有朋友问我,Claude Mythos会不会把BLAKE3也端了。问题问得自然:Anthropic今年7月28日放出消息,说自家大模型找到了两个新的密码分析结果——一个动了后量子签名方案HAWK的安全余量,一个改进了对AES的攻击。

答案是不会,至少这次的结果给不出这个结论。拆开看,两个攻击都没碰到真正的命门:HAWK被打掉的位数目前只是理论推测,AES被攻破的也只是缩水到7轮的版本,离完整的10轮还差着一大截。

HAWK少了20位,AES只多攻破3轮

HAWK是NIST“补充数字签名”项目里的后量子候选方案,设计目标是128位安全强度。Mythos找到的新攻击,把这个估算打到最多108位,推测最低能到81位。

注意,81位是推测值,不是实测结果。这个攻击本身计算上不可行,没法真的拿去恢复现实密钥。

真正能被实际攻破的,是玩具版HAWK-256,它的安全等级本来就只有64位,一直是研究者拿来练手的靶子,不能代表HAWK-512的真实风险。

AES这边,Mythos改进了对7轮AES-128的密钥恢复攻击。完整的AES-128要跑10轮,3轮的差距在密码分析里是指数级鸿沟——每多一轮,攻击难度都要往上跳几个数量级。这个结果对AES没有现实威胁。

目标原本设计强度Mythos新结果现实影响
HAWK-512128位安全强度(NIST后量子签名候选)估算打到最多108位,推测最低81位(推测值,非实测)攻击计算不可行,现实密钥无法被恢复
HAWK-256(玩具版)64位安全强度可被实际攻破本来就是练手靶子,不代表HAWK-512风险
AES-128完整10轮改进了对7轮的密钥恢复攻击3轮之差是指数级鸿沟,没有现实威胁
HAWK-512:安全余量被打掉多少 128 设计目标(位) 108 新攻击估算(位) 81 推测最低值(位) 攻击本身计算上不可行,现实密钥无法被恢复 81位是推测,不是实测;真正可破的只有64位的玩具版HAWK-256

比攻击本身更诚实的信号,是Mythos没找到的东西:它没能拿出比7轮更强的AES攻击,更没碰到完整轮数。这个“没找到”,和“找到了什么”一样值得记一笔。

为什么成熟对称密码啃不动

公钥密码和对称密码的安全逻辑不是一回事。公钥方案靠数学结构撑起安全证明,同时也留了缝给攻击者——这也是HAWK这类基于格的方案会被盯上的原因。

对称密码的设计目标恰恰相反:把一切可利用的结构都消灭干净。像ChaCha这类ARX结构的密码,靠异或、模加、旋转反复叠加,谁都看不出线性规律;AES走的是另一条路,S盒代换加列混淆,效果类似——都是让攻击者找不到能被模型抽象推理的捷径。

剩下能用的手段几乎全靠差分分析:找输入差异对输出概率的偏离,SHA-1的碰撞攻击就是这么来的。这类偏差很多时候要靠实验硬跑出来,不是靠推理证出来的。老子说“大巧若拙”,用在这里很贴切:故意添乱,才是最难被拆穿的设计。

更关键的是,AES、SHA-3、BLAKE3这些算法已经被人类和计算机地毯式搜刮了几十年,浅层漏洞早被扫光,剩下的强度全靠轮数堆出来的冗余撑着。这不是数学定理式的“绝对安全”,只是结构特征、历史证据和现有攻击范式共同撑出来的高门槛——至少目前看不到能被撼动的迹象。

接下来看谁:审查后量子新秀,而不是死磕AES

Anthropic自己在论文里给出的建议更实在:让LLM统一密码分析的表述框架,太多论文用各自的土话在讲同一件事。另一个现实价值是查错——据论文作者提到,用LLM检查EUROCRYPT 2026投稿论文的证明,大多数都被找出了瑕疵。证明有问题不代表结果本身错,但这活儿本来就该有人干。

真正该烧算力的地方,不是去啃AES、BLAKE3这些身经百战的老将,而是刚提交、还没被社区几千小时人工搜索验证过的后量子新秀。HAWK这次被打掉近20位余量,正是因为它够年轻,没被扫过几遍。

NIST这类标准化机构和后量子方案的评审者,该优先把LLM当审查工具用在新提交的候选方案上,而不是急着拿它去挑战AES。普通开发者和企业用户如果用的是AES、SHA-3、BLAKE3这些成熟算法,这次结果不构成任何理由调整技术栈。真正该多留心的,是正在评估或部署后量子签名方案的团队——得盯紧后续会不会跟进出现更强的攻击。

回到开头那个问题——Mythos会不会破解BLAKE3?目前看不会。它更可能做的,是帮你在下一份密码学论文里,找到一个作者自己都没看出来的证明漏洞。