密码学家们花了十几年没找出的裂缝,被一个AI模型在自主探索中一把揪了出来。这不再是幻觉,也不是那种需要人把问题定义好、塞进算力烤箱才能出炉的结果。Anthropic的Claude Mythos Preview模型,在一个完全无人干预的多智能体系统中,分别对后量子签名方案HAWK和简化版AES-128提出了新的攻击路径。事情听上去像未来才会发生的灾难,但它已经在实验室里静悄悄地完成了。
盒子里的密码学家:Mythos怎么做到的
自主智能体挖漏洞,不是人类给答案
要理解这件事的冲击力,得先抛开我们对AI的刻板印象。过去无论是用机器学习辅助密码分析,还是用形式化验证工具去找协议漏洞,主导权始终在人手里——人定义搜索空间,人设定评价函数,人解释结果。但Mythos Preview的这次演示完全不是这个路子。Anthropic将多个Claude实例组织成一个名为“Mythos”的自主多智能体系统,给它们配上代码执行环境和内部消息管道,然后只下了一条模糊指令:去探索这些密码原语的安全性。
没有详细的攻击目标拆解,没有分步提示。智能体们自己讨论、自己分工、自己编代码验证猜想,最后输出两个让密码学者必须正视的结果。一个是对HAWK签名方案的改进攻击,将原有理论攻击的复杂度压得更低、更具现实威胁。另一个是针对7轮简化版AES-128的新攻击方法,虽然离攻破完整的AES-128还远,但攻击本身是前人从未公开描述过的路径。两边都没有利用实现层面的误植或侧信道,干干净净的数学攻击。
HAWK身上的老裂缝,被撕得更大了
HAWK是后量子密码竞赛中的一颗明星,基于格难题的签名方案,曾以紧凑的签名长度和相对快速的验证闻名。它并不是毫无争议的算法——学界早有人指出某些参数选择下存在数学弱点,可改进后的HAWK依然被视作具备后量子安全性的重要候选。Mythos干了什么?它没有去否定格难题的硬度,而是沿着已有的攻击思路往下走了几步人类研究者未曾踏足的方向。智能体系统在一个协作迭代中,将某种原本只能缩小密钥空间的理论缺陷,转化为更直接的结构性恢复攻击,需要的签名查询量从天文数字降到了让现实攻击者动心的区间。
这并不意味着全球互联网的加密锁在一夜之间报废。HAWK尚未大规模部署,攻击也仍需要一定数量的签名交互,远不是“一条脚本就能搞定”的程度。但锋芒指向很明确:人类审查了多年的后量子候选算法,依然可能藏着AI才能轻易撞开的暗门。数学结构越是精巧,攻击面往往越是反直觉,而Mythos这类系统恰恰擅长在反直觉的角落翻找。
7轮AES-128沦陷的意义不在轮数
完整AES-128有10轮,7轮版本是密码学界用来测试攻击思想的“沙盒”。每当有新分析技术诞生,研究者往往先拿减轮版本试试刀锋。Mythos找到的7轮攻击方法之所以令人侧目,不是因为它打破了某个竞赛记录——事实上,针对7轮AES-128的攻击早已存在。真正让人不安的是,这套攻击是AI在没有任何人类论文作为起点的情况下自主构造出来的。智能体先根据加密结构生成若干候选差分特征,再通过内部验证不断淘汰走不通的路径,最终留下一条能够有效区分随机置换与7轮AES-128的数学线索。
这意味着一件事:攻击思路的“原创性”不再专属于人类。过去我们相信,只要把密码算法完全开源、透明,全球的聪明脑袋就能相互制衡,发现漏洞的速度永远快于利用它的敌人。但Mythos展示的,是一个非人类实体可以不依赖已知文献,完全从零启动去翻找数学薄弱点。减轮的沙盒,今天在这里。未减轮的完整算法,明天未必不会成为靶子。
假设施压机:密码学必须重写哪些规则
人类十几年没找到的,AI用了几小时
这件事最刺眼的数据不是攻击复杂度,而是时间。Anthropic没有公布Mythos运行的精确时长,但据内部人士透露,整个自主探索过程只消耗了相当于数百个GPU小时的计算资源。考虑到多智能体系统内部大量的无效讨论和试错分支,有效攻击路径的出现耗时可能更短。反观HAWK论文在2017年首次亮相,历经多轮学术评审和优化,却没有人在Mythos所走的这条路上留下脚印。密码学从来不是一个公平的竞技场,但碾压级别的速度差距,已经迫使人们重新定义“充分审阅”这个词。
当然,这并不是说人类数学家的直觉就过气了。Mythos目前还不能给出严谨的数学证明,它产出的是一种有说服力的实验证据和攻击框架,需要人类后期补齐理论链条。但这话反过来听更可怕:如果一个AI实习生每天都能产出几十条“未经验证但很可能成立”的攻击线索,人类专家该挑哪条去证明?审阅资源会不会被洪水般的新发现冲垮?密码学界从未面对过这种生产攻击想法的怪胎,而它现在正站在门口。
后量子不是护身符,而是新目标
密码迁移的叙事被Mythos戳了一个洞。后量子算法被设计出来,是为了抵御未来大型量子计算机对经典公钥密码的致命一击。各国标准机构在紧锣密鼓地推进后量子算法的标准化,很多系统甚至已经开始混合部署。普遍的心理暗示是:只要迁移到基于格、基于编码、基于多变量这些“硬”数学问题的算法,就能收获一张长期安全保险单。Mythos的发现狠狠搅碎了这种安逸。HAWK所属的格基签名领域,正是眼下最主流的后量子技术路线之一。AI不需要建造一台容错量子计算机,不需要操纵量子比特相干时间,它只用合成数学推演,就能在传统计算机上轻易拨弄这些后量子设计。
