文章摘要
2026 年 7 月 28 日,Anthropic 宣布其 Claude Mythos Preview 模型协助推导出一条针对后量子签名方案 HAWK-256 的端到端密钥恢复攻击,并把七轮 AES-128 的攻击加速 200 至 800 倍。媒体 headline 迅速简化成「AI 破解后量子密码」,但事实远比标题克制:被攻破的 HAWK-256 只是一个为密码分析提供的挑战参数,真正的生产参数 HAWK-512/1024 仍然不可行;AES 结果也只覆盖十轮中的七轮、且需要不切实际的明文量。本文回到 Anthropic 的技术论文与 NIST 论坛原文,拆解这次攻击到底做了什么、没做什么,为什么「AI 自主找到了人类漏掉的那一步」才是真正值得关注的信号,以及它对加密通信的长期影响究竟该如何校准。
一、一条「AI 破解后量子密码」的头条,和它没说清的部分
2026 年 7 月 28 日,The Hacker News 以《Claude AI Just Cracked a Post-Quantum Test Scheme and Found a Faster 7-Round AES Attack》为题,报道了 Anthropic 的一项新研究。几乎在同一时间,「AI 破解后量子密码」的说法开始在社交媒体上发酵,很快被简化成一种更刺激的叙事:人工智能已经能够攻破我们准备用来抵御量子计算机的加密算法。
这种叙事很抓人,但它和 Anthropic 实际公布的内容之间,隔着几道关键的限定词。
按照 Anthropic 的说法,Claude Mythos Preview 协助推导出了两样东西:第一,一条针对 HAWK-256 的端到端密钥恢复攻击(end-to-end key-recovery attack);第二,一项对七轮 AES-128 现有攻击的加速,幅度在 200 倍到 800 倍之间。Anthropic 同时强调,这两项成果都不影响任何生产系统。HAWK 仍然是 NIST 后量子标准化流程中的一个候选方案,而公开发布的恢复代码只针对较小的 HAWK-256 参数;AES 的结果只覆盖 AES-128 十轮中的七轮,并且仍然需要数量上不切实际的选定明文(chosen plaintexts)。
换句话说,headline 里的「破解后量子密码」,更准确的表述应该是「攻破了一个被刻意缩小、专门用来当靶子的挑战参数」。这两者之间的差距,正是本文要厘清的核心。
这篇文章的目的,不是再复述一遍新闻,而是把这次攻击放回它真正的坐标系里:它在密码学上到底意味着什么?哪些部分被夸大了?哪些部分被低估了?以及,作为安全工程师、密码学研究者或技术决策者,我们应该如何重新校准对「AI 辅助密码分析」这件事的判断?
需要说明的是,本文刻意聚焦「这次攻击本身的技术含义与影响校准」。如果你想了解的是后量子密码迁移的工程化落地框架(比如企业如何盘点加密资产、如何分阶段替换算法),可以参考站内知识库 ai-security-042《AI 辅助后量子密码分析》中关于 PQC 威胁模型的讨论,本文与之互补、不重复。
二、事件还原:Anthropic 到底公布了什么
先把事实对齐。以下信息均依据 The Hacker News 2026-07-28 的原始报道,以及报道中引述的 Anthropic 技术论文、NIST 论坛公告与公开代码仓库说明(作者于 2026-07-30 重新核验原文,HTTP 200 可达)。
这次 Anthropic 一次性公布了两项独立但相关的密码分析成果,随附两篇技术论文和可复现的工件(reproducibility artifacts)。Anthropic 表示,Mythos Preview 在研究中承担了大部分工作,人类主要负责提供项目方向、计算资源,以及大量的验证。
从这张表可以看出一个共同点:两项成果都属于「在受限场景下推进了已知攻击的边界」,而不是「攻破了一个正在保护你 HTTPS 连接的算法」。
但即便如此,它们依然值得认真对待。原因在于,密码学的安全性论证,本质上是建立在「某些数学问题在可预见的算力下不可行」这一假设之上的。任何一次对工作量估计(work factor)的实质性下调,哪怕只针对一个缩小版的参数,都是在提醒我们:这些假设需要被重新审视,而 AI 正在成为重新审视它们的有力工具。
下面这张图,展示了这次事件从研究到公开的整体脉络。
