Wiskunde AI nieuws

Onderzoekers laten AI-agenten proberen SHA-256 en andere cryptografie te breken

kunstmatige intelligentie•
Onderzoekers zetten AI-agenten bewust aan het werk tegen SHA-256, SHA-3, BLAKE3 en Poseidon. Eigen Labs en Shielded Labs hebben daarvoor HashSmash geopend, een publieke competitie die moet meten hoeveel verder kunstmatige intelligentie cryptanalyse kan brengen.
SHA-256 is onder meer bekend van Bitcoin. Dat betekent niet dat AI Bitcoin heeft gekraakt. De eerste HashSmash-opdrachten werken juist met afgezwakte varianten waarin minder cryptografische rondes worden uitgevoerd.

AI moet nu de wiskunde zelf aanvallen

AI wordt al ingezet om fouten in softwarecode te vinden.
HashSmash stelt een andere vraag: kan dezelfde technologie ook nieuwe aanvalsmethoden ontdekken tegen de wiskundige bouwstenen waarop digitale beveiliging rust?
Eigen Labs en Shielded Labs noemen dat nog een open onderzoeksvraag.
De competitie richt zich aanvankelijk op SHA-256, SHA-3, BLAKE3 en Poseidon. Hashfuncties zetten gegevens om in een vaste digitale vingerafdruk en worden gebruikt om informatie te controleren en cryptografische systemen te beveiligen.

SHA-256 wordt niet meteen op volle sterkte aangevallen

Daar hoort een belangrijke beperking bij.
De eerste HashSmash-tracks op Yukon werken met reduced-round varianten. De onderzoekers verminderen daarbij het aantal interne bewerkingsrondes en kijken vervolgens hoe ver een aanval kan komen.
Voor SHA-256 telt de volledige functie 64 rondes. De eerste onderzoeksopdrachten richten zich op varianten met 31 en 32 rondes.
Dat verschil is groot.
Een aanval op 32 rondes is niet hetzelfde als een praktische aanval op volledige SHA-256. Voor cryptografen kan vooruitgang tegen zo'n vereenvoudigde versie wel laten zien welke aanvalstechnieken sterker worden en hoe groot de veiligheidsmarge van het volledige ontwerp is.

Bitcoin gebruikt SHA-256 op meerdere plaatsen

De aanwezigheid van SHA-256 maakt HashSmash direct relevant voor crypto.
Bitcoin gebruikt SHA-256 bij zijn proof-of-workproces en in andere delen van de verwerking van netwerkdata.
Miners voeren enorme aantallen hashes uit terwijl zij zoeken naar een geldig block. De blockchain vertrouwt daarbij op eigenschappen van SHA-256 die berekeningen eenvoudig controleerbaar maar extreem moeilijk omkeerbaar maken.
HashSmash probeert niet simpelweg een privésleutel te raden of bitcoin uit een wallet te halen.
De onderzoekers zoeken naar betere cryptanalytische aanvallen op de hashfunctie zelf.

Een theoretische aanval is nog geen Bitcoin-aanval

Cryptografie kent verschillende soorten doelwitten.
Onderzoekers kunnen bijvoorbeeld proberen twee verschillende inputs te vinden die dezelfde hash produceren. Dat heet een collision.
Een andere aanval zoekt vanuit een hash naar een geschikte oorspronkelijke input. Dat heet een preimage-aanval.
Zelfs wanneer AI een bestaand record op zo'n onderzoeksvraag verbetert, volgt daar niet automatisch uit dat Bitcoin praktisch gevaar loopt.
De benodigde hoeveelheid rekenkracht telt minstens zo zwaar.
Een aanval die theoretisch beter is maar nog altijd onvoorstelbaar veel tijd of hardware vereist, kan wetenschappelijk interessant zijn zonder praktisch bruikbaar te worden.

Ook SHA-3, BLAKE3 en Poseidon staan op de lijst

HashSmash kijkt breder dan Bitcoin.
SHA-3 wordt in verschillende beveiligingssystemen gebruikt. BLAKE3 is een moderne hashfunctie die is ontworpen voor hoge snelheid.
Poseidon is vooral interessant voor systemen met zero-knowledge proofs. Die functie is ontworpen om cryptografisch hashen efficiënter te maken binnen zulke bewijzen.
Daarmee raakt de competitie meerdere soorten cryptografie die in en buiten crypto worden toegepast.
Het doel is niet vooraf aantonen dat een van deze ontwerpen zwak is.
De organisatoren willen meetbaar maken of AI bestaande aanvalsmethoden sneller kan verbeteren dan menselijke onderzoekers dat tot nu toe deden.

