AI破解了人类两年审查未发现的量子加密漏洞:Claude Mythos的60小时,意味着科研范式的终结与重建
2026年7月28日,Anthropic在官方研究博客发布了一篇措辞克制、却足以让整个密码学界感到不安的论文。
Claude Mythos Preview——那个已经在2025年展示了在多个主流软件系统中自主发现安全漏洞能力的AI模型——在60小时内,发现了一个人类顶级密码学家花了整整两年时间、经历多轮严格审查却没有发现的算法缺陷。
被发现的目标叫HAWK。它是美国国家标准与技术研究院(NIST)正在评审的后量子数字签名候选方案之一,专门设计来抵御量子计算机的攻击。具体来说,HAWK属于NIST在2022年启动的”额外数字签名方案”(Additional Digital Signatures)征集中的候选者——这是一个独立于早期CRYSTALS-Dilithium等KEM/加密标准化流程的评审轨道。到2024年,HAWK已经进入该轨道的深度评审阶段,意味着它已经是全球密码学社区认为最有希望的后量子签名候选者之一。
然后Claude在它上面找到了一个密钥强度减半的漏洞。
这不是实现层面的bug,不是「程序员用错了算法」。这是算法本身的数学弱点。Claude攻击的是数学,不是代码。
一个需要被放慢理解的数字:60小时
在讨论这件事对科研范式意味着什么之前,我们需要先停下来,仔细咀嚼这个数字——60小时。
HAWK的人类审查持续了约两年时间。参与审查的是全球各地的密码学博士、教授和研究人员。NIST的评审过程本身就是全球密码学社区的集体智慧结晶,每一个候选方案都要经历数百篇论文的攻击与防守,在全球学术会议上被反复质疑和验证。CRYPTO、EUROCRYPT、ASIACRYPT等顶级密码学会议上,每年都有大量论文专门针对NIST候选方案进行密码分析攻击。
现在,一个AI模型用60小时就找到了人类两年没发现的东西。
Anthropic的论文更加具体:Claude找到的攻击方法将HAWK的有效密钥强度(effective keysize)减半。换言之,一个原本需要2^n次运算才能破解的密钥,现在只需要2^(n/2)次。这在密码学意义上,相当于将一把128位锁的强度降到了64位——从「宇宙热寂前不可能破解」变成了「理论上可以暴力破解」。对于一个旨在保护未来数十年通信安全的后量子标准来说,这种程度的强度下降是致命的。
对于AES(高级加密标准),Claude找到了一种新的攻击方式,将针对轮数削减版AES(round-reduced AES,具体针对5轮和6轮变体)的最优已知攻击速度提升了约200到800倍。需要说明的是,完整的AES-128使用10轮、AES-256使用14轮,因此这一攻击针对的是学术研究中常用的弱化版本,不直接影响生产系统中部署的完整AES。但即便如此,在round-reduced AES上取得200-800倍的攻击效率提升,仍然是近25年来该领域少见的算法层面突破——上一次类似量级的进展可以追溯到2011年Bogdanov等人对完整AES的biclique攻击(将暴力搜索复杂度从2^128降低到2^126.1)。
费用呢?大约每项结果10万美元的API成本。一个Anthropic研究员与Claude合作开发了HAWK攻击,另一个研究员构建了让Claude能够完全自主发现AES攻击的脚手架(scaffolding)。整个过程持续约一周。
这个事实本身就值得长时间沉默和思考。
AI研究员的三个层次
要理解这件事的深远意义,我们需要先建立一个框架:AI在科研中的能力层次。
第一层:工具型AI
AI帮助研究员更快完成已知步骤——更快查文献、更快写代码、更快格式化数据。这是大多数AI应用的现状。研究员是决策者,AI是效率工具。GitHub Copilot就是这个层次的代表:它能让工程师敲代码更快,但不会告诉工程师该构建什么系统。Google Scholar的AI摘要功能、Elicit等文献综述工具,也属于这个层次。
