумала инвариантный «отпечаток», названный «мостом Мёбиуса» (Möbius Bridge): поскольку этот отпечаток не меняется при переборе гипотетического значения, необходимость в переборе всех 256 вариантов отпадает целиком. Отсюда и ускорение в 200-800 раз, в зависимости от того, как именно измерять время работы.
Здесь стоит подчеркнуть, что именно проверено экспериментально. Полное восстановление ключа «с нуля» было выполнено на упрощённом AES-подобном шифре с 24-битным ключом. Для настоящего семираундового AES-128 измерялись только отдельные записи таблиц и кандидаты в онлайн-режиме, а не полный цикл атаки. Три независимые реализации — на C, Python и Rust — тестировали отдельные компоненты утверждения, после чего Anthropic экстраполировала эти измерения на полную атаку. То есть код не исполняет восстановление ключа AES-128 от начала до конца — это прогноз, построенный на частичных экспериментах и сопровождающей математической статье с описанием конструкции.
Путь к этому результату дался модели не сразу. Изначально Mythos Preview отказывалась заниматься задачей, утверждая, что улучшить существующие атаки на AES невозможно в принципе. «Мост Мёбиуса» был найден примерно через три дня работы и несколько сотен миллионов выходных токенов. Стоимость запуска модели — снова около 100 000 долларов, но человеческая проверка обошлась дороже: исследователи потратили несколько сотен часов на анализ метода, а два специалиста потратили почти месяц, чтобы прийти к уверенности в правильности результата. Anthropic прямо говорит: именно верификация, а не генерация идеи, стала главным узким местом всего процесса.
Оба результата возникли на фоне более широкого тестирования моделей на криптографических задачах. Пять моделей взломали от 65% до 86% схем «первого уровня», более простых испытательных задач. Те же модели справились с 6-12 полноценными схемами «второго уровня» — сложных, боевых конструкций. В этом тестировании оценивалась Mythos 5, которую Anthropic называет последней доработанной версией Mythos Preview — стоит иметь в виду, что раскрытие результатов по HAWK и AES относится именно к Mythos Preview, а не напрямую к Mythos 5, хотя это близкие поколения одной модели.
HAWK — единственная решётчатая (lattice-based) схема среди девяти кандидатов, которые NIST продвинул в третий раунд своей дополнительной программы стандартизации подписей. По состоянию на май 2026 года у HAWK есть два параметра безопасности — HAWK-512 и HAWK-1024, а HAWK-256 представляет собой отдельный, «испытательный» параметр, специально предназначенный для криптоаналитиков, а не рабочий уровень защиты. Восстановление ключа HAWK математически сводится к так называемой search module Lattice Isomorphism Problem — задаче поиска скрытого преобразования между двумя решётками. Ранее исследователи Даниэль ван Гент и Людо Пуллес показали: если у решётки есть нетривиальный автоморфизм (симметрия, сохраняющая структуру решётки), задача восстановления ключа HAWK сводится к поиску короткого вектора в решётке примерно вдвое меньшей размерности. Эта работа открыла путь к атаке, но сама по себе безопасность HAWK не подрывала. Недостающий кусок — конкретный автоморфизм, который можно было бы реально использовать, — нашёл именно Claude Mythos Preview.
Атаку назвали "HAWK-n attack". Она строит из открытого ключа так называемую τ-cocycle решётку, а затем через редукцию решётки и решётчатое просеивание (sieving) восстанавливает короткие векторы, из которых складывается секретный базис, способный подписывать сообщения от имени оригинального открытого ключа. В реализации Anthropic ключ проверяется не сравнением с оригинальным секретом, а практически: подписанное сообщение сверяется с эталонной реализацией NIST. При этом исходный 96-байтовый seed секретного ключа атака не восстанавливает — вместо него получается 592-байтовый декодированный ключ с функционально равноценным подписывающим материалом. Ожидаемое время полного цикла атаки — около 3 часов 42 минут на 96-ядерном сервере. Код работает только с HAWK-256 и отбрасывает любые другие входные параметры; в репозитории приведены два открытых ключа, которые, по утверждению Anthropic, были успешно атакованы, плюс возможность сгенерировать и протестировать новые ключи HAWK-256.