| 成果 | 对象 | 核心突破 | 实际影响 |
|---|---|---|---|
密钥恢复攻击 | HAWK-256(后量子签名方案的挑战参数) | 找到了一个此前未被利用的格对称性(automorphism),把攻击工作量从 2^64 降到 2^38 | 仅针对挑战参数;生产参数 HAWK-512/1024 仍不可行 |
攻击加速 | 七轮 AES-128 | 从现有中间相遇攻击中移除了一个 256 路猜测步骤,加速 200–800 倍 | 只覆盖十轮中的七轮,仍需不切实际的选定明文量 |
三、HAWK 是什么:后量子签名与格密码
要理解这次攻击的分量,得先弄清楚 HAWK 到底是什么,以及它在后量子密码(Post-Quantum Cryptography, PQC)版图里处于什么位置。
背景是:大规模量子计算机一旦实用化,Shor 算法将能在多项式时间内破解今天广泛使用的 RSA 和椭圆曲线(ECC)公钥密码。为了未雨绸缪,NIST 从 2016 年启动了后量子密码标准化进程,遴选能够抵御量子攻击的新一代算法。2024 年,NIST 发布了首批正式标准(以 CRYSTALS-Kyber/ML-KEM 为代表)。随后,NIST 又开启了一轮「额外数字签名方案」征集,目标是找到更多样化、更紧凑的签名算法,避免把所有鸡蛋放在同一个数学难题的篮子里。
HAWK 正是这轮额外签名征集中的候选者之一。根据报道,2026 年 5 月,NIST 将九个方案推进到第三轮,HAWK 是这九个候选中唯一一个基于格(lattice)的方案。它的正式 NIST 安全级别参数集是 HAWK-512 和 HAWK-1024;而 HAWK-256 是一个「挑战参数」(challenge parameter),专门作为密码分析的靶子提供,并不用于实际部署。
这一点至关重要,后面第五节会专门展开。这里先记住:HAWK-256 从设计之初,就是一个用来被攻击的缩小版目标。
3.1 格密码与 smLIP
HAWK 的安全性,建立在一个被称为「搜索模格同构问题」(search module Lattice Isomorphism Problem, smLIP)的数学难题之上。直白地说,对 HAWK 的直接密钥恢复,可以被归约为这样一个任务:攻击者需要在两个格之间,恢复出一个被隐藏起来的变换关系。
格(lattice)可以理解为由一组基向量在整数线性组合下生成的、高维空间中规则排列的点阵。格密码的安全性,很大程度上依赖于「在如此庞大的高维点阵中,找到最短或最短的向量极其困难」这一事实。理解这一点,是理解下一节攻击原理的前提。
下面这张图,展示了 HAWK 在 NIST 后量子签名版图中的位置。
四、攻击原理:从「被遗忘的对称性」到 τ-上循环格
理解了 HAWK 的背景,我们来看 Mythos 究竟做了什么。这是整件事里最有技术含量、也最容易被 headline 淹没的部分。
攻击的起点,是一篇由 Daniël van Gent 和 Ludo Pulles 发表的论文。他们指出:如果 HAWK 背后的格存在一个「非平凡自同构」(nontrivial automorphism,即一个保持格结构不变的对称性),那么 HAWK 的密钥恢复问题就可以被大幅简化——具体来说,可以被归约为在一个维度约为原来一半的格中寻找短向量。维度减半,意味着攻击难度呈指数级下降。
关键在于:van Gent 和 Pulles 的这项工作,当时只是「打开了攻击路径」,但他们明确表示,这并不意味着 HAWK 在当时就受到了影响。原因很简单——他们需要的那个额外的自同构,还没有人找到。换句话说,理论上的捷径已经画好了,但捷径的入口钥匙还藏在某处。
而 Anthropic 说,Mythos Preview 找到了那个额外的自同构,也就是利用这条路径所需要的最后一块拼图。
4.1 攻击链拆解
在找到对称性之后,研究者把这条攻击具体化了。按照报道的描述,针对 HAWK-n 的攻击是这样推进的:
- 构造 τ-上循环格(τ-cocycle lattice):从公钥出发,构造出一个研究者称之为 τ-cocycle lattice 的中间结构。
- 格约简与筛分(lattice reduction and sieving):在这个结构上运行格约简和筛分算法,恢复出短向量。
