L'IA d'Anthropic force le NIST à retirer le chiffrement HAWK après avoir découvert une faille que les humains ont manquée pendant deux ans

Le Claude Mythos Preview d'Anthropic a brisé HAWK, un schéma de signature numérique activement examiné par le NIST pour les normes cryptographiques post-quantiques, en découvrant une faille structurelle que les chercheurs humains ont passée deux ans à ne pas trouver. Le NIST a retiré HAWK de son processus de normalisation post-quantique le 29 juillet après la divulgation.
Cette découverte marque la première fois qu'un modèle d'IA provoque directement le retrait d'un candidat à une norme cryptographique — avec des implications significatives sur la manière dont la communauté de la sécurité aborde à la fois la révision des algorithmes et la recherche assistée par IA.
L'attaque : une symétrie que personne n'a remarquée
Claude Mythos a trouvé un automorphisme non trivial — une symétrie mathématique — enfoui dans la structure en réseau de HAWK qui préserve le réseau tout en réduisant considérablement le coût de récupération de clé. Pour HAWK-256, la configuration la plus petite, le facteur de travail pour récupérer une clé secrète est passé de 2⁶⁴ à 2³⁸ opérations. Cela représente environ 67 millions de fois moins de travail. Un serveur à 96 cœurs peut désormais réaliser l'attaque en environ trois heures et 42 minutes.
La réduction s'étend aux configurations plus grandes : HAWK-512 passe de 2¹⁵⁰ à 2¹⁰⁸ opérations équivalentes, et HAWK-1024 de 2²⁸⁸ à 2¹⁸². L'attaque est exponentielle plutôt que polynomiale — elle ne casse pas HAWK instantanément — mais la réduction est suffisamment grande pour que le schéma ne puisse plus être considéré comme sûr avec ses paramètres déclarés.
Une deuxième percée : le Möbius Bridge
Dans une ligne de recherche distincte, Claude Mythos a inventé une nouvelle technique cryptanalytique qu'il a nommée Möbius Bridge, qui accélère une attaque meet-in-the-middle existante contre une version affaiblie à sept tours d'AES-128 de 200 à 800 fois selon la méthodologie de mesure. L'amélioration fonctionne en identifiant une empreinte invariante qui élimine l'énumération à 256 voies de l'attaque précédente.
Le résultat du Möbius Bridge n'affecte pas les systèmes AES de production. AES à sept tours est une variante réduite utilisée dans l'analyse de sécurité académique ; AES-128 complet a dix tours et l'attaque nécessite environ 2¹⁰⁵ textes clairs choisis, ce qui la rend irréalisable en pratique. Anthropic précise qu'aucune des percées ne menace le chiffrement actuellement déployé.
Comment la recherche s'est déroulée
L'équipe d'Anthropic a passé environ trois jours à guider Claude Mythos vers la découverte de HAWK, générant environ un milliard de tokens de sortie dans le processus. Les chercheurs humains ont ensuite passé près d'un mois à vérifier le résultat — la vérification, et non la découverte, a été le principal goulot d'étranglement. Le coût total de calcul API pour les deux percées était d'environ 100 000 dollars.
Notablement, le modèle a d'abord résisté à la ligne de recherche AES. Les chercheurs ont rapporté que Claude Mythos "insistait sur le fait qu'améliorer AES était impossible" avant qu'une sollicitation persistante ne produise l'idée du Möbius Bridge. Anthropic a divulgué la vulnérabilité de HAWK aux auteurs du schéma en juin et a coordonné la publication publique en même temps que la notification à la liste de diffusion du NIST. Les auteurs de HAWK ont aidé à vérifier le résultat avant la divulgation.
Ce que cela signifie pour la sécurité post-quantique
Les gouvernements et les entreprises du monde entier se précipitent pour déployer la cryptographie post-quantique avant l'arrivée d'ordinateurs quantiques capables de briser les schémas RSA et à courbe elliptique. Le processus de normalisation du NIST est la principale voie de sélection des algorithmes qui protégeront les données sensibles pendant des décennies. Le retrait de HAWK retire un candidat de ce groupe, mais les autres finalistes — CRYSTALS-Dilithium, FALCON et SPHINCS+ — n'ont pas été affectés et restent en bonne voie.
L'impact le plus durable pourrait concerner la manière dont les révisions cryptographiques sont menées. HAWK a passé des années d'analyse humaine experte sans que la faille ne soit détectée. Comme l'a rapporté en premier The Hacker News, Anthropic a publié le code d'implémentation complet, les vecteurs de test et les artefacts de vérification sur GitHub, rendant la recherche reproductible pour une confirmation indépendante.
Originally reported by The Hacker News. Read the original article for additional details.
View original source