Anthropic’in YZ modeli Claude Mythos Preview, dijital güvenliğin temelini oluşturan kriptografik algoritmalarda matematiksel zayıflıklar tespit etti.
Anthropic’in açıklamasına göre model, kuantum sonrası imza şeması HAWK üzerinde geliştirilmiş bir saldırı ve Gelişmiş Şifreleme Standardı’nın (AES) azaltılmış bir sürümüne yönelik yeni bir saldırı yöntemi geliştirdi. Şifreleme, insanların internette yaptığı neredeyse her şeyi koruyor. AES ise dijital veriler için dünyada en yaygın kullanılan simetrik şifreleme standardı konumunda.
Anthropic, iki bulgunun da bugün kullanımda olan sistemleri etkilemediğini belirtiyor. HAWK, ABD Ulusal Standartlar ve Teknoloji Enstitüsü (NIST) tarafından yürütülen standartlaştırma sürecindeki adaylardan yalnızca biri. AES saldırısı ise tam şemadaki 10 tur yerine 7 tur kullanan değiştirilmiş bir sürüm için geçerli. Yine de sonuçlar, YZ modellerinin internet güvenliğinin arkasındaki temel varsayımları nasıl sarsabileceğini gösteriyor.
Mythos, HAWK Saldırısını 100.000 Dolar Maliyetle 60 Saatte Buldu
HAWK, NIST’in ek kuantum sonrası imzalar için düzenlediği yarışmanın üçüncü turunda kalan şemalardan biri. Bu şemalar, gelecekteki kuantum bilgisayarlara karşı bile güvende kalacak şekilde tasarlanıyor. Anthropic’e göre insan uzmanlar HAWK’u iki yılı aşkın süredir inceliyordu ancak Mythos Preview, geliştirilmiş saldırıyı yalnızca 60 saatte buldu.
Saldırı, HAWK’un güvenliğinin dayandığı matematiksel kafeste daha önce fark edilmeyen bir simetriyi kullanıyor. Mythos bunu bulmak için çoklu ajan sisteminde yarı otonom çalıştı. Rapora göre ajanlardan biri başlangıçta fikri uygulanamaz diyerek reddetmeye çalıştı ancak ikinci bir ajan bu durumdan tamamen yararlanmanın bir yolunu buldu.
Anthropic, insan araştırmacının teorik bilgisayar bilimi geçmişi olduğunu fakat kafes tabanlı kriptografi alanında uzman olmadığını ifade ediyor. Araştırmacının rolü çoğunlukla proje yönetimiyle sınırlı kaldı. Sürecin API maliyeti ise toplamda yaklaşık 100.000 dolar tuttu.
Mythos, Yeni Saldırıyı Bulmadan Önce AES Görevini Başlangıçta Reddetti
Anthropic’in belirttiğine göre model, AES-128’in azaltılmış sürümüne yönelik saldırıyı da neredeyse tamamen kendi başına keşfetti. Bir araştırmacı, Claude’un hipotezler kurmasını ve bunları deneylerle test etmesini sağlayan bir altyapı kurguladı. Mythos ardından Anthropic’in “Möbius Bridge” adını verdiği yeni bir parmak izi çıkarma yöntemi geliştirdi.
Bu yöntem, saldırganın yapması gereken tahminlerden birini ortadan kaldırıyor ve önceden bilinen en iyi saldırıları 200 ile 800 kat oranında geliştiriyor.
İnsan yönlendirmeleri bu süreçte küçük bir rol oynadı. Model, daha fazla gelişmenin imkansız olduğunu düşündüğü için başlangıçta sorunla ilgilenmeyi reddetti ve “Farklı bir sonuç istiyorsanız hedefin değişmesi gerekiyor… AES-128 r5/r6 gerçekten zor,” şeklinde yazdı. Mythos, ancak araştırmacının kendisini “gerçekten özgün fikirler” aramaya teşvik etmesinden sonra daha yaratıcı yaklaşımların peşine düşmeye başladı.

Model daha sonra üç gün boyunca birkaç yüz milyon token üretti ve çoğunlukla doğru yönde ilerlemesini sağlamak amacıyla yalnızca üç ek önemli yönlendirme aldı. Bunlardan birinde şöyle yazıyordu: “Yine belirtelim, kolay elde edilecek sonuçlar peşinde değiliz; gerçekten zorlu bulgular ortaya çıkaracak düzgün bir araştırma istiyoruz.”
Yaklaşık 1 milyar token kullanılan bu işlem de API ücretlerinde yaklaşık 100.000 dolara mal oldu. Anthropic’e göre, kriptografi uzmanı olmayan insan araştırmacılar daha sonra sonuçları doğrulamak için birkaç yüz saat harcadı.
Anthropic Bulguları Paylaştı ama Mythos’a Erişimi Halen Kısıtlı Tutuyor
Anthropic bulguları ABD hükümeti ve sektör ortaklarıyla önceden paylaştı. Ayrıca HAWK sistemindeki zayıflığın açıklanmasını şemanın yazarlarıyla koordineli şekilde yürüttü. Mythos Preview henüz kamuoyunun erişimine sunulmuyor.
Anthropic ayrıca ETH Zurich, Tel Aviv Üniversitesi ve Haifa Üniversitesi’nden araştırmacılarla birlikte, başkalarının dil modellerinin kriptanaliz yeteneklerini sistematik olarak değerlendirmesine olanak tanıyan CryptanalysisBench adında bir benchmark geliştirdi.
Kaynak: https://the-decoder.com/anthropic-says-its-mythos-model-found-vulnerabilities-in-cryptographic-algorithms-that-secure-the-internet/