- 重构秘密基(reconstruct secret basis):用恢复出的短向量,重构出一个能够对原始公钥所对应的消息进行签名的秘密基。
一个值得注意的技术细节是:Mythos 的实现并不会恢复出原始的 96 字节秘密密钥种子(secret-key seed)。它产生的是一个 592 字节的「解码后密钥」(decoded key),其中包含了功能上等价的签名材料。实现会通过「用恢复出的密钥签一条消息、再用 NIST 参考实现去验证」的方式来自证攻击成功。
公开的代码仓库只支持 HAWK-256,并且会拒绝任何非 HAWK-256 的输入。仓库里还附上了两个 Anthropic 声称已成功攻破的公钥,同时支持生成和测试新的 HAWK-256 密钥。
4.2 工作量的实质下降
这次攻击最直接、也最可量化的成果,是工作量的下降。Anthropic 估计,HAWK-256 的密钥恢复工作量从 2^64 降到了 2^38。在同一天发布到 NIST 论坛的公告中,Anthropic 还给出了更大参数的门计数(gate-count)估计变化:HAWK-512 从 2^150 降到 2^108,HAWK-1024 从 2^288 降到 2^182。
这里需要把两组数字分开看。对 HAWK-256 而言,2^38 已经落入了「在普通服务器上几小时内可行」的范畴——Anthropic 公开实现的预期端到端运行时间,在一台 96 核服务器上约为 3 小时 42 分钟。但对 HAWK-512 和 HAWK-1024 而言,即便估计值被大幅下调,2^108 和 2^182 依然是天文数字,这两个生产参数在可预见的未来仍然不可行。
下面这张图,展示了这次攻击的完整逻辑链。
五、关键澄清:HAWK-256 不是生产参数
这一节是全文最重要的一节,也是最容易被 headline 跳过的一节。
「AI 破解后量子密码」这个说法之所以具有误导性,是因为它模糊了一个根本区别:被攻破的 HAWK-256,从来就不是用来保护任何东西的参数。
如前所述,HAWK 提交给 NIST 的正式安全级别参数是 HAWK-512 和 HAWK-1024。HAWK-256 是一个刻意缩小的「挑战参数」,它的存在目的就是给密码分析社区提供一个可以实际动手攻击的靶子。这种设计在密码学里非常常见:通过公开一个较弱的版本,让全世界的研究者可以在上面验证攻击思路、打磨工具,而真正的生产参数则保持足够的安全余量。
把这次攻击放进正确的比例尺里,应该是这样的:
从这张表可以读出三层信息。
第一,对 HAWK-256 的攻击是「真实但预期之内」的。挑战参数被攻破,本身就是这套机制设计想要看到的结果——它证明分析工具在进步,但并不等于生产系统失守。
第二,对 HAWK-512/1024 而言,门计数估计的下调是一个值得记录的学术进展,但远没有跨过「可行」的门槛。2^108 仍然是一个任何现实对手都无法企及的数字。
第三,也是最微妙的一点:截至报道发布时,公开记录中并没有任何信息显示 NIST 或 HAWK 的提交方会因为这些更低的估计值,而去修改方案的参数、安全性声明,或者它在标准化进程中的地位。也就是说,这次攻击在标准层面,暂时还没有引发任何实质性的连锁反应。
所以,更诚实的表述应该是:AI 协助攻破了一个后量子方案的挑战参数,并下调了生产参数的安全性估计,但没有攻破任何一个正在保护现实世界的算法。这不是在贬低这次成果,而是在给它一个准确的位置——只有这样,我们才能真正看清它的价值所在。
| 参数 | 定位 | 攻击前估计 | 攻击后估计 | 现实可行性 |
|---|---|---|---|---|
HAWK-256 | 挑战参数 / 分析靶子 | 2^64 | 2^38 | 已可行(96 核服务器约 3 小时 42 分) |
HAWK-512 | NIST 生产参数 | 2^150(门计数) | 2^108(门计数) | 仍不可行 |
HAWK-1024 | NIST 生产参数 | 2^288(门计数) | 2^182(门计数) | 仍不可行 |
六、AES-128 加速攻击:七轮意味着什么
第二项成果——对七轮 AES-128 的攻击加速——同样需要放进正确的语境里理解。
AES(高级加密标准)是当今世界使用最广泛的对称加密算法。AES-128 共有十轮(rounds)变换。密码学界长期存在一类对 AES 的「约轮攻击」(reduced-round attack):研究者尝试攻破少于完整轮数的版本,以此来理解算法的安全余量。能攻破的轮数越多,说明对算法结构的理解越深,但这和「攻破完整的十轮 AES」是两码事。
