ARTICLE · 1077327
刚刚,AI攻破RSA-896!人类密码防线再退一步,极客狂欢:众筹算力拿下任天堂!


2026 年 9 月 19 日,一条极短的博客悄无声息地出现在互联网上。
页面极为简略,正中只有一串长达 270 位的巨型数字,以及从中分解出的两个质因数。
RSA-896,正式告破!

▲ Stephen A. Weis 在个人站点公布 RSA-896 分解结果
这串数字是人类密码学史上一座著名的“界碑”。896 个比特、十进制 270 位,由当年大名鼎鼎的 RSA 实验室亲手铸造,专门用来测试人类计算能力的极限。几十年来,它就像插在无人区的一把重剑,任由风吹雨打,无人能拔。
但在今天,安全研究员 Stephen A. Weis 借助 Claude,只用了 10 天、调度了最多 2048 块 GPU,消耗了大约 30 个 GPU 年 的算力,就在正规工作任务的夹缝中,将这把重剑硬生生拔了出来。
消息传出,全球极客圈与密码学界瞬间沸腾!

▲ Weis 介绍分解细节:借助 Claude 编排闲置算力,峰值调度 2048 块 GPU
16天的闪电战:一场被AI改写的“复仇”
这场突破背后,是一场正在加速席卷的“密码学风暴”。
就在半个月前的 9 月 3 日,Cognition 的工程师 Eric Lu 刚刚宣布:他指挥 AI 编程代理 Devin,把经典的数域筛开源工具 CADO-NFS 移植到了 GPU 上,一举攻克了 RSA-260(约 862 比特),总计烧掉了约 13.5 个 GPU 年。

▲ Cognition 博客记录了 Devin 辅助分解 RSA-260 的全过程
彼时的 Weis 其实也在做同样的尝试,却仅仅因为慢了 48 小时,痛失首杀。
顶级极客决不服输Weis 随即跳过按十进制命名的下一关,直接把目标锁定在规模更大、攻坚难度更高的标靶,RSA-896。
从 862 比特到 896 比特,整整前进了 34 个比特。在密码学的非线性世界里,这 34 个比特意味着计算难度翻了数倍。然而,在 AI 代理的高速配合下,这场原本可能需要科研机构组织数年攻坚的战役,在短短 16 天 内就画上了句号。

▲ 网友幽默调侃:“2 是 (RSA-896 + 1) 的因数”
当算法最后吐出那两个质数时,甚至连 Weis 自己都觉得有点“反高潮”,因为何时出结果早已在数学算力模型的预料之中。唯独 Claude 在输出终端里,贴心地用全大写的 “FACTORS:”,给这场人类与数字的搏杀保留了最后一丝戏剧感。
为什么这把“锁”如此重要?
要理解这件事情的震撼程度,我们必须先花一分钟,搞懂现代互联网的防线是怎么建起来的。
RSA 加密的底层逻辑,建立在一种极其不对称的数学直觉上:
如果给你两个质数,比如 $3$ 和 $5$,把它们乘在一起得到 $15$,连小学生都能在一秒内做完; 但如果反过来,直接给你一个巨大的数字,问你是哪两个质数乘出来的,你只能像大海捞针一样一个个去试。
现代银行转账、网站 HTTPS 加密、手机系统启动,全靠这个原理,把乘积作为公钥大摇大摆地公开,而那两个原始质数则被藏在私钥里。
只要这个合数足够大,全世界的超级计算机就算算到宇宙毁灭,也休想把私钥猜出来。
这就是为什么 RSA 挑战数会成为全球算力的“试金石”。每一次数字被分解,都意味着人类手中的算力铁锤,又敲碎了一块过去被认为固若金汤的坚冰。
没有新数学,但人类拥有了“AI加特林”
许多人看到新闻的第一反应或许会猜测:难道数学家发现了质数规律,抑或是量子计算机提前降临?
答案是:数学大厦并未改变,工程生产力却已不可同日而语。
这次分解使用的依然是经典的通用数域筛法(GNFS),依赖的基础软件依然是法国国家信息与自动化研究所(Inria)等机构几十年磨一剑的开源瑰宝 CADO-NFS。

▲ Weis 请 Claude 写给公众的致谢:荣耀属于数十年来构建数域筛的前辈
此番工程的核心变革在于:底层工程落地由谁完成。
在过去,要把原本跑在 CPU 上的高难度数学流水线移植到 GPU 上,需要一支由顶级密码学家、高性能计算专家组成的精英团队,一行行手写底层的 CUDA 汇编,手动调优内存带宽和寄存器,耗时几个月甚至几年。
而现在,Claude 和 Devin 这样的 AI 代理充当了不知疲倦的超级工程师。
它们不仅能把复杂的数论算法精准改写并塞进 GPU 显存,还能自主调试集群、编排成千上万张显卡的闲置算力。以前是少数顶级实验室才能玩得起的手工作坊,现在变成了只要手握闲置算力和 AI 就能发射的“算力加特林”。
中文圈的浪漫狂欢:“众筹算力,给当年的汉化组加冕!”
当这一硬核密码学新闻传到中文社区时,一条推文迅速激起了众多玩家的共鸣。
推特中文博主 @空言 把这串冰冷的数学记录,换算成了一台无数中国玩家童年记忆中的神机,任天堂 Nintendo DSi。

