当前位置: 首页 > news >正文

HAWK 后量子签名已退出NIST标准化流程

1. 引言

简短结论:HAWK 已经不能说是“目前仍然安全”——它已经退出NIST 的标准化流程。其作者于2026 年 7 月 29 日宣布撤回 HAWK。不过,这不会影响任何现有系统,因为 HAWK 从未正式部署或广泛使用。

2. 发生了什么?

2026 年 7 月 28 日,Steve Weis 在 NIST 的pqc-forum上发布消息,宣布发现了一种针对HAWK-n的改进版密钥恢复攻击(key recovery attack),该攻击可归约为维度为 n/2 + 1 的最短向量问题(SVP,Shortest Vector Problem)

AGPS’20 门电路复杂度模型(gate-count model)下,这项攻击将密钥恢复成本降低为:

  • HAWK-512:
    • 原先约为2 150 2^{150}2150
    • 降至2 108 2^{108}2108
  • HAWK-1024:
    • 原先约为2 288 2^{288}2288
    • 降至2 182 2^{182}2182

研究团队还提供了完整实现,在一台服务器上,仅用几个小时便成功完成了HAWK-256密钥的端到端恢复。

来源:

  • pqc-forum:https://groups.google.com/a/list.nist.gov/g/pqc-forum/c/2r2u6SbHun4

这项工作来自Anthropic自身的研究项目:Claude Mythos Preview

据 Anthropic 介绍,该模型以半自主(semi-autonomous)方式运行约60 小时,API 成本约10 万美元,最终发现了这一攻击。

参考资料:

  • https://www.anthropic.com/research/discovering-cryptographic-weaknesses
  • https://dataconomy.com/2026/07/29/anthropic-ai-flaws-hawk-aes/

3. 攻击原理

攻击利用了 HAWK 晶格(lattice)中此前未被利用的一种对称性(symmetry)——一种非平凡自同构(nontrivial automorphism)

此前已有研究证明:

如果这种自同构存在,就可以构造相应攻击。

但一直没有证明:

HAWK 所使用的晶格是否真的具有这种可利用的自同构。

van Gent 与 Pulles 的研究已经指出:

  • 如果这种自同构存在,那么密钥恢复问题的维度将大约降低一半,从而显著降低攻击复杂度。

参考资料:

  • https://www.anthropic.com/research/discovering-cryptographic-weaknesses
  • https://thehackernews.com/2026/07/claude-ai-just-cracked-post-quantum.html

4. 为什么最终选择撤回 HAWK?

需要强调的是:

  • HAWK-512 和 HAWK-1024 并没有被“实际破解(practically broken)”。

攻击复杂度仍然是指数级(exponential)

但是:

  • 为了恢复设计时预期的安全等级,就必须将密钥尺寸增加约一倍

这样一来,HAWK 原本最大的优势——

  • 更快的速度;
  • 更小的密钥和签名尺寸;

都会基本消失,与Falcon相比也就不再具有明显竞争力。

因此,在漏洞公开后的第二天,HAWK 作者Leo Ducas宣布撤回 HAWK。

参考资料:

  • https://freenode.net/article/claude-finds-a-real-attack-on-hawk
  • https://cyberscoop.com/anthropic-claude-mythos-encryption-flaws-hawk-aes-pqc/
  • https://yellow.com/news/claude-cracked-post-quantum-hawk

5. 影响范围

此次攻击不会影响

  • Falcon
  • ML-DSA
  • 其他基于晶格(lattice)的签名方案

同样也不会影响NIST 于 2024 年发布的后量子密码标准:

  • ML-KEM(FIPS 203)
  • ML-DSA(FIPS 204)
  • SLH-DSA(FIPS 205)

参考资料:

  • https://groups.google.com/a/list.nist.gov/g/pqc-forum/c/2r2u6SbHun4
  • https://www.techtimes.com/articles/322174/20260730/south-korea-certifies-hybrid-post-quantum-encryption-module-ai-breaks-hawk-algorithm-60-hours.htm

