新聞加密貨幣Anthropic 的 Claude Mythos 在 60 小時內破解 HAWK-256 後量子簽章方案,加劇比特幣遷移辯論

Anthropic 的 Claude Mythos 在 60 小時內破解 HAWK-256 後量子簽章方案,加劇比特幣遷移辯論

作者: Cryptopolitan·

重點速覽

  • Anthropic 的 Claude Mythos Preview 模型發現了 HAWK-256 中此前未被記錄的漏洞,在大約 60 小時內以約 10 萬美元的成本將其有效安全性降低約百分之五十。
  • HAWK-256 從未在比特幣、任何其他區塊鏈或商業軟體中部署,因此沒有任何現有錢包或系統受到此次破解的影響。
  • 比特幣的後量子遷移提案 BIP-360 和 BIP-361 採用了 ML-DSA 和 SLH-DSA — 兩者均由 NIST 於 2024 年最終確定 — 且其設計中並未包含 HAWK。
  • 分析師估計約有 670 萬枚比特幣、價值近 6000 億美元,存放在可能被足夠強大的量子電腦破解的錢包中。
  • 該攻擊表明,AI 輔助的密碼分析正在加速對先進加密方案的評估和潛在破解,縮短了後量子遷移的預期窗口期。
Anthropic 的 Claude Mythos 在 60 小時內破解 HAWK-256 後量子簽章方案,加劇比特幣遷移辯論

一款尚未發布的 Anthropic AI 模型在大約 60 小時內破解了一種後量子簽章方案,重新引發了比特幣開發者尚未解決的問題:網絡應在何時開始遷移至抗量子加密技術?

該發現對比特幣不構成立即威脅。HAWK-256 從未被網絡部署,也沒有任何現有錢包受到影響。然而,這項結果改變了支撐比特幣後量子路線圖的一個關鍵假設 — 即 AI 正使測試以及潛在破解先進加密系統變得更快、更便宜。

Mythos 對 HAWK 做了什麼 — 以及其成本

7 月 28 日,Anthropic 宣布其 Claude Mythos Preview 模型 — 目前僅提供給經過審核的特定使用者群體 — 發現了一種此前未被記錄的針對 HAWK-256 的攻擊方法。HAWK-256 是 NIST 第三輪後量子密碼學評估中最後僅存的基於格的簽章候選方案。NIST 是美國商務部下屬、負責制定聯邦加密標準的機構,自 2016 年起持續進行這項為期多年的競賽;其選定的演算法通常不僅被美國政府系統採用,也會被全球企業和協議廣泛應用。

該 AI 發現了 HAWK 設計中人類專家未曾察覺的隱藏對稱性。這一發現使演算法的有效安全性降低約百分之五十,並將預期所需的運算工作量從約 2^64 次操作降至 2^38 次操作。根據 Anthropic 的研究部落格,此次攻擊耗時約 60 小時,運算成本約為 10 萬美元。該攻擊由一位沒有正式密碼學訓練背景的研究人員執行。

密碼學界的反應迅速。Google 的 Sophie Schmieg 表示:「基本上,隨著這篇論文的發表,HAWK 已經死了。」約翰霍普金斯大學的 Matthew Green 指出,雖然該研究並未包含突破性的數學理論,但它代表了現有技術的一種新穎組合。Ars Technica 報導稱,HAWK 的創作者在隔日便將該演算法從公開流通中撤回。

為何所有比特幣錢包仍未受影響

該結果與比特幣目前的安全性無關。比特幣依賴 secp256k1 橢圓曲線上的 ECDSA,這與 HAWK 完全無關。該演算法從未在比特幣、任何其他區塊鏈或商業軟體中實現。其失敗發生在審查過程中 — 這正是旨在部署前揭露缺陷的那種審查。

