RSA-260 这道公开题库里躺了 6 年的题,被 Cognition 工程师 Eric Lu 带着一队 Devin 智能体 4 天跑通,总开销约 4,900 个 GPU-日、40 万美元,成本压到此前公开最优的约十分之一。但 2048 位 RSA 仍比 1024 位难约十亿倍,短期内不构成实际威胁。

这就像让一个从没下过厨房的 AI 助理,照着一张老菜谱自己跑去菜市场、挑锅、控制火候,端出一道连老厨师都要研究半天的硬菜——它不是发明了新菜式,而是把一道早就存在的名菜第一次用全自动流水线稳定复刻出来,效率高到让人吃惊。类比到此为止,实际差别是:RSA-260 是悬了 35 年的公开数学挑战,Devin 做的是基于既有 GNFS 算法做 GPU 性能工程,并没有带来新算法突破;而且这顿饭是跑在别人 LLM 训练集群的「边角料算力」上,作者自己也承认多项式选优阶段烧掉的 GPU 日是「因为操作员无能」。
事件

6 年没人接的公开题,被一个 AI 智能体 4 天拆了

RSA-260 在公开题库里躺了 6 年,现在被一个叫 Devin 的 AI 智能体跑通了。

RSA 数字分解挑战赛是公开题库,难度按数字位数分级。2020 年 2 月,RSA-250 被解出来,把公开纪录顶到 250 位;下一档 RSA-260 是 260 位(862 比特)的合成数,从 1991 年起就挂在那里没人接。

Cognition 工程师 Eric Lu 在 9 月 3 日先在 X 上贴出一个 130 位整数加一句 "divides RSA-260",6 天后放出完整复盘。

拆大数的核心算法是 GNFS(一般数域筛法,当前分解大整数最高效的经典算法,没有量子成分),Devin 写的不是新算法,而是一套高性能 GPU 实现——把 INRIA 开源的 CADO-NFS 改了,让原本跑 CPU 的格筛(lattice sieving,GNFS 里最耗算力的一步)跑在 GPU 上,靠的是工程优化,不是数论突破。4 天跑完,按这个口径衡量是 6 年来这道公开题第一次有人解掉。

Lu 在文中还估了一笔账:超算厂商或前沿 AI 实验室拿这套管线去拆 RSA-1024(309 位),按当前市价约 3,000 万美元一个数;RSA-2048(617 位,也就是现实里大家在用的 RSA 密钥长度)仍然比 RSA-1024 难大约 10 亿倍,GNFS 这条路线基本没动到它。

机制

代码是 Devin 写的,跑分是 Devin 测的,集群是 Devin 调的

GNFS 三大步没变,变的只有写代码的人:从研究员换成 1 个操作员,外加一队 Devin。

GNFS(一般数域筛法)拆三步:先挑多项式,再做格筛选(用大量候选关系构造大矩阵),最后解一个稀疏的线性方程组。Lu 没有改算法本身——他拿开源的 CADO-NFS 改写,把最耗算力的格筛选从 CPU 挪到 GPU,并写出一套可替换实现塞回去。

活儿不是 Lu 干的。Lu 自陈只做了三件事:定优先级、设基准、识别方向跑偏。测量、集群调度、性能优化(把代码跑得更快、占用资源更少)全是 Devin 自己跑通。多份报道里常出现一个细节:Lu 一个人同时驱动最多 18 个 Devin 会话,前后约三周。

643
GPU-日
多项式选优,作者自承「异常高,主要因为操作员无能」(Cognition 原文口径)
3,813
GPU-日
格筛选主体开销,Devin 写的 GPU 版 siever(glas/las)跑完
467
GPU-日
线性方程组求解,其中约 7% 因崩溃或被高优先级任务抢占而无效(Cognition 原文口径)

集群是现成的:NVL72 机柜里给大模型训练/推理剩下的碎片化算力。Cognition 写集群调度器本来就在做「把这些空档捡起来」的优化,RSA-260 顺手塞进去跑。整个 pipeline 在集群里只占「个位数百分比」的算力,全是 LLM 训练推理之外空闲的单节点碎片。

