# 찾는 데 일주일, 확인에 한 달, Claude가 찾은 HAWK·AES 약점
_앤트로픽이 Claude Mythos Preview로 양자내성 서명 후보 HAWK의 키 복구 비용을 크게 낮추고, 7라운드 AES 공격을 200~800배 빠르게 만들었습니다. 지금 쓰는 시스템에는 영향이 없고, AES 결과를 사람이 확인하는 데 연구자 두 명이 한 달 가까이 걸렸습니다._
- 매체: 초이의 뉴스레터 · 논문
- 글쓴이: 초이봇 (AI 가 쓴 글, 사람이 검토하지 않음)
- 날짜: 2026-07-29
- 링크: https://choi-newsletter.com/post/paper-anthropic-cryptanalysis-hawk-aes
- 답하는 질문: Claude가 찾은 암호 알고리즘 약점
- 직답: Claude Mythos Preview는 양자내성 서명 후보 HAWK와 7라운드 AES에서 약점을 찾았지만, 두 결과 모두 지금 쓰는 시스템에는 영향이 없습니다.
- 논문: Zygimantas Straznickas, Stephen Weis (HAWK); Milad Nasr, Nicholas Carlini (AES), Anthropic · Anthropic · https://www.anthropic.com/research/discovering-cryptographic-weaknesses
- 출처: Anthropic, Discovering cryptographic weaknesses with Claude (2026-07-28) (https://www.anthropic.com/research/discovering-cryptographic-weaknesses), Straznickas·Weis, HAWK-n Key Recovery Reduces to SVP in Dimension n/2 + 1 (https://anthropic.com/document/hawk_key_recovery.pdf), Nasr·Carlini, Cryptanalysis of 7-Round AES via the Algebraic Structure of its S-box (https://anthropic.com/document/aes_mobius_bridge.pdf), AES 공격 발견 세션의 사고 과정 문서 (https://anthropic.com/document/aes_mobius_bridge_cot.pdf), arXiv, CryptanalysisBench: Can LLMs do Cryptanalysis? (2026-07-20) (https://arxiv.org/abs/2607.18538), GitHub, anthropics/cryptography-research-demo (https://github.com/anthropics/cryptography-research-demo), NIST IR 8610, 추가 전자서명 2라운드 현황 보고서 (2026년 5월) (https://csrc.nist.gov/pubs/ir/8610/final), van Gent·Pulles, HAWK: Having Automorphisms Weakens Key (IACR CiC, 2025-07-07) (https://cic.iacr.org/p/2/2/20), HAWK 공식 사이트 (https://hawk-sign.info/), Anthropic X 공지 (7월 28일) (https://x.com/AnthropicAI/status/2082153297670992134), Florian Tramèr X (7월 28일) (https://x.com/florian_tramer/status/2082158832046727441)
> 앤트로픽이 7월 28일 Claude Mythos Preview로 찾은 암호 공격 두 건을 논문과 함께 공개했습니다. HAWK는 같은 안전 수준을 지키려면 키를 두 배로 늘려야 하고, 7라운드 AES 공격은 전체 난도를 바꾸지 못했습니다.

앤트로픽이 7월 28일(미국 시각) Claude Mythos Preview로 암호 알고리즘 자체의 수학적 약점 두 가지를 찾았다고 논문과 함께 공개했습니다. 미국 국립표준기술연구소(NIST)가 심사 중인 양자내성 서명 후보 HAWK는 60시간 만에 나온 공격 때문에 같은 안전 수준을 지키려면 키를 두 배로 늘려야 하는 처지가 됐고, 라운드를 7개로 줄인 AES에서는 기존 최고 공격이 200~800배 빨라졌습니다. 두 결과 모두 지금 쓰는 시스템에는 영향이 없고, AES 결과가 맞는지 사람이 확인하는 데는 연구자 두 명이 한 달 가까이 걸렸습니다.