比特幣預期的後量子遷移早已完全繞過了 HAWK。2026 年 2 月,比特幣改進提案庫收到了 BIP-360,該提案引入了一種稱為 P2QRH 的新輸出類型。此輸出類型採用了 ML-DSA — 本身即為基於格的方案,與 HAWK 共享同一數學家族 — 以及 SLH-DSA,一種基於雜湊的簽章。兩者均由 NIST 在 2024 年經過多年公開評估後最終確定。此外,BIP-361 已於 2026 年 4 月由 Jameson Lopp 及合作者提交,提議逐步淘汰比特幣中的 ECDSA。HAWK 並未包含在任何一項提案中。

決定遷移何時開始的測試

正如 TFTC 所討論的,核心問題在於 AI 輔助的密碼分析是否最終能破解比特幣計劃採用的演算法 — ML-DSA 或 SLH-DSA。HAWK 同樣基於格結構,且被 AI 驅動的攻擊所攻克,這一事實為該問題增加了份量,儘管 ML-DSA 和 HAWK 在結構上存在差異,且已經過各自獨立的分析。如果其中任何一個候選方案在網絡完成遷移之前被發現存在漏洞,那麼等待成熟標準的策略可能將不再適用。

密碼分析的經濟學也在改變。Anthropic 已經證明,有意義的密碼學分析現在可以在大約 60 小時內以約 10 萬美元的成本進行,使這類測試變得更加可重複。NSA 和 GCHQ 等情報機構幾乎可以確定正在暗中進行類似的工作,這意味著公開的發現可能落後於機密結果。

研究人員將此案例與 SIKE(超奇異同源金鑰封裝)進行了比較。SIKE 是另一個後量子候選方案,在多年的分析中倖存下來,卻在 2022 年於一台筆記型電腦上不到一小時內被破解。AI 似乎正在加速這一模式。

為何時間表不斷壓縮

AI 輔助的密碼分析正在縮短量子攻擊可能變得切實可行的預期時間表。Forrester 的 2026 年量子安全報告強化了這一評估,警告新演算法的出現可能「一夜之間」壓縮安全時間表,因為它降低了破解複雜加密問題所需的運算資源。該公司預測,到 2030 年將出現與 Q-Day 相關的令人擔憂的安全威脅。

Google 同樣加快了自身行動,設定了到 2029 年從其內部系統中淘汰 RSA 和橢圓曲線加密的目標,並敦促其他公司跟進。

對比特幣而言,風險極為重大。TheStreet 引述分析師的估計,約有 670 萬枚比特幣 — 價值近 6000 億美元 — 存放在可能被足夠強大的量子電腦破解的錢包中。一項名為 Quantum Horizon 的研究報告指出,若量子攻擊發生,約 230 萬枚比特幣將永久丟失,同時估計到 2035 年,具備破解現有加密技術能力的量子電腦投入運作的機率為六分之一。該研究的作者認為,比特幣面臨的主要挑戰已不再是硬體發展,而是網絡能否在該技術出現之前完成成功轉型。

比特幣使用什麼加密技術?

比特幣使用多種加密基元,每種各司其職。值得注意的是,比特幣不對交易進行加密。相反,它依賴加密技術實現身份驗證、完整性和共識。

令人擔憂的是,比特幣的簽章方案 — ECDSA 和 Schnorr — 在理論上容易受到未來運行 Shor 演算法的量子電腦攻擊。因此,開發者和研究人員正在探索比特幣通過未來協議升級採用後量子簽章方案的路徑,例如基於雜湊或基於格的替代方案。任何此類遷移都需要比特幣生態系統的廣泛共識 — 涉及礦工、錢包開發者、交易所和全節點營運者 — 因為其對錢包、交易和共識規則的影響深遠。歷史上,達成此類共識的過程極為緩慢;比特幣沒有中央機構可以強制推行變更,而有爭議的升級可能導致區塊鏈分叉。

HAWK 攻擊並未直接影響比特幣,因為網絡不使用 HAWK。儘管如此,該結果展示了 AI 如何加速密碼分析,縮短評估或破解新興加密方案所需的時間。結合近期量子演算法的進展,這些發展凸顯了比特幣開發者持續努力為後量子未來做好準備的迫切性。