Kryptografie · KI-Forschung
Ein KI-Modell schwächt einen Post-Quanten-Kandidaten — einen Tag später ziehen die Entwickler ihn zurück
Am 28. Juli hat Anthropics Frontier Red Team zwei kryptoanalytische Ergebnisse veröffentlicht, die ein Modell namens Claude Mythos Preview erzielt hat. Das wichtigere betrifft HAWK, ein gitterbasiertes Signaturverfahren, das in der dritten Runde des NIST-Verfahrens für zusätzliche Post-Quanten-Signaturen stand. Post-Quanten-Kryptografie soll Verschlüsselung und digitale Signaturen gegen künftige Quantencomputer absichern; HAWKs Reiz lag in besonders kompakten Signaturen. Das Modell fand eine bislang unbekannte Symmetrie in der zugrundeliegenden Gitterstruktur — einen nichttrivialen Automorphismus —, die einen deutlich schnelleren Angriff erlaubt. Für den kleinsten Parametersatz HAWK-256 sinkt der Aufwand von 264 auf 238 Operationen, ein Rückgang um etwa den Faktor 67 Millionen; ein signaturäquivalenter Schlüssel wurde auf einem Server mit 96 Kernen in rund drei Stunden und 42 Minuten praktisch rekonstruiert.
Einordnung ist hier wichtiger als die Zahl. HAWK-256 ist ein Challenge-Parametersatz, der keiner der NIST-Sicherheitsstufen entspricht; der Angriff ist klassisch, nicht quantenbasiert, und er bleibt exponentiell — es gibt keinen Bruch in Polynomialzeit. Was er bewirkt, ist eine Halbierung der effektiven Sicherheit: Um das auszugleichen, müsste HAWK seine Parameter verdoppeln oder auf höherrangige Module ausweichen. Genau daran ist das Verfahren gescheitert. Das Einreicherteam um Léo Ducas, Thomas Prest, Thomas Pornin und weitere Forschende von CWI, NXP, PQShield und NCC Group bestätigte die Mathematik und zog HAWK am 29. Juli aus dem NIST-Verfahren zurück, mit der Begründung, die naheliegenden Gegenmaßnahmen würden das Verfahren gegenüber der Konkurrenz unattraktiv machen. Der NIST-nahe Kryptograf Daniel Apon hatte die Reduktion zuvor im offiziellen pqc-forum unabhängig nachvollzogen: „Nice. It checks out independently for me.“
Das zweite Ergebnis wirkt spektakulärer, als es ist. Mit einer Technik, die Anthropic Möbius Bridge nennt, beschleunigt das Modell bekannte Meet-in-the-Middle-Angriffe auf eine auf sieben von zehn Runden reduzierte Variante von AES-128 um den Faktor 200 bis 800. Der Angriff benötigt allerdings rund 2105 gewählte Klartexte und ist damit praktisch vollkommen undurchführbar. Das vollständige AES-128, wie es in jedem TLS-Handshake und jeder Festplattenverschlüsselung steckt, ist unberührt. Auch HAWK war nie produktiv im Einsatz, und die bereits standardisierten Verfahren — ML-KEM (Kyber), ML-DSA (Dilithium), SLH-DSA und Falcon — sind nach übereinstimmender Einschätzung nicht betroffen: Der Fund ist HAWK-spezifisch und überträgt sich nicht auf gitterbasierte Kryptografie im Allgemeinen. Weitere von Anthropic genannte Funde zu LEA, Serpent, Salsa20, Poseidon und SHA-1 sind bislang ausschließlich Herstellerangaben ohne unabhängige Zweitquelle.
Die eigentliche Nachricht ist die Ökonomie. Mythos arbeitete an HAWK etwa 60 Stunden semi-autonom; der begleitende Forscher war selbst kein Experte für Gitterkryptografie und baute lediglich das Gerüst, in dem das Modell Hypothesen aufstellte, Experimente laufen ließ und die Ergebnisse bewertete. Beim AES-Ergebnis lief das Modell rund drei Tage nahezu selbstständig, erzeugte dabei etwa eine Milliarde Ausgabe-Token und erhielt nur drei substanzielle Anweisungen. Die Rechenkosten lagen pro Angriff bei ungefähr 100.000 Dollar. Dem stehen zwei Jahre Prüfung durch die internationale Fachgemeinschaft gegenüber, die diese Symmetrie nicht gefunden hat. Bezeichnend ist auch, was Anthropic selbst einräumt: Das Modell hielt die AES-Aufgabe zunächst für unlösbar und musste durch beharrliches Nachfassen zum Weiterarbeiten gebracht werden. Von einer autonom forschenden Maschine ist das noch ein Stück entfernt.
Unter Kryptografen fällt die Bewertung entsprechend nüchtern aus. Matthew Green, Kryptograf an der Johns Hopkins University, hält den HAWK-Angriff für ernst zu nehmen, und zwar aus einem unbequemen Grund: „what makes this genuinely interesting — and, frankly, a little embarrassing for the field — is that none of the ingredients are exotic.“ Das AES-Ergebnis stuft er dagegen als „a modest constant-factor improvement on previous work from back in 2013“ ein. Bruce Schneier spricht von frühen Ergebnissen, die man beobachten sollte. Die Fachpublikation postquantum.com weist darauf hin, dass beide Funde auf publizierter menschlicher Vorarbeit aufbauen — die Existenz eines nutzbaren Automorphismus war 2025 theoretisch bereits nahegelegt worden, Mythos hat ihn gefunden.
Für Entscheider steckt die Konsequenz an einer unerwarteten Stelle: bei der Prüfkapazität. Die Entdeckung dauerte Stunden bis Tage, die menschliche Verifikation mehrere hundert Arbeitsstunden über etwa vier Wochen bei zwei Forschern. Wenn ein publikationsfähiges kryptoanalytisches Ergebnis künftig rund 100.000 Dollar und eine Woche Modellzeit kostet, wächst die Zahl der Behauptungen schneller als die Zahl der Menschen, die sie überprüfen können. Genau davor warnen Apon und der Kryptograf Markku-Juhani Saarinen im NIST-Forum; Saarinen fordert, KI-gestützte Angriffsbehauptungen künftig nur mit maschinenprüfbaren Beweisen oder funktionierenden Demonstrationen an verkleinerten Zielsystemen zu akzeptieren. Für Unternehmen heißt das nicht, heute etwas abzuschalten. Es heißt, dass „seit Jahren unangegriffen“ als Sicherheitsargument an Wert verliert — und dass Krypto-Agilität, also die Fähigkeit, ein Verfahren ohne Umbau der Anwendung zu wechseln, von der Architektur-Kür zur Pflicht wird. Was das konkret bedeutet, rechnen wir in der heutigen Reportage durch.
- Anthropic — Discovering cryptographic weaknesses with Claude
- Matthew Green — Some thoughts about Anthropic's new cryptanalysis results
- CSO Online — Anthropic finds weakness in HAWK post-quantum digital signature algorithm
- The Hacker News — Claude AI Just Cracked a Post-Quantum Test Scheme
- implicator.ai — Cryptographer confirms the math in the NIST forum
- postquantum.com — AI cryptanalysis: HAWK and AES in context
- Schneier on Security — Measuring LLMs' ability to perform cryptanalysis
- ComputerBase — Claude Mythos Preview findet mathematische Schwachstellen in Krypto-Verfahren