Claude支援でRSA-896を素因数分解、最大2048基のGPUで公開記録を更新
2026年9月23日 15:11
Anthropicのエンジニア、Stephen A. Weisは2026年9月19日、Claudeの支援を受けてRSA-896を素因数分解したと公表した。最大2048基のGPUを使い、約30 GPU年に相当する計算を10日間で実行したという。これにより、汎用的な手法による公開された整数素因数分解の記録は、862ビットから896ビットへ更新された。
今回使われた一般数体ふるい法に新しい数学的改良が加えられたわけではない。Claudeが担ったのは、既存ソフトウェアのGPU向け移植と、大規模な遊休計算資源で処理を動かすための工学的な作業である。
■RSA-896とは何か
RSA-896は、RSA Laboratoriesが公開したRSA Factoring Challengeの課題の一つである。2つの大きな素数を掛け合わせて作られた896ビット、十進数270桁の半素数で、チャレンジの実施期間中には7万5000ドル(約1178万円、1ドル=157円換算)の賞金が設定されていた。
RSA Factoring Challengeは、大きな整数の素因数分解が実際の計算機でどこまで可能かを測るためのベンチマークとして使われてきた。プログラムは2007年に終了しており、現在は課題を解いても賞金は支払われない。
WeisはRSA-896と、その2つの素因数を自身のサイトで公開した。公表された2つの数を掛け合わせることで、元のRSA-896になることを確認できる。
RSA暗号では、2つの大きな素数からその積を計算することは容易だが、積だけから元の素数を求めることは、数が大きくなるほど著しく難しくなる。RSAチャレンジ数は、この計算上の困難さを測るために作られたもので、実際に運用される秘密鍵そのものではない。
■Claudeが支援したGPU移植
素因数分解には、一般数体ふるい法(GNFS)が使われた。GNFSは大きな一般整数の素因数分解に使われる代表的な古典アルゴリズムで、今回の計算では、そのオープンソース実装であるCADO-NFSが基盤となった。
CADO-NFSは、整数の素因数分解と有限体上の離散対数計算に対応するC/C++製ソフトウェアである。多項式選択、格子ふるい、フィルタリング、線形代数、平方根計算など、数体ふるい法の一連の処理を実装し、複数の計算機へ処理を分散できる。
Weisによると、ClaudeはCADO-NFSをGPUで動作させるための移植を支援し、その後、通常業務で使われていない時間帯のGPUへ低優先度ジョブとして計算を割り当てた。実行規模は最大2048基のGPUに達し、10日間で約30 GPU年分の計算を処理した。
ここでいう30 GPU年は、GPUの稼働時間を合計した計算量の目安である。GPUを1基だけ使えば30年に相当する処理量を、多数のGPUへ分散して短期間で実行したことになる。ただし、GPUの機種や稼働率などの詳しい構成は公表されていない。
■新しい数学ではなく実装と運用の成果
Weisは、今回の作業でGNFSの実行時間を本質的に改善する新しいアルゴリズムは生まれていないとしている。GNFSの計算量は入力サイズに対して多項式時間ではなく、準指数時間とされる。鍵長が大きくなれば必要な計算資源は急速に増えるため、896ビットの結果を2048ビットへ単純に延長することはできない。
今回の特徴は、既存のアルゴリズムと研究用コードを現代のGPU環境へ移し、大規模な計算資源上で動かす工程にClaudeが使われたことにある。数学的な発見というより、移植、性能調整、ジョブの配分といったソフトウェア工学上の作業をAIが支援した事例と位置付けられる。
Weisは、Claudeに今回の成果についてコメントを作らせたところ、数体ふるい法とCADO-NFSを長年にわたって築いた研究者や、過去の記録を達成したチームへ功績を帰す内容になったと説明している。今回の処理も、既存のアルゴリズムとコードの多くを利用している。
Claudeがどのソースコードを変更し、作業のどの部分を自律的に進めたのかは、2026年9月21日時点で詳しく公開されていない。このため、AIと人間の具体的な作業分担や、GPU移植による性能向上の程度は、今後の技術資料を待つ必要がある。
■16日間で2度更新された公開記録
RSA-896の直前には、CognitionのEric LuがAIコーディングエージェントDevinを使い、十進数260桁、862ビットのRSA-260を素因数分解していた。Luは2026年9月3日に結果を公表し、Cognitionは9月9日に計算方法の詳細を公開した。
