AI 发现弱点用了 60 小时,人类验证用了一个月:HAWK 成为第一个被 AI 淘汰的 NIST 候选算法
AI 发现弱点用了 60 小时,人类验证用了一个月:HAWK 成为第一个被 AI 淘汰的 NIST 候选算法
这件事的完整弧线只有 48 小时。
7 月 28 日,Anthropic 发布研究:其内部未发布的模型 Claude Mythos Preview,半自主工作约 60 小时、消耗约 10 万美元的算力,把 NIST 后量子签名候选算法 HAWK 的已知最优分析从 2^64 的工作量压到了 2^38——等效安全强度直接砍半,HAWK-256 的密钥在单台服务器上几小时内可恢复。
7 月 29 日,HAWK 团队在 NIST 官方邮件列表确认攻击有效,正式从 NIST 标准化流程撤回算法。
一个经过两轮、历时两年专家评审的候选算法,从「被 AI 发现弱点」到「主动退赛」,用时不到两天。这是密码学标准化历史上第一次:一个算法的出局,第一作者是 AI。
值得写的不是「AI 破解密码」这个耸动标题——独立密码学家的第一反应恰恰是让大家别慌。值得写的是藏在时间线里的另一组数字:AI 发现这个弱点用了 60 小时,Anthropic 的人类研究员验证它用了将近一个月。 这个比例失衡,才是这条新闻里真正的新东西。
先看清楚被打掉的是什么
HAWK 需要一点背景。NIST 主线的后量子标准已经定稿——ML-KEM(FIPS 203)、ML-DSA(FIPS 204)、SLH-DSA(FIPS 205),你的 TLS 连接正在逐步迁移过去的就是它们,这次事件不影响其中任何一个。HAWK 参加的是 NIST 的「补充签名算法」竞赛,2026 年 5 月刚进入第三轮,9 个候选里它是唯一的格基(lattice-based)方案——这个身份很重要,后面会用到。
攻击本身的数学面目,NIST 论坛帖的标题概括得很精确:「HAWK-n 的密钥恢复可以归约到 n/2+1 维的 SVP 问题」。用人话说:Mythos 找到了一条路,把恢复密钥所需的格基归约计算的规模砍掉了一半。约翰霍普金斯的密码学家 Matthew Green 在事后分析里点出了一个容易被忽略的细节:Mythos 没有发明任何新数学,它做的是把几个已知的密码分析工具用一种没人试过的方式组合起来,攻击 HAWK 的数学根基(格同构问题)。
这里有个几乎所有报道都没展开的关键转折:Anthropic 攻击的只是 HAWK-256,而 HAWK 提交给 NIST 的是 512 和 1024 位版本。 按常理,团队完全可以辩护「参数够大就没事」。那为什么第二天就全面撤回?
因为 HAWK 团队自己算了账:这个攻击把所需格基归约的块规模砍半,朴素的补救办法是把参数翻倍——但参数翻倍后,HAWK 相对其他 8 个候选就失去了全部性能优势。它不是被「全破」杀死的,是被经济学杀死的:修好之后的它,不再值得存在。这比「算法被破解」更有普遍性——大多数被淘汰的密码方案不是轰然倒塌,而是修补成本超过了替换成本。
另一条战线:拒绝、鼓励、和一座「莫比乌斯桥」
同一份研究里还有第二个结果,戏剧性更强。
Mythos 把 7 轮简化版 AES(完整 AES-128 是 10 轮,攻简化版是密码分析的标准科研靶)的已知最优分析加速了 200 到 800 倍,打破了保持自 2013 年的记录。按 Anthropic 自己的叙述,这个结果几乎全程自主完成——但起点很不「自主」:模型一开始拒绝尝试,理由是「现有结果已是最优,不可能改进」。研究员连发三天鼓励性 prompt,模型才开始动手,最终产出了约 10 亿个输出 token,并给自己发明的新技术起了个名字:「莫比乌斯桥」(Möbius Bridge)。
这个细节被很多转述当成趣闻,我觉得它是这份研究里信息量最大的段落之一。它说明当前 AI 科研能力的触发方式:不是模型自己燃起雄心,而是人类顶着模型的「专业判断」硬推它进入无人区。模型的「不可能改进」判断,恰恰是它从人类文献里学来的共识——而突破发生在共识之外。谁来决定往哪推、推多久?还是人。这既是能力上限的证据,也是控制权仍在人类手里的证据,取决于你想读出哪一面。
独立声音的校准:别慌,但要清醒
给这件事定调,不能只听 Anthropic 的。几个独立声音值得并排放:
- Matthew Green:总体评价「非常令人印象深刻」,但逐条降温——HAWK 不是已部署方案,它与 Falcon 签名相关但攻击不可迁移;简化版 AES 是标准科研靶,新结果「优于现有水平但没有大幅超越」;这不是「AI 破解 Curve25519」级别的断崖式突破。
- Google 密码学负责人 Sophie Schmieg 则直接得多:「有了这篇论文,HAWK 基本上死了。」
- 值得单独记录的一笔:几乎同期,另一组研究者用不同的数学路径独立得到了类似的攻击结果(Green 证实了这一点,并承认 Claude 的版本略好;有报道称该团队借助了 GPT-5.6)。两个互为竞品的模型、两条不同的路、同一个靶子、几天之内先后命中——这说明被跨过的不是某家实验室的门槛,是整个领域的能力门槛。
- Keyfactor 的 Ellen Boehm 给出了乐观读法:候选算法在标准化流程里被淘汰,恰恰证明 NIST 的评审机制在起作用——弱点是在部署之前被找到的。
乐观读法成立,但 Green 的一句话给它加了阴影:数学密码分析的人才严重不足,格基密码在他看来是被研究不足(understudied)的领域。HAWK 两年评审没被人类发现的弱点,60 小时被 AI 找到——这句话反过来读就是:还有多少「两年没人发现」的弱点,只是因为没人(或没 AI)认真看过? NIST 剩下的 8 个候选、乃至更广的在用算法,接下来大概率会被逐个「扫描」。10 万美元一个结果,比雇一个顶尖密码分析团队干两年便宜太多了。
真正的新闻:瓶颈换了位置
现在回到开头那组数字。发现:60 小时。验证:将近一个月,Anthropic 员工投入数百小时确认 AES 结果为真。Anthropic 在研究里自己写下了那句关键的话:照这个速度发展下去,「人类研究员可能成为瓶颈」。
我们上周刚写过 benchmark 是怎么失去测量能力的——评测生态的困境是「测量能力跟不上生成能力」。这次事件是同一个结构在科研领域的重演:产出弱点的速度超过了消化弱点的速度。 过去科研流程的默认假设是发现难、验证易(同行评审比原创研究便宜得多);AI 把发现的边际成本打到 10 万美元一次之后,这个假设第一次倒了过来。验证能力——有资格说「这个结果是真的」的人类专家时间——正在变成整条流水线上最稀缺的资源。
Anthropic 的应对是和 ETH Zurich、特拉维夫大学等机构合作发布 CryptanalysisBench,试图把「AI 找密码弱点」变成可标准化衡量的事。方向没错,但它解决的是发现端的评测,不是验证端的产能。验证端目前没有好答案——这也是为什么这次披露走了完整的负责任流程(NIST 邮件列表协调、与 HAWK 作者沟通),却依然有媒体提醒「外部核查密码学家未具名,独立复现尚未完成」。连这条新闻本身,都卡在验证瓶颈上。
对开发者意味着什么
三条务实判断:
-
不用动你的生产系统。 已定稿的 FIPS 203/204/205 不受影响,完整版 AES 不受影响。这次被打掉的是一个未部署的候选算法和一个科研靶标。看到「AI 破解加密」标题先查两件事:攻的是不是简化版,方案有没有部署。
-
做长周期加密选型时,给「被审视的年头」加权。 HAWK 案例的教训是:两年人类评审的含金量,和我们以为的不一样。如果你的数据需要保密 10 年以上(医疗、法务、基础设施),选型时优先选被研究最充分的方案——ML-KEM 这类主线标准经受的分析强度,和补充竞赛候选完全不在一个量级。「唯一的格基候选」这种独苗身份,本身就是风险信号。
-
把「AI 辅助审计」纳入你对密码资产的想象。 攻防两端用的是同一种能力。10 万美元扫一遍你所依赖的协议栈,这件事今天听起来奢侈,按算力价格曲线走两年就是常规安全预算。先动手盘点自己在用哪些非主流密码方案的团队,会比等 CVE 通知的团队从容得多。
尾声
7 月 29 日 HAWK 撤回的那封邮件,会成为密码学史料——第一个主要由 AI 署名淘汰的标准候选。但这条时间线上更值得存档的,是它旁边那个不起眼的比例:60 小时对一个月。
发现变便宜了,验证还是原价。接下来几年,科学的稀缺资源不再是想法,而是有资格说「这是真的」的人。
上一次我们讨论测量危机,主角是 benchmark 分数。这一次,是数学证明。同一个瓶颈,正在往上游爬。