【2026年7月28日】Claude Mythosが耐量子暗号HAWKを60時間で解読!2年間の人間レビューを突破・AESも最大800倍高速化(Anthropic公式研究)

Anthropicの研究用モデル「Claude Mythos Preview」が、NISTの耐量子デジタル署名候補「HAWK」に対し、約2年間の専門家レビューでも報告されていなかった鍵回復攻撃をわずか約60時間で発見した。
HAWKの開発チームはこれを受けてNISTの標準化プロセスから自主撤退。同時にClaudeは7ラウンドAESへの攻撃を最大800倍高速化する新手法も開発している。

この記事を読むと、何が発見されたのかNISTの標準化にどう影響するのか、そしてAIによる暗号解析研究の意味までがわかる。
Claude Mythos 耐量子暗号HAWK解読 最新ニュース

① まず概要:Claudeが2年間破られなかった暗号を60時間で解読

2026年7月28日、Anthropicは公式研究ブログで、研究用モデル「Claude Mythos Preview」を使った暗号解析の成果を公開した。対象になったのは、NISTが進める耐量子デジタル署名の追加標準化プロセスで第3ラウンドまで残っていた候補「HAWK」だ。HAWKは格子暗号をベースにした方式で、9つの候補の中で唯一の格子ベース方式として2年近く専門家によるレビューを受けてきたが、その間、重大な攻撃は報告されていなかった。

Claude Mythos Previewは、マルチエージェント構成の環境の中で文献調査・数学的推論・計算実験を繰り返し、約60時間、API費用にして約10万ドル分の計算で、HAWKの検証用パラメータ「HAWK-256」に対する鍵回復攻撃を組み立てた。その後、Anthropicの人間の研究者2名が約1か月・数百時間をかけて追試と査読を行い、攻撃が成立することを確認したという。

▼ 発表の基本情報
項目内容
発表日2026年7月28日(Anthropic公式研究ブログ)
使用モデルClaude Mythos Preview
攻撃対象①HAWK(NIST耐量子署名 第3ラウンド候補)
攻撃対象②7ラウンドAES-128(研究用の縮小版)
AI単独の開発時間約60時間
API開発コスト各成果につき約10万ドル
人間による検証研究者2名・約1か月・数百時間で追試

② 何が起きた:HAWK-256への鍵回復攻撃の中身

HAWKの安全性は、格子上の「同型問題」の難しさに基づいている。Claude Mythos Previewは、この問題の構造の中にこれまで誰も活用してこなかった対称性(自明でない自己同型)を見つけ出し、それを使って問題の次元を半分に削減した。その上で格子還元とふるい分け法を組み合わせ、短いベクトルを回復して秘密鍵に相当する署名材料を再構築する、という流れだ。

HAWK-256への攻撃で鍵の強度が半分になる図解

この結果、HAWK-256の完全な鍵回復に必要な作業量は2⁶⁴から2³⁸へと大幅に低下した。ゲート数ベースの見積もりでは、より大きなパラメータであるHAWK-512(約2¹⁵⁰→約2¹⁰⁸)・HAWK-1024(約2²⁸⁸→約2¹⁸²)でも同様に安全性マージンが縮小している。Anthropicは「攻撃は依然として指数関数的であり、多項式時間で解けるわけではない」「他のNIST候補や格子暗号全般に一般化するものではない」と限界も明記している。

③ NISTの反応:標準化プロセスからの撤退と実運用への影響

この結果を受け、HAWKの開発チームはNISTの追加デジタル署名標準化プロセスから自主的に撤退した。背景には、パラメータを単純に倍にする、あるいはより高いランクの格子構造に移行するといった緩和策では性能面で他方式との競争力を保ちにくくなる、という事情があると報じられている。

▼ HAWKへの影響(想定されていた強度と攻撃後の比較)
パラメータ想定されていた強度攻撃後の見積もり
HAWK-256(検証用課題パラメータ)2⁶⁴2³⁸
HAWK-512約2¹⁵⁰約2¹⁰⁸
HAWK-1024約2²⁸⁸約2¹⁸²
NIST標準化上の扱い第3ラウンド候補開発チームが自主撤退