这和以往记录的本质区别不在算法,而在瓶颈换了位置:从「人能写多快的代码」变成「能并行起多少个 Devin 会话」。

反直觉

1024 位 RSA 不安全这事,其实二十年前就有风声了

大家最怕的"AI 干掉了 1024 位加密"并不是这一轮的新故事;真正变了的,是动手的门槛。

看到 "$30M 就能拆 RSA-1024" 这类数字,圈外人第一反应是"天塌了"。Eric Lu 自己在博客里把话挑明:

事实1024 位 RSA 早就不安全,2000 年代中期就有传闻 NSA 能经济地做到
。TWIRL 设备、伯恩斯坦的矩阵机器,那批专门为拆 1024 位设计的小众硬件,二十年前就被人嘀咕过。Lu 这次给的只是又一个佐证:按 GNFS 标度(衡量数论筛法难度的经验公式)外推,RSA-1024(309 位)只比 RSA-260 难 78 倍,市场价大约 3000 万美元;他自己承认当前实现还远没到顶,再压一压 2 倍空间是有的。

3000 万美元不是一个抽象数字——这是"大模型一次重要训练烧掉的钱"同量级的预算。所以真正的变化不在能不能拆,而在 Lu 反复强调的两条位移:参与者从"造专用硬件的少数人"变成"手上有 GPU 的人";连没密码学背景的人,靠 Devin 也能给因子分解提速。最后一条杀伤力最大:以前是 INRIA 这种机构攒六个月才能动 GNFS(目前拆大整数最快的一类算法)的代码,现在一个工程师点 18 个 Devin 会话,三周就把 CADO-NFS(INRIA 那套开源实现)改成了 GPU 版。

至于你家的 HTTPS 证书——那通常是 2048 位。RSA-2048(约 617 位)比 RSA-1024 还难 10 亿倍,按 GNFS 路径这次效率提升基本够不着它。Lu 也写得很白:"RSA-2048 没受到有意义的影响。"

所以这一轮 AI 撕开的不是"所有人用的加密都完了",而是把"中等强度的加密"从国家级的能力下放成企业级的能力——中间这档,是很多老旧系统、嵌入式设备、十年没换的密钥真正在用的那部分。

方向

门槛掉到腰上,密码学还安全吗

Lu 把这件事的真正意义说得很直白:密码分析、计算数学、乃至大部分大规模科学计算的入门门槛,已经比从前低得多。这不是 AI 发明了新算法,而是它把一件原本吃专家人月的事,变成了一个 GPU 工程师几周能折腾出来的副业。

Devin 没有提出新的数论算法。它跑的通用数域筛筛法(GNFS,一种把大整数拆成两个因子的经典算法)(目前已知分解大整数最快的通用算法),是 2020 年那批人的同款流程;所谓的"glas"也只是 INRIA 开源工具 CADO-NFS 的 GPU 改写。它真正做的是把格筛选(GNFS 里最耗算力的一步,反复筛选大表格里的候选数据)这种"表面上很尴尬实则极度吃显存带宽"的负载,搬运到 GPU 上跑。Lu 原话:把 GPU 那套"反常的内存系统"用起来就行。

巧的是,这套负载正好和训练集群的边角料严丝合缝。LLM 训练用的 NVL72 机柜里有 18 台互联的机器(NVIDIA 72 块 GPU 互联的整机柜,专为大模型训练设计),大模型任务往往吃不满整台机器,会留下单节点、彼此独立、随时能被抢走的零碎空闲。格筛选恰好是"单节点、能秒级被抢占、彼此独立"的活——这份工作就挂在这些碎片上空跑,几乎零边际成本。总计 4,900 个 GPU 日,13.5 个 GPU 年,约 40 万美元。

看懂这个匹配关系的人,会顺手得出 Lu 抛出的那个更大胆的判断:只要问题能被编程拆解,自主软件工程智能体就值得放手去试。门槛不在数学,门槛在代码;而代码这一段,AI 已经能替人走了。

后续看点可以用可验证信号盯:

· RSA-1024 的"$30M 一次"是 Lu 自己的纸面估算,没有第三方复测。如果哪家超算或前沿实验室在公开记录里把它做穿到 1024 位,且成本真的压到 3 千万美元量级,说明"超大规模算力平替密码分析"这条路径走通了。