第二层:协作型AI
AI能够提出假设、进行初步实验、发现已有文献的关联,然后交给人类研究员验证和判断。DeepMind的AlphaFold在蛋白质结构预测上的突破,基本属于这个层次——AI在一个有明确评估标准的问题上大幅超越了人类的预测精度。OpenAI的o3模型在数学竞赛和编程竞赛中的表现也属于此类:在有明确正确答案的封闭问题上展示超人能力。AI显著加速了特定领域的研究,但人类仍然是框架的设计者和最终判断者。
第三层:研究员型AI
AI能够自主识别未知的未知——找到人类没有思考过的问题的答案,发现人类专家集体审视后仍然遗漏的盲点。AI在这里不是辅助工具,而是独立的知识产生主体。它不是在回答人类提出的问题,而是在发现人类没有提出的问题。
Claude Mythos在HAWK上的发现,标志着AI已经开始真正触及第三层。
需要精确说明的是:「完全自主」这个词在不同攻击中含义有所不同。对于HAWK攻击,一位Anthropic研究员与Claude共同工作了约一周,研究员主要负责指导方向判断和验证最终结果,而具体的数学攻击路径由Claude探索和构造。对于AES攻击,研究员构建了一个「脚手架」(代码框架和实验环境),然后Claude在这个脚手架内完全自主地运行实验循环——自主选择攻击方向、设计攻击变体、执行验证实验、评估结果、决定下一步方向——最终自主发现了新的攻击方式,研究员在事后验证了结果的正确性。
两者的「自主程度」不同,但都代表着AI在「开放性数学探索」这个关键维度上展示了前所未有的能力:不是在有明确答案的问题上找解法,而是在开放问题空间里自主发现人类没有发现的东西。
这是一个本质性的跃迁,不是程度上的差异。
为什么这对密码学界是「好消息」,对其他科研领域是「警告」
Anthropic在论文中措辞非常谨慎:「这两项结果目前不会影响任何生产系统」「这正是密码学研究应该运作的方式:通过压力测试算法来建立信任」。
这个定性是准确的。密码学界有一个成熟的传统:在算法被广泛部署之前,鼓励所有可能的攻击研究。NIST的后量子密码标准化过程本身就是一个公开的竞技场,目的正是要找出候选算法的弱点。2017年启动的第一轮PQC标准化征集收到了69个候选方案,经过多轮淘汰,到2022年只有4个方案被选为标准。这个过程中,大量候选方案正是因为被发现了安全弱点而被淘汰——SIKE方案在2022年被Wouter Castryck和Thomas Decru用经典计算机在一小时内破解就是一个著名案例。
Mythos的发现提前揭露了HAWK的问题,这正是负责任的安全研究应该达到的效果。
Anthropic也遵循了负责任披露程序:在公开发布前,提前将攻击方式告知了HAWK的原作者团队(包括Léo Ducas等来自CWI Amsterdam的研究者),并与作者协调了NIST邮件列表的同步披露。这与那些「先囤积漏洞,再择机利用」的恶意路线截然不同。
所以对密码学来说,这确实是个好消息:AI帮助社区更快发现了算法缺陷,HAWK可以在被标准化并在全球系统中部署之前被修复或替换。
但换一个角度看,这件事对其他科研领域是个值得严肃对待的信号。
如果AI能够在60小时内发现人类两年审查遗漏的密码学弱点,那它能否在生物学上发现人类五年临床试验遗漏的药物副作用?能否在材料科学上发现人类十年研究遗漏的相变路径?能否在金融模型中发现人类三十年建模遗漏的系统性风险?
密码学的幸运在于:它的评估标准是形式化的,「攻击成功率提升」是可以精确验证的数学命题,结果好坏是清晰的。其他科研领域可能没有这么清晰的形式化验证机制,AI发现的「盲点」也许更难被人类识别和评估——这才是真正令人不安的地方。
AI攻击数学本身:与之前的AI科研突破有何本质不同
有人会说:AlphaFold不是也解决了蛋白质折叠这个困扰人类50年的问题吗?这有什么本质不同?
