한 후보자의 몰락: 클로드가 HAWK에서 발견한 것
7월 28일, Anthropic은 Claude Mythos Preview 모델로 생성한 두 가지 암호 분석 결과를 공개했습니다. 하나는 AES의 축약된 라운드 변형에 대한 공격을 개선한 것으로 — 이론적으로는 흥미롭지만 실제적으로는 무의미하며, 이 글의 주제가 아닙니다. 다른 하나는 HAWK에 대한 실질적인 문제로, NIST가 불과 열 주 전 3라운드 평가로 올린 포스트 양자 서명 방식입니다. 이것이 왜 중요한지 이해하려면, NIST 프로세스가 무엇이며 HAWK가 그 안에서 어떤 위치에 있는지를 파악하는 것이 도움이 됩니다.
두 개의 프로세스, 하나가 아닌
NIST는 2016년부터 RSA 및 타원 곡선 암호를 대체하기 위한 공개 경쟁을 진행해 왔습니다. 세 가지 완성된 표준을 만들어냈으며, 2022년에 개설된 두 번째 별도 경쟁 — 디지털 서명만을 위한 “온램프” — 도 진행 중입니다. 이것이 끝없는 혼란의 원인인데, 사람들이 3라운드 후보에 관한 헤드라인을 읽고 자신들이 실제로 사용 중인 무언가와 관련이 있다고 착각하기 때문입니다. 그렇지 않습니다.
주요 프로세스 [1][6]:
| 날짜 | 주요 단계 |
|---|---|
| 2016년 12월 | 제안 요청 |
| 2017년 12월 | 82개 제출물 접수; 69개가 1라운드 진출 |
| 2019년 1월 | 26개가 2라운드 진출 |
| 2020년 7월 | 7개 결선 진출자와 8개 예비 후보가 3라운드 진출 |
| 2022년 7월 | Kyber, Dilithium, FALCON 및 SPHINCS+ 선정; 키 교환 전용 4라운드 개설 |
| 2024년 8월 | FIPS 203, 204 및 205 발행 |
| 2025년 3월 | HQC가 두 번째 비격자 키 교환 알고리즘으로 선정 |
실제로 만들어낸 것:
| 표준명 | 출처 | 역할 | 수학 계열 | 상태 |
|---|---|---|---|---|
| ML-KEM | Kyber | 키 교환 | 구조적 격자 | 최종 — FIPS 203 |
| ML-DSA | Dilithium | 서명 | 구조적 격자 | 최종 — FIPS 204 |
| SLH-DSA | SPHINCS+ | 서명 | 해시 함수 | 최종 — FIPS 205 |
| FN-DSA | FALCON | 서명 | NTRU 격자 | 초안 — FIPS 206, 2026–27년 최종 예정 |
| HQC | HQC | 키 교환 | 오류 정정 코드 | 선정만 됨; 최종 표준 2027년 예정 |
| LMS / XMSS | — | 서명(상태 저장형) | 해시 함수 | 최종 — SP 800-208, 전문 용도 |
여기서 두 가지 용어를 구분할 필요가 있습니다. 키 교환 알고리즘 — 공식적으로 KEM, 즉 키 캡슐화 메커니즘 — 은 두 당사자가 공개 채널을 통해 공유 비밀을 합의하는 방법으로, 모든 TLS 연결의 첫 번째 단계입니다. 이것이 문제의 긴급한 절반인데, 오늘 포착된 트래픽은 키 교환이 뚫리고 나면 몇 년 후에 복호화될 수 있기 때문입니다. 디지털 서명 알고리즘은 누가 무언가를 작성했는지, 그리고 그것이 변조되지 않았음을 증명합니다: 인증서, 코드 서명, 펌웨어. 사후에 서명을 위조하는 것은 공격자에게 대개 무의미하므로, 서명은 느리게 진행되는 절반입니다 — 수십 년 동안 유효성을 유지해야 하는 것들, 예를 들어 루트 인증서나 펌웨어 신뢰 앵커는 예외입니다.
온램프가 존재하는 이유는 ML-KEM과 ML-DSA가 모두 구조적 격자 위에 구축되어 있기 때문입니다. 격자 수학이 깨지면 둘 다 함께 무너집니다. NIST는 다른 기반 위에 놓인 서명 방식을 원했습니다 [2][3]:
| 날짜 | 주요 단계 |
|---|---|
| 2022년 9월 | 추가 서명 방식 제안 요청 |
| 2023년 6월 | 40개가 1라운드 진출 |
| 2024년 10월 | 14개가 2라운드 진출 |
| 2026년 5월 14일 | 9개가 3라운드 진출; CROSS, LESS, Mirath, PERK 및 RYDE 탈락 |
| 2026년 8월 14일 | 3라운드 명세 변경 마감일 |
| ~2028 | 3라운드 종료 |
9개의 생존자 [4][5]:
| 후보 | 계열 | 기반 |
|---|---|---|
| HAWK | 격자 | 격자 동형 문제, 정수만을 이용한 산술 |
| SQIsign | 아이소제니 | 초특이 타원 곡선 간의 사상; 매우 작은 서명 |
| FAEST | MPC-in-the-Head | AES에 관한 명제 증명 |
| MQOM | MPC-in-the-Head | 다변수 이차 문제 |
| SDitH | MPC-in-the-Head | 무작위 선형 코드의 신드롬 복호화 |
| UOV | 다변수 | 고전적인 비균형 오일-비네거 구성 |
| MAYO | 다변수 | 공개 키를 더 작게 재구성한 UOV |
| QR-UOV | 다변수 | 홀수 특성의 몫환 위의 UOV |
| SNOVA | 다변수 | 공격적인 키 압축을 적용한 UOV |
그 아홉 개 중 하나가 격자 기반입니다. 바로 HAWK입니다.
