Anthropic нашла новые атаки на HAWK и AES нейросетью Claude Mythos: симметричным шифрам угрозы пока нет

Anthropic нашла новые атаки на HAWK и AES нейросетью Claude Mythos: симметричным шифрам угрозы пока нет

28 июля Anthropic объявила о двух новых результатах криптоанализа, которые нашла её нейросеть Claude Mythos. Первый, атака восстановления ключа на HAWK, один из кандидатов в проекте NIST по стандартизации «дополнительных» схем цифровой подписи (Additional Digital Signatures) для постквантовой эпохи. Для игрушечной версии HAWK-256 (её расчётная защита, всего 64 бита) практический взлом возможен и без этой атаки. А для HAWK-512 сама атака практически невыполнима, но она снижает расчётный уровень защиты со 128 бит (целевого значения) до не более чем 108 бит, а по осторожной оценке из приложения C статьи, вплоть до 81 бита. Автор поста называет это «значимым проломом» защиты HAWK, хотя и не практическим взломом.

Второй результат, улучшенная атака восстановления ключа на AES-128, дошедшая до 7 из 10 раундов шифра. Полную, десятираундовую версию AES она не затрагивает и не стала сюрпризом. Но новые результаты криптоанализа AES появляются редко, поэтому находка заметна сама по себе. По словам автора поста, важнее негативный результат: Claude Mythos не нашла атаки сильнее семи раундов и тем более не нашла атаки на полную версию AES.

Дальше пост, это реакция стороннего автора (не Anthropic) на объявление. Он приводит цитату Anthropic из статьи с атакой на AES: компании интересно и дальше развивать направление криптографических исследований с помощью ИИ, особенно там, где предложенные атаки вычислительно неосуществимы и требуют, чтобы модель разными способами доказала их корректность, и важно формализовать техники атак, принятые в криптографическом сообществе. Автор соглашается, отмечая, что у симметричного криптоанализа как области действительно нет единой описательной рамки: слишком много статей используют собственные, специально придуманные обозначения для, по сути, одних и тех же приёмов.

Автор рассказывает и о своём опыте: ранее в этом году он попросил нейросети найти ошибки в доказательствах стойкости из статей конференции Eurocrypt 2026, и модели нашли проблемы в большинстве проверенных доказательств. Это, по его словам, показывает, что неверным было именно доказательство, не обязательно сам результат. Он также упоминает, что Anthropic помогла создать бенчмарк CryptanalysisBench, набор задач криптоанализа на полных и укороченных версиях AES и ChaCha, а также на алгоритмах, поданных на конкурсы NIST (в качестве примера назван BLAKE), включая постквантовые схемы.

Главный тезис поста: несмотря на эти находки, ИИ вроде Claude Mythos не взломает используемые сегодня симметричные алгоритмы, AES, ChaCha, SHA-3, BLAKE3. На вопрос друга «а не боишься, что Mythos взломает BLAKE3?» автор отвечает, нет, и уверен, что нейросети не взломают ни одну устоявшуюся криптосхему и не опровергнут тезисы проекта «Too Much Crypto» (кто стоит за этим проектом и в чём именно состоят его тезисы, в тексте не раскрывается). В подтверждение он приводит цитату криптографа Мэттью Грина (в источнике, без указания должности или места работы) о том, что симметричные шифры «очень запутанные и в то же время надёжные»: их конструкция похожа на трактор, которого фермер затащил в трясину и залил сверху цементом, построена так, чтобы каждый отдельный шаг было легко выполнить, а результат, очень трудно распутать, и одни только новые «часы работы интеллекта» это едва ли изменят.

