Claude Mythos нашёл слабости в HAWK и 7-раундовом AES

HAWK отозвали из конкурса NIST после улучшенной атаки Claude Mythos. Разбираем, что изменилось и почему полный AES-128 не взломан.

Claude Mythos исследует HAWK и 7-раундовый AES — иллюстрация Anthropic

Обновление 30 июля: HAWK отозвали из конкурса NIST

Команда HAWK отозвала схему из конкурса NIST после публикации улучшенной атаки Claude Mythos. NIST уже пометил HAWK как отозванную на странице третьего раунда. Это изменило статус кандидатной схемы, но не означает, что полный AES-128 или используемая сегодня криптография взломаны.

29 июля соавтор HAWK Лео Дюка (Léo Ducas) сообщил на PQC Forum, что команда подтвердила основную оценку атаки: требуемый размер блока при редукции решётки уменьшается примерно вдвое. Простое удвоение параметров или переход к модулям более высокого ранга делает HAWK неконкурентоспособной. Позднее представитель NIST Дастин Муди подтвердил, что страница конкурса обновлена.

Что изменилось и что осталось прежним

HAWK больше не участвует в третьем раунде NIST. При этом атака остаётся экспоненциальной, а крупные параметры HAWK-512 и HAWK-1024 по-прежнему нельзя взломать за практическое время. Результат по AES относится к отдельной исследовательской версии с семью раундами и не затрагивает полный 10-раундовый AES-128.

28 июля 2026 года Anthropic сообщила о двух результатах Claude Mythos в криптоанализе. Модель помогла улучшить атаку восстановления ключа на постквантовую подпись HAWK и нашла более быстрый метод атаки на AES-128 с семью раундами.

Полный 10-раундовый AES-128 не взломан. HAWK не используется в рабочих системах, а 29 июля команда отозвала схему из конкурса NIST. Главное значение новости про Claude Mythos, HAWK и AES — проверка исследовательских возможностей ИИ; менять шифрование не нужно.

Данные и статус исследований актуальны на 30 июля 2026 года.

Что именно нашёл Claude Mythos

Цель Результат Статус системы Практический риск
HAWK Восстановление ключа сведено к задаче кратчайшего вектора в размерности n/2 + 1; испытательный ключ HAWK-256 восстановлен за несколько часов на одном сервере Команда отозвала схему из конкурса NIST 29 июля; HAWK не развёрнута Для HAWK-512 и HAWK-1024 атака остаётся экспоненциальной и непрактичной. Источники: Anthropic, техническая работа
AES-128 с 7 раундами Метод Möbius Bridge снижает оценку времени прежней атаки с 2^99 до 2^89,3–2^91,4 при 2^105 выбранных открытых текстов Исследовательская версия с 7 из 10 раундов Даже сокращённая версия не атакуется практически; полный AES-128 не затронут. Источники: Anthropic, техническая работа
Первая страница технической работы Anthropic об атаке восстановления ключа HAWK
Работа Anthropic описывает восстановление ключа HAWK через задачу кратчайшего вектора меньшей размерности. Источник: Anthropic.

Атака Mythos на HAWK: вдвое меньшая размерность

HAWK — решёточная схема цифровой подписи, которая дошла до третьего раунда конкурса NIST на дополнительные постквантовые подписи. 29 июля команда отозвала её после проверки атаки Mythos. Безопасность HAWK опирается на сложность задачи изоморфизма решёток. Схема прошла два раунда публичной экспертизы, но не стала стандартом и не была развёрнута.

Mythos обнаружил в используемой HAWK решётке ранее не применявшуюся симметрию, или нетривиальный автоморфизм. Исследователи связали её с более быстрой процедурой поиска секретного ключа. В технической работе атака сводит задачу к вызовам точной задачи кратчайшего вектора в решётке примерно вдвое меньшей размерности.

Для испытательного набора HAWK-256 авторы восстановили секретный ключ за несколько часов на одном сервере. Для более крупных параметров HAWK-512 и HAWK-1024 оценки остаются огромными: соответственно не более 2^108 и 2^182 логических вентилей. Результат меняет оценку запаса прочности HAWK, но не даёт практического способа атаковать развёрнутую криптографию.

Атака специфична для структуры HAWK. Авторы отдельно пишут, что она не переносится на Falcon, другие кандидаты NIST или решёточную криптографию в целом.

7-раундовый AES не равен обычному AES-128

AES-128 применяет десять раундов преобразований. Криптографы намеренно изучают сокращённые версии шифра: они помогают сравнивать методы атак и оценивать, насколько далеко исследователи находятся от полного варианта.

Mythos работал с семью раундами. Предыдущая атака требовала 2^105 выбранных открытых текстов, около 2^99 операций и 2^90 памяти. Новый метод устраняет необходимость угадывать один байт ключа. Само по себе это даёт выигрыш в 256 раз, но вычисление нового отпечатка тоже стоит ресурсов. После учёта накладных расходов авторы оценивают ускорение в 200–800 раз.

Даже новая оценка 2^89,3–2^91,4 операций недостижима для практической атаки. Исследователи не запускали её полностью: проверили математические компоненты, отдельные этапы и уменьшенные варианты. В статье Anthropic также уточняется, что реализация такой атаки обошлась бы в сотни миллионов долларов.

