Claude Mythos Preview를 활용한 암호 분석 논문 2편, HAWK 후보 철회와 7라운드 AES 공격 개선

HAWK 격자 구조와 AES-128의 10개 라운드 중 연구 대상 7개를 강조한 암호 분석 비교 그래픽
HAWK 후보 철회와 7라운드 AES-128 공격 개선을 비교한 대표 이미지.

미국 AI 기업 앤트로픽(Anthropic)은 7월 28일 하나의 공식 발표문을 통해 연구 모델 Claude Mythos Preview를 활용한 암호 분석 기술 논문 두 편을 공개했다. 첫 번째 논문은 미국 국립표준기술연구소(NIST)가 심사하던 새 양자내성 암호(post-quantum cryptography, PQC) 전자서명 후보 HAWK의 키 복구 비용을 낮췄다. 이를 확인한 HAWK 제출팀은 후보를 철회했다. 두 번째 논문은 AES-128에서 전체 10라운드 가운데 7라운드만 적용한 연구용 축소판의 공격 계산시간을 줄였다. 두 논문은 서로 다른 알고리즘을 다루며, 이번 사건으로 기존 인터넷이나 금융 시스템의 암호가 갑자기 약해진 것은 아니다.

앤트로픽은 하나의 발표문에서 HAWK와 AES 논문 두 편을 소개했다

두 논문에 쓰인 모델의 공식 이름은 Claude Mythos Preview다. 앤트로픽의 공식 발표문은 HAWK 논문과 AES 논문을 차례로 소개한다. HAWK 논문은 새 전자서명 후보의 안전성 가정을 흔들어 후보 철회로 이어졌고, AES 논문은 기존 표준의 축소형을 공격하는 계산 절차를 개선했다.

앤트로픽 공식 발표문이 소개한 HAWK와 7라운드 AES-128 논문 비교
구분HAWK7라운드 AES-128
대상NIST가 심사하던 새 양자내성 전자서명 후보기존 AES-128에서 라운드를 10번 중 7번만 적용한 연구용 축소판
발견키 복구에 필요한 계산량을 크게 낮춘 공격기존 7라운드 공격의 계산시간을 줄인 방법
결과제출팀이 후보 철회, NIST가 상태 반영기술 논문으로 공개
적용 범위표준화 전 후보에 한정실사용 10라운드 AES-128에는 적용되지 않음
두 논문은 서로 다른 알고리즘과 공격을 다룬다. 출처: Anthropic, NIST.

첫 번째 결과: HAWK 키 복구 비용을 낮췄다

PQC는 충분히 강력한 양자컴퓨터가 등장한 뒤에도 안전하도록 설계하는 공개키 암호 기술을 가리킨다. HAWK는 데이터를 숨기는 암호화 방식이 아니라, 문서나 소프트웨어의 발신자와 위변조 여부를 확인하는 전자서명 후보다.

기업, 대학, 연구기관 소속 암호학자 10명이 HAWK를 개발해 NIST의 추가 전자서명 심사에 제출했다. NIST는 외부 팀의 후보를 접수해 설계와 코드를 공개하고 평가 라운드를 운영하는 미국 정부 표준 기관이다. 공격을 검토한 HAWK 제출팀이 철회를 결정했고, 네덜란드 수학 및 컴퓨터과학 연구소(CWI)의 암호학자이자 HAWK 공동 설계자인 Léo Ducas가 팀을 대표해 이를 알렸다. NIST는 후보 페이지에 철회 상태를 반영했다.

  1. 후보 모집: NIST는 2022년 9월 기존 표준을 보완할 양자내성 전자서명을 추가로 모집했다. 접수가 끝난 2023년 6월에는 40개 후보가 1라운드 평가를 받았다.
  2. 공개 검토: 후보는 2라운드에서 14개로 줄었고, NIST는 2026년 5월 14일 HAWK를 포함한 9개를 3라운드 평가 대상으로 골랐다. HAWK는 최종 표준으로 승인되기 전이었다.
  3. 공격과 철회: 앤트로픽은 7월 28일 공격을 공개했다. NIST 암호학자 Daniel Apon이 공개 토론장에서 결과를 독립적으로 확인했다고 밝혔고, HAWK 제출팀은 다음 날 후보를 철회했다. NIST는 공식 후보 페이지의 상태를 갱신했다.