安全假设从“量子计算机还要二十年”变成了“AI明天就可能找出我们没看懂的数学捷径”。这个位移非常致命。二十年的缓冲期意味着可以有条不紊地升级,而AI找漏洞的速度意味着必须随时准备应急变更。更糟糕的是,Mythos只代表当前多智能体系统的能力下限,而非上限。随着模型迭代、推理深度增加、数学直觉强化,下一个版本可能会把今天看似理论性的攻击推向工程可实现。
重新定义什么叫“审阅完毕”
整个密码学标杆已经在移动。过去一个算法要想进入标准,需要经过全球密码学家数年乃至十余年的公开分析,发表数百篇论文,在各种会议和预印本服务器上被反复搓揉。这个过程被默认能覆盖足够大的人类搜索空间。Mythos证明,人类搜索空间和真正的数学脆弱空间之间,存在大片未被目光拂过的盲区。那些盲区对人类而言很难触及——认知惯性、学术圈关注点的集中、工具方法的局限性,任何一个因素都能让攻击路径沉睡很久。而AI的搜索不受这些约束,它会顺着数学的内在逻辑攀爬,哪怕那条路在人类看来毫无美感或过于繁琐。
于是“审阅完毕”这个词变得几乎无意义。我们能宣告的,只是在人类当前视角下没有找到攻击,而不是攻击不存在。后量子算法的标准化流程必须引入AI辅助分析的强制环节,并且要定期、用最新模型重新扫描。这不再是锦上添花,而是维持安全承诺的基本操作。
和发现漏洞的AI共存,工具箱还是火药桶
从工具到同事,信任边界模糊了
Mythos这样的多智能体系统,正在从密码学家的助手,滑向一种近乎独立研究者的位置。助手时期,人给任务,AI给结果,人类负责解释和决策。现在AI不仅能给结果,还能主动选择探索方向、提出假设、设计验证实验,最后递上一份连人类都没想过的攻击报告。信任边界骤然模糊。如果一个模型可以高效地发现数学漏洞,那么构建它的人和使用它的机构,就必须决定:是否允许它在毫无约束的条件下继续深挖?是否把它的发现公之于众前先给受影响方预设修补窗口?是否限制它只扫描某些算法的某些局部?
这是个真实的伦理困境。Mythos Preview目前只是在研究环境下运行,其输出也已经被负责任地传递给相关算法设计团队。但开源社区和其他AI实验室迟早会复现甚至超越这种能力。面对一个能批量生产零日数学漏洞的系统,安全社区必须提前建立一套共识——漏洞发现的处理流程、披露节奏、防御资源的分配,都得从长计议。否则,受益最大的可能是那些躲在暗处、不会披露的对手。
开放还是封闭,难题不止在代码
有人会本能地说:不要公开这类模型的权重和细节,搞一个AI界的“出口管制”。但这种思路对密码学攻击几乎无效。数学漏洞一旦被发现,其攻击思路往往可以用远比模型本身更少的资源复现和转化。真正的瓶颈不是能否造出另一个Mythos,而是能否把它发现的攻击转化为防护。Anthropic选择在严控下进行实验,并与学术圈共享部分成果来推动修复,这显然是一种偏向防御的姿态。问题是,并非所有掌握类似技术的实体都会做同样选择。
密码学圈子里一直在争论“公开分析对安全更有利”还是“隐秘审查更适合后量子时代”。Mythos给这场辩论加了一口烈油。如果AI辅助分析只掌握在少数负责任的机构手中,标准化算法或许能在一个相对小的圈子里快速打补丁。但如果攻击型AI不可避免地扩散,那么全透明的传统密码学精神——柯克霍夫原则所推崇的“系统安全不依赖算法保密”——将面临最严峻的考验。因为我们可能很快就会发现,人类研究者根本读不懂另一个AI生成的一摞摞攻击报告,透明等于公开靶心。
防御者的新规则:用AI设计抗AI的密码
最直接的出路,也是最有野心的一条:干脆用同样的多智能体技术来设计密码算法。让AI不仅扮演攻击者,也扮演防御者。在算法设计阶段就引入对抗性多智能体循环——一部分智能体拼命找漏洞,另一部分智能体持续修改算法加固弱点——这样产出的原语可能天生就比人类闭门造车出来的更具备抗AI攻击的韧性。已经有少数顶级密码学小组在实验这种方法,利用大型语言模型的数学生成能力构造S盒、优化线性层、评估差分均匀度。可是,这同样引出一个递归难题:谁来审计那双审计所有算法的手?当一个AI设计的密码被另一个AI攻破,人类判定对错的依据何在?
这些都不是遥远的哲学题。Mythos已经让它们变得具体可触。后量子迁移的时间表需要重排,标准化组织的安全评估框架需要增加“AI搜索深度”的指标,安全产品需要预留密码敏捷性来应对随时出现的数学突破。密码学从未像今天这样需要拥抱一个自己不信任的合作者——AI,并学着从它眼中重新审视每个被默认为安全的数学结构。
Anthropic的这次实验,表面上只是两起新攻击的披露。骨子里,它撕开了一幅更宏大的图景:人类对数学的信心,原来建立在“其他人也没找到攻击”的群体盲区之上。Mythos轻轻敲了敲窗,提醒我们那些盲区有多大。现在,轮到这个领域去决定,是把窗户打开让它进来干活,还是拉上窗帘假装什么也没看见。不管怎样,窗玻璃上那道细小的裂纹,已经不可能完全消失了。

