Может ли ИИ-модель самостоятельно взломать криптографическую схему, которую готовит NIST для постквантового будущего?

Anthropic опубликовала два технических отчёта, из которых следует, что её модель Claude Mythos Preview провела почти всю исследовательскую работу сама, а люди только направляли проект, выделяли вычислительные ресурсы и проверяли результаты. Итог — два результата в криптоанализе. Первый: полная атака восстановления секретного ключа против HAWK-256, одной из схем цифровой подписи, которые NIST рассматривает в рамках дополнительного раунда стандартизации постквантовых алгоритмов. Второй: ускорение атаки на семираундовый AES-128 в 200-800 раз по сравнению с прежними методами. Anthropic сразу оговаривается — ни один из результатов не затрагивает работающие сегодня системы.
HAWK — единственная решётчатая (lattice-based) схема среди девяти кандидатов, которые NIST продвинул в третий раунд своей дополнительной программы стандартизации подписей. По состоянию на май 2026 года у HAWK есть два параметра безопасности — HAWK-512 и HAWK-1024, а HAWK-256 представляет собой отдельный, «испытательный» параметр, специально предназначенный для криптоаналитиков, а не рабочий уровень защиты. Восстановление ключа HAWK математически сводится к так называемой search module Lattice Isomorphism Problem — задаче поиска скрытого преобразования между двумя решётками. Ранее исследователи Даниэль ван Гент и Людо Пуллес показали: если у решётки есть нетривиальный автоморфизм (симметрия, сохраняющая структуру решётки), задача восстановления ключа HAWK сводится к поиску короткого вектора в решётке примерно вдвое меньшей размерности. Эта работа открыла путь к атаке, но сама по себе безопасность HAWK не подрывала. Недостающий кусок — конкретный автоморфизм, который можно было бы реально использовать, — нашёл именно Claude Mythos Preview.
Атаку назвали "HAWK-n attack". Она строит из открытого ключа так называемую τ-cocycle решётку, а затем через редукцию решётки и решётчатое просеивание (sieving) восстанавливает короткие векторы, из которых складывается секретный базис, способный подписывать сообщения от имени оригинального открытого ключа. В реализации Anthropic ключ проверяется не сравнением с оригинальным секретом, а практически: подписанное сообщение сверяется с эталонной реализацией NIST. При этом исходный 96-байтовый seed секретного ключа атака не восстанавливает — вместо него получается 592-байтовый декодированный ключ с функционально равноценным подписывающим материалом. Ожидаемое время полного цикла атаки — около 3 часов 42 минут на 96-ядерном сервере. Код работает только с HAWK-256 и отбрасывает любые другие входные параметры; в репозитории приведены два открытых ключа, которые, по утверждению Anthropic, были успешно атакованы, плюс возможность сгенерировать и протестировать новые ключи HAWK-256.
Цифры трудозатрат впечатляют своей относительностью. Для HAWK-256 ожидаемая трудоёмкость восстановления ключа падает с 2^64 до 2^38. В том же день на форуме NIST появилось объявление с оценками и для рабочих параметров: гейтовая сложность HAWK-512 снижается с 2^150 до 2^108, а HAWK-1024 — с 2^288 до 2^182. Оба этих параметра остаются практически неприступными — атака теорема, а не инструмент для реального взлома. Важная оговорка Anthropic: атака остаётся экспоненциальной, это не полиномиальный взлом, и метод не переносится ни на другие подписные кандидаты NIST, ни на решётчатую криптографию в целом. По состоянию на 29 июля 2026 года HAWK всё ещё числился в списке NIST как кандидат третьего раунда — неясно, изменят ли NIST или разработчики HAWK параметры схемы, заявления о безопасности или её статус в процессе стандартизации. В сообщении на форуме NIST Anthropic поблагодарила команду HAWK за помощь в проверке и обратную связь, но не уточнила, проверяли ли они математическое доказательство, запускали ли код, или и то и другое. На публичной ветке форума на момент проверки не было ни одного ответа, и The Hacker News не нашла независимого воспроизведения этого результата.
Сам процесс получения результата занял у Mythos Preview около 60 часов работы в многоагентной среде. Человек-исследователь давал редкие указания по управлению проектом, но не был специалистом по решётчатой криптографии. Затраты на API составили порядка 100 000 долларов.
Вторая часть работы касается AES-128 — стандарта шифрования, урезанного с полных 10 раундов до 7. Изучение версий шифра с уменьшенным числом раундов — обычная практика в криптоанализе, способ измерить запас прочности до того, как атака доберётся до полной версии алгоритма. Условие атаки крайне жёсткое: противнику нужно получить около 2^105 выбранных открытых текстов, зашифрованных одним и тем же неизвестным ключом. Это выводит сценарий далеко за пределы реальной осуществимости — такое количество данных недостижимо на практике.
Технически прорыв связан с усовершенствованием атак типа meet-in-the-middle, которые выигрывают время за счёт памяти: промежуточные состояния шифра сохраняются в таблице, а вычисления с обоих концов сопоставляются друг с другом. В одном из этапов прежней атаки требовалось проверить 256 возможных значений, прежде чем обращаться к таблице. Mythos придумала инвариантный «отпечаток», названный «мостом Мёбиуса» (Möbius Bridge): поскольку этот отпечаток не меняется при переборе гипотетического значения, необходимость в переборе всех 256 вариантов отпадает целиком. Отсюда и ускорение в 200-800 раз, в зависимости от того, как именно измерять время работы.
Здесь стоит подчеркнуть, что именно проверено экспериментально. Полное восстановление ключа «с нуля» было выполнено на упрощённом AES-подобном шифре с 24-битным ключом. Для настоящего семираундового AES-128 измерялись только отдельные записи таблиц и кандидаты в онлайн-режиме, а не полный цикл атаки. Три независимые реализации — на C, Python и Rust — тестировали отдельные компоненты утверждения, после чего Anthropic экстраполировала эти измерения на полную атаку. То есть код не исполняет восстановление ключа AES-128 от начала до конца — это прогноз, построенный на частичных экспериментах и сопровождающей математической статье с описанием конструкции.
Путь к этому результату дался модели не сразу. Изначально Mythos Preview отказывалась заниматься задачей, утверждая, что улучшить существующие атаки на AES невозможно в принципе. «Мост Мёбиуса» был найден примерно через три дня работы и несколько сотен миллионов выходных токенов. Стоимость запуска модели — снова около 100 000 долларов, но человеческая проверка обошлась дороже: исследователи потратили несколько сотен часов на анализ метода, а два специалиста потратили почти месяц, чтобы прийти к уверенности в правильности результата. Anthropic прямо говорит: именно верификация, а не генерация идеи, стала главным узким местом всего процесса.
Оба результата возникли на фоне более широкого тестирования моделей на криптографических задачах. Пять моделей взломали от 65% до 86% схем «первого уровня», более простых испытательных задач. Те же модели справились с 6-12 полноценными схемами «второго уровня» — сложных, боевых конструкций. В этом тестировании оценивалась Mythos 5, которую Anthropic называет последней доработанной версией Mythos Preview — стоит иметь в виду, что раскрытие результатов по HAWK и AES относится именно к Mythos Preview, а не напрямую к Mythos 5, хотя это близкие поколения одной модели.


Новое на сайте

Ссылка