HAWK란 무엇인지, 그리고 무엇이 잘못되었는지
HAWK의 장점은 우아함이었습니다. FALCON, 즉 FIPS 206이 되는 방식은 서명 단계에서 상수 시간으로 만들기 매우 어려운 부동소수점 연산이 필요하기 때문에 안전하게 구현하기로 악명 높게 까다롭습니다. HAWK는 정수만을 사용하여 동일한 작업을 수행하고, 몇 배 더 빠르게 서명하며, FALCON보다 약 15% 작은 서명을 생성합니다 [7]. 제한된 하드웨어 — 스마트카드, IoT, 보안 요소 — 에 있어서 그 조합은 진정으로 매력적입니다.
그 보안성은 격자 동형 문제에 기반합니다. HAWK 개인 키는 차원 2n의 격자에 대한 “좋은” 기저로, 여기서 n은 방식의 차수 매개변수입니다: 실제 매개변수 집합에서 512 또는 1024입니다. 공개 키는 동일한 격자의 보기 흉하고 뒤섞인 설명입니다. 개인 키를 복구한다는 것은 보기 흉한 설명에서 좋은 설명으로 되돌아가는 길을 찾는 것을 의미하며, 그 비용은 n에 따라 기하급수적으로 증가합니다.
약 60시간 동안 Mythos Preview와 작업하면서, Anthropic 연구원은 HAWK의 격자에 아무도 활용하지 않은 대칭성 — 비자명한 자기동형사상 — 이 포함되어 있다는 것을 발견했습니다. 이전 연구에서는 그러한 대칭성이 더 빠른 공격을 가능하게 할 것이라고 밝혔지만, HAWK의 특정 격자에 그것이 존재하는지 여부는 미해결로 남겨두었습니다. 존재합니다. 이 대칭성은 공격자가 탐색 공간을 자체적으로 접어서 대략 절반의 작업을 건너뛸 수 있게 해주는데, 구체적으로 말하면 이제 차수 n의 HAWK 격자를 공격하는 비용이 이전에 차수 n/2의 격자를 공격하는 비용 정도가 됩니다.
숫자를 솔직하게 읽기
Anthropic의 요약에서는 공격이 “유효 키 크기를 절반으로 줄인다”고 말하고 있으며, 언론 보도들도 이를 반복했습니다. 그 표현이 혼란을 야기했으므로 풀어서 설명할 필요가 있습니다.
어떤 것도 길이를 절반으로 만들지 않습니다. 암호학자들은 강도를 보안 비트 수로 설명하는데, 이는 크기의 측정이 아닙니다. 방식이 150비트 보안을 제공한다고 말하는 것은 그것에 대한 가장 잘 알려진 공격이 약 2^150번의 기본 연산이 필요하다는 의미입니다. 키가 몇 바이트를 차지하는지에 대해서는 아무 말도 하지 않습니다 — HAWK의 공개 키는 어떻게 해도 약 1킬로바이트입니다.
즉 수치는 연산 횟수입니다. Anthropic은 HAWK-256에 대해 처음부터 끝까지 공격을 시연했으며, 전체 키 복구의 예상 비용이 약 2^64번의 연산에서 약 2^38번으로 떨어집니다 [8]. 이는 약 1800경에서 약 2750억으로 — “아무도 할 수 없는 것”에서 괜찮은 데스크탑으로 몇 시간으로 줄어드는 것입니다. 그러나 HAWK-256은 HAWK 팀이 바로 이 목적을 위해 공개한 의도적인 연습 대상이며, 실제 배포 옵션이 아니었습니다. 실제 매개변수 집합은 훨씬 낫습니다. 논문들의 기술적 분석에서 HAWK-512는 2^150에서 2^108로, HAWK-1024는 2^288에서 2^182로 나타납니다 [9]. 둘 다 현존하거나 존재할 가능성이 있는 어떤 것으로도 완전히 도달할 수 없는 범위에 있습니다. 공격이 더 빠르지만 여전히 지수적입니다 — 이는 완전히 깨진 것이 아닙니다.
