事實
密碼學 · 語言模型 · AI 能力 · 來源查證 · 研究簡報Anthropic 於 2026 年 7 月 28 日發布 · 記錄至 2026 年 8 月 28 日
執行摘要 · 單頁綜覽
該讀的是論文,不只是官方貼文
Anthropic 表示,其尚未發布的 Claude Mythos Preview 模型產出兩項貨真價實的密碼分析成果:對後量子簽章方案 HAWK 的金鑰復原攻擊改進,以及對七輪 AES-128 的更快攻擊。兩者皆已發表完整論文,也都屬實。但兩篇論文各自都同時載有另一個較不亮眼的數字,而 Anthropic 自家的部落格貼文並未提及——這個落差已有一位獨立審閱過兩份文件的人士公開指出。
兩項成果,加上一個基準測試 兩者都威脅不到任何已部署的系統
- 200–800 倍Anthropic 貼文引用的七輪 AES-128 提速倍數——建立在仍不可行的資料成本上
- 2.7位元——同一篇論文自身依平衡複雜度指標,相對 2013 年基準的真正進展
- 2^108 / 2^182HAWK-512/HAWK-1024 的金鑰復原成本(閘數),依規格書自身模型,從 2^150/2^288 降至此
- 85.7%CryptanalysisBench 第一層分數,來自這兩項攻擊背後的同一模型——五個受測模型中最高
查證等級 依各項主張的證據強度排序
| 查證等級 | 事實 | 時間 |
|---|---|---|
| 確認 | Anthropic 發布部落格貼文與兩篇完整技術論文,說明尚未發布的模型Claude Mythos Preview的成果:改進的 HAWK 金鑰復原攻擊,以及更快的七輪 AES-128 攻擊。 | 2026 年 7 月 28 日 |
| 確認 | HAWK 論文(Straznickas 與 Weis)藉由此前未被利用的格自同構,將金鑰復原歸約為維度 n/2+1 的多項式次 SVP 詢問,依規格書自身模型將 HAWK-512/HAWK-1024 的閘數成本從 2^150/2^288 降至至多 2^108/2^182,並端對端復原了兩把 HAWK-256 測試金鑰。 | 2026 年 7 月 25 日 |
| 確認 | AES 論文(Nasr 與 Carlini)從一項 2013 年的七輪 AES-128 攻擊中,消去九個猜測金鑰位元組中的一個,將同樣 2^105 明文資料預算下的執行時間降至 2^89.3 至 2^91.4 之間——但同一篇論文自身依平衡複雜度指標估算,實際進展僅 2.7 位元。 | 2026 年 7 月 28 日 |
| 確認 | CryptanalysisBench 是與蘇黎世聯邦理工學院、特拉維夫大學、海法大學及柏林工業大學學者共同建立的配套基準測試,Mythos 5 在 49 個已知可破解方案上得分 85.7%,在 142 個尚無已知破解法的全強度方案上得分 8.9%——兩項均為五個受測模型中最高。 | 2026 年 7 月 20/29 日 |
| 確認但無法在此查核 | NIST 密碼學家 Daniel Apon 在數小時內於 NIST pqc-forum 郵件論壇上回覆,表示這項 HAWK 成果經他獨立查核無誤——此為一位獨立審閱本次公告人士的說法。 | 2026 年 7 月 28 日 |
時序
從 2013 年的基準到本月的紀錄 僅列有明確日期的事件
- 2013Derbez、Fouque 與 Jean 發表當時最佳的七輪 AES-128 攻擊:2^105 個選定明文、2^99 時間複雜度。
- 2022HAWK 首次被提出,其後進入 NIST 後量子數位簽章標準化流程。
- 2026 年 5 月NIST 將 HAWK 推進至該流程第三輪,是九個候選方案中唯一以格為基礎者。
- 2026 年 6 月Anthropic 在發表前,先通知 HAWK 的作者這項 Mythos Preview 成果。
- 2026 年 7 月 20 日CryptanalysisBench 首次發布於 arXiv。
- 2026 年 7 月 28 日Anthropic 發布部落格貼文與兩篇技術論文;HAWK 共同作者 Stephen Weis 同日將公告發布於 NIST pqc-forum 郵件論壇,據稱 NIST 密碼學家 Daniel Apon 於數小時內回覆,獨立確認了 HAWK 成果。
