← На главную

Anthropic: Claude Mythos атаковал HAWK и AES-128, но не тронул BLAKE3

06.08.2026 01:39 · hackernews

28 июля Anthropic объявила о новых криптоаналитических атаках, найденных с помощью их LLM Claude Mythos. Первая — атака восстановления ключа на HAWK, кандидата в постквантовые схемы подписи в проекте NIST «Additional Digital Signatures». Атака не практическая, за исключением игрушечной версии HAWK-256, но она серьёзно бьёт по оценке безопасности: стойкость HAWK-512 падает со 128 бит до максимум 108, а спекулятивно — до 81. Вторая — улучшенная атака на 7-раундовый AES-128 из 10. Полезной угрозы AES она не несёт, но новые результаты по AES вообще редкость, так что это важно. Отрицательный результат, возможно, значимее: Mythos не нашёл более сильной атаки, тем более на полный AES.

Anthropic пишет, что LLM-ассистированная криптография интересна, особенно когда атаки вычислительно нереализуемы и модель должна доказывать корректность разными способами. Они считают важным формализовать техники криптоанализа. Автор согласен: в симметричном криптоанализе не хватает единых описательных фреймворков, слишком много лишних формализмов. Он также ожидает, что LLM будут находить ошибки в оценках сложности атак и в доказательствах безопасности. Он уже просил LLM найти баги в доказательствах из EUROCRYPT 2026 — проблемы нашлись в большинстве доказательств.

Anthropic также создала CryptanalysisBench — бенчмарк для LLM с задачами по AES, ChaCha, алгоритмам для NIST и постквантовым схемам. Автор успокаивает тех, кто боится, что Mythos сломает BLAKE3: не сломает. Он уверен, что LLM не взломают ни один устоявшийся симметричный алгоритм. Почему? Во-первых, их высокоуровневая структура безопасна: режимы вроде GCM и CTR, sponge-конструкции. Во-вторых, у них нет математической структуры, которую можно эксплуатировать. BLAKE3 — это просто длинная последовательность XOR, сложений и битовых вращений, никакой другой записи нет. Исключения вроде алгебраических хешей Poseidon или RSA-подобного VSH лишь подтверждают правило. В-третьих, почти весь криптоанализ — это разновидности дифференциального, и эта территория уже изучена. В-четвёртых, дифференциальный криптоанализ часто эмпирический: находят отклонения, не понимая до конца почему; LLM придётся ставить эксперименты, а это сложно. И наконец, алгоритмы проверены временем — тысячи часов атак не дали результата. Поэтому токены LLM лучше потратить на поиск уязвимостей в других местах, например в недоанализированных кандидатах постквантовой стандартизации.

Читать оригинал →