Anthropic 这次的成果,是针对七轮 AES-128 的一项现有中间相遇攻击(meet-in-the-middle attack)的改进。具体来说,Mythos 从这条攻击中移除了一个 256 路的猜测步骤,从而带来了 200 倍到 800 倍的加速。
听起来很惊人,但有两点必须说清楚:
第一,七轮不等于十轮。 完整的 AES-128 是十轮。对七轮的攻击再快,也还没有触及到实际部署的完整算法。约轮攻击的价值在于学术上探测安全边界,而不在于实际威胁。
第二,攻击仍然不实用。 报道明确指出,这项结果「仍然需要数量上不切实际的选定明文」。所谓选定明文攻击,是指攻击者能够主动选择明文并获取其密文——这本身就是一个很强的假设。再加上所需明文量在现实中无法满足,这条攻击在可预见的未来都不构成对真实 AES 的威胁。
Anthropic 自己也强调,没有任何生产软件需要因为这项结果而做出改变。
那么,这项成果的意义到底在哪?它和 HAWK 攻击一样,指向的是同一个更深层的趋势:AI 正在成为一个能够在已知攻击路径上做精细化优化的工具。 它不一定能凭空发明全新的攻击范式,但它能在人类已经搭好的框架里,找到那些能让效率跃升的关键改进点。这种能力的积累,本身就是密码学界需要持续关注的信号。
七、真正的里程碑:AI 自主找到了人类漏掉的那一步
如果我们把视线从「破没破」移开,会发现这次事件里真正值得反复咀嚼的,是另一个问题:那个关键的自同构,是 Mythos 自己找到的。
回顾第四节的攻击链:van Gent 和 Pulles 在论文里已经把「如果存在自同构,攻击就能成立」这条路论证清楚了。换句话说,人类已经知道了「缺什么」,甚至大致知道了「去哪里找」。但是,真正把那个额外的自同构找出来、把理论路径变成可运行攻击的这一步,是 Mythos Preview 完成的。
这件事的分量,怎么估计都不为过。
在传统的密码分析里,「知道攻击路径存在」和「真正把它走通」之间,往往隔着几个月甚至几年的人工试错。研究者需要在庞大的数学空间里手工搜索、构造、验证,这个过程极度依赖直觉、经验和耐心。而现在,一个 AI 模型在这个环节上展现出了实质性的自主能力——它不是简单地执行一个被完全指定的程序,而是在一个有明确目标、但具体路径需要探索的空间里,独立地完成了关键发现。
Anthropic 对此的表述很克制,也很值得玩味:Mythos Preview 「在很大程度自主开展了研究本身」(largely conducted the research itself),而人类提供的是项目方向、计算资源和大量验证。这是一个典型的「人类定方向、AI 做探索、人类把关卡」的协作模式。
7.1 为什么这比「破解」本身更重要
「破解一个挑战参数」是一个会很快过时的新闻——明天就可能有更强的攻击、或者方案被调整。但「AI 能够自主完成密码分析中的关键探索步骤」这件事,是一个会持续增值的趋势。
它意味着,密码分析这种高度专业化、长期依赖少数顶尖人类专家智识的领域,正在被 AI 工具显著地「降本增效」。当一个模型能够把人类漏掉的那一步补上时,整个攻防天平上「攻击方」的成本曲线,就会开始向下移动。
这也正是为什么,Anthropic 一边强调「不影响生产系统」,一边又郑重其事地发布论文、公开代码、在 NIST 论坛公告。他们传递的信号其实是双重的:一方面安抚「现在很安全」,另一方面提醒「这个能力来了,请认真对待」。
7.2 一个容易被忽略的对照
值得注意的是,The Hacker News 的 RSS 流里,几乎同期还出现了一篇标题意味深长的评论文章:《Mythos Asks the Right Question. It Doesn't Answer It.》。这篇评论提醒读者,不要因为一次漂亮的攻击,就把 AI 想象成无所不能的密码破解者。它提出正确的问题、找到正确的方向,但最终的验证、判断与责任,仍然在人。
这种「既肯定能力、又警惕神话」的张力,恰恰是我们面对 AI 辅助密码分析时最该保持的心态。
八、对加密通信的长期影响:现在安全,但要重新校准
厘清了「现在没有被攻破」之后,一个自然的问题是:那长远来看呢?这次事件对我们的加密通信,到底意味着什么?
