Claude Mythos Preview、耐量子署名HAWKとAESの数学的脆弱性を発見──暗号アルゴリズムの「実装バグ」から「数学的欠陥」へ、AI暗号解析の新時代

暗号アルゴリズムにAIが「数学的穴」を見つけた日 Anthropicは2026年7月28日、Claude Mythos Previewが二つの暗号アルゴリズムに対して数学的な脆弱性を発見したと発表した。これまでClaude Mythosが発見してきたのはソフトウェアの実装バグ──プログラマがコード上で暗号ライブラリを誤った使い方をするエラー──だった。今回の発見が画期的なのは、アルゴリズムそのものの数学的設計に欠陥を見つけた点にある。 この研究はまだ実運用システムに影響を与えるものではない。しかし、AIが暗号の数学的基盤を攻撃できる時代に入ったことを意味し、耐量子暗号への移行が進むNIST標準化プロセスに直接的な影響を及ぼす。 二つの核心的な発見 1. HAWK:耐量子署名のセキュリティ半減 HAWKはNISTの耐量子暗号コンペティション第3ラウンドに残るデジタル署名方式で、将来の量子コンピュータに対抗できる方式として設計されている。米国政府機関は2031年までの耐量子暗号移行を義務付けており(2026年7月現在のQuantum Computing Cybersecurity Preparedness Act deadline)、HAWKはその有力候補の一つだった。 Claude Mythos Previewが発見したのは、HAWKが基盤とする格子構造に隠れた数学的対称性(automorphism) だった。この対称性を利用することで、鍵回復攻撃の計算量を飛躍的に削減できる。 HAWK-256の期待攻撃コスト:2^64ステップ → 2^38ステップ(約6,700万倍の削減) 実効鍵長の半減:提案された鍵長のセキュリティマージンを半分に削減 発見時間:約60時間の半自律型マルチエージェントワークフロー APIコスト:約$100,000 Anthropicの研究者によれば、この発見をした人間は理論計算機科学者であり、格子ベース暗号の専門家ではなかった。専門知識を持たないオペレータでも、Claudeの自律的探索能力によって専門家が見逃した欠陥を発見できた点が重要だ。 HAWK開発者との責任ある開示プロセスを経て公開された。根本的な対処は鍵サイズの倍増だが、それではHAWKを選ぶ主な理由(パフォーマンス上の優位性)が失われる。 2. AES「Möbius Bridge」:7ラウンド版に対する200-800倍の高速化 AES(Advanced Encryption Standard)は2001年以来、インターネット上のほぼすべての暗号化通信を支える標準暗号である。今回Claudeが攻撃したのは10ラウンド中7ラウンドのみの縮約版であり、実運用されている完全なAES-128には影響がない。 Claudeが考案した「Möbius Bridge(メビウスの橋)」は、既存のmeet-in-the-middle攻撃における256通りの推論ステップを1つ削減する新たなフィンガープリンティング手法である。これにより: 攻撃速度の向上:既知の最良攻撃比200〜800倍高速化 前提条件:攻撃者が約2^105の選択平文暗号化を取得可能な学術的シナリオ(実用的脅威ではない) 検証時間:AIが約1週間で攻撃を開発 → 人間の研究者が約1ヶ月かけて数学的正しさを検証 注目すべきは、Claudeが最初からこのプロジェクトに抵抗したことだ。「AESは数十年の専門家レビューに耐えており、意味のある改善は不可能」という判断だった。研究者がプロンプトを調整し、「不可能だと思っても試す」ように促した結果、Claudeは自らエージェントハーネスを書き直し、探索を開始した。 発見プロセス:マルチエージェント暗号解析ワークフロー 今回の研究が示したのは、AIによる暗号解析のワークフロー全体の自律化である。 HAWK(半自律型マルチエージェント): 二つのワーカーエージェントが協調して探索 一方のエージェントがアイデアを一旦拒否し、もう一方が実行に移す「協調的対立」を通じて発見 Python、Sage、論文データベースへのアクセス権限を持つ AES(ほぼ完全自律型): 単一の自律エージェントが仮説立案→実験→検証→洗練のサイクルを自律実行 3日間で約10億出力トークンを生成後、論文形式まで昇華 人間の介入:3回のプロンプトのみ(研究開始の方向付け) このプロセスは、Claude Mythos Preview完全解説で解説したMythosの能力が、単なるソフトウェア脆弱性発見から数学的アルゴリズム解析へと拡張されたことを示している。 追加の発見:LEA、Serpent-128、その他 AnthropicはHAWKとAES以外にも、以下の暗号に対する予備的結果を報告している: 暗号 対象 改善内容 状況 LEA(軽量暗号、24ラウンド) 13ラウンド 実用的鍵回復(<2^30平文、デスクトップ<1時間) 検証中 Serpent-128(32ラウンド) 6ラウンド 完全鍵回復、既存研究を上回る(2^70平文) 検証中 Salsa20ストリーム暗号 - 10倍未満の高速化 予備的 Poseidonハッシュ関数 - 10倍未満の高速化 予備的 SHA-1 - 10倍未満の高速化 予備的 特にLEA(Lightweight Encryption Algorithm、韓国標準暗号)に対する実用的攻撃は、デスクトップPC上で1時間未満での鍵回復を達成しており、最も現実的な脅威に近い。 ...

July 29, 2026 · 17 min · 3288 words · Appwright