# ClaudeがRSA-896を因数分解。RSAが実際に破られる仕組み

Published: 2026-09-21

9月19日、Anthropicのエンジニアが、オープンソースのCADO-NFSふるいのGPUポートであるClaudeと、2,048台のアイドル状態のGPUで10日間で約30GPU年を使い、270桁の挑戦数であるRSA-896を因数分解しました。これは、CognitionのDevinがRSA-260に同じことを行ってから16日後の出来事です。舞台裏では、因数分解の記録が実際にどのように設定されるか（多項式 → ふるい分け → 6億5600万行の行列 → 平方根）、なぜ896ビットは破られ、2048ビットは破られないのか、そしてどの鍵が心配すべきかについて解説します。評決：NEEDS REVIEW。

Canonical: https://thedailydiff.dev/ja/video/2026-09-21-rsa-896-under-the-hood/

## この動画の要点

- RSA-896が破られる：270桁、2,048個のGPU、10日間
- 1977年 → 1994年：4京年、600人のボランティア
- 2009年 → 2020年：10年に1件の記録、すべてCPU上
- 2026年9月：Devin、そしてClaude、16日間で2件の記録
- ふるい：多項式 → ふるい分け → 6億5600万行の行列 → 平方根

## チャプター

- 0:00 RSA-896が破られる：270桁、2,048個のGPU、10日間
- 0:38 1977年 → 1994年：4京年、600人のボランティア
- 0:55 2009年 → 2020年：10年に1件の記録、すべてCPU上
- 1:10 2026年9月：Devin、そしてClaude、16日間で2件の記録
- 1:35 ふるい：多項式 → ふるい分け → 6億5600万行の行列 → 平方根
- 1:59 なぜ2048ビットはまだ安全なのか：RSA-1024に3000万ドル、RSA-2048に3京8000兆ドル
- 2:24 主張と実際：「ClaudeがRSAを破った」対「新しいアルゴリズムではない」
- 3:04 月曜日：ssh-keygen -l、あなたのメール署名鍵、NISTの2030年までの目標
- 3:21 評決、舞台裏

## 翻訳されたトランスクリプト

オリジナルの英語ナレーションから翻訳されています。利用可能なオーディオとキャプションはYouTubeによって管理されています。

### RSA-896が破られる：270桁、2,048個のGPU、10日間

0:00 土曜日、AnthropicのエンジニアがRSA八九六を因数分解しました。 これは270桁の数字で、一生涯安全であるとされていました。 Claudeと2千台のアイドルGPUを使って行われましたが、これは最も高価な方法です。 あなたのSSHキーが多分大丈夫であることを確認するために見つけられました。 3つの数字。10日間で30GPU年。 この正確な数字に対して7万5千ドルの賞金が、 2007年に取り下げられました。 そして、あなたのノートパソコンのキーに対してそれを行う費用は、

0:24 3京7000兆ドルです。 3分間で、因数分解の記録がどのように設定されるか、なぜアルゴリズムが 30年前のふるいでチャットボットではないのか、そしてどのキーが心配すべきか。 これはThe Daily Diffの舞台裏です。

### 1977年 → 1994年：4京年、600人のボランティア

0:38 1977年。マーティン・ガードナーがサイエンティフィック・アメリカンに129桁の数字を掲載し、 ロン・リベストはそれを因数分解するのに4京年かかると見積もりました。 17年、600人のボランティア、2台のファックス機を要し、秘密のメッセージは「the magic words are squeamish ossifrage」でした。 秘密のメッセージは「the magic words are squeamish ossifrage」でした。 2009年、RSA七六八、2千コア年。

### 2009年 → 2020年：10年に1件の記録、すべてCPU上

0:58 2020年、RSA二五〇、フランスの研究室からのCado NFSと呼ばれるオープンソースのふるい上で2千7百コア年。 フランスの研究室からのCado NFSと呼ばれるオープンソースのふるい上で2千7百コア年。 10年に1件の記録、終身在職権を持つ人々のペースです。

### 2026年9月：Devin、そしてClaude、16日間で2件の記録

1:10 そして9月。Cognitionのエリック・ルーは、彼らのコーディングエージェントであるDevinに、 ふるいをGPUに移植するように指示し、寝ました。 3週間と40万ドルの余剰クラスター時間の後、 RSA二六〇が完了しました。 16日後、Anthropicのスティーブ・ワイスがClaudeを使って同じトリックを繰り返しました。 記録の間隔が6年だったのが、その後2週間で2件。1件はコーディングエージェントを持つ愛好家から、 もう1件は余剰GPUを持つ暗号学者からです。 仕組み。4つの段階。