区别是根本性的。
AlphaFold的突破,本质上是一个函数逼近问题。蛋白质的3D结构确实客观存在,AlphaFold学会了从氨基酸序列到三维结构的映射函数。它的成功依赖于大量已知结构的训练数据——蛋白质数据银行(PDB)中超过20万个已解析结构——以及深度学习在高维函数逼近上的优势。AlphaFold是在已知答案存在的问题上找到了解法。人类科学家已经用X射线晶体学、冷冻电镜等方法确定了许多蛋白质结构,AlphaFold学习了这些已知数据并将能力泛化到未解析的蛋白质。
Mythos发现的HAWK弱点根本不一样。密码算法的安全性是一个关于「是否存在弱点」的开放性问题。没有「正确答案」数据集。没有人知道答案在哪里,甚至不确定答案是否存在。密码学家花了两年时间主动寻找,没有找到。Claude需要在一个开放的数学空间里,自主构造全新的攻击思路——可能涉及格基约化(lattice reduction)、统计分析、代数结构利用等多种技术的创造性组合——验证其有效性,然后超越人类迄今为止最好的努力。
这更接近于「数学发现」,而不是「函数逼近」。它要求AI能够在一个没有「训练标签」的领域里进行开放式的创造性探索,而不是在有监督数据的空间里进行插值或外推。
还有一个更深层的区别:AlphaFold的预测可以通过实验验证(用冷冻电镜解析结构来对比),但密码学攻击的验证是纯数学的——你要么能证明攻击有效,要么不能。没有实验室可以「做实验」来验证一个密码分析结果,一切都在数学证明的层面上完成。这意味着Claude不仅需要发现攻击路径,还需要构造足够严格的数学论证来证明其有效性。
AES攻击的发现更加极端:Anthropic专门构建了一个「脚手架」,让Claude能够「完全自主」地发现攻击——不是Claude辅助人类,而是Claude独立运行实验循环,自己设计攻击变体,自己验证其有效性,自己判断是否取得了改进,直到找到结果。整个过程中,人类研究员没有提供实时指导或方向性建议。
这是一种全新的科研模式:AI科学家在没有人类实时引导的情况下,自主完成了一个密码分析任务,并得到了人类确认为有效的发现。
10万美元和一周时间:科研成本的重新定义
Anthropic说,每项结果大约需要10万美元的API成本。
这个数字值得仔细思考。根据美国国家科学基金会(NSF)和各大学公开的薪资数据,一个密码学方向的博士后研究员在美国顶级研究型大学的年薪通常在7万到12万美元之间(2024-2026年水平,考虑到近年通胀和AI人才竞争推高了计算机科学领域的学术薪资)。加上科研经费、实验室运营、会议差旅、间接成本(overhead),一个密码学研究员一年的综合成本可能在20万到35万美元以上。而他们能产出多少「HAWK级别」的新攻击发现?平均可能需要数年时间,有些研究员可能终其职业生涯都不会有这个量级的单一发现。
现在,10万美元,一周时间,一个Anthropic研究员加一个AI模型,做出了一个能够让经历深度评审的HAWK密码学研究无功而返的发现。
这不是说密码学家失业了。恰恰相反:Claude的发现仍然需要密码学专家来理解、验证、解释其含义,以及决定后续的修复方向。Anthropic还专门与ETH苏黎世(瑞士联邦理工学院)、特拉维夫大学、海法大学的学者合作,建立了CryptanalysisBench基准测试(arXiv: 2607.18538),帮助整个社区可以持续评估大语言模型在密码分析上的能力进展。这个基准测试包含了从教科书级别到研究前沿级别的密码分析任务,为未来的AI密码分析能力评估提供了标准化框架。
但科研的速率和成本结构将会发生根本性变化。
如果AI能够以每10万美元产出一个「人类两年级别」的研究发现,那些资金充裕的主体——大型AI公司(Anthropic、OpenAI、Google DeepMind的年度研究预算各自超过10亿美元)、国家级研究机构(如美国NSA的密码学研究部门、中国科学院信息工程研究所)、有充足预算的国防实验室——将能够以前所未有的速度扫描已知科学体系,寻找人类遗漏的漏洞。
这既是巨大的科研加速机会,也是深刻改变科研权力分配的结构性变化:谁能负担得起大量AI科研成本,谁就能在科学发现的速度上取得无可比拟的优势。而那些资源有限的学术机构,可能会发现自己在某些领域的话语权正在快速被侵蚀。