我的判断是:短期内,没有任何需要恐慌的理由;但中长期,它强化了两个本来就已经成立的趋势。
8.1 趋势一:后量子迁移不能等
这次事件并没有削弱后量子密码的必要性,反而从侧面印证了它。HAWK 之所以被设计成「多一个格基候选」,正是为了在面对未知攻击时保留算法多样性。即便某个候选的某个参数被攻破,整个后量子版图依然有多个独立的数学难题作为支撑。
对企业而言,真正的行动项不是「HAWK 被破了我该怎么办」,而是「我到底有没有开始盘点自己的加密资产、规划向 PQC 的迁移」。后量子迁移是一个耗时数年的工程,越早开始越主动。这次事件,是又一次提醒时钟在走的信号。
8.2 趋势二:安全估计需要动态更新
这次事件展示了一种新的可能性:AI 可能会以超出预期的速度,下调某些密码方案的工作量估计。这意味着,过去那种「一次评估、长期有效」的安全性论证方式,可能需要变得更加动态。标准制定者和方案提交方,或许需要建立更频繁的再评估机制,把 AI 辅助分析纳入常规威胁建模。
对 HAWK 而言,截至报道时 NIST 和提交方尚未表态是否会调整参数。但这并不排除未来随着更多 AI 辅助分析的加入,安全性声明会被重新审视。
下面这张图,展示了从这次事件出发,不同时间尺度上的合理应对。
九、对从业者与决策者的启示
把前面这些分析,落到不同角色的具体行动上,可以得到下面这份清单。它刻意区分了「现在就该做的」和「需要持续关注的」,避免把长期趋势误当成紧急任务。
除了分角色的清单,还有几条跨角色的通用原则,值得反复强调。
第一,区分「学术突破」与「现实威胁」。 这次事件是一个漂亮的学术进展,但不是一个现实安全事件。把两者混为一谈,要么会导致不必要的恐慌,要么会催生虚假的安全感。准确的判断,永远建立在「被攻破的到底是什么」这个细节之上。
第二,重视「能力趋势」胜过「单点结果」。 单个挑战参数被攻破会很快被遗忘,但 AI 自主完成关键探索步骤的能力会持续累积。真正需要纳入长期规划的,是后者。
第三,用「动态校准」替代「一劳永逸」。 无论是密码方案的安全性估计,还是企业的迁移计划,都不应再假设「评估一次就能管很多年」。AI 正在加快攻防双方的迭代速度,我们的认知和机制也需要相应提速。
第四,对 AI 保持「既不神话、也不轻视」的态度。 正如那篇同期评论所说,Mythos 提出了正确的问题,但最终的判断和责任仍在人。把 AI 当作强大的协作者,而不是全知的破解者,才是务实的定位。
| 角色 | 从这次事件学到的 | 现在就该做的 | 需要持续关注的 |
|---|---|---|---|
安全工程师 | 被攻破的是挑战参数,不是生产算法;恐慌没有依据 | 核对内部是否有误用 HAWK-256 之类挑战参数的情况;确认生产用的是正式标准算法 | 跟踪 NIST 对额外签名轮的进展与参数调整 |
密码学研究者 | AI 已能自主补全攻击链中人类漏掉的关键步骤 | 把 AI 辅助搜索纳入格分析与约轮攻击的工具箱;复现并审视公开的 HAWK-256 工件 | 评估 AI 对自己研究方向安全假设的潜在冲击 |
技术决策者 / CTO | 后量子迁移的时钟没有因为这次事件而停摆,反而更紧迫 | 启动或加速加密资产盘点与 PQC 迁移路线图;避免单点依赖某一种算法 | 把「AI 加速攻击」纳入长期风险与预算规划 |
