Claude fatorou RSA-896. Eis como o RSA realmente se quebra
Em 19 de setembro, um engenheiro da Anthropic fatorou RSA-896 – um número desafio de 270 dígitos – com Claude, uma porta GPU do crivo CADO-NFS de código aberto e ~30 anos-GPU em 2.048 GPUs ociosas ao longo de dez dias, dezasseis dias depois de Devin, da Cognition, ter feito o mesmo com RSA-260.
Em 19 de setembro, um engenheiro da Anthropic fatorou RSA-896 – um número desafio de 270 dígitos – com Claude, uma porta GPU do crivo CADO-NFS de código aberto e ~30 anos-GPU em 2.048 GPUs ociosas ao longo de dez dias, dezasseis dias depois de Devin, da Cognition, ter feito o mesmo com RSA-260. Por baixo do capô: como um recorde de fatoração é realmente estabelecido (polinómio → crivagem → uma matriz de 656 milhões de linhas → raiz quadrada), por que 896 bits caem e 2048 não, e quais das suas chaves devem preocupar. Veredicto: NEEDS REVIEW.
Ler a edição escrita (Inglês) ↗
O que este vídeo aborda
- RSA-896 cai: 270 dígitos, 2.048 GPUs, dez dias
- 1977 → 1994: quarenta quatrilhões de anos, seiscentos voluntários
- 2009 → 2020: um recorde por década, tudo em CPUs
- Set 2026: Devin, depois Claude, dois recordes em dezasseis dias
- O crivo: polinómio → crivagem → uma matriz de 656 milhões de linhas → raiz quadrada
Transcrição traduzida
Traduzido da narração original em inglês. Áudio e legendas disponíveis são controlados pelo YouTube.
RSA-896 cai: 270 dígitos, 2.048 GPUs, dez dias
0:00 No sábado, um engenheiro da Anthropic fatorou RSA oitocentos e noventa e seis, um número de duzentos e setenta dígitos destinado a durar uma vida inteira, com Claude e dois mil GPUs ociosos, que é a forma mais cara alguma vez encontrada para confirmar que a sua chave SSH está provavelmente bem. Três números. Trinta anos-GPU em dez dias. Setenta e cinco mil dólares de prémio para este número exato, retirados em dois mil e sete. E o preço de o fazer à chave no seu portátil,
0:24 trinta e sete quatrilhões de dólares. Em três minutos, como um recorde de fatoração é estabelecido, por que o algoritmo é um crivo de trinta anos e não um chatbot, e quais das suas chaves devem preocupar. Este é o The Daily Diff, por baixo do capô.
1977 → 1994: quarenta quatrilhões de anos, seiscentos voluntários
0:38 Mil novecentos e setenta e sete. Martin Gardner imprime um número de cento e vinte e nove dígitos na Scientific American, e Ron Rivest estima que fatorá-lo leva quarenta quatrilhões de anos. Leva dezassete, seiscentos voluntários e duas máquinas de fax, e a mensagem secreta é 'as palavras mágicas são 'squeamish ossifrage'. Dois mil e nove, RSA setecentos e sessenta e oito, dois mil core-anos.
2009 → 2020: um recorde por década, tudo em CPUs
0:58 Dois mil e vinte, RSA duzentos e cinquenta, dois mil e setecentos core-anos num crivo de código aberto chamado Cado NFS, de um laboratório francês. Um recorde por década, o ritmo de pessoas com estabilidade.
Set 2026: Devin, depois Claude, dois recordes em dezasseis dias
1:10 Depois, setembro. Eric Lu da Cognition diz a Devin, o seu agente de codificação, para portar o crivo para GPUs e vai dormir. Três semanas e quatrocentos mil dólares de tempo de cluster sobressalente depois, RSA duzentos e sessenta está pronto. Dezasseis dias depois, Steve Weis da Anthropic repete o truque com Claude. Seis anos entre recordes, depois dois em quinze dias, um de um amador com um agente de codificação, um de um criptógrafo com GPUs sobressalentes. O mecanismo. Quatro etapas.
