후보가 낙마하다: 클로드가 HAWK에서 발견한 것
7월 28일, Anthropic은 Claude Mythos Preview 모델을 활용해 생성한 두 건의 암호 분석 결과를 발표했다. 하나는 AES의 축소 라운드 변형에 대한 공격을 개선한 것으로, 이론적으로는 흥미롭지만 실용적으로는 무의미하며 여기서 다룰 주제가 아니다. 다른 하나는 HAWK에 대한 실질적인 문제로, HAWK는 불과 열 주 전에 NIST가 세 번째 평가 라운드로 진출시킨 포스트 양자 서명 방식이다. 이것이 왜 중요한지 이해하려면 NIST 프로세스가 무엇인지, 그리고 HAWK가 그 안에서 어느 위치에 있는지 알아야 한다.
하나가 아닌 두 개의 프로세스
NIST는 2016년부터 RSA와 타원 곡선 암호를 대체하기 위한 공개 경쟁을 진행해 왔다. 이미 세 개의 완성된 표준을 내놓았으며, 현재는 오직 디지털 서명만을 위해 2022년에 개설된 별도의 두 번째 경쟁인 “온램프”도 운영하고 있다. 이 점이 끊임없는 혼란의 원인인데, 사람들이 3라운드 후보에 관한 기사 제목을 보고 자신이 실제로 사용하는 무언가와 관련된 것으로 착각하기 때문이다. 그렇지 않다.
주요 프로세스 [1][6]:
| 날짜 | 주요 사항 |
|---|---|
| 2016년 12월 | 제안 모집 공고 |
| 2017년 12월 | 82건 제출, 그 중 69건이 1라운드 진출 |
| 2019년 1월 | 26건이 2라운드 진출 |
| 2020년 7월 | 7개 최종 후보와 8개 예비 후보가 3라운드 진출 |
| 2022년 7월 | Kyber, Dilithium, FALCON, SPHINCS+ 선정; 키 교환 전용 4라운드 개시 |
| 2024년 8월 | FIPS 203, 204, 205 발행 |
| 2025년 3월 | HQC가 두 번째 비격자 키 교환 알고리즘으로 선정 |
실제로 나온 결과물:
| 표준명 | 원본 | 용도 | 수학 계열 | 상태 |
|---|---|---|---|---|
| ML-KEM | Kyber | 키 교환 | 구조화 격자 | 최종 확정 — FIPS 203 |
| ML-DSA | Dilithium | 서명 | 구조화 격자 | 최종 확정 — FIPS 204 |
| SLH-DSA | SPHINCS+ | 서명 | 해시 함수 | 최종 확정 — FIPS 205 |
| FN-DSA | FALCON | 서명 | NTRU 격자 | 초안 — FIPS 206, 2026–27년 최종 확정 예정 |
| HQC | HQC | 키 교환 | 오류 정정 코드 | 선정만 됨; 최종 표준 2027년 예정 |
| LMS / XMSS | — | 서명 (상태 유지형) | 해시 함수 | 최종 확정 — SP 800-208, 전문 용도 |
여기서 두 가지 용어를 구분할 필요가 있다. 키 교환 알고리즘은 공식적으로 KEM, 즉 키 캡슐화 메커니즘이라고 하며, 두 당사자가 공개 채널을 통해 공유 비밀을 합의하는 방식이다. 이는 모든 TLS 연결의 첫 단계다. 이것이 문제의 긴급한 절반인 이유는, 오늘 캡처된 트래픽이 키 교환이 무너지는 순간 수년 후 복호화될 수 있기 때문이다. 디지털 서명 알고리즘은 무언가를 누가 작성했는지, 변조되지 않았는지를 증명한다: 인증서, 코드 서명, 펌웨어. 사후에 서명을 위조하는 것은 공격자에게 대개 무의미하므로, 서명은 느리게 타오르는 절반이다 — 루트 인증서나 펌웨어 신뢰 앵커처럼 수십 년간 유효해야 하는 것은 예외지만.
