
2026年6月,一封通知发到了HAWK设计者的邮箱里。
发信的是Anthropic,内容不太客气:你们这个后量子签名方案,底层格结构里藏着一个非平凡的自同构,此前没人利用过,我们用它把攻击成本砍下来了。一个多月后,7月底,Anthropic把整件事连同代码一起公开,署名的模型叫Claude Mythos Preview,一个还没正式发布的版本。
我看到“AI破解后量子密码”这类标题的时候是不信的。把官方研究页从头翻到尾之后,我的看法变了一半:事情比标题小得多,但比标题有意思得多。
一、那60小时里,Claude到底干了什么
先说清楚HAWK是什么。量子计算机一旦成熟,今天撑着整个互联网的RSA和椭圆曲线签名会被Shor算法一次性撂倒,所以NIST这些年一直在挑替代品。HAWK是候选之一,卖点是快、签名短、密钥小——在一堆又慢又胖的后量子方案里,它属于身材好的那类。它没进标准,现网系统一个字节都没用它。
Claude找到的东西,用大白话说是一种对称性。这个格结构可以按某种方式整体“转”一下,转完还是它自己。搜索空间里一旦存在这种对称,你就不必把整个空间搜完,因为另一半是这一半的镜像。密码分析里最值钱的往往就是这种东西,不是算力,是一条别人没走过的近路。
Anthropic在官方研究页里写的是:针对最小的HAWK-256这一档,完整密钥恢复此前预期的代价是2^64,Mythos实测做到了2^38。这个2^38我是逐句去官方页上核的,媒体转述里没出偏差。
这两个数字之间隔着多远,值得当场算一遍。2^64和2^38差了2^26,大约6710万倍。假设有台机器每秒能跑10亿次运算,2^64大概是1844亿亿次,这台机器得跑五百八十多年。换成2^38,也就是两千七百多亿次,同一台机器四分半钟就跑完了。五百八十年和四分半钟,这是同一个攻击、同一个参数档位的前后对比。
后果Anthropic自己写得很直白:这等于把HAWK的密钥强度砍掉一半。想维持标称强度,就得把密钥尺寸翻倍。而HAWK能拿出来跟人比的本来就是“小和快”,密钥一翻倍,用官方页上的说法,让它成为一个有吸引力的后量子签名候选的那些理由,很多就不成立了。这一刀砍的不是它的安全性,是它的卖点。
时间成本方面,官方的说法是一名Anthropic研究员和Claude一起做,找到、开发加验证,前后大约60小时。这个60小时后面还有账,我放到第三节说。

二、第二件事,一个叫“莫比乌斯桥”的指纹
另一项成果落在AES上,但请先记住一个前提:真实系统里的AES是完整10轮,这次动的是缩减到7轮的AES-128,学界拿它当练兵场已经练了二十多年。威胁模型是选择明文,需要2^105条选择明文,CyberScoop给的换算是四百多亿亿亿条消息,这个量现实中根本凑不出来。
Claude的贡献是一个新的指纹算法,被命名为Möbius Bridge。它把原本必须枚举256种可能的那一步整个消掉,工作量直接降一个256的因子,最终比此前最好的中间相遇攻击快200到800倍。
这条结果真正扎眼的不是倍数,是过程。Anthropic说模型“几乎完全自主”完成,人类只给了三条实质性提示,三天里输出了数亿token,累计输出十亿token之后攻击才定型。紧跟着官方写了一句对比:模型自主找到这个改进用了一周,两名研究员花了将近一个月,才敢确认它是对的。
顺带一提,同一套系统在13轮LEA上做出了更狠的结果——此前需要2^98对明文和2^86的工作量,现在2^30以内的密文加一台普通台式机,一小时以内跑完。Serpent-128的6轮版也被完整恢复了密钥。这两条Anthropic自己只当附带成果写了几句。

