过去一个多月,后量子密码(PQC)这个圈子挨了三记重拳。
7月28日,Anthropic宣布其未公开的Claude Mythos Preview模型找到了NIST后量子签名候选方案HAWK的数学结构缺陷,设计团队次日主动退选;8月上旬,一篇预印本论文声称给出一类经典数学难题的多项式时间量子算法,社区里"格密码是不是完了"的讨论直接刷屏;再往前,3月份两项研究把"破解现有加密需要多少量子比特"的估算,一口气压低了两个数量级。光明网
被打的偏偏是人类为了防御量子计算机才造出来的"新锁"。
但先别急着慌。我把这三个事件的多方信源对了一遍,结论是:三拳打在完全不同的地方,有的打在候选方案上,有的打在一篇还没验证完的论文上,有的只是把威胁的时间表往前挪了一截。你手机里、浏览器里正在用的锁,一把都没坏。
Claude的60小时,到底打穿了什么
先说HAWK事件。多方信源交叉后的事实链是这样的:
HAWK是NIST正在评审的后量子签名方案之一。今年5月,它刚和另外8个方案一起晋级"额外数字签名"标准化流程第三轮。7月28日,Anthropic公布研究:Claude Mythos用了约60小时,利用HAWK公钥里一个此前没人想到去用的数学对称性(非平凡自同构),把HAWK-256的完整密钥恢复预期成本从2的64次方压到2的38次方——社区普遍的说法是"有效安全强度被砍半"。知乎研究公布次日,HAWK设计团队主动从NIST标准化进程中撤回该方案。而这个方案此前已经过了约两年、两轮人类专家评审。小红书
两个容易被忽略的细节:这项研究烧掉约10亿token、API账单约10万美元,但人类研究员随后花的验证时间是"数百小时"——比AI的发现时间还长。Anthropic自己的总结是,仅一年时间,语言模型就从无法对最基础的密码进行密码分析,进化到能发现经过多年人类专家评审仍未被发现的密码设计缺陷。知乎
同一项研究里还有对7轮简化版AES-128的"Möbius Bridge"攻击,把已知最佳攻击效率提升200到800倍。
但这里必须把三件事说清楚,不然就是标题党:
第一,HAWK是"候选方案",不是"已发布标准",全球没有任何生产系统在用它。被打的是备考的卷子,不是正在用的锁。
第二,AES被打的是7轮简化版,完整的10轮AES-128毫发无伤。小红书而且那个攻击还需要约2的105次方个选择明文,离实际可用远得离谱。知乎
第三,HAWK的漏洞依赖它自己的特定结构——公钥在另一种数学视角下会暴露出一个更弱的"旁路格"。这条攻击搬不到Falcon等其他格方案上,更不意味着格问题本身被攻克。知乎国内在用的SM2、SM3、SM4国密体系,也完全不受影响。
这一拳真正的信号是:AI开始找到"算法本身"的数学缺陷,而不只是程序员写错代码留下的实现漏洞。以后密码方案的评审规则,大概率要被改写。
"格密码完了?"先等验证
第二拳更硬核。8月上旬,密码学预印本网站出现一篇编号ePrint 2026/1591的论文,声称给出了二面体余子集问题(DCP)的多项式时间量子算法,作者是提出Simon算法的Simon本人。
为什么动静这么大?因为它顺着经典的归约链路往外推,能延伸到最短向量问题(SVP)近似解、带错误学习问题(LWE)这些经典难题的多项式时间量子算法——而NIST目前主推的后量子标准ML-KEM、ML-DSA,恰恰就建立在格/LWE难题之上。小红书上"如果证明没问题那格密码是不是完了"的帖子几百个赞,知乎也冒出了专门的问题。小红书

但冷静派的意见值得听,主要有两点:
一是论文能处理的参数相当"宽松":它能破解的LWE实例,噪声率高到α≈√n·polylog(n),跟ML-KEM实际使用的参数差了不止几个数量级。小红书打个比方,这相当于宣布"我能跳过30厘米的沟",离"跨过峡谷"还很远。
二是论文几十页,社区态度是"先做验证"。有知乎答主说得实在:这类挑战基本假设的论文,过去多次经历"乒乓几轮才知道最后结果"的过程,几十页的证明即使有AI辅助也很难短时间验证完。知乎顺带一提,评论区还有人担心另一件事:如果论文最后被证实是错的,跟着这个方向做课题的同学可能要延迟毕业。
所以这一拳,目前只能算"值得紧盯",还没到改教科书的时候。
进攻方确实在加速:估算数字两年掉了两个数量级
前两拳之所以引发这么大讨论,是因为进攻方今年的进展是实打实的。
今年3月,Caltech和谷歌量子AI在同一天各发一篇论文:前者把量子低密度奇偶校验码(qLDPC)和中性原子平台结合,用4个物理原子编码1个逻辑量子比特——传统表面码要几千个——而且这个新纠错码是LLM辅助搜索出来的;后者把破解椭圆曲线加密的效率提升10倍。两个结果叠加,社区对"破解比特币secp256k1签名需要多少物理量子比特"的估计,从一年前的"数百万"降到了数万。知乎逻辑比特口径约1200个,配合约9分钟的运行时间估算,正好卡在比特币10分钟出块窗口的敏感位置上。知乎

