English

密碼學 · AI 能力 · 研究簡報Anthropic · 2026年7月28日發布 · 7月29日解讀

執行摘要 · 單頁綜覽

該讀的是論文,不是部落格

一款尚未發表的 Anthropic 模型產出兩項貨真價實的密碼分析成果:對後量子簽章方案 HAWK 的金鑰復原歸約改進,以及七輪 AES-128 的執行時間改進。兩者都屬實,也都威脅不到任何已部署的系統,官方亦未如此宣稱。真正的故事是公告與其自家論文之間的落差,而且是雙向的:AES 部分挑了好看的欄位講,HAWK 部分卻漏掉了唯一會讓 NIST 在意的發現。

關鍵數據 四個數字,據實以陳

  • 200–800×官方標題數字 — 僅為時間欄,且資料量固定在 2^105 個選擇明文、絲毫未動
  • 2.7 bits同一結果換算為 max(D,T,M),即業界排序攻擊所用的指標 — 6.5 倍
  • 35–62 bitsHAWK-512 目前似乎低於其 NIST 第一級目標的差距
  • ~$100k每項成果的 API 成本 — 不含無法規模化的數百小時專家工時

宣稱與論述 部落格說法 · 論文原文

成果公告的說法論文的說法
AES-128,七輪「快上 200 至 800 倍」max(D,T,M) 改進 2.7 位元;資料複雜度未變,仍為 2^105
HAWK-512「有效金鑰長度減半」閘數 2^150 → 2^108(可證),啟發式約 2^80.8 — 低於 NIST 第一級,公告從未提及
發現過程「完全自主發現」僅在數學層面自主 — 歷經三天反覆提示,再加數百小時專家驗證
成本每項成果「約 10 萬美元 API 成本」另加數百小時資深驗證 — 這才是無法規模化的部分,且失敗的嘗試並未計入

真正的發現:經濟學 算力便宜 · 專注力不便宜

Anthropic 稱每項成果約耗費 10 萬美元 API 成本 — 約當歐洲密碼學團隊一名博士後一年的預算,而這類工作在過去往往要花上數月至數年。但此數字未計入最大的人力成本:數百小時的資深驗證,本身或值三至六萬美元,且正是無法規模化的部分。Anthropic 自己的說法是,其研究員「卡在研讀與驗證這些結果上」。在八天前發布的 CryptanalysisBench 上,同一模型對已知可破方案得 85.7%,對完整強度方案僅 8.9% — 這才是該能力實際位置的誠實量尺。

  • ~60 hrs找到、開發並驗證 HAWK 成果的總時數
  • 1B tokens輸出 token 數 — 依公開定價約 2.5–5 萬美元

總結

兩項實在的貢獻,以天而非年為單位完成,並在發表前經先行研究的原作者審閱 — Derbez、Jean、Dunkelman、Keller、Ronen 與 Adi Shamir。最有資格否定它的人並未否定。

重新定位

改變的不是 AES 的安全性,也不是 HAWK 的命運,而是產出一篇可發表密碼分析成果的成本 — 以及稀缺資源已從產出成果的專業,轉為查核成果的專注力。

來源 · Anthropic〈Discovering cryptographic weaknesses with Claude〉2026年7月28日 · Nasr 與 Carlini 〈Cryptanalysis of 7-Round AES via the Algebraic Structure of its S-box〉 · Straznickas 與 Weis 〈HAWK-n Key Recovery Reduces to SVP in Dimension n/2+1〉 · IACR ePrint 2026/1318 與 2026/1377 · arXiv 2607.18538

起 — 兩項成果,一則公告 實際發表了什麼

  • AES-128 · 十輪中的七輪

    莫比烏斯橋

    時間下降,資料量不變

    • S-box 為 GF(2^8) 上的求逆再加仿射映射;與未知金鑰位元組複合後,整體即為一個莫比烏斯變換
    • 在其作用下不變的指紋,可省去九個猜測金鑰位元組中的一個 — 猜測量減少 256 倍,再扣除變換本身成本。
    • 約十年來七輪 AES-128 的首次改進。完整十輪 AES 完全不受影響
    • 此攻擊從未執行,也無法執行 — 需 2^89 時間。信心來自縮小規模的實驗與人工審查。
    • 資料複雜度並未改變:2^105 個選擇明文即 4.06×10^31 — 40,560 octillion;部分報導寫成 400 octillion,相差約 100 倍。
  • HAWK · NIST 附加簽章第三輪

    維度減半的 SVP

    無條件、確定性,並附程式碼

    • 金鑰復原可歸約為維度 n/2+1 的 poly(n) 次精確 SVP 呼叫,途徑為伽羅瓦對合 ζ ↦ −ζ。
    • 數小時內端到端復原兩把真實 HAWK-256 金鑰,並以官方送件套件簽署/驗證核對。
    • 但 HAWK-256 明載為挑戰參數組 — 刻意設弱的標的,並非 NIST 安全等級。
    • 無法移轉至 Falcon;奇質數 p 的導子 m ∈ {p^k, 2p^k} 可完全規避。
    • 其揭露措辭較保守:「AI 輔助⋯⋯人類作者的貢獻主要為指導、組織與驗證」 — 而 AES 論文寫的是「完全自主」

承 — 三個軸線不能混為一談 資料 · 時間 · 記憶體

七輪 AES-128 攻擊資料 (D)時間 (T)記憶體 (M)max(D,T,M)
DKS10(2010)2^1162^1272^116
DFJ13 — 被比較的操作點2^1052^992^902^105
DFJ13 — 平衡點2^972^992^982^99
本研究 — 固定 D2^1052^89.3–2^91.4~2^902^105
本研究 — 平衡點2^96.12^96.32^96.12^96.3

