L’algorithme HAWK fut conçu pour résister au calcul quantique et protéger les futures signatures numériques derrière ce blindage. Claude Mythos, le modèle de cybersécurité d’Anthropic, a trouvé une faille dans ce blindage. Résultat, HAWK est retiré de la course à un standard officiel.

- Claude Mythos a trouvé une faille dans HAWK, un algorithme censé résister au quantique, désormais retiré de la course au standard du NIST.
- L’IA n’a pas inventé de nouvelles maths, mais a combiné des méthodes connues à une vitesse difficilement atteignable par des humains.
- Les attaques restent théoriques et ne menacent pas les données actuelles, mais elles inquiètent pour les futurs systèmes comme RSA ou les courbes elliptiques.
C’est un communiqué d’Anthropic, publié lundi, qui a déclenché la chute de HAWK. Le lendemain, son créateur a retiré l’algorithme de la compétition organisée par le NIST, l’institut des normes des États-Unis. HAWK visait un standard de signature numérique conçu pour tenir face au calcul quantique. Le modèle a passé deux tours de sélection sur trois. Le troisième tour, conçu pour traquer ce genre de faille, fut fatal pour ce candidat sérieux.
HAKW sort de la course après avoir été contourné par Mythos
Un chercheur d’Anthropic sans expertise en cryptographie a demandé à Claude Mythos d’améliorer la meilleure attaque connue contre HAWK. Le travail a duré 60 heures pour environ 100 000 dollars de calcul. La solidité de la clé de chiffrement fut coupée en deux. Sophie Schmieg, chercheuse en cryptographie post-quantique chez Google, tranche sans détour, « Avec cet article, HAWK est mort ».
Mais pourquoi cette faille sur HAWK inquiète-t-elle autant les experts ? Matthew Green, professeur à l’université Johns Hopkins, résume le malaise : « L’attaque n’invente pas de mathématiques fondamentalement nouvelles. Elle étend des outils qui traînaient et bien connus, pour obtenir un bon résultat ». L’IA a assemblé des méthodes, à une vitesse hors de portée d’un humain.
La méthode de travail donne le vertige. L’amélioration de l’attaque est passée par deux agents Mythos séparés. Le premier a d’abord jugé la piste inexploitable. Le second a trouvé le moyen d’y parvenir. Les deux agents ont fini par se mettre d’accord sur l’efficacité de la méthode améliorée, sans supervision humaine sur le détail des calculs.
Des attaques encore plus rapides, sans expertise
Le chiffrement AES a subi une attaque similaire. Cette norme protège la grande majorité des données du monde, des cartes bancaires aux communications chiffrées. Une technique appelée pont de Möbius a permis à Claude Mythos de réduire le nombre de textes pour une attaque. Ce nombre passe de 2 puissance 105 à 2 puissance 89.
Selon Anthropic, cela diviserait le temps de calcul par un facteur entre 200 et 800. Sauf que voilà, ces résultats sont théoriques pour le moment. Les systèmes testés étaient des versions affaiblies, prévues pour la recherche. La version affaiblie d’AES comptait sept tours de chiffrement, contre dix, douze ou quatorze en vraie version. Aucune donnée bancaire ou conversation chiffrée ne sont concernées par ces deux attaques.
Ce résultat arrive au milieu d’une actualité tendue autour de Mythos. Le programme d’accès à Mythos s’appelle Project Glasswing et accessible à quelques heureux élus. Rappelons qu’Anthropic a limité cet accès à une quarantaine d’entreprises triées sur le volet.
Anthropic a un intérêt à vanter les qualités de Mythos
Pourtant, des inconnus ont accédé sans autorisation à ce modèle jugé trop sensible pour le grand public. Anthropic reconnaît les inquiétudes que ces affaires provoquent. « Les modèles de langage découvrent tellement de failles que les processus humains peinent à suivre », écrit l’entreprise.
Pour l’utilisateur, cette découverte ne change rien aujourd’hui, que ce soit le mot de passe ou les achats en ligne. La menace concerne les prochaines années. Ces méthodes pourraient viser des cibles plus utilisées, comme la cryptographie à courbes elliptiques ou le RSA. Ces deux systèmes protègent la plupart des connexions sécurisées sur Internet. Le rapport d’Anthropic ne dit rien sur de possibles essais d’attaques.
Anthropic a un intérêt commercial à mettre en avant les prouesses de son IA de cybersécurité, rappelons-le toutefois.
Source : Anthropic














Un avis, une expérience, un désaccord ? La discussion est ouverte.