6. 验证过程与后续发展

Anthropic 于2026 年 6 月便将这一发现通知了 HAWK 作者团队。

随后:

  • HAWK 作者参与验证了该攻击;
  • Daniel Apon 在 pqc-forum 上进行了独立确认;
  • 另一支研究团队则利用GPT-5.6,沿着完全不同的技术路线,得出了相同的攻击方案。

随后,论坛讨论的重点逐渐从攻击本身转向AI 密码分析(AI cryptanalysis)的治理问题

其中包括:

  • Saarinen 主张:
    • 今后的密码学证明应尽量采用**机器可验证(machine-checkable)**的形式
  • Daniel Apon 主张:
    • 密码学社区应建立统一标准,用于评估和裁定AI 自动生成密码分析结果的可信度。

参考资料:

  • https://postquantum.com/security-pqc/ai-cryptanalysis-hawk-aes/

7. 相关资源

论文:

  • HAWK-n Key Recovery Reduces to SVP in Dimension n/2 + 1

代码:

  • https://github.com/anthropics/cryptography-research-demo(C、Python、Rust)
http://www.jsqmd.com/news/1313210/

相关文章:

  • BetterNCM插件管理器终极指南:5分钟完成网易云音乐插件一键安装与配置
  • 在 Node.js 中使用 HTTP Agent 实现 keep-alive
  • 信号与系统核心概念深度解析:从傅里叶变换到采样定理的60个关键考点
  • 开发者怎样用 MainBody 从 Bug 描述走到测试通过?
  • 基于STM32与Proteus的FFT谐波失真测量系统仿真实现
  • React 的 state 和 setState 有么区别?:深入理解组件状态与更新机制的核心差异
  • Palworld存档编辑终极指南:3种方法轻松修改游戏数据
  • `import random` 是 Python 中导入标准库模块 `random` 的语句,用于生成伪随机数、执行随机选择(如随机抽样、打乱顺序等)
  • 3分钟搞定Windows和Office激活:智能KMS激活脚本完全指南
  • 如何3步解锁Wand游戏修改器的完整功能体验
  • 腾讯云 ADP 智能体上线前,为什么先做一次 AgentOps 审计比急着调参数更重要
  • 2026日照宠物店推荐品种造假套路揭秘选这5家不吃亏 - 莘州文化
  • GEO优化工具怎么选?如何科学评估AI搜索的推荐质量?
  • 电商运营怎样用 MainBody 从商品实拍生成一组可用素材?
  • 售楼处电子沙盘定制开发多少钱?
  • 工业边缘计算实战:基于Node-RED与Modbus TCP的数据采集与可视化
  • 技术深度解析:LayerDivider 智能图层分离架构揭秘
  • 工业物联网数据采集:RS485转以太网协议转换网关实战指南
  • React触摸事件全解析:掌握移动端交互开发的核心秘籍
  • 高性能电脑电源选购指南:从瞬时功耗到全汉Hydro G Pro 1200W实战解析
  • VibeCoding:通过术语准确性提升AI编程协作效率
  • 【AI数据看板黄金架构标准】:基于127家客户实践提炼的4层模型(接入层/语义层/智能层/交互层)
  • Grove Arduino套件入门指南:模块化硬件开发与传感器应用实战
  • 合肥共达职业技术学院2026年1+3预科复读班:升学路径全解读 - 小张zc
  • 零成本获取全球金融数据:AKShare如何让你的投资分析更简单
  • Wi-Fi无缝漫游核心技术:802.11k/v/r协议原理与实战部署指南
  • 影刀邮件自动化案例分析,证书备考别只学发送
  • AI药物设计新范式:基于概率扩散模型与等变网络的靶向分子生成
  • 在线渗透盒子:安全测试工具Web化平台的架构设计与实战
  • AI 是搭子不是替代者:我用大模型工具(cursor,trae)编程的一年经验总结