Дальше автор перечисляет, по его собственным словам, «в порядке, который в основном, но не полностью, произволен», пять причин, почему нейросети не найдут практическую атаку на коллизии SHA-3 или BLAKE3: 1) режимы применения (GCM и CTR для блочных шифров, конструкция «губка» для хеш-функций) и раундовая конструкция самих перестановок, за редкими исключениями вроде Poly1305, уже считаются надёжными сами по себе; 2) у симметричных шифров, в отличие от математических задач и большинства схем с открытым ключом, нет математической структуры, которую можно эксплуатировать: их специально проектируют так, чтобы вычисление нельзя было описать проще, чем как есть, BLAKE3, например, это просто длинная последовательность операций XOR, сложения по модулю и битовых сдвигов, и никакого более простого описания не существует (исключения есть, например, «арифметизируемые» примитивы вроде Poseidon, используемые в доказательствах с нулевым разглашением (ZK) и в полностью гомоморфном шифровании (FHE), а также хеш-функция VSH: она доказанно стойка к коллизиям, но, как выяснилось, не стойка к нахождению прообраза, пример того, что структура работает как оружие обоюдоострое); 3) почти весь криптоанализ симметричных схем, это разновидности дифференциального криптоанализа (линейный криптоанализ, атаки «прямоугольник» и «бумеранг», интегральные и кубические атаки, слайд-атаки), а эта территория уже основательно исследована, поэтому нейросетям вряд ли по силам открыть принципиально новый класс атак; 4) дифференциальный криптоанализ отчасти опирается на эксперимент: аналитики находят статистические смещения экспериментально, не всегда до конца понимая их причину, и уже из крупных смещений делают выводы о существовании более мелких, которые трудно измерить напрямую, но можно использовать в атаке, сама постановка, проведение и интерпретация таких экспериментов усложняют задачу для ИИ; 5) эти алгоритмы проверены временем и тысячами часов ручного и автоматизированного криптоанализа, включая формальную верификацию, и почти всё, что удалось найти за эти годы, сводится к тому, что версии с уменьшённым числом раундов ломаются легче, а стойкость резко растёт с каждым добавленным раундом.

Итог поста: по мнению автора, симметричная криптография, самое надёжное звено сегодняшних систем безопасности, поэтому усилия ИИ разумнее тратить на поиск проблем в другом месте, включая менее изученные постквантовые кандидаты вроде HAWK, чья защита от новой атаки Anthropic уже пострадала.

Ключевые факты

  • 28 июля Anthropic сообщила о двух находках нейросети Claude Mythos: атаке на постквантовую схему подписи HAWK (кандидат в проекте NIST Additional Digital Signatures) и улучшенной атаке восстановления ключа на AES-128.
  • Атака на HAWK-512 практически невыполнима, но снижает расчётный уровень защиты со 128 бит до не более 108 (по осторожной оценке, вплоть до 81 бита); игрушечная версия HAWK-256 (64 бита) и так уже практически взламывается независимо от этой атаки.
  • Атака на AES-128 дошла до 7 из 10 раундов и не угрожает полному шифру; по мнению автора поста, важнее негативный результат, Claude Mythos не нашла атаки сильнее и не нашла атаки на полную версию.
  • Anthropic участвовала в создании бенчмарка CryptanalysisBench, набора задач криптоанализа на AES, ChaCha и алгоритмах, поданных на конкурсы NIST, включая постквантовые схемы.
  • Автор поста называет пять причин, почему AES, ChaCha, SHA-3 и BLAKE3 не по силам нейросетям: надёжность режимов применения вроде GCM и CTR и конструкции «губка», отсутствие математической структуры, изученность дифференциального криптоанализа, эмпирическая природа поиска статистических смещений и тысячи часов ручной и автоматизированной проверки этих шифров за прошлые годы.

Почему это важно

28 июля Anthropic опубликовала конкретные, измеримые результаты криптоанализа с помощью нейросети Claude Mythos, не общие заявления о возможностях ИИ, а два реальных числа: новый расчётный уровень защиты HAWK-512 (со 128 до 108, в осторожной оценке до 81 бита) и точное число раундов AES-128, до которого дошла атака (7 из 10). Это заметный публичный случай, когда за словами «ИИ занимается криптоанализом» стоят проверяемые цифры, а не общие рассуждения. Разбираемый пост важен тем, что это не реакция самой Anthropic и не паническая заметка, а разбор автора, разбирающегося в симметричной криптографии, который по горячим следам объясняет, что из этих результатов следует, а что нет.