一个具体的对比:根据NSF的数据,美国一个典型的密码学研究项目(3年期)的资助金额约为50万到100万美元。这笔钱在传统模式下支持1-2名博士后和若干博士生工作3年。而在AI辅助模式下,同样的预算可能支持数十次甚至上百次「Claude级别」的密码分析探索。这种效率差异将不可避免地重塑科研资助的逻辑。
Claude Mythos:从软件漏洞猎手到算法数学家
值得回顾一下Mythos的研究轨迹,以理解这次突破在能力发展上意味着什么。
当Anthropic在2025年推出Claude Mythos Preview时,第一个引人注目的能力是:它能够在多个主流软件系统中自主发现并利用安全漏洞,包括多个密码学库的实现错误。Anthropic的安全评估报告显示,Mythos在CTF(Capture The Flag)安全竞赛环境中的表现超越了大多数人类专业安全研究员,在某些类别的漏洞发现上达到了专家级水平。
但那些都是实现层面的漏洞——程序员在用代码实现算法时犯的错误。比如「程序员在调用AES时忘记了初始化向量的随机性」,或者「某个密码学库在处理边界情况时存在时序侧信道」,或者「内存管理不当导致密钥材料泄露」。这些是工程错误,不是数学错误。它们存在于代码的具体实现中,而不是算法的抽象定义里。
现在Mythos跨越了一个重要的边界:从寻找实现的错误,到发现算法本身的数学弱点。
这两者的差异,如同从「找到建筑施工中的结构裂缝」,到「证明建筑设计图纸本身在力学上存在根本错误」。前者需要工程经验和施工检查能力,后者需要对结构力学的深刻理论理解和创造性的反例构造能力。
Anthropic的研究员在论文中描述,Mythos在HAWK攻击中展示了以下关键能力:理解格密码学(lattice-based cryptography)的数学结构、识别HAWK特定参数选择中的潜在弱点、构造利用该弱点的具体攻击算法、并通过数学推导和数值实验验证攻击的有效性。在AES攻击中,Claude是完全自主运行的——研究员构建了框架,然后Claude自己跑完了发现过程,包括选择攻击方向、设计差分特征(differential characteristics)或线性逼近(linear approximations)的变体、验证有效性等所有关键步骤。
这是AI首次在理论密码学领域展示出真正的自主研究能力,而非仅仅是工程辅助能力。这个边界的跨越,在能力意义上远比媒体报道所呈现的更加深刻。
三个视角的碰撞:好消息、警告、还是重构
密码学社区的视角:这是个重要但可控的发现。HAWK不是已部署的标准,NIST的流程正是为了在部署前发现这类问题。Mythos的工作证明AI可以成为密码分析的强大工具,帮助社区在标准化前更彻底地压力测试算法。Anthropic的负责任披露也做得规范。结论:把AI整合进后量子密码标准化流程,可能加快整个评审速度,让更多算法在更短时间内得到更严格的测试。密码学界的共识正在形成:未来的NIST标准化过程应该将AI密码分析作为评审的标准组成部分。
AI安全研究者的视角:这是一个「AI能力突增」的强烈信号,需要系统性地重新评估。如果Claude能在密码学上超越两年的人类集体审查,它在其他领域的能力边界在哪里?特别是在生物安全(如病原体增强功能研究)、核安全(如武器设计优化)等「发现漏洞=直接产生危险」的领域,AI的自主科研能力需要得到更严格的评估框架。2026年7月同期,据Unite.AI报道,超过千名AI公司员工联名发布公开信,呼吁OpenAI和Anthropic等公司放慢AI能力推进的速度,这封公开信的时间节点与Mythos密码学突破的发布几乎重合,反映了业内对AI能力快速扩展的深层焦虑。
科研体制的视角:如果10万美元的AI能够产出两年人类集体审查的突破成果,学术界的资源分配逻辑是否需要重新思考?在密码学、材料科学、药物发现等形式化程度较高的领域,AI辅助研究的成本收益比可能已经远超传统人力研究模式。顶级大学和研究机构该如何在「培养深度科学家」和「高效利用AI研究工具」之间找到新的平衡点?那些传统上依靠积累人才来建立学术话语权的机构,是否需要重新考虑自己的战略定位?
