新闻加密货币Anthropic的Claude Mythos在60小时内攻破HAWK-256后量子方案,加剧比特币迁移争论

Anthropic的Claude Mythos在60小时内攻破HAWK-256后量子方案,加剧比特币迁移争论

作者: Cryptopolitan·

要点速览

  • Anthropic的Claude Mythos Preview模型发现HAWK-256中此前未被记录的漏洞,在大约60小时内以约10万美元的成本将其有效安全性降低约百分之五十。
  • HAWK-256从未在比特币、任何其他区块链或商业软件中部署过,因此现有钱包和系统均不受此次攻破影响。
  • 比特币的后量子迁移提案BIP-360和BIP-361依赖于NIST在2024年最终确定的ML-DSA和SLH-DSA,其设计中未包含HAWK。
  • 分析师估计,约670万枚、价值近6000亿美元的比特币存放在可能被足够强大的量子计算机攻破的钱包中。
  • 此次攻击表明,AI辅助的密码分析正在加速先进密码方案的评估和潜在攻破过程,缩短了后量子迁移的预期窗口期。
Anthropic的Claude Mythos在60小时内攻破HAWK-256后量子方案,加剧比特币迁移争论

一个尚未发布的Anthropic AI模型在大约60小时内攻破了一种后量子签名方案,重新引发了比特币开发者尚未解决的问题:网络应在何时开始向后量子密码学迁移?

该发现对比特币不构成即时威胁。HAWK-256从未被网络部署过,现有钱包均未受到影响。然而,该结果改变了支撑比特币后量子路线图的一个关键假设——即AI正在使测试、并有可能攻破先进密码系统的过程变得更快、成本更低。

Mythos对HAWK做了什么——以及代价

7月28日,Anthropic宣布其Claude Mythos Preview模型——目前仅向经批准的特定用户群体开放——发现了针对HAWK-256的一种此前未被记录的攻击方法。HAWK-256是NIST第三轮后量子密码学评估中仅存的最后一个基于格的签名候选方案。NIST是美国商务部下属、负责制定联邦密码标准的机构,自2016年起一直在开展这一持续多年的竞赛;其选定的算法通常不仅被美国政府系统采用,还被全球企业和协议广泛采纳。

该AI发现了HAWK设计中人类专家此前忽略的隐藏对称性。这一发现使算法的有效安全性降低约百分之五十,并将所需的预期计算工作量从大约2^64次运算降低到2^38次运算。根据Anthropic的研究博客,此次攻击耗时约60小时,计算成本约为10万美元,且由一位没有正式密码学背景的研究人员完成。

密码学界的反应迅速。Google的Sophie Schmieg表示:"基本上,有了这篇论文,HAWK已经死了。"约翰斯·霍普金斯大学的Matthew Green指出,虽然该研究并未包含突破性的数学成果,但它是对现有技术的一种新颖组合。Ars Technica报道,HAWK的创建者在第二天即将该算法从公开渠道撤回。

为什么每个比特币钱包都不受影响

该结果对比特币的当前安全性没有任何影响。比特币依赖于secp256k1椭圆曲线上的ECDSA,与HAWK完全无关。该算法从未在比特币、任何其他区块链或商业软件中实现过。其失败发生在评审过程中——正是旨在在部署前暴露缺陷的那种审查。

比特币预期中的后量子迁移已经完全绕过了HAWK。2026年2月,比特币改进提案仓库收到了BIP-360,该提案引入了一种名为P2QRH的新输出类型。该输出类型采用ML-DSA——本身也是一种基于格的方案,与HAWK共享同一数学族——以及SLH-DSA,一种基于哈希的签名,两者均由NIST在经过多年公开评估后于2024年最终确定。此外,BIP-361于2026年4月由Jameson Lopp及合作者提交,提议逐步淘汰比特币中的ECDSA。HAWK未被纳入任何一项提案。

决定何时开始迁移的测试

正如TFTC所讨论的,核心问题是AI辅助的密码分析是否最终能够攻破比特币计划采用的算法——ML-DSA或SLH-DSA。同为基于格方案的HAWK被AI驱动的攻击所攻破,使这一问题更具分量,尽管ML-DSA和HAWK在结构上存在差异,且经过了各自独立的分析。如果在网络完成迁移之前发现其中任一候选方案存在漏洞,那么等待成熟标准的策略可能不再可行。

密码分析的经济学也在发生变化。Anthropic已经证明,现在可以在大约60小时内以约10万美元的成本进行有意义的密码分析,使此类测试变得更具可重复性。NSA和GCHQ等情报机构几乎可以确定正在幕后进行类似的工作,这意味着公开发现可能落后于机密结果。

研究人员将此案例与SIKE(超奇异同源密钥封装)进行了类比,后者是另一种后量子候选方案,在经过多年分析后,于2022年在一台笔记本电脑上不到一小时内被攻破。AI似乎正在加速这一模式。

为什么时间线不断压缩

AI辅助的密码分析正在缩短量子攻击可能变得实用化的预期时间范围。Forrester的2026年量子安全报告印证了这一判断,警告称新算法的出现可以通过减少解决复杂加密问题所需的计算资源,"一夜之间"压缩安全时间线。该公司预测,到2030年与Q-Day相关的安全威胁将十分严峻。

Google同样加快了自身努力,设定了到2029年从其内部系统中淘汰RSA和椭圆曲线密码学的目标,并呼吁其他公司效仿。

对于比特币而言,利害关系重大。TheStreet援引分析师的估计,大约有670万枚比特币——价值近6000亿美元——存放在可能被足够强大的量子计算机攻破的钱包中。一项名为Quantum Horizon的研究报告指出,如果发生量子攻击,约230万枚比特币将永久丢失,同时估计到2035年能够攻破当前密码学的量子计算机投入运行的概率为六分之一。该研究的作者认为,比特币面临的主要挑战不再是硬件开发,而是网络能否在此类技术出现之前完成成功转型。

比特币使用什么密码学?

比特币使用了多种密码学原语,每种都有不同的用途。值得注意的是,比特币不对交易进行加密。相反,它依赖密码学来实现认证、完整性和共识。

令人担忧的是,比特币的签名方案——ECDSA和Schnorr——理论上容易受到未来运行Shor算法的量子计算机的攻击。因此,开发者和研究人员正在探索比特币通过未来的协议升级采用后量子签名方案的路径,例如基于哈希或基于格的替代方案。任何此类迁移都需要比特币生态系统达成广泛共识——涉及矿工、钱包开发者、交易所和全节点运营者——因为其对钱包、交易和共识规则的影响深远。达成这种共识在历史上一直进展缓慢;比特币没有中央机构来强制推行变更,而存在争议的升级可能导致链分裂。

HAWK攻击并未直接影响比特币,因为网络不使用HAWK。然而,该结果展示了AI如何加速密码分析并缩短评估或攻破新兴密码方案所需的时间。结合近期量子算法方面的进展,这些发展凸显了比特币开发者持续为后量子未来做准备的努力的紧迫性。