RSA-260 这道公开题库里躺了 6 年的题,被 Cognition 工程师 Eric Lu 带着一队 Devin 智能体 4 天跑通,总开销约 4,900 个 GPU-日、40 万美元,成本压到此前公开最优的约十分之一。但 2048 位 RSA 仍比 1024 位难约十亿倍,短期内不构成实际威胁。
6 年没人接的公开题,被一个 AI 智能体 4 天拆了
RSA-260 在公开题库里躺了 6 年,现在被一个叫 Devin 的 AI 智能体跑通了。
RSA 数字分解挑战赛是公开题库,难度按数字位数分级。2020 年 2 月,RSA-250 被解出来,把公开纪录顶到 250 位;下一档 RSA-260 是 260 位(862 比特)的合成数,从 1991 年起就挂在那里没人接。
Cognition 工程师 Eric Lu 在 9 月 3 日先在 X 上贴出一个 130 位整数加一句 "divides RSA-260",6 天后放出完整复盘。
拆大数的核心算法是 GNFS(一般数域筛法,当前分解大整数最高效的经典算法,没有量子成分),Devin 写的不是新算法,而是一套高性能 GPU 实现——把 INRIA 开源的 CADO-NFS 改了,让原本跑 CPU 的格筛(lattice sieving,GNFS 里最耗算力的一步)跑在 GPU 上,靠的是工程优化,不是数论突破。4 天跑完,按这个口径衡量是 6 年来这道公开题第一次有人解掉。
Lu 在文中还估了一笔账:超算厂商或前沿 AI 实验室拿这套管线去拆 RSA-1024(309 位),按当前市价约 3,000 万美元一个数;RSA-2048(617 位,也就是现实里大家在用的 RSA 密钥长度)仍然比 RSA-1024 难大约 10 亿倍,GNFS 这条路线基本没动到它。
代码是 Devin 写的,跑分是 Devin 测的,集群是 Devin 调的
GNFS 三大步没变,变的只有写代码的人:从研究员换成 1 个操作员,外加一队 Devin。
GNFS(一般数域筛法)拆三步:先挑多项式,再做格筛选(用大量候选关系构造大矩阵),最后解一个稀疏的线性方程组。Lu 没有改算法本身——他拿开源的 CADO-NFS 改写,把最耗算力的格筛选从 CPU 挪到 GPU,并写出一套可替换实现塞回去。
活儿不是 Lu 干的。Lu 自陈只做了三件事:定优先级、设基准、识别方向跑偏。测量、集群调度、性能优化(把代码跑得更快、占用资源更少)全是 Devin 自己跑通。多份报道里常出现一个细节:Lu 一个人同时驱动最多 18 个 Devin 会话,前后约三周。
集群是现成的:NVL72 机柜里给大模型训练/推理剩下的碎片化算力。Cognition 写集群调度器本来就在做「把这些空档捡起来」的优化,RSA-260 顺手塞进去跑。整个 pipeline 在集群里只占「个位数百分比」的算力,全是 LLM 训练推理之外空闲的单节点碎片。
这和以往记录的本质区别不在算法,而在瓶颈换了位置:从「人能写多快的代码」变成「能并行起多少个 Devin 会话」。
1024 位 RSA 不安全这事,其实二十年前就有风声了
大家最怕的"AI 干掉了 1024 位加密"并不是这一轮的新故事;真正变了的,是动手的门槛。
看到 "$30M 就能拆 RSA-1024" 这类数字,圈外人第一反应是"天塌了"。Eric Lu 自己在博客里把话挑明:
3000 万美元不是一个抽象数字——这是"大模型一次重要训练烧掉的钱"同量级的预算。所以真正的变化不在能不能拆,而在 Lu 反复强调的两条位移:参与者从"造专用硬件的少数人"变成"手上有 GPU 的人";连没密码学背景的人,靠 Devin 也能给因子分解提速。最后一条杀伤力最大:以前是 INRIA 这种机构攒六个月才能动 GNFS(目前拆大整数最快的一类算法)的代码,现在一个工程师点 18 个 Devin 会话,三周就把 CADO-NFS(INRIA 那套开源实现)改成了 GPU 版。
至于你家的 HTTPS 证书——那通常是 2048 位。RSA-2048(约 617 位)比 RSA-1024 还难 10 亿倍,按 GNFS 路径这次效率提升基本够不着它。Lu 也写得很白:"RSA-2048 没受到有意义的影响。"
所以这一轮 AI 撕开的不是"所有人用的加密都完了",而是把"中等强度的加密"从国家级的能力下放成企业级的能力——中间这档,是很多老旧系统、嵌入式设备、十年没换的密钥真正在用的那部分。
门槛掉到腰上,密码学还安全吗
Lu 把这件事的真正意义说得很直白:密码分析、计算数学、乃至大部分大规模科学计算的入门门槛,已经比从前低得多。这不是 AI 发明了新算法,而是它把一件原本吃专家人月的事,变成了一个 GPU 工程师几周能折腾出来的副业。
Devin 没有提出新的数论算法。它跑的通用数域筛筛法(GNFS,一种把大整数拆成两个因子的经典算法)(目前已知分解大整数最快的通用算法),是 2020 年那批人的同款流程;所谓的"glas"也只是 INRIA 开源工具 CADO-NFS 的 GPU 改写。它真正做的是把格筛选(GNFS 里最耗算力的一步,反复筛选大表格里的候选数据)这种"表面上很尴尬实则极度吃显存带宽"的负载,搬运到 GPU 上跑。Lu 原话:把 GPU 那套"反常的内存系统"用起来就行。
