AI 用 60 小時搵出 HAWK 弱點,NIST 後量子簽署候選方案退賽
Tech News

AI 用 60 小時搵出 HAWK 弱點,NIST 後量子簽署候選方案退賽

圖片:via Ars Technica — https://arstechnica.com/security/2026/07/mythos-uncovers-crypto-weaknesses-that-went-unknown-for-years/
TechLab 編輯部(譯)·

事件未影響現役系統,但 AI agent 已加快密碼標準審核步伐

Anthropic 今次公布嘅成果值得睇,重點唔只係「AI 搵到漏洞」咁簡單。旗下存取受限嘅 Mythos Preview,用約 60 小時協助研究員搵到後量子數碼簽署方案 HAWK 嘅結構弱點。HAWK 團隊核對攻擊後,確認直接加大參數會令方案失去競爭力,隨即退出 NIST 第三輪評審。

60 小時,搵到人手一直漏咗嘅結構

HAWK 係數碼簽署方案,作用係證明軟件、網站或者訊息真係由指定一方發出,同加密資料內容係兩回事。佢建基於格密碼學,原本希望面對大型量子電腦仍然安全。NIST 今年五月先將 HAWK 放入第三輪,評審原定再跑約兩年,目的正正係喺正式標準化之前盡量搵出呢類問題。

今次攻擊亦唔係 Mythos 憑空發明成套數學。較早嘅研究已證明,如果有人搵到 HAWK 底層格結構入面一個「非平凡自同構」——可以粗略理解成唔改變整體結構嘅特殊對稱——就有辦法大幅縮細破解難度。不過一直冇人證實 HAWK 採用嘅格入面,係咪真係搵得到啱用嘅對稱;Mythos 補上咗呢個關鍵缺口,再砌出完整嘅私鑰恢復流程。

技術報告估算,HAWK-512 嘅私鑰恢復成本由約 2^150 降到 2^108,HAWK-1024 就由 2^288 降到 2^182。較大參數嘅攻擊成本仍然高到實際做唔到,但安全餘量已經低過原本估算好多。HAWK 團隊喺 NIST 討論區確認,攻擊令格約簡所需嘅 block size 大約減半;直接把參數加倍或者轉用更高 rank,又會令 HAWK 變得唔夠其他候選方案實用,所以決定退賽。

AES 冇失守,手機同網站亦唔使急住改

Anthropic 同時公布 Mythos 改良咗一種 AES-128 攻擊,數字睇落有 200 至 800 倍加速,最容易令人誤會。研究針對嘅係 只行 7 輪嘅縮減版 AES-128,正式 AES-128 會行足 10 輪;攻擊仲假設攻擊者可以取得 2^105 組自選明文結果,實際上完全唔可行。呢項成果有助研究 AES 安全餘量,冇證明完整 AES、HTTPS 或手機加密已經穿窿。

HAWK 同樣未曾正式採用,亦冇廣泛部署,所以而家冇一般用家、公司 IT 或開發者要換設定。其他 NIST 後量子候選方案、Falcon 同 ML-DSA 亦冇受今次攻擊影響。事件反映標準評審機制發揮到作用:候選方案正式採用之前,會先公開畀研究員審查同攻擊測試;發現參數撐唔住就及早淘汰,總好過部署多年先補鑊。

AI agent 改變緊研究節奏

Anthropic 話 HAWK 研究用咗多個 agent,在 sandbox 內閱讀論文、提出假設,再用 Python、Sage 同示範程式驗證;整個過程約花 60 小時,API 成本接近 10 萬美元。HAWK 團隊有協助核實,NIST 討論區亦有研究員表示獨立檢查結果成立。不過論文作者仍然來自 Anthropic,Mythos 又未有廣泛開放,外界暫時難以完整比較同一套流程喺其他模型上有幾穩定。

更值得留意嘅係驗證成本。Mythos 幾日內產生攻擊構思,Anthropic 研究員其後要花數百小時,先對 AES 結果有足夠信心。當 agent 可以大量閱讀論文、跑實驗同追多條數學路線,研究速度自然快好多;人手核對證明、重現程式同判斷成果有冇實際意義,就會愈來愈食資源。下一輪密碼標準評審,恐怕要預留 AI 對抗測試、可重現程式同機器可檢查證明,先跟得上呢個產出速度。


參考來源

本文根據原文及公開資料整理;資料有出入時,以原文及官方資料為準。

分享:WhatsAppThreadsTelegramFacebook