普通技术读者 | 「AI 破解密码」 headline 往往省略了关键限定词 | 养成核对原始论文与 NIST 公告的习惯,不被简化叙事带节奏 | 理解后量子迁移是一场持续数年的工程,而非一次性事件 |
十、结语:把「AI 破解密码」从科幻拉回工程
回到开头那条 headline——「AI 破解后量子密码」。
现在我们可以给出一个更准确的版本了:Anthropic 的 Claude Mythos Preview,协助找到了一個人类此前漏掉的关键对称性,从而攻破了一个专门用来当靶子的后量子挑战参数 HAWK-256,并把一项针对七轮 AES-128 的约轮攻击加速了数百倍。这两项成果都是真实的学术进展,但它们都不影响任何生产系统,也没有触及正在保护现实世界通信的算法。
这听起来没有「AI 破解后量子密码」那么刺激。但恰恰是这种克制,才让整件事真正有了分量。
因为它告诉我们一件比「破解」更重要的事:在密码分析这种以艰深和专业化著称的领域,AI 已经能够独立地补全人类探索链条上的关键一环。 这不是科幻里那种一夜之间瓦解所有加密的桥段,而是一个更现实、也更深刻的转变——攻防双方手里的工具,正在被 AI 重新定义。
对防守方来说,这既不是世界末日,也不是可以高枕无忧的理由。它是一个清晰的提醒:后量子迁移该加速了,安全性估计该动态化了,而我们对「AI 能在密码学里做什么」的预期,该被认真地、反复地校准了。
把「AI 破解密码」从科幻拉回工程,看清它真正能做什么、不能做什么、以及正在以多快的速度演进——这,才是这次事件留给我们最有价值的东西。毕竟,在密码学里,最危险的从来不是被攻破的那个算法,而是我们对威胁的那份误判。
🎯 相关面试题
结合本篇技术观点,备战 AI 岗位面试。
- 高级概念查看详解 →
后量子密码学面临 AI 的威胁有多大?以 HAWK-256 为例说明
AI 辅助分析能动摇的是 PQC 方案的参数与实现,而非格难题本身的数学困难性。HAWK-256 被 Claude Mythos 分析出参数缺陷,说明持续审计的必要性,但 PQC 的数学根基未变。真正的威胁来自 harvest-now-decrypt-later 和迁移速度,而非 AI。
- 高级开放查看详解 →
AI 是否可能具有意识?如何判断?从 Anthropic 宪法讨论出发
2026 年 7 月 Anthropic 宪法正式承认 Claude 可能具有"道德患者地位",这是 AI 行业首次在公司级政策文件中讨论 AI 的道德地位。本题从 Anthropic 宪法出发,探讨 AI 意识的可能性、判断标准和伦理影响。
- 高级场景查看详解 →
AI Agent 自主发现 0day 漏洞带来哪些安全影响?如何防御?
当 AI Agent 能自主发现 Redis 等软件的 0day 并构建 RCE,攻防双方的能力天平被重新校准。防御侧要把 AI 用于主动审计与红队、缩短检测-响应时间、收敛暴露面,并假设"攻击者也有同等 AI 能力"来设计纵深防御。
- 高级系统设计查看详解 →
「AI Kill Switch」治理——如何设计一个可被安全关停的 AI 系统?
AI Kill Switch 指可被监管/行政方强制关停失控 AI 系统的机制,2026 年美国《AI Kill Switch Act》拟议法案使其成为正式立法议题。设计一个可被安全关停的 AI 系统,核心难点不在"拔电源",而在分布式部署与权重扩散下的关停一致性、关停权归属、以及关停与取证保留的平衡。本题考察 AI 治理框架与系统设计的结合能力。