三、我想追问的四件事
第一,新颖性到底有多新。Hacker News上那条讨论(153分、81条评论)里,票数靠前的一条质疑说得挺准:此前的学术工作已经证明,只要能高效找到这样一个自同构,攻击就能构造出来,但没人回答过这东西究竟存不存在、够不够得着。Claude做的是后半句。把一个悬着的具体问题做实,含金量是有的,但这和“发明了一种新的密码分析范式”不是一回事。同一条讨论下面还有人提醒,选择明文这种威胁模型在今天主流的分组密码工作模式下基本已经不成立。
第二,60小时怎么算的。这个数字很漂亮,但它算的是模型那一侧。AES那条官方自己交代得清清楚楚:研究员为了读懂并验证模型的主张,前后花了几百小时补密码学功课,两个人耗掉将近一个月。把人的时间加回去,60小时就没那么科幻了。
第三,10万美元。官方原句是“Each of the results cost roughly $100,000 in API cost to develop”,是每项成果各约10万,不是两项合计——这句我特意回头又读了一遍,因为中文转述里很容易被写成“总共10万”。
那么这钱花得值不值。按学术标准算,值:一个能上密码学会议的新结果,人力成本远不止10万美元。换成安全影响的标准,答案反过来,HAWK还没部署,7轮AES攻不动任何真实系统,这10万买不到一寸现实世界的安全提升。但这笔钱其实买的是第三样东西:一个存在性证明,证明模型可以在几乎无人指路的情况下产出够得上发表门槛的新结果。对Anthropic来说,这个证明比结果本身贵得多。说它带营销成分,没冤枉它;说它只是营销,那是低估了。
第四,有几个数字我没核上。The Hacker News那篇给出了两组门电路计数(HAWK-512从2^150降到2^108,HAWK-1024从2^288降到2^182),还写了这套攻击在96核服务器上跑了3小时42分钟。这两处我在Anthropic官方研究页上没找到对应表述,所以只能记成媒体口径,别当官方数字引用。HAWK在NIST后量子签名征集里目前处在第几轮,我同样是按公开报道写的,官方页只说它是候选、未部署。
另外两件事可以自己去看。Anthropic开了个仓库叫anthropics/cryptography-research-demo,里面是AES、HAWK、LEA三个目录,Apache 2.0协议,页面上明说不维护、不接PR,它是配论文的研究物料,不是给你复现“破解”的工具包。还有一个CryptanalysisBench,是和苏黎世联邦理工、特拉维夫大学、海法大学一起做的评测基准,用来量模型在密码分析上的水平。这两样都摆在公开位置,愿意较真的人可以自己验——密码学这行的好处就在这,攻击要么跑得通要么跑不通,吹不了。

四、这事跟你有什么关系
眼下的答案是:没关系。你手机上的TLS连接、聊天软件的传输加密、笔记本的全盘加密,用的都是完整10轮的AES,这次一个字都没动到。看到“AI破解加密”这种标题的转发,可以直接划走。
往后一点看,后量子迁移这条线的节奏会变。像HAWK这样主打“小而快”的候选,评估周期八成会被拉长,而“效率优势”这四个字在评审桌上的分量会掉一截。Keyfactor的Ellen Boehm在CyberScoop那篇报道里的说法我认同一半:企业不能再把密钥和证书这套信任基础设施当成几年动一次的静态资产。这话在她的位置上说有卖货嫌疑,但方向是对的。
真正该记住的是Anthropic自己在文末写的那句预测:随着语言模型越来越多地自主产出新的研究成果,人类研究者可能会卡在研究和验证这些成果的环节上。一周产出、一个月验证,这个比例已经在这次的事情里出现了。对任何一个跟技术打交道的人来说,瓶颈正在从“想不出来”挪到“看不过来”,而后一种瓶颈更难受,因为它没法靠加算力解决。
五、所以这到底算不算突破
它不是“AI破解了加密”。但把它整个记到公关账上,也不公道。
两件事拆开看,结论其实很干净:对现网加密系统,这是一条零影响的新闻,紧张没有必要;对密码学这个行当,这是第一次有人拿出可复现的证据,证明一个模型能在人类几乎不指路的情况下,做出够得上发表门槛的新结果。前一半让你放心,后一半才是那10万美元真正买到的东西。
AI在这一行的位置已经变了:它不再是帮研究员查资料的助手,而是一个需要两名研究员花一个月去核对答案的合作者。
夜雨聆风