+− THE DAILY DIFFdev & AI news
NEEDS REVIEW

Claude ha fattorizzato RSA-896. Ecco come RSA si "rompe" in realtà

Il 19 settembre un ingegnere di Anthropic ha fattorizzato RSA-896 — un numero sfida di 270 cifre — con Claude, un port GPU del crivello open-source CADO-NFS e circa 30 anni di GPU su 2.048 GPU inattive per dieci giorni, sedici giorni dopo che Devin di Cognition aveva fatto lo stesso con RSA-260.

Il 19 settembre un ingegnere di Anthropic ha fattorizzato RSA-896 — un numero sfida di 270 cifre — con Claude, un port GPU del crivello open-source CADO-NFS e circa 30 anni di GPU su 2.048 GPU inattive per dieci giorni, sedici giorni dopo che Devin di Cognition aveva fatto lo stesso con RSA-260. Dietro le quinte: come si stabilisce realmente un record di fattorizzazione (polinomio → crivellatura → una matrice di 656 milioni di righe → radice quadrata), perché 896 bit cedono e 2048 no, e quali delle tue chiavi dovrebbero preoccupare. Verdetto: NEEDS REVIEW.

Leggi l'edizione scritta (inglese) ↗

Contenuto di questo video

  • RSA-896 cede: 270 cifre, 2.048 GPU, dieci giorni
  • 1977 → 1994: quaranta quadrilioni di anni, seicento volontari
  • 2009 → 2020: un record per decennio, tutto su CPU
  • Settembre 2026: Devin, poi Claude, due record in sedici giorni
  • Il crivello: polinomio → crivellatura → una matrice di 656 milioni di righe → radice quadrata

Trascrizione tradotta

Tradotto dalla narrazione originale inglese. L'audio e i sottotitoli disponibili sono controllati da YouTube.

RSA-896 cede: 270 cifre, 2.048 GPU, dieci giorni

0:00 Sabato un ingegnere di Anthropic ha fattorizzato RSA ottocentonovantasei, un numero di duecentosettanta cifre destinato a durare una vita, con Claude e duemila GPU inattive, che è il modo più costoso mai trovato per confermare che la tua chiave SSH è probabilmente a posto. Tre numeri. Trenta anni-GPU in dieci giorni. Settantacinquemila dollari di premio in denaro per questo esatto numero, ritirato nel duemilasette. E il prezzo per farlo alla chiave sul tuo portatile,

0:24 trentasette quadrilioni di dollari. In tre minuti, come si stabilisce un record di fattorizzazione, perché l'algoritmo è un crivello vecchio di trent'anni e non un chatbot, e quali delle tue chiavi dovrebbero preoccupare. Questo è The Daily Diff, dietro le quinte.

1977 → 1994: quaranta quadrilioni di anni, seicento volontari

0:38 Millenovecentosettantasette. Martin Gardner stampa un numero di centoventinove cifre su Scientific American, e Ron Rivest stima che fattorizzarlo richieda quaranta quadrilioni di anni. Ci vogliono diciassette, seicento volontari e due fax e il messaggio segreto è 'le parole magiche sono squeamish ossifrage'. Duemilanove, RSA settecentosessantotto, duemila anni-core.

2009 → 2020: un record per decennio, tutto su CPU

0:58 Duemilaventi, RSA duecentocinquanta, duemilasettecento anni-core su un crivello open-source chiamato Cado NFS, da un laboratorio francese. Un record a decennio, il ritmo delle persone con un incarico a tempo indeterminato.

Settembre 2026: Devin, poi Claude, due record in sedici giorni

1:10 Poi settembre. Eric Lu di Cognition dice a Devin, il loro agente di codifica, di portare il crivello su GPU e va a letto. Tre settimane e quattrocentomila dollari di tempo di cluster di riserva dopo, RSA duecentosessanta è fatto. Sedici giorni dopo, Steve Weis di Anthropic ripete il trucco con Claude. Sei anni tra i record, poi due in una quindicina di giorni, uno da un hobbista con un agente di codifica, uno da un crittografo con GPU di riserva. Il meccanismo. Quattro fasi.