我的判断:这三个视角并不矛盾,而是指向同一个结论——AI正在成为科研的「第一性原理检验器」,它的价值不在于替代人类科学家,而在于系统性地检验人类科学家可能遗漏的假设和盲点。密码学界因为其形式化特性,最先感受到了这种冲击,但这只是开始。未来2-3年内,我们将在更多形式化程度较高的领域(自动定理证明、组合优化、计算化学)看到类似的突破。关键问题不是「AI是否会取代科学家」,而是「科研体制能否足够快地适应这种新的能力分布」。
一个关于信任的深层问题
密码学是现代数字社会的地基。当你的浏览器和网站建立HTTPS安全连接时,背后是TLS协议中的密码算法在工作。当你向银行转账时,是密码算法在保护你的资产不被篡改。当政府传输机密通信时,是密码算法在加密内容。全球每天有数万亿美元的金融交易依赖密码学保护,数十亿人的通信隐私依赖密码学保障。
这个地基的安全性,依赖于「没有人能找到漏洞」的假设。而这个假设,一直以来是通过人类专家的集体审查来维持的——NIST的标准化过程、学术界的公开审阅、工业界的实际测试,形成了一个多层次的信任体系。这个体系运作了数十年,总体上是成功的:AES自2001年被标准化以来,25年间没有被发现实际可利用的弱点。
现在,AI能够以人类无法匹配的速度在这个信任体系中寻找裂缝。
HAWK的案例是个好结局:AI找到了问题,社区及时被告知,密码标准化过程可以相应调整。这是AI与人类安全社区协作的理想模式。
但想象另一种情形:如果Mythos找到的是一个已经部署在数十亿设备上的密码标准的漏洞,而这个发现是在一个没有负责任披露承诺的组织内完成的?或者,如果一个国家行为者将Mythos级别的AI用于专门寻找已部署密码系统的数学弱点,而不是提前告知受影响方?
这不是纯粹的假设。美国国家安全局(NSA)长期以来被认为拥有超前于学术界的密码分析能力——2013年Edward Snowden泄露的文件暗示NSA可能已经能够破解某些广泛使用的加密协议。如果AI将这种「超前于公开学术界」的能力民主化——或者更准确地说,将其扩散到更多国家行为者和非国家行为者手中——全球密码学安全的均衡将被根本性地打破。
密码学界在讨论Anthropic这次研究时,一个反复出现的词是「dual use」——双用途。同样的工具,既可以用于发现和修复漏洞(防御性用途),也可以用于主动利用漏洞(攻击性用途)。Anthropic选择了公开发布研究结果并负责任披露,但这个选择本身就是一个政策决定,而不是技术必然。
这个问题没有简单的技术答案,它是一个关于谁拥有这种能力、谁来监督这种能力使用的社会和政治问题。
对反面论点的回应:这是否被过度解读了?
一种合理的质疑是:我们是否过度解读了这次事件的意义?
