美國國家標準技術研究院(NIST)後量子電子簽章競賽再傳「爆冷退場」。後量子簽章方案 HAWK 的研究團隊,因 Anthropic 模型在約 60 小時內將其安全強度砍半,宣布主動撤回參賽提案。
重點整理:
- HAWK 作者在攻擊細節公開隔天,就從 NIST 後量子額外簽章程序中撤案。
- Claude Mythos Preview 找出晶格結構中的對稱性,將 HAWK‑512 金鑰還原成本,從 2^150 次運算降至 2^108。
- 同一批結果中,對七輪 AES 變種的攻擊也被加速約 200 到 800 倍。
HAWK 撤案緊跟 Anthropic 公開攻擊結果
Anthropic 於 7 月 28 日發表研究,指出 Claude Mythos Preview 在 HAWK 依賴的晶格結構中,發現先前未被利用的對稱性,動搖其原本宣稱的困難度保證。
依 Anthropic 說法,整體過程約耗費 60 小時代理運算時間,API 成本約 10 萬美元,操作人員本身並無晶格密碼學背景,凸顯通用大型模型在專業密碼分析上的潛力與風險。
隔天,Léo Ducas 在 NIST 公開郵件論壇上表示,HAWK 團隊決定撤回參賽方案。這份提交自 2022 年起,已歷經兩輪專家評審。
依照 HAWK 規格書中自訂的 gate-count 安全模型,HAWK‑512 金鑰恢復成本從原本的 2^150 次運算驟降至 2^108,而最大參數組合的防禦成本也呈現近乎同樣幅度的下修。Anthropic 於 6 月即已將攻擊細節分享給 HAWK 設計團隊,並協調在論壇貼文同步公開程式碼與論文,方便外部審查。
從攻擊論文公開,到方案正式宣告撤案,中間幾乎只隔不到一天時間。
延伸閱讀:去中心化交易所 7 月成交量驟減 26%,鏈上流動性明顯收縮
密碼學界爭論:AI 密碼分析要訂什麼遊戲規則?
在同一討論串中,Daniel Apon 表示,從數學推導上看,他認為這次攻擊結果是站得住腳的。不過,許多討論很快從技術細節轉向「流程與規範」層面。
Markku-Juhani Saarinen 提出,未來所有透過 AI 協助完成的密碼分析成果,應該附帶「機器可驗證的證明」,或至少要有在縮小版參數下可重現的實作攻擊示範,好讓社群能在低成本、短時間內自行驗證,而不必完全仰賴原團隊敘述。
Bas Westerbaan 則指出,HAWK 其實早已讓人存疑,因為其最大參數組合下的「金鑰加簽章」總體尺寸,與已標準化的 ML‑DSA‑44 相去不遠,對照其欲補位的目標,優勢並不明顯。Apon 進一步呼籲社群儘速建立一套評估 AI 產出密碼攻擊聲稱的共同準則,否則人類審稿者恐怕會被海量機器產出「證明」淹沒,根本沒有足夠時間逐一檢查。
AES 攻擊與後量子標準化的前車之鑑
同一波公告也包含第二項相對溫和的結果:Mythos 對 AES 的一個簡化版本取得加速。根據相關報導,Mythos 將一種針對 7 輪 AES‑128 變種的「中間相遇攻擊」速度提升了約 200 到 800 倍。這個變種比目前保護大多數網路流量的標準 AES‑128 少了三輪。
目前為止,這兩項結果都未直接波及任何正在實際生產環境中運行的加密軟體。
事實上,後量子標準化過程過去也曾出現晚期「崩塌」案例,而且與 AI 無關。先前一輪競賽中,SIKE 提案在經過多年公開檢驗後,遭遇一個只需「一台筆電、一小時運算」就能完成的攻擊,最終同樣被剔除,整體標準化作業則持續推進。