HAWK의 비밀키를 복구하면 정상 사용자인 것처럼 서명을 위조할 수 있다. HAWK는 점들이 일정한 규칙으로 배열된 고차원 수학 구조인 격자를 이용하며, 두 격자가 같은 구조인지 찾는 격자 동형 문제(lattice isomorphism problem, LIP)가 어렵다는 가정에 기대고 있다. 이 연구에서는 앤트로픽 연구자 한 명이 방향과 계산 도구 선택을 관리하고, 여러 Claude Mythos Preview 에이전트가 이전 공격이 이용하지 않았던 대칭을 찾아 키 복구 때 풀어야 할 문제의 크기를 줄였다.

논문은 HAWK-512의 예상 키 복구 연산량을 2150에서 최대 2108로, HAWK-1024는 2288에서 최대 2182로 낮춘다고 추정했다. 두 수치는 실제 장비에서 측정한 시간이 아니며, 연구팀은 정식 후보 크기인 HAWK-512와 HAWK-1024 공격을 실행하지 않았다. 대신 더 작은 실험용 HAWK-256에서 참조 키 두 개를 실제로 복구했고, 각각 96코어 서버에서 몇 시간이 걸렸다.

HAWK-512와 HAWK-1024 공격은 여전히 당장 실행하기 어려운 규모다. 그러나 원래 목표한 보안 수준을 회복하려면 알고리즘의 설정값과 키 크기를 크게 늘려야 했다. Ducas는 그렇게 바꾸면 HAWK가 속도와 키 크기 면에서 경쟁력을 잃는다고 설명하며 철회를 알렸다.

두 번째 결과: 7라운드 AES 공격의 계산시간을 줄였다

두 번째 논문은 HAWK 논문과 기술적으로 이어지지 않는다. 고급 암호화 표준(Advanced Encryption Standard, AES)은 같은 변환을 여러 차례 반복해 공격에 대한 안전 여유를 확보한다. 실사용 AES-128은 10라운드지만, 연구 대상은 이 가운데 7라운드만 적용한 축소판이다. 암호학자는 이런 축소형을 분석해 공격 기법이 어디까지 도달했는지 평가한다.

Claude Mythos Preview가 찾은 뫼비우스 브리지(Möbius Bridge)는 AES가 값을 뒤섞을 때 쓰는 비선형 치환표인 S-box의 수학적 구조를 이용해 공격자가 추측해야 할 키 조각 하나를 없앴다. 공격자가 고른 평문 2105개, 약 4×1031개를 하나의 고정된 미지의 키로 암호화한 결과를 얻는 조건에서 계산량은 기존 299에서 289.3~291.4번의 AES 암호화에 해당하는 수준으로 낮아졌다. 200~800배 개선은 계산시간만 비교한 수치이며, 2105개의 데이터가 필요한 조건은 그대로다. 연구팀은 전체 공격을 끝까지 실행하지 않았고, 이 방법을 정식 10라운드 AES-128로 확장하지도 않았다.

두 논문은 서로 다른 수준으로 검증됐다

HAWK 논문에서는 앤트로픽 연구자 한 명이 여러 에이전트를 운영했고, 발견부터 개발과 내부 검증까지 약 60시간이 걸렸다. AES 논문에서는 사람이 목표와 실험 환경을 정한 뒤 모델이 약 일주일 만에 공격 아이디어를 만들었다. 이후 연구자 두 명이 관련 암호학을 학습하고 주장을 검증하며 논문을 준비하는 데 수백 시간을 썼고, 방법이 맞다는 확신을 얻기까지 거의 한 달이 걸렸다고 밝혔다. 앤트로픽은 각 결과를 개발하는 동안 든 모델 API 비용을 약 10만 달러로 추정했으며, 이 금액에는 사람의 검증과 논문 작성, 공격 실행 비용이 포함되지 않는다.

두 논문은 7월 29일 기준 정식 학회나 저널의 동료평가를 마치지 않은 기술 원고다. HAWK 결과는 작은 파라미터에서 실제 키 복구로 이어졌고 NIST 공개 토론장의 독립 확인과 제출팀 철회가 뒤따랐다. AES 결과는 필요한 계산량이 너무 커 전체 공격을 실행하지 못했다. 연구팀은 작은 AES 변형으로 과정을 재현하고 일부 성질을 수학 정리 증명 도구 Lean으로 확인한 뒤 논문과 데모 코드를 공개했다.

원문 출처