▲ 中文博主将算力折算为 Nintendo DSi 的硬件信任根
2008 年发布的 Nintendo DSi,其启动硬件信任根(Root of Trust)采用的正是一枚 RSA-1024 密钥。
博主算了一笔账:
分解 RSA-896 用了大约 30 个 GPU 年;那么按照乐观模型向外推算,彻底强行算出那枚被任天堂锁在硬件最底层的 RSA-1024 信任根私钥,仅仅需要约 900 个 GPU 年!
紧接着,博主写下了那句击中无数老玩家泪点的话:
“说实话,我其实真的很期待有人去开这种众筹……让你捐 50 块钱你可能不乐意,但如果说只用把你那台拿来刷视频的 5090 通电跑几天脚本呢?”
“如果真的成功分解了这个私钥,任天堂无权为当年的汉化组加冕,汉化组会自己带上王冠。”

▲ “汉化组会自己带上王冠”引发无数共鸣
这段话之所以让人血脉偾张,是因为它勾起了整整一代中国主机的灰色历史:
在那个没有官方中文的年代,无数民间汉化组和自制软件开发者,为了绕过封闭的签名校验、让掌机显示中文字符,在机器的漏洞与熔断机制中苦苦摸索,甚至时刻背负着法务部的律师函风险。
在浪漫的极客幻想中,如果全球玩家能像当年的 Folding@home 一样,用千家万户闲置的显卡组成分布式算力网络,直接把那枚 RSA-1024 根私钥暴力分解出来,那将是一场由民间技术狂欢完成的“赛博弑神”。
现实的冷水:900 GPU年真的能众筹搞定吗?
情怀固然浪漫,但冰冷的工程现实随即摆在了桌面上。
推特评论区的高手们很快指出了这套设想的技术痛点:
首先,“GPU 年”不能离开硬件架构谈算力。 拿老迈的 V100 跑一年,和拿最新的顶级显卡跑一年,实际计算吞吐能差上一到两个数量级。
其次,数域筛算法难以直接依靠无门槛众包完成。GNFS 的计算分为两阶段:
- 筛法阶段
:确实可以拆解成无数独立小任务,丢给成千上万台家用 PC 慢慢算; - 线性代数阶段
:必须把海量的数据拼成一个天文数字级别的超稀疏矩阵,寻找特征向量。这一步对节点间的通信带宽、超高内存容量有着极度严苛的要求。家用显卡如果各自分散在千家万户,根本无法承受跨广域网的数据同步开销。
此外,熟悉主机安全历史的老玩家也指出:在 2018 到 2021 年间任天堂的大规模历史泄露中,部分 DSi 的签名密钥早已以文档泄漏的方式重见天日。数学强攻固然震撼,但在真实的攻防世界里,堡垒往往是从内部被攻破的。
现实的安全隐患:沉睡在各处的“老旧密钥”
既然如此,RSA-896 的告破究竟带来了哪些影响?
我们必须看清两个层面的客观事实:
1. 今天的银行与主流互联网依然坚如磐石
我们日常使用的金融系统、微信支付宝、苹果安卓生态,早已普遍迁移到了 RSA-2048、RSA-3072 甚至椭圆曲线加密(ECC)。
从 RSA-896 到 RSA-2048,虽然数字看起来只是翻倍,但因数分解的计算难度是以亚指数级疯狂暴涨的,其难度差了整整十亿倍以上! 哪怕调集当今全球所有的数据中心,在 RSA-2048 面前依然如同蚂蚁撼树。
2. 但 RSA-1024 已经被推上了“断头台”
根据 Cognition 团队给出的测算表,如今在顶级云平台或闲置算力集群面前,彻底攻破一个通用的 RSA-1024 密钥,成本已经降到了约 3000 万美元量级,并且还在随着算法优化不断暴跌。
这一测算展示出的现实影响显而易见:
RSA-1024 已经从不可逾越的数学天堑,转变为商业机构能够承受的预算问题。
对那些有能力调动大规模 GPU 集群的企业或组织来说,只要价值匹配,RSA-1024 已经被实质性判处死刑。

▲ Weis 指出:RSA-1024 对拥有数据中心的人来说已很快可做,野外仍有存活证书
现实中的系统性隐患,恰恰集中在那些缺乏维护的死角:
某些老旧工控系统、医疗设备里从未升级过的固件; 那些十几年未曾轮换、依然生效的旧版企业根证书; 开源软件供应链深处,依然绑定着 1024 比特模数的旧 SSH 密钥与代码签名链……
这些曾经被认为“足够安全”的老旧基础设施,在现代集群算力面前,正面临着严峻的安全威胁。
算力重塑安全版图
从 2009 年学界攻克 RSA-768,到 2020 年拿下 RSA-250,人类在数论的高峰上攀爬了十几年,每一次都伴随着漫长的学术攻关与庞大的资金申请。
而 2026 年的这个 9 月,Devin 与 Claude 用短短 16 天连下两城,彻底改写了这一历史节奏。
正如 Weis 援引 Claude 的那段致谢所言:最根本的荣耀,依然属于过去数十年中发明数域筛、构建 CADO-NFS 的老一代数学家与程序员。
数学大厦的地基从未改变只是当人类给这栋大厦装上了 AI 的引擎与成千上万块 GPU 的喷气背包时,曾经遥不可及的星空,忽然在隆隆轰鸣声中,降临到了我们的眼前。