온램프가 존재하는 이유는 ML-KEM과 ML-DSA가 모두 구조화 격자를 기반으로 하기 때문이다. 격자 수학이 언제든 무너지면 둘 다 함께 무너진다. NIST는 서로 다른 기반 위에 서 있는 서명 방식을 원했다 [2][3]:
| 날짜 | 주요 사항 |
|---|---|
| 2022년 9월 | 추가 서명 방식 모집 공고 |
| 2023년 6월 | 40건이 1라운드 진출 |
| 2024년 10월 | 14건이 2라운드 진출 |
| 2026년 5월 14일 | 9건이 3라운드 진출; CROSS, LESS, Mirath, PERK, RYDE 탈락 |
| 2026년 8월 14일 | 3라운드 명세 변경 마감 |
| ~2028년 | 3라운드 종료 |
9개의 생존자 [4][5]:
| 후보 | 계열 | 기반 |
|---|---|---|
| HAWK | 격자 | 격자 동형 문제, 정수 전용 산술 사용 |
| SQIsign | 아이소제니 | 초특이 타원 곡선 간의 사상; 극히 작은 서명 크기 |
| FAEST | MPC-in-the-Head | AES에 관한 명제 증명 |
| MQOM | MPC-in-the-Head | 다변수 이차 문제 |
| SDitH | MPC-in-the-Head | 무작위 선형 코드의 신드롬 디코딩 |
| UOV | 다변수 | 고전적인 불균형 오일-비네거 구성 |
| MAYO | 다변수 | 더 작은 공개 키를 위해 재구성된 UOV |
| QR-UOV | 다변수 | 홀수 표수의 몫환 위의 UOV |
| SNOVA | 다변수 | 적극적인 키 압축을 적용한 UOV |
그 아홉 중 하나가 격자 기반이다. 바로 HAWK다.
HAWK의 정체, 그리고 무엇이 잘못되었나
HAWK의 매력은 우아함이었다. FIPS 206이 될 방식인 FALCON은 서명 단계에서 상수 시간으로 구현하기 매우 어려운 부동소수점 산술이 필요하기 때문에 안전하게 구현하기가 악명 높이 까다롭다. HAWK는 정수만을 사용해 동일한 작업을 수행하며, 서명 속도가 몇 배 빠르고 서명 크기도 FALCON보다 약 15% 작다 [7]. 스마트카드, IoT, 보안 요소 같은 제한된 하드웨어에서는 이 조합이 진정으로 매력적이다.
보안은 격자 동형 문제에 기반한다. HAWK 개인 키는 차수 매개변수 n이 512 또는 1024인 2n 차원 격자의 “좋은” 기저다. 공개 키는 동일한 격자의 못생기고 뒤섞인 표현이다. 개인 키를 복구한다는 것은 못생긴 표현에서 좋은 표현으로 되돌아가는 길을 찾는 것이며, 그 비용은 n에 따라 지수적으로 증가한다.
약 60시간 동안 Mythos Preview와 협력한 Anthropic 연구원은 HAWK의 격자에 누구도 활용하지 않은 대칭성, 즉 비자명 자기 동형 사상이 존재한다는 것을 발견했다. 선행 연구에서 그러한 대칭성이 더 빠른 공격을 가능하게 할 것임을 보였지만, HAWK의 특정 격자에 그것이 존재하는지는 미결 문제로 남아 있었다. 존재했다. 이 대칭성은 공격자가 탐색 공간을 절반으로 접어 작업의 약 절반을 건너뛸 수 있게 해준다. 구체적으로는, 차수 n인 HAWK 격자를 공격하는 비용이 이제 이전에 차수 n/2 격자를 공격하는 비용과 비슷해진다.
수치를 정직하게 읽기
Anthropic의 요약은 이 공격이 “유효 키 크기를 절반으로 줄인다”고 말하며, 보도들이 이를 반복하고 있다. 이 표현이 혼란을 야기했으므로 분석할 가치가 있다.
어떤 것의 길이도 절반이 되지 않는다. 암호학자들은 강도를 보안 비트로 표현하는데, 이는 크기의 측정이 아니다. 어떤 방식이 150비트의 보안을 제공한다는 말은 그에 대한 최선의 공격이 약 2^150번의 기본 연산을 필요로 한다는 뜻이다. 키가 몇 바이트를 차지하는지와는 무관하다 — HAWK의 공개 키는 어느 쪽이든 약 1킬로바이트다.
따라서 해당 수치는 연산 횟수다. Anthropic은 HAWK-256을 상대로 공격을 엔드투엔드로 시연했는데, 완전한 키 복구의 예상 비용이 약 2^64 연산에서 약 2^38로 떨어진다 [8]. 이는 대략 1800경에서 약 2750억으로 — “누구도 시도하지 않을 것”에서 적당한 데스크탑으로 몇 시간이면 되는 수준으로 줄어드는 것이다. 하지만 HAWK-256은 HAWK 팀이 정확히 이 목적을 위해 공개한 의도적인 연습용 타깃으로, 실제 배포 옵션이었던 적이 없다. 실제 매개변수 집합은 훨씬 낫다. 해당 논문들의 기술적 분석에 따르면 HAWK-512는 2^150에서 2^108로, HAWK-1024는 2^288에서 2^182로 떨어진다 [9]. 둘 다 현재 존재하거나 존재할 가능성이 있는 어떤 것으로도 완전히 손이 닿지 않는 범위에 있다. 공격이 더 빠르지만 여전히 지수적이다 — 해독이 아니다.
