2026年10月8日,约翰霍普金斯大学密码学者Matthew Green在社交平台X发布了一条引发行业震荡的简短断言:人类可能正在失去公钥密码学。随后他连发数条长文澄清,这绝非煽动用户停用TLS或公开比特币助记词的末日恐慌,眼下也没有任何迫在眉睫的数学破译,但现代数字世界赖以生存的根基——极少数被奉为圭臬的数学难题,正遭遇AI数学推演能力的深层审视。

现代互联网的机密性并非建立在无懈可击的绝对证明之上,而是依托一种持续几十年的经验共识:只要全球几十位顶尖数学家在三四十年内攻不破,这道数学陷门就是牢不可破的。当机器开始在复杂数学定理与工程算力上超越肉身学者时,这种依赖人类智力边界设定的安全假设,正迎来第一道裂痕。

工程破壁与数学试探的真实水位

公众对密码学失效的恐惧,往往停留在黑客一键解密所有银行账户的影视桥段。但在工程实践中,AI介入密码分析走的是一条更加务实、也更具针对性的路径。

2026年9月9日,Eric Lu报告称借助AI工程师Devin构建并运行了GPU版通用数域筛法(GNFS),耗时约4,900 GPU天(约13.5 GPU年)、支出约40万美元算力成本成功分解了RSA-260挑战数。十天后,Stephen Weis借助Claude协助将CADO-NFS移植至GPU,动用最多2,048张GPU在10天内完成了RSA-896的分解。这两次战果虽然引人瞩目,但本质上都是代码迁移与硬件性能调优的工程套利,并未诞生全新的数学分解范式。按照GNFS复杂度外推,要击穿现行的RSA-2048,仍需天文数字级别的算力与资金,现有通信协议并无瞬时被破的风险。

然而,机器对数学结构的探索正在向纵深演进。2026年7月,Anthropic利用Claude发现了结构性密钥恢复攻击并攻破HAWK-256,将HAWK-512的攻击门数估算从2^150大幅拉低至2^108,整个验证消耗了约60小时及10万美元API开销。Green随后指出,这次攻击展现了AI拼装、拓展现有数学工具生成可运行代码的全新能力。

AI密码分析推进路径:工程优化与结构探索 算力工程优化(RSA验证) 代表事件:Devin与Claude辅助移植GNFS 战果:成功分解 RSA-260 与 RSA-896 核心本质:硬件吞吐与调度红利 未改变底层渐进复杂度 现行 RSA-2048 体系依然安全 工程可控 代数结构挖掘(HAWK攻破) 代表事件:Claude发现结构性密钥恢复攻击 战果:HAWK-512 门数降至 2^108 核心隐患:数学算子自动拼装 击穿模格同构弱点(Module-LIP) 同行专家极难低成本复核证明 信任动摇

虽然HAWK依赖的模格同构问题具有特殊自同构弱点,这一攻击无法直接复制到主流公钥算法上,但AI展露出的数学拼装能力,已经触碰到了密码分析验证机制的痛点。

安全裕度削弱与信任天花板

Green最为担忧的并不是算法遭遇瞬时击穿,而是安全裕度被持续蚕食所引发的系统性信任危机。

全球密码标准制定中,公钥体系普遍以128位安全级别作为及格线。这意味着攻击者需要耗费大约2^128次运算操作才能破解密钥。如果机器通过更高效的代数路径将实际安全性拉低26位,使其跌落至102位甚至96位,这套体制在理论上便已不再合格。在传统密码学逻辑中,标准的应对方案是调大参数规模。

调高参数的前提是我们确信机器已经卡住,但没人敢为机器能力的停滞作保。

问题在于参数该调大到什么程度。过去,安全裕度的设定仰赖人类专家几十年的失败攻防记录;如今若换由前沿实验室的模型来标定边界,安全防线将面临两个尴尬处境:第一,人类无法验证AI当前攻不动是因为数学结构天然稳固,还是因为内部算法尚未迭代;第二,一旦标准化组织达成新参数妥协,下一代模型跃迁又可能瞬间削去数十位安全级。

  • 风险.当算法防御的边界只能依靠黑盒机器给出的反馈来衡量,人类将彻底失去对密码安全裕度的定义权。

这种信任抽空比单纯的技术漏洞更为致命。它迫使整个行业面对一个不愿承认的前提:全球通信安全并非建构在坚硬的数学定理之上,而是依附在人类认知局限赋予的经验安全感之中。

后量子单点押注与备选方案代价

全球网络基础设施在后量子密码迁移中对单一数学假设的重度倾斜,进一步放大了这一潜在危机。

2024年8月13日,NIST正式发布了首批后量子密码标准FIPS 203(ML-KEM)与FIPS 204(ML-DSA)。这两项基石标准均重度依赖Module-LWE及其衍生假设。这意味着从浏览器TLS握手到各类身份认证,全球数字流量正在集体装配同一种数学锁芯。

为防范格密码遭遇不可逆的数学突破,NIST于2025年3月11日选定基于纠错码的HQC作为第五个后量子加密算法,截至2026年10月9日,HQC标准化仍在进行中。但在实际工程落地中,假设的多样性需要付出惊人的网络开销。

后量子密钥交换数据开销对比(Category 3 级别) ML-KEM-768(基于 Module-LWE) 2,272 字节 (公钥 + 密文传输总量) HQC-3(基于纠错码 Syndrome Decoding,备选假设) 13,492 字节(约为 ML-KEM 的 5.94 倍) 若格密码假设动摇而退守纠错码,全球TLS握手报文膨胀将直接拉高网络延迟与分包率

在NIST Category 3安全级别下,ML-KEM-768传输公钥与密文总计仅需2,272字节;而依据2025年8月22日规范的HQC-3,传输公钥与密文需达到13,492字节,数据膨胀了5.94倍。对于延迟极其敏感的CDN网络与移动接入环境而言,这种包袱将导致握手切片和丢包率急剧上升。


验证断裂与敏捷迁移的现实分水岭

密码学界正在步入一个微妙的验证困局。

当AI生成的复杂数学证明需要顶尖学者消耗数月才能低成本复核时,传统的学术防御机制已显露出迟滞。目前针对secp256k1标准256位椭圆曲线的破译推演,尚停留在需要19,397个物理量子比特、耗时25.7天的架构测算阶段,并未成为现实验证突破;机器学习模型SALSA对LWE秘密的恢复,也仅在汉明重量9-11的极端人造参数下起效。

然而,各大前沿实验室内部未公开的密码学推演究竟走到了哪一步,外界无从知晓。

  • 结论.现代网络防护必须摆脱对单一数学难题的侥幸下注,将算法敏捷性与多假设备份做进底层协议,才能抵御认知裕度收缩带来的系统性震荡。

安全从来不是静止的坚固城池。当AI剥离了人类对数学难题的直觉保护伞,真正考验基础设施的,将是在性能代价与假设多样性之间快速调整防线的能力。