피해는 상업적인 것이지, 재앙적인 것이 아닙니다. 설계자들이 의도한 보안 여유를 복원하려면 HAWK는 n을 두 배로 늘려야 합니다. 키와 서명 크기는 n에 따라 선형적으로 확장되므로, 키와 서명도 두 배가 됩니다 — 그리고 소형화가 FALCON보다 HAWK를 선택하는 전체 논거였습니다. 두 배가 된 HAWK는 전송이 느리고, 인증서 체인이 더 크며, 경쟁하던 방식에 집니다. 구현의 단순성을 유지하는데, 이는 진정한 미덕이지만 NIST에 제시할 근거가 훨씬 얇아집니다. 3라운드 명세 변경 마감일은 2026년 8월 14일입니다.
이것으로부터 무엇을 얻을 것인가
여기서 어떤 것도 귀하가 운영하는 시스템에 영향을 미치지 않습니다. HAWK는 어디에도 배포되지 않았으며, 패치도 없고 공급업체와 나눌 대화도 없습니다. ML-KEM, ML-DSA 및 SLH-DSA는 영향을 받지 않으며, Anthropic은 이 기법이 격자 암호학 전반이 아닌 HAWK에 특정한 것임을 명확히 밝히고 있습니다.
이것은 또한, 솔직하게 말해, 설계된 대로 프로세스가 작동하는 것입니다. NIST는 정확히 누군가가 배포하기 전에 사람들이 공격할 수 있도록 후보 명세를 공개합니다; SIKE는 이전 경쟁에서 노트북으로 한 시간 만에 깨졌고, 시스템은 이를 수용했습니다. HAWK는 두 라운드와 2년간의 전문가 검토를 살아남았는데, 이는 그 검토의 질에 대한 것보다 지루함을 느끼지 않는 검토자를 추가하는 것의 가치에 대해 더 많은 것을 말해줍니다.
생각해볼 만한 부분은 경제성입니다. 발견에는 60시간과 약 US$100,000의 컴퓨팅 자원이 소요됐으며, 격자 전문가가 아닌 연구원이 이를 이끌었습니다. 검증은 발견보다 상당히 더 오래 걸렸습니다. 모델이 향상됨에 따라 그 비율이 유지된다면, 암호 분석의 제약은 전문 공격자의 공급이 아니라 전문 검토자의 공급이 되고 — “아직 아무도 아무것도 발견하지 못했다”는 힘으로 살아남은 모든 방식은 예상치 못한 재검토를 받게 됩니다.
오래 남는 가치 있는 데이터는 지킨다.
Kaysec는 뉴질랜드 기반 양자 기술 회사인 Spinsphere의 포스트 양자 보안 전문 부문입니다. 저희는 암호화 인벤토리, HNDL 위험 평가, TLS 구성 감사, PQC 마이그레이션 계획 수립 등을 통해 조직을 지원합니다. 문의하기.
참고문헌
- NIST CSRC, 포스트 양자 암호화 표준화 프로세스, 2026년 6월 16일 업데이트. https://csrc.nist.gov/projects/post-quantum-cryptography/post-quantum-cryptography-standardization
- Alagic, G. 외, NIST 포스트 양자 암호화 표준화 프로세스 추가 디지털 서명 체계 1라운드 현황 보고서, NIST IR 8528, 2024년 10월. https://csrc.nist.gov/pubs/ir/8528/final
- NIST CSRC, PQC 표준화 프로세스 추가 디지털 서명 3라운드 진출 후보 9개 선정, 2026년 5월 14일. https://csrc.nist.gov/News/2026/nist-advances-9-candidates-to-the-3rd-round-of-pqc
- Moody, D. 외, NIST 포스트 양자 암호화 표준화 프로세스 추가 디지털 서명 체계 2라운드 현황 보고서, NIST IR 8610, 2026년 5월 14일. https://doi.org/10.6028/NIST.IR.8610
- Abdel-Kareem, M., “NIST, 포스트 양자 디지털 서명 후보 9개 3차 평가 라운드 진출 확정”, Quantum Computing Report, 2026년 5월 18일. https://quantumcomputingreport.com/nist-advances-nine-post-quantum-digital-signature-candidates-to-third-evaluation-round/
- NIST, “NIST, 포스트 양자 암호화를 위한 다섯 번째 알고리즘으로 HQC 선정”, 2025년 3월 11일. https://www.nist.gov/news-events/news/2025/03/nist-selects-hqc-fifth-algorithm-post-quantum-encryption
- Ducas, L. 외, “Hawk: Module LIP Makes Lattice Signatures Fast, Compact and Simple”, ASIACRYPT 2022.
- Anthropic Frontier Red Team, “Claude를 활용한 암호화 취약점 발견”, 2026년 7월 28일. https://www.anthropic.com/research/discovering-cryptographic-weaknesses
- The Hacker News, “Claude AI, 포스트 양자 테스트 체계 해독 및 7라운드 AES 공격 고속화 방법 발견”, 2026년 7월 29일. https://thehackernews.com/2026/07/claude-ai-just-cracked-post-quantum.html