Цифры трудозатрат впечатляют своей относительностью. Для HAWK-256 ожидаемая трудоёмкость восстановления ключа падает с 2^64 до 2^38. В том же день на форуме NIST появилось объявление с оценками и для рабочих параметров: гейтовая сложность HAWK-512 снижается с 2^150 до 2^108, а HAWK-1024 — с 2^288 до 2^182. Оба этих параметра остаются практически неприступными — атака теорема, а не инструмент для реального взлома. Важная оговорка Anthropic: атака остаётся экспоненциальной, это не полиномиальный взлом, и метод не переносится ни на другие подписные кандидаты NIST, ни на решётчатую криптографию в целом. По состоянию на 29 июля 2026 года HAWK всё ещё числился в списке NIST как кандидат третьего раунда — неясно, изменят ли NIST или разработчики HAWK параметры схемы, заявления о безопасности или её статус в процессе стандартизации. В сообщении на форуме NIST Anthropic поблагодарила команду HAWK за помощь в проверке и обратную связь, но не уточнила, проверяли ли они математическое доказательство, запускали ли код, или и то и другое. На публичной ветке форума на момент проверки не было ни одного ответа, и The Hacker News не нашла независимого воспроизведения этого результата.
Сам процесс получения результата занял у Mythos Preview около 60 часов работы в многоагентной среде. Человек-исследователь давал редкие указания по управлению проектом, но не был специалистом по решётчатой криптографии. Затраты на API составили порядка 100 000 долларов.
Вторая часть работы касается AES-128 — стандарта шифрования, урезанного с полных 10 раундов до 7. Изучение версий шифра с уменьшенным числом раундов — обычная практика в криптоанализе, способ измерить запас прочности до того, как атака доберётся до полной версии алгоритма. Условие атаки крайне жёсткое: противнику нужно получить около 2^105 выбранных открытых текстов, зашифрованных одним и тем же неизвестным ключом. Это выводит сценарий далеко за пределы реальной осуществимости — такое количество данных недостижимо на практике.
Технически прорыв связан с усовершенствованием атак типа meet-in-the-middle, которые выигрывают время за счёт памяти: промежуточные состояния шифра сохраняются в таблице, а вычисления с обоих концов сопоставляются друг с другом. В одном из этапов прежней атаки требовалось проверить 256 возможных значений, прежде чем обращаться к таблице. Mythos придумала инвариантный «отпечаток», названный «мостом Мёбиуса» (Möbius Bridge): поскольку этот отпечаток не меняется при переборе гипотетического значения, необходимость в переборе всех 256 вариантов отпадает целиком. Отсюда и ускорение в 200-800 раз, в зависимости от того, как именно измерять время работы.
Здесь стоит подчеркнуть, что именно проверено экспериментально. Полное восстановление ключа «с нуля» было выполнено на упрощённом AES-подобном шифре с 24-битным ключом. Для настоящего семираундового AES-128 измерялись только отдельные записи таблиц и кандидаты в онлайн-режиме, а не полный цикл атаки. Три независимые реализации — на C, Python и Rust — тестировали отдельные компоненты утверждения, после чего Anthropic экстраполировала эти измерения на полную атаку. То есть код не исполняет восстановление ключа AES-128 от начала до конца — это прогноз, построенный на частичных экспериментах и сопровождающей математической статье с описанием конструкции.
Путь к этому результату дался модели не сразу. Изначально Mythos Preview отказывалась заниматься задачей, утверждая, что улучшить существующие атаки на AES невозможно в принципе. «Мост Мёбиуса» был найден примерно через три дня работы и несколько сотен миллионов выходных токенов. Стоимость запуска модели — снова около 100 000 долларов, но человеческая проверка обошлась дороже: исследователи потратили несколько сотен часов на анализ метода, а два специалиста потратили почти месяц, чтобы прийти к уверенности в правильности результата. Anthropic прямо говорит: именно верификация, а не генерация идеи, стала главным узким местом всего процесса.
Оба результата возникли на фоне более широкого тестирования моделей на криптографических задачах. Пять моделей взломали от 65% до 86% схем «первого уровня», более простых испытательных задач. Те же модели справились с 6-12 полноценными схемами «второго уровня» — сложных, боевых конструкций. В этом тестировании оценивалась Mythos 5, которую Anthropic называет последней доработанной версией Mythos Preview — стоит иметь в виду, что раскрытие результатов по HAWK и AES относится именно к Mythos Preview, а не напрямую к Mythos 5, хотя это близкие поколения одной модели.