Het HAWK-team heeft zijn post-quantum handtekeningschema op 29 juli teruggetrokken uit de NIST-standaardisatie, een dag nadat Anthropic een door Claude gevonden aanval op de openbare NIST-mailinglijst publiceerde.
Aan de encryptie die vandaag in je bedrijf draait verandert dat niets. HAWK lag nergens in productie en de vastgestelde NIST-standaarden blijven staan. De inzet zit in de reservebank. De ronde waaruit HAWK verdwijnt bestaat juist om handtekeningschema's te vinden die op andere wiskunde rusten dan de huidige standaard, voor het geval roostercryptografie ooit alsnog wankelt. Van de negen kandidaten in die ronde zijn er nu acht over, en HAWK was de enige die zelf op roosters leunde.
Van publicatie naar terugtrekking in één dag
Anthropic-onderzoeker Steve Weis plaatste de aanval op 28 juli op pqc-forum, de openbare mailinglijst van NIST, gelijktijdig met het onderzoek waarin Claude Mythos Preview in zestig uur de effectieve sleutelsterkte van HAWK halveerde voor ongeveer 100.000 dollar aan API-kosten.
De cijfers uit die post zijn concreter dan wat er eerder lag. In het gate-count-model dat de sector gebruikt zakken de kosten van sleutelherstel op HAWK-512 van 2¹⁵⁰ naar 2¹⁰⁸ operaties, en op HAWK-1024 van 2²⁸⁸ naar 2¹⁸². Bij de kleinste variant HAWK-256 haalde een werkende implementatie de geheime sleutel er in enkele uren uit op één server, met code die op GitHub staat. Die kleinste variant is geen niveau dat NIST zou standaardiseren maar een uitdaging-parameter die de auteurs zelf aanleveren voor tegenonderzoek; de echte niveaus zijn HAWK-512 en HAWK-1024. Cryptograaf Daniel Apon liet op de lijst weten dat het resultaat bij hem onafhankelijk klopte.
Een dag later kwam de reactie van het HAWK-team zelf. Het bevestigt dat de aanval de blokgrootte die bij roosterreductie nodig is om een gelijkwaardige geheime sleutel te herstellen ongeveer halveert. De voor de hand liggende omweg werkt niet: parameters verdubbelen of overstappen op modules van hogere rang maakt HAWK niet-concurrerend. Het team schrijft dat het zijn kandidaat daarom terugtrekt uit het lopende NIST-proces voor aanvullende handtekeningschema's, en bedankt iedereen die HAWK sinds de publicatie in 2022 heeft aangevallen of bekritiseerd.

Dustin Moody, die bij NIST het post-quantumprogramma leidt, bedankte het team op dezelfde lijst en meldde dat het overzicht van ronde 3 is bijgewerkt. Daar staat HAWK nu als teruggetrokken door het inzendende team.
Acht kandidaten over, geen enkele op roosters
De aanvullende ronde die NIST in 2022 opende moest handtekeningschema's opleveren die niet op dezelfde wiskunde rusten als de bestaande standaard, zodat één doorbraak niet de hele handtekeningkant onderuit haalt. Wat er na de terugtrekking nog staat: SQIsign op isogenieën, MQOM en SDitH op MPC-in-the-head, MAYO, QR-UOV, SNOVA en UOV op multivariate vergelijkingen, en FAEST op symmetrische bouwstenen.
HAWK was de uitzondering in dat rijtje, en dat was ook zijn verkoopargument: compacte sleutels en handtekeningen, op roosterwiskunde die het vakgebied goed kent. Precies dat argument viel weg. Cloudflare-cryptograaf Bas Westerbaan rekende op de mailinglijst voor dat HAWK-1024 samen genomen ongeveer evenveel ruimte kost aan publieke sleutel plus handtekening als ML-DSA-44, en dat alleen de handtekening zelf half zo groot is. Komt daar een verdubbeling bij, dan blijft er van het voordeel niets over.
Je migratieroute verandert niet, je shortlist wel
Voor iedereen die aan een post-quantummigratie werkt blijft de route dezelfde: ML-KEM voor sleuteluitwisseling, ML-DSA voor handtekeningen en SLH-DSA als hash-gebaseerd alternatief, in augustus 2024 vastgelegd als FIPS 203, 204 en 205. Anthropic stelt expliciet dat de aanval de andere NIST-kandidaten en roostercryptografie in het algemeen niet raakt.
De kandidaten uit de aanvullende ronde stonden nog jaren van een standaard af, dus niemand hoeft een uitrol te herzien. Wel test dit je planning op papier. Rekende die op een compacter handtekeningschema dat "eraan komt", dan is die optie voorlopig van tafel. Dat pleit ervoor de migratie te doen op wat er nu ligt en in drie golven te werken: transport, opslag en handtekeningen, in plaats van te wachten op iets beters. Wachten kost bovendien tijd die je niet hebt, want versleuteld verkeer dat vandaag wordt gekopieerd kan jaren later alsnog worden ontsleuteld.
De review werkte, maar de klok loopt anders
HAWK werd in 2022 gepubliceerd, doorstond twee ronden expertbeoordeling en zat in een derde ronde die juist bedoeld is om dit soort fouten te vinden. Dat is precies wat er is gebeurd. Alleen deed een model het werk in zestig uur, en lag er binnen een etmaal na publicatie een formele terugtrekking.
Het ongemakkelijke zit niet in de wiskunde. Geen van de ingrediënten is exotisch, schrijft cryptograaf Matthew Green van Johns Hopkins, die de vondst een beetje beschamend voor het vakgebied noemt: het model combineerde gereedschap dat al jaren op de plank lag. En het bleef niet bij één lab. In dezelfde thread meldde een tweede groep een zwakkere maar andersoortige HAWK-aanval die met GPT-5.6 was gevonden, en presenteerde cryptograaf Markku-Juhani Saarinen nieuwe records voor sleutelherstel op McEliece, met een AI-uitbreiding van een bestaande aanval.
Green ziet daar ook de gunstige kant van: dit gebeurt terwijl de post-quantumkeuzes nog worden gemaakt, niet nadat ze wereldwijd zijn uitgerold. Daar is zo'n ronde voor. De vraag die de mailinglijst nu bezighoudt is een andere: wie komt er straks nog aan toe om al die AI-claims te beoordelen. Voor een standaard die twintig jaar mee moet, weegt dat zwaarder dan één gesneuvelde kandidaat.
Veelgestelde vragen
Weet je wat waar draait?
Een onderdeel of leverancier vervangen zonder je systemen opnieuw te bouwen begint bij overzicht: weten welke componenten waar draaien en hoe ze aan elkaar hangen. Ik denk daarin mee als ondernemer, ontwerp de route en bouw en automatiseer het ook, self-hosted waar dat kan.
Dit artikel is geproduceerd samen met het Agent Team. Meer over de redactie.