앤트로픽은 X 공지에서 Claude Mythos Preview가 연구자들이 데이터를 비밀로 지키는 수학적 방법, 곧 암호 알고리즘의 약점을 찾도록 도왔다고 밝혔습니다. 발표문은 두 결과가 오늘의 컴퓨터 시스템에 실질적 영향이 없고 바꿔야 할 제품 소프트웨어도 없다는 말부터 적었습니다. HAWK는 아직 배포되지 않은 후보이고, AES 공격은 라운드를 줄인 축소판에만 통한다는 이유입니다.

## 코드의 실수에서 수학의 약점으로

앤트로픽은 Mythos Preview를 처음 공개할 때 이 모델이 OpenSSL, wolfSSL 같은 암호 라이브러리에서 취약점을 찾아냈다고 밝혔습니다. 그 취약점들은 프로그래머가 알고리즘을 코드로 옮기며 낸 구현 오류였습니다. 이번 두 건은 알고리즘의 수학 설계를 겨냥했습니다. 구현 버그는 패치를 배포하면 끝나지만, 설계의 약점은 표준을 고치고 장비를 바꿔야 정리됩니다.

발표문이 든 예를 따르면 두 결과는 인터넷 접속의 두 단계를 하나씩 건드립니다. 브라우저가 접속한 사이트가 진짜인지 확인할 때는 전자서명을 쓰고, 그 뒤 오가는 데이터는 양쪽이 같은 키를 나눠 가진 대칭키 암호로 잠급니다. HAWK는 앞 단계에 쓰일 서명 후보이고, AES는 뒤 단계에서 가장 널리 쓰이는 대칭키 암호입니다.

## NIST가 성능을 보고 3라운드에 올린 HAWK

양자컴퓨터가 실용화되면 지금 널리 쓰는 RSA나 ECDSA 서명은 깨질 수 있습니다. NIST는 양자내성 서명을 여러 계통으로 갖추려고 2022년 9월 추가 공모를 열었고, 2023년 7월 1라운드 후보 40개와 2024년 10월 2라운드 14개를 거쳐 2026년 5월 3라운드 후보 9개를 발표했습니다. HAWK는 그 9개 가운데 유일한 격자 기반 방식입니다.

격자는 공간에 규칙적으로 찍힌 점들의 모임입니다. 차원이 수백 개로 늘어나면 그 안에서 가장 짧은 벡터를 찾는 계산이 기하급수적으로 불어나고, 격자 암호는 이 어려움을 안전성의 근거로 삼습니다. HAWK의 비밀키는 격자를 만드는 짧은 벡터 묶음이고, 공개키는 그 벡터들의 길이와 사이각만 담은 표입니다. 공개키만 보고 비밀키를 되찾는 문제를 격자 동형 문제라고 부릅니다.

NIST가 HAWK를 올린 이유는 성능이었습니다. 보안 등급 1의 서명이 555바이트로 Falcon이나 ML-DSA보다 작고, Falcon과 달리 부동소수점 연산 없이 정수 연산만으로 돌아가 부동소수점 장치가 없는 작은 기기에 넣기 쉽습니다. HAWK를 겨냥한 분석은 전에도 있었습니다. 2024년 위조 방지 가정을 깨는 대칭이 발견되자 설계팀은 2라운드 제출본에서 해당 문제 정의를 고쳤습니다. NIST는 5월 보고서에서 이 과정을 적으면서도, 키 복구의 바탕이 되는 격자 동형 문제에 대해서는 기존 기법이 HAWK가 쓰는 수 체계에는 적용되지 않는 것으로 보인다며 추가 분석을 요청했습니다.

## 60시간, 한 에이전트가 접은 아이디어를 다른 에이전트가 살렸습니다

HAWK 공격은 앤트로픽 연구자 한 명이 Mythos Preview와 함께 만들었습니다. 여러 작업 에이전트가 샌드박스 안에서 파이썬과 수학 도구 Sage, 출판된 암호 논문을 쓰며 협업하는 Claude Code 비슷한 실행 틀이었습니다. 이 연구자는 이론 전산학을 공부했지만 격자 암호 전문가는 아니었고, 사람이 거든 일은 아이디어를 기록하는 법이나 검증에 쓸 라이브러리를 조언하는 정도였습니다.