量子计算圈的"质检员"Scott Aaronson把Caltech那篇称为"炸弹级"发现。知乎
谷歌这次甚至用零知识证明的方式发布结果——证明方法可行,但隐藏实现细节。知乎研究者开始藏招,本身就说明他们认为威胁是真实的。
当然,冷水也要泼足:Caltech方案的关键工程假设是每毫秒完成一轮完整纠错、且连续维持数天到数周,目前没有任何规模的实验验证过。知乎眼下最先进的量子机器还在百比特量级,离"数万"差着两到三个数量级。微博上"量子计算机9分钟破解比特币"的话题几百万阅读。微博翻译成工程语言应该是:威胁从"纯理论"变成了"工程上可预见",但还不是"明天就来"。
新锁被"打",为什么反而是体系在起作用
这篇文章最反直觉的结论来了:HAWK退选不是后量子密码体系的失败,恰恰是这套体系在按设计工作。
NIST早就防着"把鸡蛋都放在格密码这一个篮子里":已发布的三大标准ML-KEM(密钥交换)、ML-DSA和SLH-DSA里,SLH-DSA是基于哈希的,本来就是"格方案万一出事"的保险;更紧凑的FN-DSA(Falcon)在推进中;2025年又把基于纠错码的HQC选为ML-KEM的备份,数学基础完全不同,就是留后路。知乎HAWK所在的"额外签名"流程,9个候选晋级第三轮,目标也是增加数学多样性。知乎候选方案生来就是给人打的,在评审阶段暴露问题,代价是一个方案退选;等部署后再暴露,代价就是整个互联网返工。
再看国内:去年6月,中国专家团队在ISO/IEC JTC1会议上牵头的"抗量子攻击的通信网络安全协议设计指南"获各方认可,这是数据通信领域全球首个抗量子网络安全协议国际标准体系。新华网去年7月,国内首张芯片级后量子密码卡在安徽问世。界面新闻去年12月,浦发银行总行挂出"量子密码学及抗量子安全方向"的社招岗位。知乎

而就在2026年6月30日24时,中国商用密码标准研究院面向全球征集的新一代公钥密码算法提案通道正式关闭。知乎"中国版PQC选秀"进入评审阶段——从2025年2月启动征集到截止,正好踩在量子威胁估算一路下调的窗口里。
为什么等不起量子计算机出现?因为更现实的威胁不是"当场破解",而是"先窃取后解密"(Harvest Now, Decrypt Later):攻击者现在就把截获的加密数据存起来,等量子计算机成熟再批量解密。知乎新华社的报道也直接点了这个威胁——已有攻击者在系统性收集关键信息基础设施的网络数据。新华网所以迁移的时钟,从数据被加密那一刻就开始走了。

不同人现在该做什么
普通用户:什么都不用做。你的HTTPS、网银、聊天消息背后是AES/SM4加混合密钥交换,这次三拳一拳都没碰到。你需要换密码的理由,从来是撞库和泄露,不是量子。
长期敏感数据的负责人(保存期10年以上的合同、医疗、金融、档案数据):真正的风险是"先窃取后解密"。优先确认一件事:密钥交换环节是否已换成后量子混合模式(如X25519+ML-KEM)。
安全/基础设施从业者:优先部署已定稿的成熟标准(ML-KEM、ML-DSA),把"密码敏捷性"做进架构;固件、代码签名、电子合同这类长期验证场景,要防"先信任、后伪造"。
行业观察者和学生:PQC是少有的"标准已定稿、工程刚起步、人才还稀缺"的方向,金融机构已经在抢人,这个窗口期值得关注。
观察清单:接下来盯这五个信号
ePrint 2026/1591的验证结论:被证实且参数能收紧,格密码路线要重估;被证伪,争议自然消散。盯格密码研究组的公开表态。
NIST额外签名第三轮剩8个候选的进展,以及"AI辅助审查"会不会成为方案提交的新门槛——Claude开的这个头,可能改变整个流程的规则。
量子硬件里程碑:物理比特规模、纠错速度(毫秒级假设能否验证)、中性原子路线的商业化进度。
中国新一代商用密码算法的评审节奏,以及纯国产PQC算法的发布时间表。
"估算数字"与"真实机器"之间的差距:今天还差两到三个数量级,这个差距是最直观的温度计。
一句话收尾:这个夏天,后量子密码被测试了,但没有被击穿。AI下场,反而让该暴露的问题在成本最低的阶段提前暴露了。真正的竞赛从来不是"量子计算机vs你的密码",而是"迁移速度vs密文囤积速度"。这件事值得放进你的长期关注列表。