质疑一:「HAWK本来就是候选方案,被发现弱点很正常」
这个说法在事实层面是对的。NIST的评审流程就是为了淘汰有问题的方案。但关键不在于HAWK被淘汰这个结果,而在于发现方式的变化。如果一个人类密码学家花了两年发现了这个弱点,这只是正常的学术进展。但一个AI在60小时内做到了人类两年没做到的事,这揭示的是能力分布的结构性变化。
质疑二:「10万美元的成本并不便宜,这不是真正的民主化」
确实,10万美元对个人研究者来说不是小数目。但对于国家级行为者、大型科技公司、甚至中等规模的对冲基金来说,这是微不足道的成本。更重要的是,AI计算成本正在以每年约50%的速度下降(根据Epoch AI的追踪数据)。今天10万美元的任务,两年后可能只需要2.5万美元,四年后可能只需要6000美元。成本曲线的方向比当前绝对值更重要。
质疑三:「AI只是在密码学这个高度形式化的领域有效,不能推广」
这个质疑有一定道理,但低估了形式化领域的广度。密码学、自动定理证明、程序验证、芯片设计验证、量子化学计算、蛋白质工程——这些领域都具有高度形式化的特征,都可能是AI自主研究能力的下一个突破口。而且,随着AI能力的提升,「形式化程度」的门槛可能会不断降低——今天需要完全形式化才能让AI有效工作的任务,明天可能只需要半形式化。
我的判断是:这次事件的意义确实容易被过度解读为「AI即将取代所有科学家」,但也绝不应该被低估为「只是又一个AI应用案例」。它的真正意义在于:AI首次在一个开放性的数学研究问题上,以自主方式超越了人类专家社区的集体努力。这是一个质变的信号,即使其当前的适用范围仍然有限。
结语:当AI开始重写知识的边界
60小时,10万美元,两年人类审查的盲点。
这不是一个关于「AI超越人类」的胜利宣言,也不是一个关于「密码学末日」的恐慌标题。这是一件需要被认真理解的事情:AI正在开始真正参与知识的生产过程,而不只是加速已有知识的检索和应用。
从软件漏洞的工程猎手,到算法缺陷的数学发现者,Claude Mythos在短短几个月内完成了一次能力的本质跃迁。
密码学界已经迅速响应:HAWK的作者收到了提前通知,NIST的邮件列表同步更新,ETH苏黎世等学术机构开始合作建立评估体系。这是AI时代负责任科研合作的雏形——值得被记录,也值得被推广到其他领域。
但更深层的问题仍然悬而未决:当AI能够在所有形式化程度足够高的科研领域都展示出这种自主发现能力时,人类科研者的角色将会如何演变?我们培养科学家的方式需要如何调整?谁来评判AI的科研发现是否可信、是否应该被采纳?
对于从事密码学、安全研究或任何高度形式化领域研究的读者,这件事的实际含义是:你的竞争对手不再只是其他人类研究者,而是人类研究者加上AI系统的组合体。那些最早学会与AI协作进行开放性研究的团队,将在未来2-3年内获得不成比例的竞争优势。而那些仍然将AI视为「高级搜索引擎」或「代码补全工具」的研究者,可能会发现自己正在被快速超越。
对于更广泛的读者,这件事的含义是:我们正在进入一个AI不仅能回答问题、还能发现问题的时代。这个时代的规则——谁拥有发现能力、谁来验证发现、谁来决定发现的使用方式——正在被实时书写。Anthropic在2026年7月28日发布的这篇研究,让所有这些问题从「未来的假设」变成了「今天需要面对的现实」。
密码学是第一个被AI的自主研究能力深刻触及的领域。它不会是最后一个。
参考资料
-
Discovering cryptographic weaknesses with Claude — Anthropic Official Research Blog, 2026-07-28
-
HAWK Key Recovery Attack Paper — Anthropic Research, 2026-07-28
-
CryptanalysisBench: A Benchmark for AI-Assisted Cryptanalysis — ETH Zurich, Tel Aviv University, University of Haifa (arXiv), 2026-07
-
NIST Post-Quantum Cryptography: Digital Signatures Round 3 Additional Signatures — NIST, 2024
-
Anthropic A.I. Model Finds Flaws in Tough-to-Crack Algorithms — The New York Times, 2026-07-28
-
OpenAI and Anthropic Back Employee Call to Pace AI Progress — Unite.AI, 2026-07-28
-
Post-Quantum Cryptography Standardization Process — NIST Computer Security Resource Center, 持续更新