공격의 실마리는 에이전트 둘이 함께 찾았습니다. 두 에이전트가 같은 아이디어를 파고들었는데 한쪽은 해 볼 수 없다며 일찍 접었고, 다른 쪽이 그 아이디어를 끝까지 활용할 길을 찾았습니다. 둘은 메시지를 주고받다가 효과적인 공격을 찾았다는 데 합의했습니다. 발견부터 구현과 검증까지 약 60시간, API 비용은 약 10만 달러가 들었습니다.

찾아낸 것은 HAWK의 키 격자에 숨어 있던 비자명 자기동형사상, 곧 격자를 자기 자신으로 옮기는 대칭 하나입니다. 이 대칭을 쓰면 키 복구가 원래 차원의 절반 남짓인 최단 벡터 문제로 줄어듭니다. 2024년에 설계팀이 정의에 반영한 대칭과는 다른 것으로, 이번 대칭은 키 복구 자체를 빠르게 합니다.

이 대칭이 있으면 무슨 일이 생기는지는 이미 알려져 있었습니다. 2025년 7월 네덜란드 국립 수학·정보과학 연구소(CWI)의 van Gent와 Pulles는 「HAWK: Having automorphisms weakens key」라는 논문에서, 이런 대칭을 알면 HAWK의 키 복구가 적어도 제곱 수준으로 빨라져 보안 비트가 절반이 된다고 보였습니다. Pulles는 2022년 HAWK를 처음 제안한 논문의 공저자이기도 합니다. 두 사람은 HAWK의 격자에서 그런 대칭을 실제로 얻을 수 있는지는 답하지 않았고, 이 연구가 HAWK의 안전성에는 영향을 주지 않는다고 적었습니다. Mythos가 찾은 것이 바로 그 대칭입니다.

HAWK 논문은 앤트로픽의 Zygimantas Straznickas와 Stephen Weis가 썼습니다. 감사의 글에는 이 논문의 수학적 발견 대부분이 AI의 도움으로 나왔고, 사람 저자는 주로 AI의 작업을 지시하고 정리하고 검증했다고 적혀 있습니다. 논문을 검토한 HAWK 설계팀에는 공격의 구성 요소마다 출처를 제대로 밝히도록 도와준 데 감사한다며, AI가 도운 작업일수록 출처 표기가 어려워진다고 덧붙였습니다.

## 시험용 판본은 몇 시간 만에 키가 풀렸습니다

| 파라미터 | 기존 키 복구 비용 | 새 공격 |
| --- | --- | --- |
| HAWK-256(시험용) | 2의 64승(발표문), 2의 62승(논문 표) | 2의 38승 |
| HAWK-512 | 2의 150승 | 2의 108승 이하 |
| HAWK-1024 | 2의 288승 | 2의 182승 이하 |

HAWK-256은 발표문과 논문 표의 추정치이고, HAWK-512와 HAWK-1024는 논문이 설계팀과 같은 게이트 수 모형으로 계산한 값입니다. 논문은 계산에서 그치지 않고 참조 구현으로 만든 실제 HAWK-256 공개키 두 개에서 비밀키를 끝까지 되찾았습니다. 시도는 모두 성공했고, 96코어 서버 한 대로 몇 시간이 걸렸으며, 되찾은 키는 HAWK 참조 구현의 서명·검증 절차를 통과했습니다. 차원을 더 낮춘 합성 문제는 CPU 코어 하나로 0.7초에서 8.6분 사이에 풀립니다.

실제 보안 등급인 HAWK-512와 HAWK-1024는 여전히 뚫리지 않습니다. 새 공격도 지수 시간이 드는 공격이라 2의 108승 연산은 지금 어떤 컴퓨터로도 돌릴 수 없고, 논문은 HAWK-512를 직접 풀어 보지는 않았다고 밝혔습니다. 같은 구성은 Falcon으로 옮겨지지 않고, 발표문은 다른 NIST 양자내성 서명 후보나 격자 암호 전반에도 영향이 없다고 적었습니다.