### ふるい：多項式 → ふるい分け → 6億5600万行の行列 → 平方根

1:36 多項式を選びます。 ふるい分け、つまり小さな因数しか持たない何十億もの数を探し、 各候補は独立しているため、その部分がGPUに移行しました。 次に線形代数。80億の関係が6億5千万行の行列になり、 すべてのノードが互いに通信し、誰かがプリエンプトされるまで続きます。 誰かがプリエンプトされるまで続きます。 そして平方根。Cognitionの実行ではオーバーフローし、3回書き直されました。

### なぜ2048ビットはまだ安全なのか：RSA-1024に3000万ドル、RSA-2048に3京8000兆ドル

1:59 なぜあなたの2048ビットキーは別の種類なのか。 ふるいは準指数的であるため、ビットが増えるごとにかかるコストは倍増よりも少ないのですが、 それが複利的に積み重なります。 RSA千二十四はRSA二六〇の78倍の作業で、 約3千万ドル、ハイパースケーラーにとってはソファーマネーです。 RSA二千四十八はさらに10億倍難しく、 3京7000兆ドル。これはリベストの推定で、単位が年をドルに変えたものです。 単位が年をドルに変えたものです。

### 主張と実際：「ClaudeがRSAを破った」対「新しいアルゴリズムではない」

2:24 主張と読み。 見出しにはClaudeがRSAを破ったとあります。 Claude自身は、何十年もかけてふるいを構築した人々に敬意を表し、 ワイスは3行追加しています。 新しいアルゴリズムはなく、依然として指数的（後に準指数的に訂正）で、 展開されたキーへの新たな脅威もありません。 両方とも真実です。 数学は進歩していません。

2:41 価格は動きました。なぜなら、アイドルGPUと古いCをCudaに一夜で移植するエージェントが、 10年がかりの趣味を長い週末に変えるからです。 Hacker Newsでは、これにはAIは不要で、計算能力だけでよいと言われています。 真実です。Instagramがまだ768ビットキーでメールに署名していると誰かが指摘するまでは。 これは今や週末のプロジェクトです。 アラン・ペンからの最高の返信。 2はRSA八九六プラス1の因数です。

### 月曜日：ssh-keygen -l、あなたのメール署名鍵、NISTの2030年までの目標

3:04 月曜日。公開鍵でssh keygen -Lを実行し、1024と表示されるものは、 あなたが残しておいた2013年の問題です。 メール署名記録も同じように調べてください。 そしてNistの草案を読んでください。なぜならRSA二千四十八は、 ふるいのためではなく、まだ存在しない量子ビットのために、2030年以降は非推奨になるからです。

### 評決、舞台裏

3:21 評決、舞台裏。 NEEDS REVIEW。2048ビットは問題ありません。 あなたのDNSにある768ビットは問題です。攻撃者はもはや、 研究室を必要とせず、余剰GPUとチャットウィンドウがあればよいのです。 次に何を開示すべきかコメントで教えてください。 本日のdiffは以上です。 AxrisiのNikoでした。 責任を持ってマージしてください。

## 情報源

- [Stephen A. Weis, "RSA-896" (N, p, q)](https://saweis.net/posts/rsa-896.html) — saweis.net
- [Weis on X — the run (2,048 GPUs, 30 GPU-years, 10 days)](https://x.com/sweis/status/2101488974418317736) — x.com
- [Weis on X — Claude's statement: https://x.com/sweis/status/2101492820028895607 · the three clarifications: https://x.com/sweis/status/2101494688528400792 · "GNFS is subexponential"](https://x.com/sweis/status/2101544544793972860) — x.com
- [Allan Peng: "2 is a factor of (RSA-896 + 1)"](https://x.com/apengwin/status/2101492866757361841) — x.com
- [Hacker News thread](https://news.ycombinator.com/item?id=49771966) — news.ycombinator.com
- [Eric Lu / Cognition, "Factoring RSA-260" (GPU siever, cost ladder, 656M-row matrix, sqrt rewritten 3×)](https://cognition.com/blog/factoring-rsa-260) — cognition.com
- [CADO-NFS (INRIA)](https://cado-nfs.gitlabpages.inria.fr/) — cado-nfs.gitlabpages.inria.fr
- [RSA numbers (RSA-129 … RSA-2048, prizes): https://en.wikipedia.org/wiki/RSA\_numbers · "The Magic Words are Squeamish Ossifrage"](https://en.wikipedia.org/wiki/The_Magic_Words_are_Squeamish_Ossifrage) — en.wikipedia.org
- [NIST IR 8547 (initial public draft), transition timeline](https://nvlpubs.nist.gov/nistpubs/ir/2024/NIST.IR.8547.ipd.pdf) — nvlpubs.nist.gov
- [Instagram DKIM record](https://dns.google/resolve?name=pm._domainkey.instagram.com&type=TXT) — dns.google