O crivo: polinómio → crivagem → uma matriz de 656 milhões de linhas → raiz quadrada
1:36 Escolha um polinómio. Crivagem, que significa caçar bilhões de números com apenas pequenos fatores, cada candidato independente, então essa é a parte que se moveu para as GPUs. Depois, álgebra linear, onde oito bilhões de relações se tornam uma matriz de seiscentos e cinquenta milhões de linhas de cada lado, e cada nó fala com cada outro nó até que alguém seja preterido. Depois, uma raiz quadrada, que a execução da Cognition transbordou e reescreveu três vezes.
Por que 2048 ainda se mantém: 30 milhões de dólares para RSA-1024, 38 quatrilhões de dólares para RSA-2048
1:59 Por que a sua chave de dois mil e quarenta e oito bits é um animal diferente. O crivo é subexponencial, então cada bit extra custa menos do que uma duplicação, mas acumula. RSA mil e vinte e quatro é setenta e oito vezes o trabalho de RSA duzentos e sessenta, chame-lhe trinta milhões de dólares, dinheiro de troco para um hiperescalador. RSA dois mil e quarenta e oito é um bilhão de vezes mais difícil novamente, trinta e sete quatrilhões de dólares, que é a estimativa de Rivest com a unidade alterada de anos para dólares.
Reivindicação vs leitura: 'Claude quebrou o RSA' vs 'nenhum algoritmo novo'
2:24 A reivindicação versus a leitura. A manchete diz que Claude quebrou o RSA. Claude em si credita as pessoas que construíram o crivo ao longo de décadas, e Weis adiciona três linhas. Nenhum algoritmo novo, ainda exponencial, que ele mais tarde corrigiu para subexponencial, e nenhuma nova ameaça às chaves implementadas. Ambas são verdadeiras. A matemática não se moveu.
2:41 O preço sim, porque GPUs ociosas mais um agente que porta C antigo para Cuda da noite para o dia transforma um hobby de uma década por recorde num fim de semana prolongado. O Hacker News diz que não precisa de IA para isso, apenas de computação. Verdade, até que alguém note que o Instagram ainda assina o seu e-mail com uma chave de setecentos e sessenta e oito bits, que agora é um projeto de fim de semana. Melhor resposta, de Allan Peng. Dois é um fator de RSA oitocentos e noventa e seis mais um.
Segunda-feira: ssh-keygen -l, as suas chaves de assinatura de e-mail, a linha de 2030 do NIST
3:04 Segunda-feira. Execute ssh keygen dash L nas suas chaves públicas, e tudo o que imprimir mil e vinte e quatro é um problema de dois mil e treze que você manteve. Escave os seus registos de assinatura de e-mail da mesma forma. E leia o rascunho do Nist, porque RSA dois mil e quarenta e oito será depreciado depois de dois mil e trinta de qualquer forma, não por crivos, mas por qubits que ainda não existem
Veredicto, por baixo do capô
3:21 também. Veredicto, por baixo do capô. NEEDS REVIEW. Dois mil e quarenta e oito bits está bem. Setecentos e sessenta e oito bits no seu DNS não está, e o atacante já não precisa de um laboratório, apenas de GPUs sobressalentes e uma janela de chat. Diga-me o que abrir a seguir nos comentários. E essa é a diferença de hoje. Sou Niko da Axrisi. Merge responsavelmente.
Fontes
- Stephen A. Weis, "RSA-896" (N, p, q)saweis.net
- Weis on X — the run (2,048 GPUs, 30 GPU-years, 10 days)x.com
- Weis on X — Claude's statement: https://x.com/sweis/status/2101492820028895607 · the three clarifications: https://x.com/sweis/status/2101494688528400792 · "GNFS is subexponential"x.com
- Allan Peng: "2 is a factor of (RSA-896 + 1)"x.com
- Hacker News threadnews.ycombinator.com
- Eric Lu / Cognition, "Factoring RSA-260" (GPU siever, cost ladder, 656M-row matrix, sqrt rewritten 3×)cognition.com
- CADO-NFS (INRIA)cado-nfs.gitlabpages.inria.fr
- RSA numbers (RSA-129 … RSA-2048, prizes): https://en.wikipedia.org/wiki/RSA_numbers · "The Magic Words are Squeamish Ossifrage"en.wikipedia.org
- NIST IR 8547 (initial public draft), transition timelinenvlpubs.nist.gov
- Instagram DKIM recorddns.google



