Claude Mythos, bản xem trước nghiên cứu AI mới của Anthropic, đã chỉ ra những điểm yếu chí mạng trong hai cấu trúc mật mã chỉ trong một lần chạy. Trong lược đồ chữ ký HAWK-256, mô hình đã xác định được một tính đối xứng mạng (lattice symmetry) làm giảm mức độ bảo mật lý thuyết từ 2⁶⁴ xuống còn 2³⁸, và trong một biến thể 7 vòng của AES-128, nó đã áp dụng kỹ thuật “Mobius Bridge” giúp tăng tốc độ tấn công lên khoảng 200-800 lần.
Tại sao những phát hiện này lại quan trọng
Cả hai thuật toán mã hóa đều nằm ở hai đầu đối lập của phổ bảo mật. HAWK-256 đang được chuẩn bị để trở thành một thuật toán chữ ký hậu lượng tử (post-quantum signature algorithm) nhằm bảo vệ các liên lạc trong tương lai trước máy tính lượng tử. Ngược lại, AES-128 mã hóa phần lớn lưu lượng internet hiện nay, từ ngân hàng đến lưu trữ đám mây.
Con đường dẫn đến khám phá
Các nhà nghiên cứu con người đã kiểm tra HAWK trong hai năm mà không báo cáo bất kỳ lỗ hổng nào. Họ tập trung vào toán học dựa trên mạng (lattice-based math) của thuật toán, vốn nổi tiếng là cực kỳ khó để thăm dò một cách triệt để. Claude Mythos đã tìm thấy một tính đối xứng toán học trong cấu trúc mạng mà con người đã bỏ lỡ. Tính đối xứng đó cho phép thực hiện một cuộc tấn công khôi phục khóa (key-recovery attack), giảm nỗ lực cần thiết để giả mạo chữ ký từ khoảng 2⁶⁴ phép toán xuống còn khoảng 2³⁸—mặc dù vẫn nằm ngoài tầm với của phần cứng hiện tại nhưng đây là một sự sụt giảm nghiêm trọng về mặt lý thuyết.
Kết quả về AES-128 có phạm vi hẹp hơn. Các nhà nghiên cứu thường xuyên cắt giảm số vòng của AES để nghiên cứu cấu trúc bên trong; phiên bản 7 vòng là một môi trường thử nghiệm phổ biến. Claude Mythos đã giới thiệu một phương pháp “Mobius Bridge” mới lạ giúp liên kết các đặc tính đại số giữa các vòng, giúp giảm bớt một hệ số từ 200-800 lần so với các cuộc tấn công tốt nhất hiện có trên cùng một thuật toán mã hóa rút gọn đó. AI này không phá vỡ phiên bản đầy đủ của AES.
Cả hai đột phá này đều tiêu tốn của dự án những khoản chi phí lên tới sáu con số cho việc sử dụng API, và các nhà phân tích con người đã phải dành hàng trăm giờ để xác minh các manh mối do AI tạo ra, đặc biệt là đối với trường hợp AES, nơi cuộc tấn công phải được tái lập và tốc độ tăng cường phải được định lượng.
Ai được lợi, ai lo lắng
- Các nhà nghiên cứu có thêm một công cụ phân tích mới. AI tạo ra các mẫu ứng viên, giúp các chuyên gia có thể tập trung vào việc chứng minh và đẩy nhanh quy trình khám phá.
- Các ủy ban tiêu chuẩn nhận được cảnh báo sớm. Mặc dù HAWK vẫn đang trong quá trình đánh giá và cuộc tấn công AES chỉ nhắm vào một phiên bản đã bị làm yếu, nhưng những phát hiện này cho thấy các giả định về thuật toán có thể rất mong manh.
- Các nhà cung cấp và người dùng có thể tạm thời thở phào nhẹ nhõm. Cả hai lỗ hổng đều không ảnh hưởng đến các hệ thống đang triển khai; HAWK chưa được áp dụng rộng rãi, và cuộc tấn công AES chỉ áp dụng cho một biến thể dành riêng cho nghiên cứu.
Những chi phí ẩn
Việc vận hành Claude Mythos ở quy mô cần thiết để rà soát các cấu trúc mạng và các phép biến đổi vòng của AES đòi hỏi chi phí tính toán đáng kể—lên tới sáu con số cho mỗi khám phá. Khoản chi phí đó, dù là hợp lý đối với các nghiên cứu có tác động cao, nhưng cũng đặt ra những câu hỏi về tính kinh tế của việc phân tích mật mã với sự hỗ trợ của AI ở quy mô lớn hơn.
Việc xác minh bởi con người vẫn là nút thắt cổ chai.
Quan điểm ngược lại: không phải là nút báo động hoảng loạn
Các nhà phê bình cho rằng kết quả này đang bị thổi phồng quá mức vì chúng không ảnh hưởng đến bất kỳ môi trường vận hành thực tế nào. Cho đến khi một lỗ hổng khai thác cụ thể chống lại một hệ thống đang hoạt động xuất hiện, rủi ro