Кому это важно

Инженерам по безопасности и криптографам, которые оценивают, меняет ли криптоанализ с помощью ИИ модель угроз для симметричных алгоритмов (AES, ChaCha, SHA-3, BLAKE3) и для постквантовых кандидатов вроде HAWK, всё ещё проходящих отбор NIST. Тем, кто выбирает или стандартизирует постквантовую подпись: у HAWK появилось измеримое, пусть и не практическое, снижение запаса прочности. И тем, кто следит за тем, как ИИ-лаборатории вроде Anthropic используют нейросети как исследовательский инструмент в узкоспециализированных областях, здесь это криптоанализ, бенчмарк CryptanalysisBench и проверка математических доказательств.

Как это применить

Для инженеров, использующих AES, ChaCha, SHA-3 или BLAKE3: по мнению автора поста, менять алгоритмы или паниковать из-за этой новости не нужно, против этих шифров нейросети пока не находят ничего практического. Для тех, кто оценивает или стандартизирует HAWK: стоит учитывать, что его запас прочности уже получил измеримое снижение (со 128 до 108, возможно до 81 бита), это ещё не практический взлом, но сигнал для мониторинга по мере продолжения стандартизации NIST. Автор также указывает на два конкретных инструмента: бенчмарк CryptanalysisBench для отслеживания прогресса ИИ в криптоанализе и собственный приём, просить нейросети искать ошибки в математических доказательствах стойкости (он проверял так статьи конференции Eurocrypt 2026 и получил находки в большинстве из них).

Можно ли доверять

Пост, самостоятельный технический разбор стороннего автора, а не материал Anthropic; в тексте нет ни имени автора, ни его должности или места работы. Автор явно разбирается в криптоанализе, уверенно оперирует режимами шифрования, разновидностями дифференциального криптоанализа и представлением перестановок над полем GF(2), но это личная, пусть и предметная, точка зрения, а не рецензируемая работа. Прямая цитата Anthropic из статьи об атаке на AES приведена дословно и совпадает по духу с собственным доводом автора о нехватке единой рамки для симметричного криптоанализа. У цитаты криптографа Мэттью Грина в источнике нет ни должности, ни места работы, только имя; часть цитаты в оригинале дана вперемешку с собственными пояснениями автора поста в квадратных скобках, и в пересказе они разделены. Сами статьи Anthropic с атаками на HAWK и AES упомянуты как «статья» и её «приложение C» без названий и ссылок, для проверки деталей стоит искать первоисточник.

Риски и подводные камни

В самом источнике есть неточности, которые стоит держать в уме. Год объявления («28 июля») нигде не указан, только упоминание конференции Eurocrypt 2026 в другом, не связанном эпизоде текста косвенно намекает на период. Величина одного из статистических смещений, которую автор называет «сравнительно большой», в тексте дана как «2-10», это может быть диапазон, а может быть искажённая запись степени вроде 2 в минус 10-й, и сам текст не даёт способа это различить. Отдельно стоит не путать два вывода поста: снижение защиты HAWK, это реальный, пусть и не практический, результат атаки против постквантовой схемы подписи, а тезис «нейросети не взломают симметричную криптографию» относится к другому классу алгоритмов, AES, ChaCha, SHA-3, BLAKE3, и не отменяет находку по HAWK. Наконец, автор ссылается на тезисы проекта «Too Much Crypto», не говоря, кто их сформулировал и в чём они состоят, эту часть текста стоит воспринимать как отсылку, а не как самостоятельно проверяемый факт.

«Наши симметричные шифры очень запутанные и в то же время надёжные. Представьте фермера, который затаскивает трактор в трясину, а потом заливает его сверху цементом, вот на что похоже устройство симметричного шифра: оно намеренно строится из конструкций, которые легко и быстро применить, но очень трудно распутать. Добавление множества новых часов «сырого интеллекта» едва ли волшебным образом это изменит.»

— Мэттью Грин