文章总结: 2026年9月EricLu宣布分解RSA-260(862比特),引发关注。作者估算在无算法优化下需约7000core-years,折合144张H100运行半年、成本约200万美元。文章分析Cognition公司可能借AI营销,或借助AI改进算法,但未公开技术细节,留下想象空间。 综合评分: 75 文章分类: 漏洞分析,安全大事件,其他
如何看待 RSA-260 被成功分解?
张凯羿 张凯羿
安全研究GoSSIP
2026年9月4日 18:38 上海
在小说阅读器读本章
去阅读
在公众号小说中沉浸阅读
作者:张凯羿 链接:https://www.zhihu.com/question/2078885791447658849/answer/2078988739699914128 来源:知乎
2026年9月3日,Eric Lu,一位毕业于哈佛大学的博士,主要研究方向是人机交互(HCI),现任职于Cognition AI公司,在X上发布了RSA-260的分解结果:
https://x.com/penlume/status/2095372672356212876
我们知道RSA密码算法的安全性依赖于整数分解问题的困难性。为了验证整数分解问题的困难性,自1991年起RSA Laboratories持续发布RSA Factoring Challenge,公开多个大小不同的合数,吸引专家破解他们。出于历史原因,早期的RSA Challenge以十进制长度命名,比如这次的RSA-260代表了一个具有260位十进制位数的大整数(折合二进制为862比特)。后来RSA以二进制长度命名,比如现行常见的RSA-2048和RSA-4096指代具有2048、4096比特的大整数。
在此之前的 RSA Challenge记录由 Paul Zimmermann领导的法国Inria小组保持,他们于2020年公开了RSA-250的分解(折合二进制为829比特),为了完成这一任务,他们使用了1994年被发明的一般数域筛法(GNFS),并在超级计算机上运行了大约2700 core-years。在超级计算机上使用最好最复杂的算法运行如此之长的时间才能破解829比特的RSA,这与现行常见的2048或者4096比特还差得远。也因为这种破解的困难性,使得人们对密码算法建立起了信心[1]。
作者认为这次Eric Lu发表RSA-260被分解得到了许多关注,主要原因是当下AI在数学领域的快速发展,让人们担忧强大的AI能够设计出更好的算法破解密码,摧毁我们熟知的互联网。
如果假设Eric Lu没有设计新的算法。那么我们已经知道RSA-250大约需要2700 core year的工作量,如何估计RSA260所需的计算量呢?
首先请出GNFS算法的渐近复杂度,大约是这么一个公式[2]:
也就是说算力大约要扩张 2.595 倍,折算一下(2700 x 2.595)就是约等于 7000 core years,考虑到Eric Lu本人有GPU分解整数的背景,还应该继续折算为GPU时,甚至可以折算为美元。这部分找了GPT帮忙算一下,再考虑到Eric Lu于2026年2月入职,运行时间大约半年。GPT算出来在没有算法渐进复杂度优化的情况下大约需要144张H100运行半年,折合算力成本约200万美元。
200万美元对于个人研究者和大部分课题组都是极高的成本。不过雇佣Eric Lu 的 Cognition AI 公司是一个有钱的主,近期的新闻刚刚报道了Cognition融资10亿美元,估值达到470亿美元。总之他所在的公司付得起这一笔小钱。但有几个比较小的点令人困惑。第一点是Cognition 的主要产品是AI编程助手Devin,由收购Windsurf改名而来,市场占有率不高。第二点是他们是做harness公司,他们像Cursor一样微调Kimi得到自己的模型SWE-1.7。
总而言之这件事在懂行的人眼中透露着些许不协调感。几种可能性如下:
Cognition公司在没有改进算法的前提下交给Eric Lu投入了大量算力完成此次分解,希望通过这个大新闻以营销宣传自家产品、增加融资。
- Eric Lu借助AI在工程上改进了算法,使得其只消耗了较少的资源达成了任务。
- Eric Lu借助AI大幅改进了算法的渐进复杂度,甚至得到了多项式时间算法。
笔者认为可能性最大的是1,而可能性2次之。可能性3基本上不太可能,如果3成立他应该直接公布RSA2048的分解,或是偷偷摧毁整个互联网。
Cognition可能希望通过宣传让大众认为”Devin破解了RSA,Devin超级厉害”。但是这里的不协调之处在于:
- 这种非基模厂宣传自己家微调出来的AI能力,我觉得其实是在给原基模Kimi-2.7打广告。或许外行会认为是”Devin做到的”。
- 没有公开任何技术细节,我们无从得知这件事究竟是纯烧钱,还是带了些工程优化, 还是算法上有改进,为大众留足了想象空间。
此外,这种借助重要数学问题宣传自家AI的方式近期已经很常见了,Eric Lu简直就是在cosplay 那位雅可比猜想 + Hadamard matrix + S^6 复结构 的 Levent Alpöge。国产模型厂愿不愿意也投资点数学和理论科学,收留我和其他心碎的理论研究者借助AI做点研究,改进一下模型的能力(招我进去吧谢谢唐教授梁圣杨学长马老板😭)
参考
- 不过我有些不同的看法:为什么应该对整数分解问题存在高效经典算法抱有信心 – 知乎 https://zhuanlan.zhihu.com/p/1944006063780234794
- 这个渐进估计存在诸多常数上的不准确,因此只能作为大致估计的方法
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:安全研究GoSSIP 张凯羿 张凯羿《如何看待 RSA-260 被成功分解?》
版权声明
本站仅做备份收录,仅供研究与教学参考之用。
读者将信息用于其他用途的,全部法律及连带责任由读者自行承担,本站不承担任何责任。









评论