Модель Claude Mythos от Anthropic взломала постквантовую схему HAWK-256 за 60 часов, обострив дискуссию о миграции Bitcoin
Ключевые выводы
- •Модель Claude Mythos Preview от Anthropic выявила ранее не задокументированный недостаток в HAWK-256, сократив его эффективную безопасность примерно на пятьдесят процентов примерно за 60 часов при затратах около 100 000 долларов.
- •HAWK-256 никогда не разворачивался в Bitcoin, любом другом блокчейне или коммерческом программном обеспечении, поэтому ни один существующий кошелёк или система не затронуты взломом.
- •Предложения по постквантовой миграции Bitcoin — BIP-360 и BIP-361 — опираются на ML-DSA и SLH-DSA, утверждённые NIST в 2024 году, и не включали HAWK в свои проекты.
- •Аналитики оценивают, что примерно 6,7 миллиона Bitcoin стоимостью около 600 миллиардов долларов находятся в кошельках, которые могут быть уязвимы перед достаточно мощным квантовым компьютером.
- •Атака показывает, что криптоанализ с применением ИИ ускоряет оценку и потенциальную компрометацию передовых криптографических схем, сокращая ожидаемый период для постквантовой миграции.

Невыпущенная модель ИИ от Anthropic взломала постквантовую схему подписи примерно за 60 часов, вновь подняв вопрос, на который разработчики Bitcoin пока не дали ответа: когда сети следует начинать переход на квантово-устойчивую криптографию?
Результат не представляет немедленной угрозы для Bitcoin. HAWK-256 никогда не использовался сетью, и ни один существующий кошелёк не затронут. Однако вывод меняет ключевое предположение, лежащее в основе постквантовой дорожной карты Bitcoin: ИИ ускоряет и удешевляет тестирование — и потенциальный взлом — передовых криптографических систем.
Что Mythos сделал с HAWK — и сколько это стоило
28 июля Anthropic объявила, что её модель Claude Mythos Preview, доступная в настоящее время избранной группе одобренных пользователей, обнаружила ранее не задокументированную атаку на HAWK-256 — последний оставшийся решёточный кандидат на подпись в третьем раунде постквантовой криптографической оценки NIST. NIST, агентство Министерства торговли США, устанавливающее федеральные криптографические стандарты, проводит этот многолетний конкурс с 2016 года; алгоритмы, отобранные им, обычно применяются не только в системах правительства США, но и в корпорациях и протоколах по всему миру.
ИИ выявил скрытую симметрию в архитектуре HAWK, которую упустили специалисты. Открытие снизило эффективную безопасность алгоритма примерно на пятьдесят процентов и сократило ожидаемые вычислительные затраты примерно с 2^64 до 2^38 операций. Согласно исследовательскому блогу Anthropic, атака заняла примерно 60 часов и обошлась примерно в 100 000 долларов вычислительных ресурсов. Её провёл исследователь без формального образования в области криптографии.
Криптографическое сообщество отреагировало оперативно. Софи Шмиг из Google заявила: «По сути, с этой работой HAWK мёртв». Мэттью Грин из Университета Джонса Хопкинса отметил, что хотя исследование не содержит прорывной математики, оно представляет собой новую комбинацию существующих методов. Ars Technica сообщила, что создатели HAWK на следующий день отозвали алгоритм из публичного обращения.
Почему ни один кошелёк Bitcoin не затронут
Результат никак не влияет на текущую безопасность Bitcoin. Bitcoin использует ECDSA на эллиптической кривой secp256k1, которая никак не связана с HAWK. Алгоритм никогда не был реализован в Bitcoin, любом другом блокчейне или коммерческом программном обеспечении. Его отказ произошёл в ходе процесса экспертной оценки — именно того вида проверки, который предназначен для выявления недостатков до внедрения.
Ожидаемый постквантовый переход Bitcoin уже полностью миновал HAWK. В феврале 2026 года репозиторий Bitcoin Improvement Proposal получил BIP-360, который вводит новый тип выхода под названием P2QRH. Этот тип выхода использует ML-DSA — саму по себе решёточную схему, относящуюся к тому же математическому семейству, что и HAWK — и SLH-DSA, хеш-подпись, обе из которых NIST утвердил в 2024 году после многолетней публичной оценки. Кроме того, в апреле 2026 года был представлен BIP-361, предложенный Джеймсоном Лоппом и соавторами, предусматривающий постепенный отказ от ECDSA в Bitcoin. HAWK не был включён ни в одно из этих предложений.