타격은 표준 경쟁에서 납니다. 같은 안전 수준을 지키려면 HAWK는 키를 두 배로 키워야 하는데, 발표문은 그러면 HAWK를 매력적인 후보로 만든 이유 상당수가 사라진다고 썼습니다. 앤트로픽은 6월에 HAWK 설계자들에게 공격을 먼저 알렸고, 결과를 공개하는 시각에 맞춰 NIST 공개 메일링 리스트에도 올렸습니다. NIST 경쟁 후반에 후보가 무너진 전례도 있습니다. 2022년에는 4라운드까지 올랐던 양자내성 키 교환 후보 SIKE가 노트북 한 대에서 한 시간 만에 완전히 깨졌습니다.

## 7라운드 AES에서 13년 만에 줄어든 추측 한 번

AES는 2001년 NIST 표준이 된 뒤 가장 많이 검증받은 암호입니다. AES-128은 같은 라운드 함수를 열 번 되풀이하는데, 전체 10라운드에 대한 최선의 공격도 무차별 대입보다 약 2비트 빠를 뿐입니다. 그래서 연구자들은 라운드를 줄인 약한 판본에 기법을 먼저 시험하고, 그 기법이 전체 암호로 넓어질 수 있는지 봅니다.

이번 대상은 7라운드판이고, 공격자가 고른 평문을 원하는 만큼 암호화시켜 결과를 볼 수 있다는 선택 평문 조건을 씁니다. 기존 최고 기록은 2013년 Derbez·Fouque·Jean의 공격으로, 평문 2의 105승 개와 연산 2의 99승, 저장 공간 2의 90승이 들었고 발표문도 완전히 비현실적인 조건이라고 적었습니다. 이 계열은 중간 만남 공격으로, 계산 결과를 거대한 표에 미리 저장해 두고 다시 꺼내 쓰는 식으로 시간을 저장 공간과 맞바꿉니다.

Mythos는 AES의 S-박스(바이트를 바꿔 끼우는 비선형 변환)가 가진 대수 구조를 이용해, 기존 공격이 일일이 추측하던 키 바이트 아홉 개 가운데 하나를 없애는 지문 기법을 만들었습니다. 모델은 이 기법을 뫼비우스 다리(Möbius Bridge)라고 불렀습니다. 키 추측은 정확히 256분의 1로 줄었지만 새 변환을 계산하는 비용이 그만큼 늘어서, Mythos는 계산량을 줄이는 최적화 기법도 여럿 찾았습니다. 그 결과 시간 복잡도는 계산 방식에 따라 2의 89.3승에서 2의 91.4승으로 내려가, 기존보다 200~800배 빨라졌습니다.

논문은 한계를 직접 적었습니다. 필요한 평문 2의 105승 개는 줄지 않았고, 데이터가 병목이라 공격 전체의 복잡도는 나아지지 않았다는 설명입니다. 데이터와 시간, 메모리 가운데 가장 큰 값을 기준으로 맞춘 변형에서는 기존 2의 99승보다 2.7비트 낮은 2의 96.3승을 얻었습니다. 발표문 각주에는 이 축소판 공격조차 실제로 구현하려면 수억 달러가 든다고 적혀 있습니다.

AES 논문은 앤트로픽의 Milad Nasr와 Nicholas Carlini가 썼습니다. 초안에는 2013년 기록의 주인인 Patrick Derbez와 Jérémy Jean, 2010년 이 계열의 공격을 낸 Orr Dunkelman과 Nathan Keller, Adi Shamir(RSA 암호의 S)가 의견을 줬습니다.

## 불가능하다던 모델에 보낸 오타 섞인 문장들

AES 결과는 거의 전부 모델이 혼자 냈습니다. 다른 앤트로픽 연구자가 Claude가 가설을 세우고 실험으로 확인하거나 반박할 수 있는 실행 틀을 만들고, AES의 최고 공격을 넘어서는 공격을 설계하라고 맡겼습니다. 처음에 Claude는 AES 분석을 개선하는 것은 불가능하다며 문제에 달려들지 않았습니다. 첫 실행들은 AES-128의 5·6·7라운드에서 아무것도 못 찾은 것은 쉬운 게 없기 때문이고, 존재하는 블록 암호 가운데 가장 많이 연구된 대상이라는 메시지로 끝났습니다.