- 2026 年 7 月 29 日Anthropic 編修部落格貼文(「更新一項學術單位資訊」);CryptanalysisBench 修訂版(v2)發布;PostQuantum.com 刊出對兩篇論文的獨立分析。
- 2026 年 8 月 28 日截至此日,公開紀錄尚未顯示 NIST 或 HAWK 提交團隊是否已因此更動該方案的參數或其在標準化流程中的地位。
Anthropic 自家貼文既未提及 HAWK 推進至第三輪的月份,也未點名在 NIST 郵件論壇上回覆的人是誰;這兩項細節分別來自對此公告的獨立報導——The Hacker News 與 Marin Ivezic 的評論。
- 9NIST 推進至第三輪的候選方案數;HAWK 是唯一以格為基礎者
- 2/2公開釋出的程式端對端復原的 HAWK-256 參考金鑰組數
論點
Anthropic 貼文怎麼說 頭條式的說法
Anthropic 的貼文以最亮眼的方式呈現兩項成果。關於 HAWK,它說這項攻擊「有效地將金鑰強度砍半」,並指較小的 HAWK-256 參數組,其預期工作量從 2^64 降至 2^38。關於 AES,它說 Mythos「把先前最佳攻擊的速度提升了 200 至 800 倍」。這兩個數字都是真的,也都能追溯回原始論文——2^38 與 200 至 800 倍這兩個數字,各自都對應論文自己算出的某個數值。
論文自身表格怎麼說 另一個較不亮眼的數字
兩篇論文都沒有只停在頭條數字。HAWK 論文自身的表 1——採用 HAWK 規格書自己所依賴的閘數模型——給出的 HAWK-256「規格側」數字是 2^74,而非 2^64;論文在另一種模型(Core-SVP)下給出的 2^62,是與之最接近的數字,Anthropic 貼文中「2^64」這個配對數字,並未出現在該表格的任何一列。AES 論文則明白指出,其「200 至 800 倍」的數字,僅在資料需求固定為 2^105(本身仍不可行)的前提下成立;而依標準的平衡指標 max(D,T,M)——同時衡量資料、時間與記憶體——相對 2013 年基準的真正進展只有 2.7 位元(若捨棄論文自身的一項指紋假設,則為 2.1 位元)。論文對自身成果如此陳述:僅就固定資料量的框架而言,「本攻擊的整體複雜度並未改善」。
頭條數字對照表格數字 同一項成果,兩個數字
| 主張 | Anthropic 貼文 | 論文自身表格 |
|---|---|---|
| HAWK-256 工作量 | 2^64 → 2^38 | 2^74 → 2^52(閘數模型)/2^62 → 2^38(Core-SVP) |
| AES-128(七輪)提速倍數 | 200–800 倍 | 2.7 位元(若捨棄一項指紋假設則為 2.1 位元),依平衡指標 max(D,T,M) |
| HAWK-512/HAWK-1024 金鑰強度 | 「砍半」 | 2^150 → 2^108(42 位元)/2^288 → 2^182(106 位元) |
這一切都不代表 Anthropic 的貼文是假的。獨立安全顧問 Marin Ivezic 審閱過兩篇論文後,得出同樣的結論:「部落格是摘要;論文才是可引用的來源,而二手報導一直在照抄部落格。」這兩項攻擊都是真實、已發表、可受檢驗的;讀者記住的數字,取決於他讀的是哪一份文件。
補充
三種外部觀點 資安媒體、獨立分析者,以及論文自身的致謝名單
The Hacker News
候選方案正如預期般被檢驗
- 在 NIST 於 2026 年 5 月推進至第三輪的九個方案中,HAWK 是唯一以格為基礎者。
- Anthropic 釋出的程式碼復原的是一把 592 位元組的解碼金鑰,而非原始的 96 位元組祕密種子,且僅適用於 HAWK-256。
- van Gent 與 Pulles 於 2025 年發表的論文早已指出,若存在某種假設性的自同構,即可開啟此攻擊路徑,但論文作者本身表示,這在當時尚不足以威脅 HAWK;Mythos 找到了那個缺失的自同構。
PostQuantum.com
流程本身運作正常
