
Claude Mythos στην κρυπτανάλυση: τι δείχνουν οι επιθέσεις σε HAWK και reduced AES
Το Claude Mythos στην κρυπτανάλυση δεν είναι ιστορία για «σπασμένο AES». Είναι μια τεκμηριωμένη ερευνητική ένδειξη ότι ένα ισχυρό μοντέλο μπορεί να μειώσει σημαντικά τον χρόνο αναζήτησης μαθηματικών αδυναμιών σε κρυπτογραφικούς σχεδιασμούς. Η Anthropic ανακοίνωσε στις 28 Ιουλίου ότι ερευνητές της, με το Claude Mythos Preview, βρήκαν βελτιωμένη επίθεση στο HAWK — έναν υποψήφιο αλγόριθμο μετα-κβαντικών ψηφιακών υπογραφών — και βελτίωσαν επιθέσεις σε εκδόσεις reduced-round του AES. Το κρίσιμο όριο είναι σαφές: η ανακοίνωση δεν περιγράφει παραβίαση του πλήρους AES και δεν αναφέρει επηρεασμένα συστήματα παραγωγής.
Για ομάδες ανάπτυξης και ασφάλειας, η αξία της είδησης είναι πιο πρακτική από έναν εντυπωσιακό τίτλο. Αν η αναζήτηση νέων cryptanalytic attacks γίνεται γρηγορότερα, τότε η αξιολόγηση ενός νέου primitive πριν μπει σε προϊόν πρέπει να είναι αυστηρότερη, πιο αναπαραγώγιμη και ανεξάρτητη από τον ίδιο τον προμηθευτή. Δεν σημαίνει ότι αλλάζετε σήμερα TLS configuration ή κλειδιά. Σημαίνει όμως ότι δεν αντιμετωπίζετε τα «AI-assisted security claims» σαν μαύρο κουτί.
Τι ακριβώς ανακοινώθηκε
Η πρώτη γραμμή έρευνας αφορά το HAWK, ένα σχήμα υπογραφών lattice-based που βρίσκεται στη διαδικασία αξιολόγησης του NIST για post-quantum cryptography. Σύμφωνα με την Anthropic, η ημι-αυτόνομη ερευνητική εργασία διάρκειας περίπου 60 ωρών οδήγησε σε καλύτερη key-recovery attack, μειώνοντας ουσιαστικά την προτεινόμενη αντοχή κλειδιού του συγκεκριμένου σχεδιασμού. Αυτό δεν ισοδυναμεί με επίθεση σε ένα αναπτυγμένο πρότυπο: το HAWK είναι υποψήφιο σχήμα, όχι γενικευμένη υποδομή παραγωγής.
Η δεύτερη γραμμή αφορά reduced-round AES, δηλαδή παραλλαγές του AES με λιγότερους γύρους από όσους χρησιμοποιεί το κανονικό πρότυπο. Η ομάδα αναφέρει επιτάχυνση περίπου 200 έως 800 φορές σε αυτές τις ερευνητικές επιθέσεις. Η διάκριση αυτή είναι ουσιώδης: οι reduced-round εκδόσεις είναι εργαλείο κρυπτανάλυσης για να μελετώνται margins ασφαλείας, όχι ο AES που χρησιμοποιείτε σε έναν τυπικό κρυπτογραφικό provider, σε δίσκο, API ή VPN. Η σωστή ανάγνωση είναι «καλύτερο εργαστήριο έρευνας», όχι «επείγον patch για AES».
Γιατί ένα AI model έκανε διαφορά
Η κρυπτανάλυση συνδυάζει αυστηρά μαθηματικά, αναζήτηση υποθέσεων, μικρά πειράματα και συνεχή έλεγχο απέναντι σε γνωστά αποτελέσματα. Στην περιγραφή της Anthropic, το μοντέλο χρησιμοποιήθηκε σε έναν βρόχο όπου προτείνει ιδέες, υλοποιεί δοκιμές, αξιολογεί αποτυχίες και συνεχίζει με νέο περιορισμένο στόχο. Το οικονομικό αποτύπωμα που αναφέρεται — περίπου 100.000 δολάρια ανά run — είναι επίσης σημαντικό: δεν πρόκειται για ένα απλό prompt ούτε για απόδειξη ότι κάθε ομάδα μπορεί να αναπαράγει τα αποτελέσματα με έναν chatbot λογαριασμό.