피해는 재앙적이 아니라 상업적이다. 설계자들이 의도한 보안 마진을 회복하려면 HAWK는 n을 두 배로 늘려야 한다. 키와 서명 크기는 n에 선형적으로 비례하므로 키와 서명도 두 배가 된다 — 그리고 컴팩트함이 FALCON보다 HAWK를 선택할 유일한 이유였다. 두 배가 된 HAWK는 전송이 느리고, 인증서 체인에서 더 크며, 경쟁 대상이었던 방식에 진다. 구현 단순성은 유지하는데, 이는 진짜 장점이지만 NIST에 내세울 근거로는 훨씬 빈약하다. 3라운드 명세 변경 마감은 2026년 8월 14일이다.
시사점
이 내용은 당신이 운영하는 시스템에 전혀 영향을 미치지 않는다. HAWK는 어디에도 배포되어 있지 않으며, 패치도 없고 벤더와 나눌 대화도 없다. ML-KEM, ML-DSA, SLH-DSA는 영향을 받지 않으며, Anthropic은 이 기법이 격자 암호 일반이 아닌 HAWK에 특정한 것임을 명시하고 있다.
이것은 또한 솔직히 말해, 설계대로 작동하는 프로세스다. NIST가 후보 명세를 공개하는 이유는 정확히 누군가가 배포 전에 공격하도록 하기 위해서다; 이전 경쟁에서 SIKE는 노트북으로 한 시간 만에 깨졌고, 시스템은 그것을 흡수했다. HAWK는 두 라운드와 2년간의 전문가 검토를 견뎌냈는데, 이는 그 검토의 질을 말하기보다 지루해하지 않는 검토자를 추가하는 것의 가치를 말한다.
곱씹어볼 만한 부분은 경제학이다. 이 발견은 60시간과 약 10만 달러의 컴퓨팅 자원이 들었으며, 격자 전문가가 아닌 연구원이 수행했다. 검증은 발견보다 훨씬 더 오래 걸렸다. 모델이 발전함에 따라 이 비율이 유지된다면, 암호 분석의 제약은 전문 공격자의 공급이 아니라 전문 검토자의 공급이 된다 — 그리고 “아직 아무것도 발견되지 않았다”는 사실에 기대어 살아남은 모든 방식은 예상치 못한 두 번째 검토를 받게 된다.
마지막까지 버텼다고 상이 있는 것은 아니다.
Kaysec는 뉴질랜드 기반 양자 기술 기업인 Spinsphere의 포스트 양자 보안 전문 부서입니다. 저희는 암호화 인벤토리, HNDL 위험 평가, TLS 구성 감사, PQC 마이그레이션 계획 수립을 통해 조직을 지원합니다. 문의하기.
참고문헌
- NIST CSRC, Post-Quantum Cryptography Standardization Process, 2026년 6월 16일 업데이트. https://csrc.nist.gov/projects/post-quantum-cryptography/post-quantum-cryptography-standardization
- Alagic, G. 외, Status Report on the First Round of the Additional Digital Signature Schemes for the NIST Post-Quantum Cryptography Standardization Process, NIST IR 8528, 2024년 10월. https://csrc.nist.gov/pubs/ir/8528/final
- NIST CSRC, Nine Candidates Advance to the Third Round of the Additional Digital Signatures for the PQC Standardization Process, 2026년 5월 14일. https://csrc.nist.gov/News/2026/nist-advances-9-candidates-to-the-3rd-round-of-pqc
- Moody, D. 외, Status Report on the Second Round of the Additional Digital Signature Schemes for the NIST Post-Quantum Cryptography Standardization Process, NIST IR 8610, 2026년 5월 14일. https://doi.org/10.6028/NIST.IR.8610
- Abdel-Kareem, M., “NIST, 포스트 양자 디지털 서명 후보 9개를 3차 평가 라운드로 진출시키다”, Quantum Computing Report, 2026년 5월 18일. https://quantumcomputingreport.com/nist-advances-nine-post-quantum-digital-signature-candidates-to-third-evaluation-round/
- NIST, “NIST, 포스트 양자 암호화를 위한 다섯 번째 알고리즘으로 HQC 선정”, 2025년 3월 11일. https://www.nist.gov/news-events/news/2025/03/nist-selects-hqc-fifth-algorithm-post-quantum-encryption
- Ducas, L. 외, “Hawk: Module LIP Makes Lattice Signatures Fast, Compact and Simple”, ASIACRYPT 2022.
- Anthropic Frontier Red Team, “Claude로 암호화 취약점 발견하기”, 2026년 7월 28일. https://www.anthropic.com/research/discovering-cryptographic-weaknesses
- The Hacker News, “Claude AI, 포스트 양자 테스트 체계를 해독하고 더 빠른 7라운드 AES 공격을 발견하다”, 2026년 7월 29일. https://thehackernews.com/2026/07/claude-ai-just-cracked-post-quantum.html