Тест, определяющий начало миграции
Как отмечает TFTC, ключевой вопрос заключается в том, сможет ли криптоанализ с помощью ИИ в конечном итоге скомпрометировать алгоритмы, которые Bitcoin планирует принять — ML-DSA или SLH-DSA. Тот факт, что HAWK, также решёточный алгоритм, поддался атаке на основе ИИ, придаёт этому вопросу дополнительный вес, даже несмотря на то, что ML-DSA и HAWK структурно различаются и прошли отдельный анализ. Если какой-либо из кандидатов окажется уязвимым до того, как сеть завершит миграцию, стратегия ожидания зрелых стандартов может оказаться несостоятельной.
Экономика криптоанализа также меняется. Anthropic продемонстрировала, что содержательный криптографический анализ теперь можно провести примерно за 60 часов за сумму около 100 000 долларов, что делает этот тип тестирования гораздо более воспроизводимым. Разведывательные агентства, такие как NSA и GCHQ, почти наверняка проводят аналогичную работу за закрытыми дверями, а значит, публичные результаты, вероятно, отстают от засекреченных.
Исследователи провели параллели между этим случаем и случаем SIKE (Supersingular Isogeny Key Encapsulation) — ещё одного постквантового кандидата, который выдержал годы анализа, прежде чем был взломан менее чем за час на ноутбуке в 2022 году. ИИ, по всей видимости, ускоряет эту закономерность.
Почему сроки продолжают сокращаться
Криптоанализ с применением ИИ сокращает ожидаемые сроки, когда квантовые атаки могут стать практически осуществимыми. Отчёт Forrester по квантовой безопасности за 2026 год подтверждает эту оценку, предупреждая, что появление новых алгоритмов может сжать сроки безопасности «за ночь» за счёт сокращения вычислительных ресурсов, необходимых для решения сложных задач шифрования. Компания прогнозирует значительные угрозы безопасности, связанные с Q-Day, к 2030 году.
Google аналогичным образом ускорил свои усилия, поставив цель отказа от RSA и криптографии на эллиптических кривых во внутренних системах к 2029 году и призывая другие компании последовать этому примеру.
Для Bitcoin ставки высоки. Аналитики, цитируемые TheStreet, оценивают, что приблизительно 6,7 миллиона Bitcoin стоимостью около 600 миллиардов долларов находятся в кошельках, которые потенциально могут быть скомпрометированы достаточно мощным квантовым компьютером. Исследование под названием Quantum Horizon сообщает, что около 2,3 миллиона Bitcoin будут безвозвратно утрачены в случае квантовой атаки, и оценивает вероятность в один к шести, что квантовый компьютер, способный взломать современную криптографию, будет введён в эксплуатацию к 2035 году. Авторы утверждают, что главная проблема Bitcoin теперь не в разработке оборудования, а в том, сможет ли сеть успешно завершить переход до того, как такая технология станет реальностью.
Какую криптографию использует Bitcoin?
Bitcoin использует несколько криптографических примитивов, каждый из которых выполняет определённую функцию. Важно отметить, что Bitcoin не шифрует транзакции. Вместо этого он опирается на криптографию для аутентификации, целостности и консенсуса.
Вызывает обеспокоенность то, что схемы подписи Bitcoin — ECDSA и Schnorr — теоретически уязвимы для будущего квантового компьютера, использующего алгоритм Шора. Поэтому разработчики и исследователи изучают пути перехода Bitcoin к постквантовым схемам подписи, таким как хеш- или решёточные альтернативы, посредством будущих обновлений протокола. Любой такой переход потребует широкого консенсуса в экосистеме Bitcoin — с участием майнеров, разработчиков кошельков, бирж и операторов полных узлов — учитывая его далеко идущие последствия для кошельков, транзакций и правил консенсуса. Достижение такого консенсуса исторически происходит медленно; у Bitcoin нет центрального органа, уполномоченного вводить изменения, а спорные обновления создают риск разделения цепи.
Атака на HAWK не затронула Bitcoin напрямую, поскольку сеть не использует HAWK. Тем не менее результат демонстрирует, как ИИ может ускорить криптоанализ и сократить время, необходимое для оценки — или взлома — новых криптографических схем. В совокупности с последними достижениями в области квантовых алгоритмов эти события подчёркивают неотложность продолжающихся усилий разработчиков Bitcoin по подготовке к постквантовому будущему.