※ HAWK-512/1024の数値はゲート数ベースの見積もりであり、実測の攻撃コストではない。数値はAnthropic公式研究(2026年7月28日)に基づく。

なお、HAWK-256はもともと「暗号解析の腕試し用に公開されている課題パラメータ」であり、実際の製品やサービスで使われているものではない。そのため、今回の発見が現在稼働中のシステムに直接影響を与えることはない。NISTの標準化プロセスは、こうした公開レビューを通じて実運用前に欠陥を見つけることを目的としており、Anthropicも今回の結果を「プロセスが意図通りに機能した例」と位置づけている。

④ もう一つの発見:7ラウンドAESを最大800倍高速化する「Möbius Bridge」

Anthropicは同じ研究の中で、AESに対する既存の中間一致攻撃を改良した新手法も公開した。研究対象は完全な10ラウンドAESではなく、研究用に絞り込んだ7ラウンドAES-128だ。Claude Mythos Previewは3日間、数億〜10億トークン規模の出力を重ねる中で、「Möbius Bridge」と呼ぶ不変の指紋アルゴリズムを開発した。この指紋は推測値全体を通じて変化しないため、従来256通り必要だった列挙作業を丸ごと削減できる。

HAWK攻撃・AES攻撃・LEA攻撃の3つの成果の図解

その結果、既存の攻撃と比べて200〜800倍の高速化を達成した(測定方法によって幅がある)。ただしこの攻撃には2¹⁰⁵個という膨大な選択平文が必要で、実際の攻撃として使える水準ではない。研究では他にも、軽量暗号「LEA」の縮小版(13ラウンド版)に対し、2³⁰未満の平文・1時間以内で完了する実用的な全鍵回収攻撃も開発されている。

💡 3つの成果に共通するポイント
いずれも「学術的に重要な構造的発見」であり、現在使われている暗号システムをすぐに危険にさらすものではない。Anthropicも各所で「本番システムへの影響はない」と繰り返し強調している。

⑤ 開発体制と検証:CryptanalysisBenchと今後の暗号研究への影響

今回の研究では、AnthropicはETH Zurich・TU Berlin(ベルリン工科大学)・Tel Aviv University・University of Haifaの研究者と共同で、多数の暗号方式をパッケージ化しLLMの暗号解析能力を測定できるベンチマーク「CryptanalysisBench」も公開した。AES攻撃の発見過程で得られたClaudeの思考の連鎖(chain of thought)も、論文とあわせて公開されている。

▼ 今回判明した3つの発見のまとめ
発見内容実用上の影響
① HAWK-256鍵回復 隠れた自己同型を利用し問題の次元を半減 課題パラメータのみ・実運用影響なし
② 7ラウンドAES高速化 Möbius Bridge指紋法で200〜800倍高速化 選択平文2¹⁰⁵個必要・実用不可
③ LEA 13ラウンド全鍵回収 2³⁰未満の平文・1時間以内で実行可能 軽量暗号の研究用ラウンド数が対象

Anthropicはこれまでも「Claude Mythos」を使ったサイバーセキュリティ研究(未知の脆弱性の自律発見や「Project Glasswing」など)を進めてきたが、今回は暗号理論そのものの安全性証明に踏み込んだ成果という点で新しい。NISTのような標準化団体にとって、AIが数週間〜数十時間で候補方式の弱点を洗い出す時代に入ったことは、今後の暗号選定プロセスの設計にも影響を与えそうだ。

⑥ まとめ:AIが暗号解読の「第4の目」になる時代へ

この記事のまとめ

約2年間、専門家によるレビューを受けながらも報告されてこなかった暗号方式の弱点を、AIがわずか数十時間で見つけ出す——今回の発表は、AIが数学的な安全性証明や暗号設計の検証プロセスに実質的な戦力として加わり始めたことを示す象徴的な出来事といえる。今すぐ私たちの使う暗号が危険になるわけではないが、NISTのような標準化団体の審査プロセス自体が、AIの存在を前提に見直されていく可能性がある。

おすすめAIツール

参考リンク(公式・主要メディア): Anthropic公式研究ブログThe Hacker NewsCrypto TimesCyberScoop

#AI #Anthropic #Claude #生成AI #暗号解読 #2026
← 記事一覧に戻る