巧的是,这套负载正好和训练集群的边角料严丝合缝。LLM 训练用的 NVL72 机柜里有 18 台互联的机器(NVIDIA 72 块 GPU 互联的整机柜,专为大模型训练设计),大模型任务往往吃不满整台机器,会留下单节点、彼此独立、随时能被抢走的零碎空闲。格筛选恰好是"单节点、能秒级被抢占、彼此独立"的活——这份工作就挂在这些碎片上空跑,几乎零边际成本。总计 4,900 个 GPU 日,13.5 个 GPU 年,约 40 万美元。
看懂这个匹配关系的人,会顺手得出 Lu 抛出的那个更大胆的判断:只要问题能被编程拆解,自主软件工程智能体就值得放手去试。门槛不在数学,门槛在代码;而代码这一段,AI 已经能替人走了。
后续看点可以用可验证信号盯:
· RSA-1024 的"$30M 一次"是 Lu 自己的纸面估算,没有第三方复测。如果哪家超算或前沿实验室在公开记录里把它做穿到 1024 位,且成本真的压到 3 千万美元量级,说明"超大规模算力平替密码分析"这条路径走通了。
· 智能体有没有进入更硬的领域——比如纯数论、计算化学或天体物理里那种需要专家判断"哪条路该走"的科研代码。如果出现非密码学领域的同款"几个专家几周 vs 智能体几周"对照案例,说明 Devin 模式不挑赛道。
· 碎片算力市场会不会冒头。NVL72 这种拓扑空闲正在被识别为可交易的"算力库存",一旦有平台把"单节点、可抢占、互相解耦"的任务(比如更多 GNFS、分布式科学计算、批量模拟)填进去,训练集群的 TCO(总拥有成本,含采购、运维、电费等)就会被重新算。
· RSA-2048 短期内不动。Lu 写得很清楚:2048 位比 1024 位难大约 10 亿倍,"目前的工作对它的可行性几乎没有影响"。如果哪天出现"2048 位破防"的预印本或机构声明(不是博客猜猜),才是真正的地震。
· 现有的 2048 位 RSA 证书不会因为这件事被替换。CA(证书颁发机构,给网站签发 HTTPS 证书的受信第三方)和浏览器侧的轮换周期是几年量级;判断成立的信号是有主流 CA 主动提前把 2048 位根证书(浏览器和操作系统内置的最高信任级别的证书)切到 3072 或 4096 位,而不是舆论里的零星讨论。
你能看懂的,是那三个数
RSA-260 本身是一道只有专业人士才玩得动的题,普通人没法复现。但这一节的几个关键数字和概念已经摆在台面上,谁都可以核对。
第一件能做的事是核对三个时间点。RSA-250 是上一个公开记录,2020 年 2 月,由 6 名研究者完成。RSA-260 悬了 6 年,这次 4 天跑完主流程,从 Devin 接手到结果出炉大约 3 周。三个数放一起,6 年对 3 周,悬而未决对一次跑通,意义不用再解释。
第二件是看懂成本曲线。原文明说:GNFS(通用数域筛法)(目前分解大整数最快的经典算法)做 RSA-260 大约花掉 4,900 个 GPU·天,折合 13.5 GPU·年,按市价算约 40 万美元。其中多项式选择 643 GPU·天、筛法 3,813 GPU·天、线性方程组求解 467 GPU·天。Cognition 称这一成本约为之前公开最优解的十分之一,但未见第三方复测——这是厂商自报口径,记得打个折。
第三件是看作者自己的判断。原文给出两条硬边界:RSA-1024(约 309 位)按 GNFS 标准外推(从已知点推断未知点的算法)算下来约 3,000 万美元,顶级机构做得到;RSA-2048 仍然是 RSA-1024 难度的约十亿倍,作者明确说 GNFS 路线影响有限。也就是说,浏览器里的 2048 位证书今天没受影响。真正动了的是成本曲线,以及谁能去动它。
还有一个细节值得留意:这套流水线的硬件并不稀有,跑在 NVL72 机柜里大模型训练剩下的零碎算力上(NVIDIA 72 块 GPU 互联的高密度机柜),相当于"训练顺带把题做出来"。门槛不在硬件,在有人把它写出来——而这件事 Devin 是自动完成的,作者的角色是定优先级、看跑分、纠偏。
去 RSA Factoring Challenge 公开列表核对:RSA-260 是否已从"未解决"挪到"已分解",并确认上一次记录仍是 2020 年 2 月的 RSA-250。
把三个成本数字抄下来:4,900 GPU·天、约 40 万美元、约 3,000 万美元(RSA-1024),等后续第三方复测来对照厂商口径。
在浏览器里点开你常用的银行或邮箱网站,证书信息里看密钥长度——大概率还是 2048 位,作者明说这不受影响。
关注 Cognition 后续是否会放出 glas 筛法与 GPU 改造的代码或论文,盯第三方有没有复现那"10 倍成本下降"的数字。
把这件事记成"一个信号":当一个研究员用单 GPU 集群单任务把某领域多年悬而未决的记录刷新一次,盯下一次会落在哪个学科。
信源:Cognition Blog《Factoring RSA-260》,作者 Eric Lu。口径说明:本文核心数据(4,900 GPU-日、$400k、10× 成本下降、$30M 估 RSA-1024)均出自 Cognition 自家撰文与作者本人估算,未经第三方独立复测;「Devin 自主完成代码」属于厂商对自身产品的定位描述。