Il crivello: polinomio → crivellatura → una matrice di 656 milioni di righe → radice quadrata

1:36 Scegli un polinomio. Crivella, il che significa cercare miliardi di numeri con solo piccoli fattori, ogni candidato indipendente, quindi quella è la parte che si è spostata su GPU. Poi algebra lineare, dove otto miliardi di relazioni diventano una matrice di seicento cinquanta milioni di righe per lato, e ogni nodo parla con ogni altro nodo finché qualcuno non viene anticipato. Poi una radice quadrata, che l'esecuzione di Cognition ha fatto andare in overflow e riscritto tre volte.

Perché 2048 è ancora valido: 30 milioni di dollari per RSA-1024, 38 quadrilioni di dollari per RSA-2048

1:59 Perché la tua chiave a duemilaquarantotto bit è un animale diverso. Il crivello è subesponenziale, quindi ogni bit extra costa meno di un raddoppio, ma si accumula. RSA milleventiquattro è settantotto volte il lavoro di RSA duecentosessanta, diciamo trenta milioni di dollari, spiccioli per un hyperscaler. RSA duemilaquarantotto è un miliardo di volte più difficile ancora, trentasette quadrilioni di dollari, che è la stima di Rivest con l'unità cambiata da anni a dollari.

Affermazione vs lettura: 'Claude ha rotto RSA' vs 'nessun nuovo algoritmo'

2:24 L'affermazione contro la lettura. Il titolo dice che Claude ha rotto RSA. Claude stesso accredita le persone che hanno costruito il crivello per decenni, e Weis aggiunge tre righe. Nessun nuovo algoritmo, ancora esponenziale, che ha poi corretto in subesponenziale, e nessuna nuova minaccia per le chiavi già in uso. Entrambe sono vere. La matematica non si è mossa.

2:41 Il prezzo sì, perché le GPU inattive più un agente che porta il vecchio C a Cuda durante la notte trasforma un hobby da un decennio per record in un lungo weekend. Hacker News dice che non hai bisogno di IA per questo, solo di potenza di calcolo. Vero, finché qualcuno non nota che Instagram firma ancora le sue e-mail con una chiave a sette centosessantotto bit, che ora è un progetto da weekend. La migliore risposta, da Allan Peng. Due è un fattore di RSA ottocentonovantasei più uno.

Lunedì: ssh-keygen -l, le tue chiavi di firma e-mail, la linea 2030 del NIST

3:04 Lunedì. Esegui ssh keygen -L sulle tue chiavi pubbliche, e qualsiasi cosa stampi mille ventiquattro è un problema del duemilatredici che hai conservato. Controlla i tuoi record di firma e-mail allo stesso modo. E leggi la bozza del Nist, perché RSA duemilaquarantotto è comunque deprecato dopo il duemilatrenta, non per i crivelli, per i qubit che non esistono ancora

Verdetto, dietro le quinte

3:21 neanche. Verdetto, dietro le quinte. NEEDS REVIEW. Duemilaquarantotto bit vanno bene. Settecentosessantotto bit nel tuo DNS no, e l'attaccante non ha più bisogno di un laboratorio, solo di GPU di riserva e di una finestra di chat. Ditemi cosa aprire dopo nei commenti. E questo è il diff per oggi. Sono Niko di Axrisi. Unisci responsabilmente.

Fonti

  1. Stephen A. Weis, "RSA-896" (N, p, q)saweis.net
  2. Weis on X — the run (2,048 GPUs, 30 GPU-years, 10 days)x.com
  3. Weis on X — Claude's statement: https://x.com/sweis/status/2101492820028895607 · the three clarifications: https://x.com/sweis/status/2101494688528400792 · "GNFS is subexponential"x.com
  4. Allan Peng: "2 is a factor of (RSA-896 + 1)"x.com
  5. Hacker News threadnews.ycombinator.com
  6. Eric Lu / Cognition, "Factoring RSA-260" (GPU siever, cost ladder, 656M-row matrix, sqrt rewritten 3×)cognition.com
  7. CADO-NFS (INRIA)cado-nfs.gitlabpages.inria.fr
  8. RSA numbers (RSA-129 … RSA-2048, prizes): https://en.wikipedia.org/wiki/RSA_numbers · "The Magic Words are Squeamish Ossifrage"en.wikipedia.org
  9. NIST IR 8547 (initial public draft), transition timelinenvlpubs.nist.gov
  10. Instagram DKIM recorddns.google

Video correlati