Блокчейн5 мин чтения

ИИ сломал постквантовую подпись за 60 часов. Проблема не в подписи

Схема HAWK пережила два года экспертной проверки и не пережила выходные с моделью Anthropic. Какое допущение это ломает в вашей архитектуре.

Криптография всегда работала по одному правилу: предложи алгоритм, дай миру его атаковать, доверяй тому, что выжило. Правило хорошее, и другого у нас нет. Но в нём есть скрытый параметр — время. «Выжило» означает «выжило столько-то экспертных лет».

28 июля Anthropic опубликовала работу, в которой этот параметр перестал быть постоянным.

Что произошло

Схема цифровой подписи HAWK — один из оставшихся кандидатов третьего раунда конкурса NIST на дополнительные постквантовые подписи. Два года экспертной проверки за плечами. Её стойкость опирается на задачу изоморфизма решёток.

Модель Claude Mythos Preview нашла в структуре решётки нетривиальный автоморфизм — симметрию, которой никто из людей не догадался воспользоваться. Через неё перечислительная атака ускоряется настолько, что для набора параметров HAWK-256 ожидаемая стоимость восстановления ключа падает с 2⁶⁴ до 2³⁸ операций. Примерно в 67 миллионов раз меньше работы.

На это ушло 60 часов и около $100 тысяч расходов на API. Человек в проекте был один, по специальности — теоретическая информатика, не решёточная криптография, и его участие Anthropic описывает как ограниченное «управлением проектом».

Второй результат — атака на AES, урезанный до 7 раундов из 10. Модель работала почти полностью автономно трое суток, выдала около миллиарда выходных токенов и изобрела новую технику, названную Möbius Bridge, ускорив известную атаку в 200–800 раз. Исследователям потом потребовалось несколько сотен часов, чтобы разобраться в криптографии достаточно глубоко и убедиться, что результат настоящий.

Ни одна из атак ничего не ломает сегодня. HAWK нигде не развёрнут. Атака на AES требует 2¹⁰⁵ подобранных открытых текстов и обошлась бы в сотни миллионов долларов — она полностью непрактична и не затрагивает полный шифр. Anthropic подчёркивает это сама, и это стоит повторить до того, как делать выводы.

Почему это всё-таки новость

Соблазн прочитать это как «ничего не сломалось, идём дальше» велик. Но сломалось — просто не алгоритм, а допущение.

Любой план перехода на постквантовую криптографию — в блокчейнах, в банках, в вашем продукте — неявно опирается на оценку: классический криптоанализ развивается предсказуемо медленно. Именно поэтому окно миграции измеряют годами и спокойно откладывают задачу на следующий квартал. Оценка была разумной, потому что скорость криптоанализа определялась числом людей, готовых потратить годы жизни на конкретную схему.

Теперь у этой скорости появился второй множитель, и стоит он сто тысяч долларов за попытку.

Обратите внимание на асимметрию. Чтобы найти атаку, хватило человека без экспертизы в предметной области и одного бюджета выходного дня. Чтобы проверить найденное, потребовались сотни часов работы людей, добиравших эту экспертизу на ходу. Поиск дешевеет быстрее верификации. Для отрасли, где безопасность держится на том, что защитники успевают проверить больше, чем атакующие успевают найти, направление сдвига неудобное.

Что сделать за две недели до аудита смарт-контракта

Что это значит для блокчейнов

Здесь нужна аккуратность, потому что вокруг темы много пустого шума.

Ни биткоин, ни Ethereum эта работа не затрагивает: обе сети подписывают транзакции эллиптическими кривыми, а атака в них не целилась. HAWK не входит в список схем, на которые биткоин собирается переходить.

Интереснее устройство самого плана перехода. BIP-360, предложение о квантово-устойчивых адресах, специфицирует три уже стандартизированных NIST алгоритма, и делает это намеренно: чтобы у пользователей остался запасной вариант, если один из них позже сломают — квантовым компьютером или классическим прогрессом. Год назад такая избыточность выглядела разумной перестраховкой. После работы Anthropic она выглядит минимально необходимой.

Отдельно стоит посмотреть на цену «починки» HAWK. Формально всё поправимо: удвоить размер ключей — и стойкость вернётся. Но Anthropic прямо пишет, что удвоение «убирает многие из причин, по которым схема была привлекательным кандидатом». Для блокчейна это не абстракция: размер подписи — это место в блоке, а место в блоке — это комиссия. Компактные ключи и быстрая подпись были всем коммерческим предложением HAWK. Атака не убила схему математически. Она убила её экономически.

Что делать в архитектуре

Практический вывод — не «срочно меняйте криптографию». Он скучнее и полезнее: проверьте, можете ли вы её поменять вообще.

  • Алгоритм должен быть параметром, а не константой. Если схема подписи зашита в формат данных, в адреса, в развёрнутые смарт-контракты — у вас нет плана миграции, у вас есть намерение. Смена алгоритма должна быть релизом, а не переписыванием системы.
  • Закладывайте несколько схем сразу, как это делает BIP-360. Одна схема — это ставка на то, что именно она переживёт следующие десять лет проверки. Ставка подорожала.
  • Версионируйте всё подписанное. Данные, которые переживут смену алгоритма, должны нести указание, чем именно они подписаны. Задним числом это добавляется очень болезненно.
  • Разделяйте «сломано» и «стало дорого». История HAWK — про второе. В threat model нужен ответ и на такой исход: схема формально жива, но параметры выросли так, что экономика продукта не сходится.
  • Перепроверьте горизонт планирования. Если план миграции опирался на «у нас есть несколько лет» — стоит вспомнить, откуда взялась эта цифра.

Чего эта история не доказывает

Обратную сторону проговорить важно, потому что вокруг такой новости легко построить панику.

Это не «ИИ взломал криптографию». Обе атаки остаются экспоненциальными по времени. Результат по HAWK, как отмечает сама Anthropic, не переносится ни на другие постквантовые кандидаты NIST, ни на решёточную криптографию в целом. Результат по AES не переносится на другие шифры того же семейства.

Это и не история про полностью автономную модель. В обоих случаях был человек, который ставил задачу, строил обвязку и потом сотни часов проверял ответ. Anthropic отдельно упоминает три вмешательства, которыми исследователь подталкивал модель искать нестандартный путь вместо очевидного.

И это не единичный трюк ради заголовка. Вместе с результатами Anthropic выпустила CryptanalysisBench — бенчмарк на наборе шифров, сделанный с академическими группами из ETH Zurich, Тель-Авивского университета и TU Berlin, чтобы способность моделей к криптоанализу можно было измерять со стороны и в динамике. Это признак того, что авторы считают эффект не разовым, а трендом.

О находке Anthropic сообщила авторам HAWK в июне и согласовала публикацию с рассылкой NIST — процесс ответственного раскрытия отработал штатно. Пока это самая обнадёживающая деталь всей истории: инструмент, ускоряющий поиск слабостей, оказался в руках, которые сначала предупреждают, а потом публикуют. Именно это и стоит закладывать в план — что в следующий раз может быть иначе.

Сергей Палий

Основатель, Sepia Software

Обо мне

Читать дальше

Все статьи