
Един от деветте кандидата за нов постквантов стандарт за цифрови подписи вече не е в играта. На 28 юли 2026 г. Anthropic публикува резултати от криптоанализ, направен от неиздадения модел Claude Mythos Preview, а ден по-късно NIST маркира схемата HAWK като withdrawn в страницата на третия рунд на процеса за допълнителни подписи. Изтеглянето е решение на самия авторски екип.
Какво точно е намерил моделът
HAWK е решетъчна схема за подпис, базирана на проблема за изоморфизъм на модулни решетки (module-LIP), дело на Лео Дюка, Еамон Постълтуейт, Лудо Пюлес и Весел ван Ворден. Тя е бърза, компактна и работи само с целочислена аритметика — без плаваща запетая, което е основното ѝ предимство пред Falcon, чийто стандарт (FIPS 206) още е в проект.
Mythos е открил нетривиален автоморфизъм в структурата на HAWK: инволюция в циклотомния пръстен от степен на двойката, която изпраща ζ в −ζ. С нея задачата за възстановяване на ключ пада от ранг 2n до около n/2+1 измерения. Интересното е, че тази възможност е била предвидена — ван Гент и Пюлес доказват през 2025 г., че подходящ автоморфизъм би свалил наполовина размерността, но отбелязват, че такъв не е известен за HAWK. Моделът го намира.
Числата:
- HAWK-256 (challenge параметър, предоставен изрично като цел за криптоанализ): от 2^64 на 2^38 операции. Атаката е реална и работеща — очакваното време е около 3 часа и 42 минути на сървър с 96 ядра.
- HAWK-512: от 2^150 на 2^108 (около 2^81 при евристичен анализ).
- HAWK-1024: от 2^288 на 2^182 (около 2^147 евристично).
Атаката не възстановява оригиналния seed, а функционално еквивалентен ключ от 592 байта. Параметрите, с които HAWK кандидатстваше за нивата на сигурност на NIST — 512 и 1024 — остават практически неатакуеми.
Защо тогава екипът се отказа
Защото поправката е скъпа. За да върне обявените нива на сигурност, HAWK трябва да удвои размерите на ключовете си — а с това губи точно компактността, с която се отличаваше от останалите кандидати. Схемата беше единствената решетъчна сред деветте, които NIST придвижи към третия рунд на 14 май 2026 г. (FAEST, HAWK, MAYO, MQOM, QR-UOV, SDitH, SNOVA, SQIsign и UOV). В доклада от втория рунд NIST изрично беше поканил допълнителен анализ на допусканията около module-LIP в циклотомни полета.
Важното уточнение: нищо разгърнато в реални системи не е засегнато. HAWK е предложение, не стандард. Атаката не се пренася върху Falcon, който се основава на друг труден проблем, нито върху ML-KEM и ML-DSA.
Вторият резултат: AES със 7 рунда
Отделно Mythos е подобрил meet-in-the-middle атака срещу AES-128, редуциран до 7 от 10-те си рунда. Техниката, наречена Möbius Bridge, свива 256 пъти стъпка на изброяване от 2^56 стойности и дава ускорение между 200 и 800 пъти спрямо предишния най-добър резултат от 2013 г. Пълната атака все пак изисква около 2^105 избрани открити текста, тоест е напълно непрактична. Пълният AES не е засегнат.
Според Anthropic моделът първоначално е отказвал задачата с аргумента, че подобрение е невъзможно, и хората са го подтиквали да продължи, без да му дават техническа посока. Работата е отнела около един милиард изходни токена за три дни.
Цената и тесното място
Резултатът за HAWK е струвал около 60 часа работа на модела, а всеки от двата — приблизително 100 000 щатски долара за API (около 88 000 евро). Използван е multi-agent harness с достъп до Python и Sage. Проверката обаче се оказва по-бавна от откриването: няколко стотин човекочаса и близо месец, за да бъде валидиран методът за AES.
Криптографът Матю Грийн отбелязва в коментара си, че моментът е особено чувствителен: „в момента сме в средата на исторически преход“ от RSA и криптография върху елиптични криви към постквантови алгоритми. Именно затова AI криптоанализът може или да укрепи доверието в новите допускания, или да го разклати.
Успоредно с това екипи от ETH Цюрих, Тел Авивския университет и Университета в Хайфа публикуваха CryptanalysisBench — 191 задачи в шест семейства шифри. Пет челни модела разбиват между 65% и 86% от схемите с известни атаки и намират нови проблеми, включително възстановяване на ключ в SpoC AEAD и грешка в публикувано доказателство за сигурност.
Какво следва
Осемте останали кандидата имат срок до 14 август 2026 г. да предадат обновени пакети с ограничени поправки; третият рунд се очаква да продължи около две години. Кодът на атаките е публикуван в репозиторий на Anthropic, а разкриването е координирано — авторите на HAWK са уведомени още през юни, преди съобщението в пощенския списък pqc-forum. Повече за контекста има в репортажа на Ars Technica и в бележките на Саймън Уилисън.
Заключението е по-скоро процедурно, отколкото апокалиптично. Никой не е разбил постквантовата криптография — един кандидат отпадна така, както му е редът: чрез анализ, публикуван и потвърден. Новото е, че анализът дойде от модел за няколко десетки часа, а хората после месец го проверяваха. Ако това е новото темпо, стандартизацията ще трябва да свикне с него — включително и агентите, които понякога излизат извън контрол, докато същата седмица Anthropic се разправяше и с глобален срив на Claude.
Новините на Overclock — директно в Telegram, без алгоритми.
Следвайте ни в Telegram