- Marin Ivezic 指出,Anthropic 於 6 月即通知 HAWK 團隊,並在發表當天於 NIST 論壇公告,同日即獲一位 NIST 密碼學家獨立查核——一如 2022 年另一候選方案 SIKE 被攻破時所遵循的揭露規範。
- 他給資安團隊的建議是:已標準化演算法的路線圖(ML-KEM、ML-DSA、SLH-DSA、Falcon)不必更動——皆未受影響——反而應盤點任何專有或供應商特定的密碼演算法,那才是這些成果真正牽涉到的對象。
- 他認為真正值得關注的,不是任何一項具體的破解,而是驗證能力的瓶頸,並引用密碼學家 Markku-Juhani Saarinen 在論壇上的提議:AI 輔助的密碼分析應始終附帶可由機器檢驗的證明,或縮小規模的示範。
AES 論文的致謝
六個名字,僅止於意見
- Nasr 與 Carlini 感謝 Orr Dunkelman、Patrick Derbez、Jérémy Jean、Eyal Ronen、Nathan Keller 與Adi Shamir——但也僅止於說他們對「初稿提供了意見」。
- 六人中有三位——Shamir、Dunkelman 與 Keller——正是這項攻擊直接延伸的 2010 年與 2020 年論文的具名共同作者;另有兩位,Derbez 與 Jean,則是這項改進所依據之 2013 年基準論文的共同作者。
- 致謝欄裡沒有寫「背書」、沒有寫「審閱」、也沒有寫「驗證」——只有「對初稿的意見」,不應被延伸解讀成更多。
驗證能力的瓶頸 論文作者自身也提出此點
Nasr 與 Carlini 表示,AES 核心構想只花了模型「數十小時」,卻花了他們自己「數百小時」來驗證,並將這種安排——人類主要在查核模型的產出,而非自己產出成果——形容為「令人感到不自在」。Ivezic 認為,真正值得列入觀察清單的不是任何一項具體的破解,而是這個比例本身;他形容這是一個「發現」速度已快過「審查」速度的領域。
無論如何都不變的事實 雙方一致同意的界線
HAWK 是候選方案,並非已部署的標準;此攻擊構造不適用於 Falcon,也未觸及 ML-KEM、ML-DSA 或 SLH-DSA。完整十輪的 AES-128 未受影響——這項攻擊鎖定的是七輪,且仍需要不可行的 2^105 個選定明文。而 CryptanalysisBench 的作者自己也提醒,由於第一層的每個方案都已有公開的破解法,模型看似「真正」的勝出「本身並不足以確立獨立的重新發現」,而非只是回憶已知攻擊——依論文自身的軌跡分析,五個受測模型中約 78% 的勝出被判定為真正的密碼分析,且這個比例在各模型間幾乎相同,並非 Mythos 獨有的數字。
結論
所以呢 真實的進展,但要用對的解析度來讀
確實的部分
兩項已發表、可受檢驗的密碼分析進展——一項針對尚未部署的後量子候選方案,一項針對本身在全強度下就已不可行的縮減輪數密碼——再加上一個由同一模型領先另外四個對手的基準測試。沒有任何生產系統需要因此更動。
被誇大的部分
讀者最可能記住的兩個數字——HAWK-256 的「2^64 降至 2^38」與 AES 的「200 至 800 倍」——都是可取用的框架中最有利的一種,而兩篇論文各自都為同一項成果另外給出了一個較小的數字,只是官方公告並未帶到。
尚未有定論的部分
一個發現速度如此之快的模型,能否以同樣的速度被驗證,是論文作者自己提出、卻也沒有給出答案的問題。至於 NIST 或 HAWK 提交團隊是否會因此更動此方案,截至 2026 年 8 月 28 日,公開紀錄兩方面都尚未顯示。
- 關注 NIST 或 HAWK 提交團隊是否有所回應——參數更動、撤回,或直到下一次標準化更新仍保持沉默,這三種情況各自傳達不同的訊息。
- 關注 Mythos 級模型在 CryptanalysisBench 第一層的領先,在更長的時間預算下是否仍然成立——論文自身 16 小時的測試已發現,多數進展來自完成已找到的攻擊,而非新的能力。
- 關注可由機器檢驗的證明,或縮小規模的示範——即 Saarinen 的提議——是否會成為 AI 輔助密碼分析主張的一般標準做法。
- 關注 AES 論文致謝名單中六位密碼學家,是否有人日後發表自己對這項成果的評估,而不僅止於論文本身所提及、未附引語的「意見」。