Claude توی خودِ الگوریتمهای رمزنگاری ضعف پیدا کرد
خلاصهٔ کاملتر
تو این پست اومده که تا حالا ایرادهایی که Claude تو کتابخونههای رمزنگاری پیدا میکرد مربوط به پیادهسازی بود — یعنی اشتباه برنامهنویسها موقع استفاده از الگوریتم. این بار ولی مدل تونسته تو خودِ الگوریتمها ایراد ریاضی پیدا کنه. دو نتیجهٔ اصلی: یه حملهٔ بازیابی کلید بهتر روی طرح امضای پساکوانتومی HAWK و یه حملهٔ سریعتر روی نسخهٔ ۷ دوریِ AES-128، هر دو با Claude Mythos Preview.
HAWK یکی از نامزدهای دور سوم فراخوان NIST برای امضاهای مقاوم در برابر کوانتومه و امنیتش به سختیِ مسئلهای به اسم Lattice Isomorphism وابستهست. مدل یه تقارن استفادهنشده — یه اتومورفیسم غیربدیهی — تو لتیس HAWK پیدا کرده که شمارش حمله رو تندتر میکنه. نتیجهش اینه که برای همون سطح امنیت باید اندازهٔ کلید رو دو برابر کرد، و همین کار بیشتر جذابیت این طرح رو از بین میبره.
برای HAWK-256، هزینهٔ بازیابی کامل کلید قبلاً حدود ۲ به توان ۶۴ تخمین میزدن و حالا حدود ۲ به توان ۳۸ درمیاد. کل مسیر پیدا کردن، ساختن و راستیآزمایی حمله حدود ۶۰ ساعت طول کشیده و به گفتهٔ Anthropic نزدیک ۱۰۰ هزار دلار هزینهٔ API داشته. این حمله همچنان نمایی هست، مخصوص HAWKه و بقیهٔ نامزدهای پساکوانتومی NIST رو تحت تأثیر نمیذاره.
نتیجهٔ دوم روی نسخهای از AES-128 هست که بهجای ۱۰ دور کامل فقط ۷ دور داره — چیزی که پژوهشگرها معمولاً برای تخمین استحکام رمز اصلی بررسی میکنن. مدل با یه الگوریتم اثرانگشتِ تازه که خودش اسمش رو Möbius Bridge گذاشته، یکی از مرحلههای حدس زدن رو کلاً حذف کرده و در مجموع حمله رو ۲۰۰ تا ۸۰۰ برابر تندتر کرده. این یکی تقریباً کامل خودگردان به دست اومده: مدل سه روز روش کار کرده و آدمها فقط سه پیام کوتاه بهش دادن.
به گفتهٔ نویسندهها، گلوگاه تازه دیگه پیدا کردن نتیجه نیست، راستیآزماییشه: تأیید درستی حملهٔ AES نزدیک یه ماه وقت دو پژوهشگر رو گرفته، در حالی که خود کشفش یه هفته بیشتر طول نکشید. کنار این دو مورد، حملههای تازهای هم روی نسخههای کمدورِ LEA و Serpent-128 گزارش شده و بنچمارکی به اسم CryptanalysisBench هم با همکاری چند دانشگاه منتشر شده تا بقیه بتونن توان مدلها رو تو این حوزه بسنجن.
نکات کلیدی:
- حملهٔ تازه به HAWK عملاً قدرت کلید این طرح رو نصف میکنه
- حملهٔ AES فقط روی نسخهٔ ۷ دوری کار میکنه، نه رمز کامل ۱۰ دوری
- هیچکدوم از این دو نتیجه روی نرمافزارهای امروزی اثر عملی نداره
- هر نتیجه حدود ۱۰۰ هزار دلار هزینهٔ API داشته
- گلوگاه تازه، راستیآزمایی انسانی نتایجیه که مدل تولید میکنه