所謂 200–800 倍只是時間欄,別無其他:2^99 ÷ 2^91.4 = 194、2^99 ÷ 2^89.3 = 832,而資料量固定不動。Anthropic 自家論文以業界排序所用的指標陳述同一結果 — max(D,T,M) 改進 2.7 位元,若不採指紋隨機性假設則為 2.1 位元。這是選擇性強調而非造假:不好看的數字正是論文自己提供的。縮減輪數的密碼分析是正當、主流且競爭激烈的研究類型 — 攻擊十輪中的七輪,是本領域衡量 AES 安全餘裕的方式,而非對已部署 AES 的主張;後者最佳攻擊迄今僅比窮舉快約兩位元。

  • 256×金鑰位元組猜測量減幅 — 九取一消去
  • 2^19 → 2^8.6每筆查表次數 — 使其划算的工程

每三到五年前進一步 本成果所接續的脈絡

  1. 2008Demirci–Selçuk 提出參數表中途相遇攻擊 — 需 2^200 筆表項。
  2. 2010Dunkelman–Keller–Shamir 加入多重集指紋與差分列舉,將表縮至 2^127:首個低於窮舉搜尋的七輪 AES-128 攻擊,代價 2^116。
  3. 2013Derbez–Fouque–Jean 收緊至十個參數位元組並重新平衡差分:資料 2^105、時間 2^99、儲存 2^90。
  4. 2026莫比烏斯橋將時間降至 2^89.3–2^91.4 — 約十年來首次進展,也是首次由模型而非團隊產出。

來源 · Nasr 與 Carlini §1、§4.1 · Derbez–Fouque–Jean,EUROCRYPT 2013 · Dunkelman–Keller–Shamir 2010 · 全表成功機率均為 1 − 1/e ≈ 63%。

轉 — 公告沒說的部分 HAWK 表 1,每次 SVP 預言機呼叫成本

參數組BKZ 區塊大小Core-SVP 規格 → 攻擊後AGPS20 閘數 規格 → 攻擊後
HAWK-256 — 挑戰參數組211 → 1292^62 → 2^382^74 → 2^52
HAWK-512 — NIST 第一級452 → 2572^132 → 2^752^141 → 2^86
HAWK-1024940 → 5132^274 → 2^1502^278 → 2^158

「有效金鑰長度減半」與「2^64 → 2^38」皆屬實,只是本表的不同列:減半的是安全指數(80.8/150 = 0.539;146.5/288 = 0.509),因為預言機維度由 n 降至 n/2+1。公告從未言明的後果是簡單算術:NIST 第一級約錨定於 2^143 個古典閘,而 HAWK-512 目前在可證界低 35 位元、在啟發式估計低 62 位元。這都不是實用破解 — 2^81 個閘仍約為 10^24 次運算 — 但對 NIST 候選方案而言,達不到自報等級正是會被要求重新選參的發現。另有一處尚未釐清:公告寫 2^64,論文表格寫的是 2^62。

  • 35 bits可證界與 NIST 第一級的差距
  • 62 bits啟發式差距 — 被埋沒的重點

HAWK 早已遭受攻擊 此點雙面切割

  1. 2026 全年至少四篇獨立的 HAWK 密碼分析預印本 — 2026/699、1298、1318、1377。此方案正遭受積極的人類攻擊,並非乏人問津。
  2. 6月25日帝國理工學院團隊宣稱一項機率性多項式時間的 HAWK 金鑰復原(ePrint 2026/1318),以四項啟發式假設為前提 — 同時明言並未主張 HAWK 已被破解。
  3. 6月Anthropic 私下通知 HAWK 團隊。Thomas Pornin 等人其後審閱論文,並就取自先行研究之元件的歸屬提出意見。
  4. 7月Saarinen 提出反駁(ePrint 2026/1377):該猜謎遊戲並非多項式時間。帝國理工的主張於改版時撤回 — 一項在數週內崩解的人類成果。
  5. 7月28日兩篇論文同日發表;Weis 於 NIST pqc-forum 發文。Daniel Apon 數小時內回覆,稱該結果經其獨立查核無誤,並呼籲建立評斷 AI 產出密碼分析主張的社群標準。

誠實的權衡 比宣傳更強之處 · 比宣傳更弱之處

面向比宣傳更強比宣傳更弱
審閱Derbez、Jean、Dunkelman、Keller、Ronen 與 Adi Shamir 審閱 AES 初稿;HAWK 團隊審閱 HAWK 論文。「多年專家審查竟未發現」是媒體說法:光是 2026 年 HAWK 就引來至少四篇獨立密碼分析預印本。
證據HAWK 歸約為無條件且確定性,並附上可復原真實金鑰的 Apache-2.0 程式碼。AES 攻擊永遠無法執行;不存在獨立重現;兩篇論文皆未上 IACR ePrint。
量級HAWK-512 可能已達不到其送件時所報的安全等級 — 這才是最重要的結果。唯一的端到端金鑰復原是在 HAWK-256,即明載的挑戰參數組,而非 NIST 等級。
獨立性CryptanalysisBench 早於公告八天公開,具學界共同作者與開源程式碼。其共同作者與論文審閱者、作者高度重疊;發布後一日內未見 HAWK 團隊或 NIST 的公開聲明。

合 — 最終落點

這是一項強力人類團隊每隔數年才產出一次的成果類型與品質,卻在約三天實際時間內完成,且未被該領域頂尖實務者否定。新意在於生產方式,而非成果本身。

後續觀察

NIST 或 HAWK 團隊是否回應第一級不足的問題;兩篇論文是否上架 IACR ePrint,即真正能啟動裁決的場域;以及是否會如 Daniel Apon 所呼籲,形成評斷 AI 產出密碼分析主張的社群標準。