RSA-260の前の公開記録は、2020年に素因数分解された829ビットのRSA-250だった。RSA-260によって6年ぶりに記録が更新され、その16日後にRSA-896がさらに34ビット上回ったことになる。2020年のRSA-250から見れば、公開記録は67ビット前進した。
Cognitionによると、RSA-260の計算ではCADO-NFSの各工程をGPU向けに最適化し、NVIDIA GB200、GB300、B200を使用した。計算資源は4900 GPU日、約13.4 GPU年で、市場価格に換算した推定費用は約40万ドル(約6280万円、1ドル=157円換算)だった。
Luは、GPU格子ふるいの実装によって、従来公表されていた最高水準の手法より費用を約10分の1に抑えたとしている。この数値はCognitionによる評価であり、独立した再現試験によって確認された性能値ではない。
■RSA-2048への新たな脅威ではない
RSA-896の素因数分解は、現在の実運用で使われるRSA-2048鍵が直ちに解読可能になったことを意味しない。Weisも、今回の結果は運用中のRSA-2048鍵の安全性に影響しないとしている。
RSA-896とRSA-2048では鍵長だけでなく、必要となる計算量に極めて大きな差がある。今回使われたGNFSに新しい数学的な近道が見つかったわけではなく、RSA-1024、RSA-1536、RSA-2048の各チャレンジ数は、2026年9月21日時点で公開には素因数分解されていない。
Luは現在の手法について、RSA-2048の素因数分解はRSA-1024よりおよそ10億倍難しいと推定している。この比較はCognitionによる試算であり、今回のRSA-896の実行結果から直接測定されたものではない。
一方、1024ビットRSAは、今回の記録以前から移行対象とされてきた。NISTの確定版ガイダンスであるSP 800-131A Rev.2では、データ保護のために少なくとも112ビット相当のセキュリティ強度が求められ、RSAでは2048ビット以上の法がその水準に対応する。
■RSA-1024の費用推定は一つの試算
LuはRSA-260のGPU計算を基に、RSA-1024を素因数分解する費用を現在の市場価格で約3000万ドル(約47億1000万円、1ドル=157円換算)と推定した。これは実際にRSA-1024を分解して得た費用ではなく、RSA-260の結果から外挿した概算である。
GPUの機種、利用料金、電力費、ソフトウェアの追加最適化によって、実際の費用は変化する。RSA-1024が公に分解された事実も確認されていないため、約3000万ドルという数字を確立した攻撃費用として扱うことはできない。
それでも、1024ビットRSAを新しいデータの保護に使い続ける理由はない。セキュリティ担当者は今回の推定だけに依存せず、既存のNISTガイダンスや各システムの要件に従い、暗号資産の棚卸しと2048ビット以上のRSA、または要件に適合する別方式への移行を進める必要がある。
512ビットや768ビットのRSAについても、すでに公開された素因数分解記録や現在の暗号強度基準を踏まえ、新たな保護用途には使用すべきではない。既存システムに残っている場合は、用途、鍵長、証明書、接続先を確認し、更新対象として扱うのが妥当である。
■AIが下げたのは工学上の参入障壁
RSA-260とRSA-896に共通するのは、AIが新しい素因数分解法を発見したのではなく、既存の研究ソフトウェアをGPUへ移植し、大規模な計算環境で運用する作業を支援した点である。専門知識を持つ人間の目標設定と判断に、AIによる実装、測定、最適化、計算管理を組み合わせた。
Luによると、RSA-260のプロジェクトではDevinが測定、クラスタ運用、最適化を処理した一方、人間は優先順位の設定、評価基準の策定、作業の軌道修正を担った。WeisのRSA-896ではClaudeがGPU移植と遊休計算資源への展開を支援したが、詳しい作業記録はまだ公開されていない。
この2件が示すのは、既知の計算手法を大規模な現代的ハードウェアへ載せる作業の負担を、AIが小さくできる可能性である。暗号解析の数学的な難しさが消えたわけではないが、実装と運用に必要な時間や専門人材が、これまでと同じ障壁であり続けるとは限らない。
AI支援による暗号研究が進めば、既存方式や標準候補の前提を広く検証する機会も増える。RSA-896の成果は、現行のRSA-2048を破る結果ではなく、既存のアルゴリズム、GPU計算基盤、AIによるソフトウェア工学支援を組み合わせたとき、公開暗号解析の実行規模がどこまで広がるかを示した事例である。
元記事: RSA-896 Cracked with Claude AI, Second Factoring Record in Sixteen Days