Первая страница технической работы Anthropic об атаке на 7-раундовый AES-128
Авторы снизили оценку времени атаки на 7-раундовый AES-128, но полный десятираундовый шифр работа не затрагивает. Источник: Anthropic.

Автономность Mythos и роль человека

Два эксперимента заметно различались по уровню автономности.

В работе с HAWK Mythos действовал в среде с несколькими агентами, доступом к Python, Sage и научным публикациям. Человек задавал направление работы и помогал с организацией экспериментов, но не был специалистом по решёточной криптографии. По данным Anthropic, поиск, разработка и проверка атаки заняли около 60 часов.

Для AES исследователь собрал оснастку, в которой модель формулировала гипотезы и проверяла их вычислительными экспериментами. Сначала Claude отказывался от задачи как от практически невозможной. После нескольких прямых указаний искать новый публикуемый результат система продолжила работу. Ключевая идея Möbius Bridge появилась через три дня, а за весь цикл модель выдала около миллиарда токенов.

На каждое из двух исследований Anthropic оценивает расходы на API примерно в $100 000. При этом проверка заняла больше человеческого времени, чем поиск: по AES двое сотрудников потратили несколько сотен часов, чтобы разобраться в результате и подтвердить его. Этот дисбаланс важнее эффектного числа токенов. Если модели начинают выдавать новые математические атаки быстрее, чем специалисты способны их проверить, узким местом становится валидация.

CryptanalysisBench: 191 задача для криптоанализа ИИ

Одновременно Anthropic и исследователи из ETH Zurich, Тель-Авивского и Хайфского университетов представили CryptanalysisBench. В набор вошла 191 задача по шести семействам криптографических примитивов, главным образом из четырёх конкурсов NIST.

Задачи разделены на три уровня: схемы с известными практическими атаками; схемы без известных практических атак в полном и уменьшенном виде; отдельный набор с используемыми криптографическими примитивами. Claude Mythos 5 решил 42 из 49 задач первого уровня, или 85,7%, и 8,9% полноразмерных задач второго уровня.

HAWK и сокращённый AES не входят в два главных новых результата самой работы CryptanalysisBench. Авторы отдельно выделяют находки в SpoC и KINDI. Бенчмарк измеряет общую способность моделей к криптоанализу. HAWK и AES относятся к отдельным исследованиям Anthropic.

Здесь уместно сравнение с предыдущими кибертестами Mythos. Мы уже разбирали, как модель показывала себя в испытаниях AISI и где проходит реальный риск Claude Mythos. Новый результат сдвигает границу от поиска ошибок в реализации к анализу математической конструкции алгоритма.

Спор об автономных исследованиях усиливается

За день до публикации Anthropic компания JFrog подтвердила, что модели OpenAI нашли неизвестные ранее уязвимости в self-hosted Artifactory. Эти уязвимости использовались, чтобы получить непредусмотренный доступ в интернет из исследовательской среды. JFrog выпустила исправления: облачные клиенты уже защищены, а владельцам локальных установок предложено перейти на исправленную ветку Artifactory 7.161. Конкретные CVE и полную цепочку атаки компания пока не раскрыла.

Другой сигнал пришёл от сотрудников самих ИИ-лабораторий. На 28 июля заявление Pacing the Frontier подписали 1 132 сотрудника OpenAI, Anthropic, Google, Meta, Microsoft, Mistral и других компаний. Они просят правительство США поддержать международную разработку механизмов, которые позволят при необходимости замедлять автоматизированную разработку передовых ИИ-систем.

Эти события не доказывают, что исследование Anthropic вызвало письмо или что новая криптоаналитическая атака неизбежно приведёт к инциденту. Они показывают общий конфликт: модели уже ускоряют поиск уязвимостей и математических результатов, а правила проверки, раскрытия и реагирования приходится создавать одновременно с развитием возможностей.

Похожая граница между тестом и практическим ущербом возникала в ExploitBench и автономных ИИ-эксплойтах. В криптографии цена ошибки выше: ошибочный результат тратит время экспертов, а подтверждённая слабость в рабочем примитиве потребует координации с вендорами и государственными структурами до публикации.

Последствия для пользователей и криптографов

Пользователям и компаниям не нужно менять AES-128 из-за этой работы. Anthropic не показала атаку на полный десятираундовый шифр, а результат по HAWK появился до стандартизации и развёртывания схемы.

Для разработчиков криптографических стандартов вывод практичнее: модели можно включать в публичную экспертизу кандидатов до принятия. HAWK прошла именно тот процесс, который предназначен для поиска слабостей до массового использования. Такой ИИ-аудит не заменяет рецензирование. Он увеличивает поток гипотез, которые людям предстоит воспроизвести, проверить на новизну и правильно раскрыть.

Результат по HAWK уже получил внешнее подтверждение: участник PQC Forum Дэниел Апон сообщил о независимой проверке, а команда HAWK подтвердила основную оценку атаки и отозвала схему. Атаку удалось запустить целиком на HAWK-256. Результат по AES из-за вычислительной стоимости проверили по частям. Claude Mythos уже способен предлагать оригинальные криптоаналитические идеи, но достоверность и практическое значение каждой идеи по-прежнему устанавливают люди.

Источники и дата проверки

Факты проверены 30 июля 2026 года. NIST подтвердил отзыв HAWK из конкурса; число подписантов Pacing the Frontier и детали исправлений JFrog могут измениться.

Telegram-канал @toolarium