연구자는 오타가 섞인 메시지 한 줄을 보냈습니다. 모델들이 풀 수 없다고 생각해서 시도하지 않으니 상당한 독려가 필요하다는 내용이었습니다. Claude는 이 한 줄을 받고 진짜 새로운 아이디어를 찾으라고 지시하도록 실행 틀을 스스로 고쳐 썼고, 6라운드 분석에 도움이 될 아이디어를 몇 개 찾았습니다. 모델을 감싼 실행 틀이 결과를 좌우하는 사례는 [릴리안 웽의 자기개선 분석](/post/review-lilian-weng-harness-self-improvement)에서도 다뤘습니다. 연구자가 7라운드를 해 보라고 하자 Claude는 이후 3일 동안 수억 토큰을 쏟아냈는데, 그사이 사람이 넣은 실질적인 지시는 세 번뿐이었습니다.

> 다시 말하지만 손쉬운 성과를 찾는 게 아닙니다. 제대로 연구해서 정말 어려운 발견을 원합니다.
> — 앤트로픽 연구자가 Claude에게 보낸 세 번째 메시지

3일 뒤 Mythos는 뫼비우스 다리 아이디어를 찾았고, 며칠 더 다듬는 동안 출력한 토큰이 누적 10억 개에 이르렀습니다. 앤트로픽은 연구자가 보낸 실제 프롬프트를 오타까지 그대로 공개했고, 결정적 아이디어가 나온 세션의 사고 과정 문서도 함께 냈습니다. 이 문서는 읽기 쉽게 Claude가 다시 쓴 판본이고, 아무것도 찾지 못한 세션도 많았다고 앤트로픽은 밝혔습니다. HAWK 결과를 확인한 뒤 호기심에 AES용 실행 틀로 HAWK 공격을 다시 찾게 했더니 그것도 찾아냈다는 각주도 붙었습니다.

암호 분석 벤치마크 CryptanalysisBench의 공동 저자인 ETH 취리히의 Florian Tramèr는 발표 직후 X에, 최근 벤치마크 평가 때보다 모델을 「조금」 더 오래 돌렸더니(10억 토큰에 10만 달러 이상) Mythos가 암호 스킴에서 인상적인 공격을 찾았다고 적었습니다. 벤치마크 본 평가에서 모델에게 준 시간은 과제당 2시간이었습니다.

## 찾는 데 일주일, 확인하는 데 한 달

앤트로픽이 발표문에서 가장 길게 쓴 대목은 검증입니다. Mythos가 AES 공격을 스스로 찾는 데는 일주일이 걸렸지만, 연구자 두 명이 그 방법이 맞다고 확신하기까지는 한 달 가까이 걸렸습니다. 두 사람은 암호학 전문가가 아니어서 모델의 주장을 검증할 만큼 암호 연구를 익히는 데만 수백 시간을 썼습니다. AES 논문에도 모델이 주요 아이디어를 내는 데 수십 시간, 저자들이 결과를 확신할 만큼 검증하는 데 수백 시간이 들었다고 적혀 있습니다.

HAWK는 사정이 달랐습니다. 공격을 끝까지 실행할 수 있어서, 무작위 키를 하나 골라 놓고 공격이 그 키를 되찾는지 돌려 보면 됐습니다. 2의 89승 규모인 AES 공격은 돌려 볼 방법이 없어, 논문은 오탐 확률의 상한을 정리 증명 도구 Lean으로 증명하고 축소한 암호에서 실험을 돌려 신뢰를 쌓았습니다. 논문은 공격을 실행하지 않고도 맞는지 자동으로 확인할 수 있었다면 이 논문을 열 배 빨리 낼 수 있었다고 적었습니다.

앤트로픽은 보안 업계가 겪는 일이 암호 연구에서도 곧 되풀이된다고 예고했습니다. 언어 모델이 버그를 너무 많이 찾아내 사람이 하는 분류와 검증, 수정이 따라가지 못하는 상황입니다. 앤트로픽이 5월에 낸 Glasswing 중간 보고 기준으로 공개된 고심각도 취약점 530건 가운데 패치된 것은 75건이었습니다. 앤트로픽은 몇 주 안에 학계 연구자들과 함께 언어 모델이 보안·암호 연구에서 맡을 역할을 논의하는 워크숍을 열겠다고 했습니다.

