En bref

  • Anthropic a déclaré que son modèle non publié Claude Mythos Preview a découvert une attaque jusqu'alors inconnue sur HAWK, réduisant le coût du vol de sa plus petite clé de 2^64 opérations à 2^38.
  • Le modèle a également accéléré une attaque sur une version à 7 tours d'AES de 200 à 800 fois, battant un record établi par des cryptographes en 2013.
  • Chaque résultat a coûté environ 100 000 $ en utilisation d'API, et le personnel d'Anthropic a passé plusieurs centaines d'heures à vérifier que le travail sur AES était réel.

Anthropic a annoncé aujourd'hui qu'une version non publiée de son modèle d'IA le plus puissant a découvert deux attaques jusqu'alors inconnues sur des algorithmes cryptographiques, dont l'une contre un schéma actuellement en compétition pour devenir une norme fédérale américaine.

Ce schéma est HAWK, un système de signature numérique—les mathématiques qui prouvent qu'une transaction provient de vous sans jamais exposer votre clé privée—conçu pour survivre aux futurs ordinateurs quantiques. L'agence fédérale non réglementaire et laboratoire NIST l'a fait passer au troisième tour de sa compétition de signatures post-quantiques en mai, où il est le dernier candidat basé sur les réseaux en lice.

Claude a trouvé une symétrie cachée dans les mathématiques de HAWK que personne n'avait pensé à utiliser. Pour la configuration la plus petite, le coût de récupération d'une clé secrète est passé de 2^64 opérations à 2^38, soit environ 67 millions de fois moins de travail.

Le corriger signifie environ doubler les clés de HAWK. "Malheureusement, doubler la taille des clés de HAWK élimine de nombreuses raisons qui font de ce schéma (tel qu'il se présente actuellement) un candidat PQC attrayant", a écrit Anthropic.

Ce compromis importe plus pour les blockchains qu'il n'y paraît. La taille de la signature est de l'espace de bloc, et l'espace de bloc est des frais, donc toute chaîne cherchant un remplacement résistant aux quantiques choisit en partie en fonction des octets par signature. Des clés compactes et une signature rapide étaient tout l'argument de HAWK, et le correctif lui coûte une grande partie de cet avantage.

Ne vous inquiétez pas, hodlers : Vos pièces vont bien (pour l'instant). HAWK n'a jamais été déployé nulle part, et Bitcoin fonctionne toujours sur ECDSA, le schéma de signature pré-quantique que des candidats comme HAWK sont censés remplacer à terme.

Anthropic a divulgué les deux résultats aux auteurs des algorithmes ainsi qu'aux partenaires gouvernementaux et industriels américains avant la publication, et a coordonné la découverte HAWK avec le NIST.

Le résultat AES a nécessité un discours d'encouragement

La deuxième attaque cible AES, le chiffrement qui brouille votre trafic HTTPS, votre disque chiffré et le backend de votre exchange. L'AES-128 complet fait passer les données à travers 10 tours de brouillage, et Claude a attaqué une version de recherche à 7 tours que personne n'a améliorée depuis 2013.

La configuration était délibérément difficile. Les chercheurs ont interdit au modèle les cinq familles établies de cryptanalyse AES et lui ont demandé d'en inventer une sixième, concluant le brief avec une ligne sur le fait que la première attaque différentielle ne battait rien—elle a inventé le jeu. Claude a également hérité de notes de travail de sessions d'agent précédentes qui avaient déjà épuisé environ 200 variantes d'attaque infructueuses.

Il a quand même refusé. "Sur AES-128 r5/r6/r7, il n'a rien trouvé parce qu'il n'y a rien de facile à trouver ; c'est le chiffrement par blocs le plus étudié qui existe," a déclaré le modèle aux chercheurs, selon les transcriptions publiées par Anthropic.

Anthropic a envoyé seulement trois messages substantiels au cours des trois jours suivants, parmi lesquels : "non encore une fois le but est que nous ayons un modèle hautement intelligent [sic] aussi bon qu'un chercheur de haut niveau, nous voulons trouver de nouvelles attaques." Un autre a refusé de laisser Claude remplacer AES par un chiffrement plus facile.

Puis il a produit l'astuce que l'article appelle un pont de Möbius, éliminant un des neuf octets de clé qu'un attaquant devait auparavant deviner. L'affiner pour obtenir la version publiée a pris quelques jours de plus et un milliard de jetons de sortie.

La découverte avec le chemin le plus court vers quelque chose de réel a reçu le moins d'attention. Claude a également cassé 13 tours de LEA, une norme nationale coréenne et une norme ISO de chiffrement léger conçue pour les téléphones et les objets connectés, en moins d'une heure sur un ordinateur de bureau contre un meilleur résultat précédent qui nécessitait 2^98 paires de texte clair. Le LEA déployé fonctionne sur 24 tours, donc rien sur le terrain n'est cassé.

La vérification a pris plus de temps que la découverte

Le document HAWK est exceptionnellement direct sur la division du travail. "La majorité des découvertes mathématiques dans cet article ont été assistées par IA. La contribution principale des auteurs humains a consisté à diriger, organiser et vérifier le travail de l'IA," ont écrit ses auteurs.

Claude a trouvé l'idée AES en quelques jours. Les chercheurs d'Anthropic ont ensuite passé plusieurs centaines d'heures à apprendre suffisamment de cryptographie pour confirmer que cela fonctionnait—le même modèle qui a trouvé 271 vulnérabilités dans Firefox lors de tests internes.

"La communauté de la cybersécurité est maintenant confrontée au fait que les modèles de langage sont capables de découvrir tant de bugs que les processus humains standard (comme le tri des vulnérabilités, la vérification et la remédiation) ont du mal à suivre", a écrit Anthropic, avertissant que les chercheurs humains pourraient devenir le goulot d'étranglement.

Anthropic a également construit CryptanalysisBench—191 tâches de cassage de chiffres tirées principalement des compétitions du NIST. Les modèles soumettent un script d'attaque fonctionnel qui soit gagne un jeu de sécurité formel, soit ne le gagne pas, sans crédit partiel et sans évaluation humaine.

Mythos 5 a réussi 85,7% des tâches avec des solutions connues, contre 65,3% pour le modèle le plus faible testé. Contre des chiffrements à pleine force sans cassure publiée, chaque modèle a obtenu moins de 9%.