Iedere deelnemer mag eigen AI en gereedschap kiezen

De competitie draait op Yukon, het onderzoeksplatform van Eigen Labs.
Deelnemers mogen zelf bepalen hoe zij een probleem aanpakken. Naast AI-agenten noemt de organisatie SAT-solvers, geautomatiseerde zoekmethoden en formele methodes.
Combinaties daarvan zijn eveneens toegestaan.
Een inzending moet vervolgens aantonen welke eigenschap wordt aangevallen en hoeveel rekentijd en geheugen daarvoor nodig zijn.
Alleen zeggen dat een model mogelijk iets heeft gevonden is dus niet genoeg.

Eerst kijkt AI, daarna menselijke cryptografen

Ook de beoordeling zelf gebruikt AI.
Een automatische verifier controleert eerst de inzending. Daarna volgt beoordeling door een commissie van cryptografen.
De resultaten worden publiek bijgehouden.
Yukon waarschuwt daarbij dat resultaten die nog in behandeling zijn voorlopig zijn. Ook acceptatie van een inzending betekent niet automatisch dat de volledige veiligheid van een hashfunctie wiskundig is weerlegd.
Die voorzichtigheid telt bij onderzoek waarbij kleine technische verbeteringen gemakkelijk als een volledige “hack” kunnen worden uitgelegd.

Open resultaten kunnen volgende aanvallen versnellen

HashSmash kiest bewust voor openbaar onderzoek.
Deelnemers kunnen eerdere resultaten bekijken en daarop verder bouwen. Daardoor hoeft iedere nieuwe AI-agent niet vanaf nul te beginnen.
Dat kan het onderzoek versnellen.
Het betekent tegelijk dat nieuwe aanvalstechnieken niet alleen beschikbaar blijven voor een besloten groep beveiligingsonderzoekers.
Eigen Labs en Shielded Labs kiezen daarmee voor dezelfde redenering die vaker bij cryptografisch onderzoek wordt gebruikt: zwaktes liever vroeg en publiek vinden dan nadat een kwaadwillende partij dezelfde methode zelfstandig ontdekt.

Zcash bereidt zich tegelijk op nieuwe dreigingen voor

Voor Shielded Labs past HashSmash in een breder onderzoeksprogramma.
De organisatie werkt aan Epoch, waarmee Zcash zich wil voorbereiden op toekomstige risico's van quantumcomputers, krachtigere AI, geavanceerde hackers en staatsactoren.
HashSmash richt zich daarbij specifiek op de vraag wat AI met bestaande cryptanalyse kan doen.
Quantumcomputers vormen een ander probleem en gebruiken andere aanvalstechnieken.
Die twee risico's moeten daarom niet op één hoop worden gegooid.

AI verandert van gebruiker in aanvaller

Dat maakt HashSmash opvallend binnen de combinatie van AI en crypto.
Veel projecten proberen AI-agenten toegang te geven tot betalingen, wallets of andere digitale diensten.
Hier gebeurt het omgekeerde.
AI krijgt de opdracht de cryptografische aannames achter zulke systemen doelbewust onder druk te zetten.
Voorlopig levert dat geen bewijs op dat SHA-256 of Bitcoin praktisch is gebroken. De eerste opdrachten werken zelfs met sterk gereduceerde aantallen rondes.
Maar precies daarom kan het experiment nuttig zijn.
Als AI nieuwe aanvalstechnieken sneller kan vinden dan cryptografen gewend zijn, is het beter dat verschil te meten terwijl de volledige systemen nog veilig zijn.

Stop met te veel betalen voor je crypto. Bij de Amsterdamse exchange Finst handel je tegen de laagste tarieven van Nederland, zonder verborgen kosten.

👀 Bekijk Finst nu ›

Let op: Beleggen in crypto brengt risico’s met zich mee. Handel alleen met geld dat u kunt missen.

Ga verder met lezen
loading
Dit vind je misschien ook leuk
Laat mensen jouw mening weten

Loading