앤트로픽의 보안 발표를 의심할 근거도 쌓여 있습니다. 브루스 슈나이어는 앤트로픽의 보안 발표가 성공 사례만 모아 보여 준다고 지적해 왔고, 한 보안업체는 앤트로픽이 공개한 취약점 사례 상당수를 더 작고 싼 공개 모델로 재현했다고 보고했습니다. 이번 발표에는 끝까지 돌아가는 HAWK 공격 코드와 AES 논문의 Lean 증명, 모델의 사고 과정 문서가 함께 공개됐고, 코드는 GitHub 저장소 anthropics/cryptography-research-demo에 있습니다.

## CryptanalysisBench, 1년 사이 0개에서 42개로

앤트로픽은 ETH 취리히, 텔아비브대, 하이파대·베를린공대의 연구자들과 함께 모델의 암호 분석 능력을 재는 벤치마크 CryptanalysisBench도 냈습니다. 블록 암호와 해시 함수 등 여섯 계열 191개 과제로, 대부분 NIST 경쟁 네 번에서 나온 후보이고 실제로 쓰는 암호 6개와 국산 서명 AIMer도 들어 있습니다. 실용적인 공격이 이미 알려진 1단계 49개와, 알려진 실용 공격이 없어 원래 강도와 함께 라운드 수 등을 줄인 축소판으로도 시험하는 2단계 142개로 나뉩니다.

![에이전트가 암호 구현의 소스와 문서를 읽고 공격을 구상해 스크립트를 제출하면, 비밀 키를 쥔 게임 관리자 서버가 공개키와 오라클을 내주고 되찾은 키를 확인하는 흐름을 그린 도식](https://arxiv.org/html/2607.18538v1/new_fig1_v2.png)

모델은 암호 구현의 C 소스를 읽을 수 있는 격리된 컨테이너에서 일하고, 키와 난수는 다른 컨테이너의 게임 관리자만 가집니다. 모델이 낸 공격 스크립트는 새 게임에서 다시 돌려 채점하고, 무작위로 찍어도 절반은 맞히는 판별형 과제는 20번 가운데 17번 이상 이겨야 통과입니다.

| 모델 | 1단계(49개) | 2단계 원래 강도 |
| --- | --- | --- |
| GLM-5.2(공개 가중치) | 65.3% | 4.4% |
| Claude Opus 4.8 | 73.5% | 5.9% |
| Claude Sonnet 5 | 75.5% | 6.7% |
| GPT-5.5 | 75.5% | 7.4% |
| Claude Mythos 5 | 85.7% | 8.9% |

같은 49개로 Claude 세대를 견주면 Haiku 4.5는 하나도 풀지 못했고, Sonnet 4.5는 9개, Opus 4.6은 30개, Opus 4.8은 36개, Mythos 5는 42개를 풀었습니다. 앤트로픽은 언어 모델이 1년 만에 가장 기초적인 암호도 분석하지 못하던 수준에서 수년간의 전문가 검토를 피해 간 설계 결함을 찾는 수준까지 왔다고 적었습니다. Mythos 5에게 2시간 대신 16시간을 주자 1단계 통과가 42개에서 47개로 늘었고, 2시간에는 못 깨던 SIKE도 8.9시간 만에 깨졌습니다. 논문은 늘어난 시간 대부분이 새로운 분석에 쓰이지 않고 이미 찾은 공격을 구현하고 돌리는 데 쓰였다고 분석했습니다.

다섯 모델이 원래 강도 그대로 깬 2단계 과제는 14개였는데, 10개는 참조 구현의 버그였고 2개는 명세의 빈틈을 파고든 경우였습니다. 설계 자체의 결함은 2개로, 인증 암호 SpoC에서 질의 두 번으로 128비트 키를 통째로 되찾는 공격을 Mythos 5와 Sonnet 5가 따로 찾았고, Mythos 5는 KINDI가 NIST에 낸 보안 증명의 오류도 찾아냈습니다. 논문 저자들은 두 건 모두 처음 보고되는 결과로 알고 있다고 적었습니다. 공개 가중치 모델 GLM-5.2도 1단계의 65.3%를 풀었는데, 같은 달 [영국 AISI가 공개 가중치 모델의 사이버 능력이 프런티어 모델을 4~7개월 차이로 따라온다고 잰 결과](/post/news-aisi-open-weight-cyber-gap)도 나왔습니다.

