Что такое HAWK? Рассказывают сотрудники лаборатории криптографи ИТ-компании «Криптонит».
HAWK — это постквантовая схема электронной подписи на решётках, представленная международной группой криптографов на конференции ASIACRYPT в 2022 году. С тех пор HAWK участвовал в дополнительном конкурсе электронных подписей NIST. В мае 2026 года в третий раунд прошли девять схем, и HAWK оказался единственной решёточной среди них.
Главные преимущества HAWK в низких аппаратных требованиях (экономия оперативной памяти, нет операций с плавающей запятой) и компактности (малый размер открытых ключей и подписей). Однако стойкость HAWK опирается на модульную задачу изоморфизма решёток (module-LIP), для которой нет доказательства NP-сложности.
28 июля 2026 года компания Anthropic опубликовала статью, в которой с помощью модели Claude Mythos Preview доказала возможность построить атаку восстановления ключа HAWK. Модель нашла нетривиальный автоморфизм решётки ключа.
То, что нетривиальный автоморфизм делает атаку возможной, было известно и раньше (см. работу Гента и Пуллеса). Открытым оставался вопрос, доступен ли такой автоморфизм в решётке HAWK.
В работе Anthropic речь не идёт о взломе. Сложность атаки остаётся экспоненциальной, но она существенно снижает эффективную длину ключа. В эксперименте секретный ключ для набора параметров HAWK-256 (здесь 256 — степень кольца, а не длина ключа) удалось восстановить за несколько часов на одном 96-ядерном сервере.
Подчеркнём, что HAWK-256 — чисто испытательный набор параметров, не отвечающий ни одному уровню стойкости NIST. На практике предлагается использовать HAWK-512 и HAWK-1024.
Для HAWK-512 в модели подсчёта логических элементов стоимость восстановления ключа падает с 2^150 до 2^108, а для HAWK-1024 — с 2^288 до 2^182.
Разработчики признали проблему и отозвали схему с конкурса. Для восстановления запаса стойкости HAWK потребовалось бы почти удвоить размеры ключей, а это лишило бы схему её главного преимущества.