Αυτός ο τρόπος εργασίας είναι οικείος στους developers που εξερευνούν AI εργαλεία που γράφουν κώδικα από prompts. Η διαφορά εδώ είναι ότι το παραγόμενο πρόγραμμα δεν είναι το τελικό προϊόν: είναι μέρος μιας αλυσίδας πειραμάτων που χρειάζεται επιβεβαίωση από ειδικούς. Σε cryptography, μια φαινομενικά καλή ιδέα μπορεί να καταρρεύσει σε λάθος υπόθεση, σε μη ρεαλιστικό threat model ή σε μη αναπαραγώγιμο benchmark.
Τι να κάνουν οι ομάδες που υιοθετούν post-quantum crypto
Πρώτα, ξεχωρίστε τα primitive που είναι ήδη ενσωματωμένα σε standard stacks από τα υπό αξιολόγηση candidates. Κρατήστε inventory για τα πρωτόκολλα, τις βιβλιοθήκες, τους τρόπους rotation κλειδιών και τις εξαρτήσεις που θα επηρεάζονταν από μια μελλοντική μετάβαση. Μην εισάγετε πειραματικά PQC schemes μόνο επειδή υπόσχονται υψηλότερη ασφάλεια ή επειδή ένα benchmark φαίνεται καλό.
Δεύτερο, ζητήστε reproducibility. Η Anthropic δημοσίευσε paper, demo repository και το CryptanalysisBench που αναπτύχθηκε με ακαδημαϊκούς συνεργάτες. Αυτό επιτρέπει στην κοινότητα να ελέγξει μεθοδολογία, περιορισμούς και πραγματικό κόστος. Όταν μια εταιρεία ανακοινώνει AI-assisted εύρημα ασφαλείας, το χρήσιμο ερώτημα δεν είναι μόνο «τι score έπιασε το model;», αλλά «μπορεί μια ανεξάρτητη ομάδα να ξανατρέξει το experiment και να διαψεύσει ή να επιβεβαιώσει το συμπέρασμα;».
Τρίτο, εφαρμόστε ανθρώπινο review σε κάθε agentic workflow που αγγίζει security-relevant code. Η εμπειρία από αυτοματοποιημένους AI agents δείχνει ότι η αυτονομία έχει αξία όταν συνδυάζεται με σαφή δικαιώματα, logs και checkpoints. Σε έρευνα κρυπτογράφησης, τα checkpoints πρέπει να περιλαμβάνουν peer review, versioned data, pinned dependencies και καθαρή διάκριση ανάμεσα σε exploratory script και production change.
Το ουσιαστικό developer takeaway
Η είδηση μετακινεί το κέντρο βάρους από την απλή αξιολόγηση ενός μοντέλου στην αξιολόγηση ενός συστήματος έρευνας: model, εργαλεία, sandbox, dataset, κριτήρια επιτυχίας και άνθρωποι που ελέγχουν το αποτέλεσμα. Το Claude Mythos δεν «έλυσε» την κρυπτογραφία. Έδειξε όμως ότι ένα καλά οργανωμένο agentic loop μπορεί να ενισχύσει μια απαιτητική επιστημονική διαδικασία αρκετά ώστε να βρει αδυναμίες νωρίτερα.
Αυτό είναι θετικό για την άμυνα μόνο αν ακολουθήσει υπεύθυνη δημοσίευση και ανεξάρτητη επαλήθευση. Για έναν developer, η άμεση ενέργεια είναι να παρακολουθεί τις επιλογές των libraries του, να αποφεύγει υπερβολικούς ισχυρισμούς για «σπασμένους» αλγορίθμους και να κρατά τη cryptographic agility στο architecture. Για την κοινότητα, το επόμενο τεστ είναι αν τέτοια εργαλεία θα βοηθήσουν να απορρίπτονται αδύναμοι υποψήφιοι πριν γίνουν standards — όχι αν θα δημιουργήσουν έναν νέο κύκλο πανικού γύρω από κρυπτογράφηση που δεν έχει παραβιαστεί.
