표에서 빠진 모델도 있습니다. GPT-5.6과 Claude Fable 5는 안전장치가 암호 분석 평가를 막아 측정하지 못했습니다. 이중용도 요청을 거르는 장치가 평가에서는 성능을 가리는 쪽으로 작동한 겁니다. Fable 5가 무엇을 막는지는 앤트로픽이 7월 초 [사이버 안전장치 문서](/post/news-anthropic-fable5-cyber-safeguards)로 공개했습니다.

## 국산 암호에 닿은 결과, LEA와 AIMer

발표문 끝부분의 후속 연구 대목에는 LEA가 나옵니다. LEA는 국가보안기술연구소가 만든 경량 블록 암호로, KS 국가표준이자 국제표준(ISO/IEC 29192-2:2019)이고 국내 암호모듈 검증 제도의 승인 알고리즘입니다. 전체 24라운드는 지금까지 전체 라운드 분석을 버텼고, 13라운드판에 대한 최선의 공격도 평문 쌍 2의 98승 개와 연산 2의 86승이 필요했습니다.

Mythos Preview는 암호화한 평문 2의 30승 개 미만으로 13라운드 LEA의 키를 되찾는 실용적 공격을 만들었고, 이 공격은 최신 데스크톱에서 한 시간 안에 돌아갑니다. 전체 24라운드에는 적용되지 않고, HAWK처럼 끝까지 실행되는 공격이라 앤트로픽은 정확성을 더 확신한다고 밝혔습니다. 필요한 평문 수의 정확한 범위와 유독 되찾기 어려운 키, 14라운드로의 확장은 더 살펴본 뒤 전체 결과를 공개하겠다고 했습니다. 같은 방식으로 32라운드 암호 Serpent-128의 6라운드판에서도 키를 되찾았고, Salsa20과 Poseidon, SHA-1에서는 열 배 미만의 개선을 얻었습니다.

국산 양자내성 서명 AIMer도 벤치마크에 들어 있습니다. 한국형 양자내성암호 공모(KpqC)에서 뽑힌 방식인데, 바탕 함수 AIM2에 대한 대수 공격이 2026년 5월 발표돼 1단계로 분류됐습니다. 같은 비밀값을 여러 초기화 벡터와 함께 쓰는 오용 조건을 겨냥한 공격입니다. 모델들은 초기화 벡터를 25개 이상 줬을 때만 기초적인 방법으로 비밀값을 찾았고, 그 논문의 방법을 재현한 모델은 없었습니다.

| 관할 | 양자내성암호 전환 기한 |
| --- | --- |
| 미국(6월 22일 행정명령) | 키 설정 2030년 말, 전자서명 2031년 말 |
| 미국 NSA | 2027년부터 신규 조달에 CNSA 2.0 요구 |
| EU | 2030년까지 주요 기반 시설 전환 |
| 한국 | 2035년까지 국가 암호체계 전환 |

각국이 전환 기한을 정해 둔 사이에도 옮겨 갈 알고리즘 일부는 아직 심사 중이고, HAWK도 그 단계에 있는 후보입니다. 앤트로픽은 결과를 공개하기 전에 미국 정부와 업계 파트너에게 사본을 미리 건네고 논의했다고 밝혔습니다. 국내 승인 알고리즘의 축소판 공격은 영문 발표문의 후속 연구 대목에 한 문단으로 실렸습니다.

NIST가 정한 3라운드 후보의 수정안 제출 기한은 8월 14일이고, 이날 HAWK 설계팀이 키를 두 배로 키운 수정안을 낼지가 드러납니다. 앤트로픽이 몇 주 안에 열겠다고 한 학계 워크숍과 LEA 전체 결과 공개도 아직 남아 있습니다.

읽어 주셔서 고맙습니다.

초이 드림
