美國 NIST 正考慮納入標準的後量子簽名方案 HAWK,近日突然由作者團隊主動撤回,原因是 Anthropic 旗下模型在約 60 小時內,將其關鍵安全度削弱一半。
重點整理:
- HAWK 作者在攻擊細節公開翌日,隨即把方案撤出 NIST 額外簽名標準流程。
- Claude Mythos Preview 找出晶格對稱結構,將 HAWK-512 金鑰回復成本由 2^150 降到 2^108 操作。
- 同一研究亦把針對七輪 AES 變種的攻擊,加速約 200 至 800 倍。
HAWK 遭揭弱點 Anthropic 公開後旋即退場
Anthropic 在 7 月 28 日發表研究,指 Claude Mythos Preview 在 HAWK 所依賴的晶格結構中,發掘一個過往未被利用的對稱性,足以大幅削弱其「困難度」保證。
官方估算,整個攻擊約動用了 60 小時代理運算時間,加上約 10 萬美元 API 成本,由一名本身並無晶格密碼學背景的人類操作者主導。
一天之後,Léo Ducas 在 NIST 公開郵件論壇上通報,HAWK 團隊決定撤回這套自 2022 年起,已通過兩輪專家評審的候選方案。
按 HAWK 規格文件採用的 gate-count 模型計算,HAWK-512 金鑰回復成本由原本約 2^150 次操作跌至 2^108,而最大參數組的安全跌幅亦近乎同級。Anthropic 早在 6 月已把攻擊細節交予 HAWK 設計團隊,並刻意把公開時間配合論壇貼文,方便外界同時對照示範程式碼與論文內容。
從研究正式公開到作者「投降」退賽,這套方案只撐了一天。
延伸閱讀:去中心化交易所 7 月成交量挫 26% 鏈上流動性進一步收縮
密碼學界爭論:AI 協助攻擊應如何驗證?
在 NIST 論壇上,Daniel Apon 回覆指相關數學推導「過到自己關」。不少討論其後由技術細節轉向流程與規範層面。Markku-Juhani Saarinen 提出,凡聲稱由 AI 協助完成的密碼攻擊,理應一併提供可機器驗證的證明,或至少對縮小版目標有可重現的實作示範,好讓外界以低成本快速驗證。
Bas Westerbaan 則指出,HAWK 早已令人存疑,因為其最大參數組的公鑰加簽章合計長度,與已標準化的 ML-DSA-44 相若,卻只是寄望充當補充方案。Apon 進一步呼籲社群制訂一套判斷 AI 生成密碼攻擊聲稱的通用準則,否則人類審稿人終將被海量機器輸出淹沒,根本無暇逐一查證。
AES 攻擊與後量子標準化先例
同一份公布亦帶來另一宗相對溫和的結果:Mythos 把針對一個 7 輪 AES-128 變種的 meet-in-the-middle 攻擊加速約 200 至 800 倍。該變種比現時保護大部分互聯網流量的標準 AES-128 少 3 輪。現階段兩項結果都未有直接影響任何已在生產環境運行的實際系統。
事實上,這並非 NIST 後量子標準流程首次在後期出現「崩盤」個案,只是今次由 AI 加速。較早一輪評審中,SIKE 提案曾被一個單機筆電在約一小時內攻破,當時距離公開審查已經過去數年。標準化程序最終只是把 SIKE 剔出名單,然後繼續向前。今次 HAWK 的突撤,預料 NIST 亦會採取類似處理方式,但 AI 參與密碼攻擊後的遊戲規則,顯然已不能再迴避。