· 智能体有没有进入更硬的领域——比如纯数论、计算化学或天体物理里那种需要专家判断"哪条路该走"的科研代码。如果出现非密码学领域的同款"几个专家几周 vs 智能体几周"对照案例,说明 Devin 模式不挑赛道。

· 碎片算力市场会不会冒头。NVL72 这种拓扑空闲正在被识别为可交易的"算力库存",一旦有平台把"单节点、可抢占、互相解耦"的任务(比如更多 GNFS、分布式科学计算、批量模拟)填进去,训练集群的 TCO(总拥有成本,含采购、运维、电费等)就会被重新算。

· RSA-2048 短期内不动。Lu 写得很清楚:2048 位比 1024 位难大约 10 亿倍,"目前的工作对它的可行性几乎没有影响"。如果哪天出现"2048 位破防"的预印本或机构声明(不是博客猜猜),才是真正的地震。

· 现有的 2048 位 RSA 证书不会因为这件事被替换。CA(证书颁发机构,给网站签发 HTTPS 证书的受信第三方)和浏览器侧的轮换周期是几年量级;判断成立的信号是有主流 CA 主动提前把 2048 位根证书(浏览器和操作系统内置的最高信任级别的证书)切到 3072 或 4096 位,而不是舆论里的零星讨论。

动手

你能看懂的,是那三个数

RSA-260 本身是一道只有专业人士才玩得动的题,普通人没法复现。但这一节的几个关键数字和概念已经摆在台面上,谁都可以核对。

第一件能做的事是核对三个时间点。RSA-250 是上一个公开记录,2020 年 2 月,由 6 名研究者完成。RSA-260 悬了 6 年,这次 4 天跑完主流程,从 Devin 接手到结果出炉大约 3 周。三个数放一起,6 年对 3 周,悬而未决对一次跑通,意义不用再解释。

第二件是看懂成本曲线。原文明说:GNFS(通用数域筛法)(目前分解大整数最快的经典算法)做 RSA-260 大约花掉 4,900 个 GPU·天,折合 13.5 GPU·年,按市价算约 40 万美元。其中多项式选择 643 GPU·天、筛法 3,813 GPU·天、线性方程组求解 467 GPU·天。Cognition 称这一成本约为之前公开最优解的十分之一,但未见第三方复测——这是厂商自报口径,记得打个折。

第三件是看作者自己的判断。原文给出两条硬边界:RSA-1024(约 309 位)按 GNFS 标准外推(从已知点推断未知点的算法)算下来约 3,000 万美元,顶级机构做得到;RSA-2048 仍然是 RSA-1024 难度的约十亿倍,作者明确说 GNFS 路线影响有限。也就是说,浏览器里的 2048 位证书今天没受影响。真正动了的是成本曲线,以及谁能去动它。

还有一个细节值得留意:这套流水线的硬件并不稀有,跑在 NVL72 机柜里大模型训练剩下的零碎算力上(NVIDIA 72 块 GPU 互联的高密度机柜),相当于"训练顺带把题做出来"。门槛不在硬件,在有人把它写出来——而这件事 Devin 是自动完成的,作者的角色是定优先级、看跑分、纠偏。

动手清单
1

去 RSA Factoring Challenge 公开列表核对:RSA-260 是否已从"未解决"挪到"已分解",并确认上一次记录仍是 2020 年 2 月的 RSA-250。

2

把三个成本数字抄下来:4,900 GPU·天、约 40 万美元、约 3,000 万美元(RSA-1024),等后续第三方复测来对照厂商口径。

3

在浏览器里点开你常用的银行或邮箱网站,证书信息里看密钥长度——大概率还是 2048 位,作者明说这不受影响。

4

关注 Cognition 后续是否会放出 glas 筛法与 GPU 改造的代码或论文,盯第三方有没有复现那"10 倍成本下降"的数字。

5

把这件事记成"一个信号":当一个研究员用单 GPU 集群单任务把某领域多年悬而未决的记录刷新一次,盯下一次会落在哪个学科。

信源:Cognition Blog《Factoring RSA-260》,作者 Eric Lu。口径说明:本文核心数据(4,900 GPU-日、$400k、10× 成本下降、$30M 估 RSA-1024)均出自 Cognition 自家撰文与作者本人估算,未经第三方独立复测;「Devin 自主完成代码」属于厂商对自身产品的定位描述。