Команда Frontier Red Team Anthropic опубликовала 28 июля две новые работы по криптоанализу, обе были выполнены не выпущенной моделью под названием Claude Mythos Preview. Результаты реальные, проверяемые и узконаправленные — и сама компания говорит об этом прямо: «ни один из этих результатов не оказывает практического влияния на сегодняшние компьютерные системы; в результате не потребуется менять никакое производственное ПО».

HAWK

HAWK — это кандидат на постквантовую подпись в третьем раунде NIST, который, по словам Anthropic, уже выдержал «два раунда экспертной проверки людьми в течение двух лет». За 60 часов работы модель нашла нетривиальный автоморфизм решётки, который вдвое снижает эффективную длину ключа — то есть для той же безопасности размеры ключей должны быть вдвое больше. Если говорить конкретно, ожидаемая полная вероятность восстановления ключа для небольшой параметрической версии HAWK-256 снижается с 2^64 до 2^38; оценки по числу логических вентилей падают с 2^150 до 2^108 для HAWK-512 и с 2^288 до 2^182 для HAWK-1024.

AES, семь из десяти раундов

Второй результат появился примерно после трёх дней почти автономной работы и примерно одного миллиарда выходных токенов, при этом было сделано три содержательных человеческих запроса. Модель разработала алгоритм fingerprinting, который назвала «Möbius Bridge», устраняющий необходимость перебора 2^56 значений и делающий существующую атаку meet-in-the-middle в 200–800 раз быстрее. Это применимо к сокращённой исследовательской версии AES-128 на 7 раундов, не менявшейся с 2013 года, и по-прежнему требует 2^105 выбранных открытых текстов. Полный десятираундовый AES не затронут.

Вопрос стоимости

Именно цифра делает эту историю бизнес-историей, а не математической: на разработку каждого результата ушло примерно $100,000 в расходах на API. Проверка стала узким местом — двум исследователям потребовался почти месяц, чтобы убедиться в результате по AES. Anthropic передала атаку на HAWK её авторам в июне и раскрыла её для публичной рассылки NIST одновременно с публикацией; третий, предварительный результат восстанавливает ключ LEA на 13 раундах менее чем за час на настольном компьютере, против шифра, используемого в 24 раундах.

Пока не воспроизведено

Пока что валидация проводилась внутри компании. Независимого воспроизведения не опубликовано, а в ветке NIST на момент проверки внешними журналистами не было ответов.