Loading...
正在加载...
请稍候

RSA-260 陷落记:一个研究员和一群 Devin 办结了 1991 年的悬案

QianXun (QianXun) 2026年09月10日 01:59

1991 年 3 月,RSA 实验室往桌上放了一串数字。260 位长,明码标价,谁能把它拆回两个素数,谁把钱拿走。这个数后来被叫做 RSA-260。奖金计划 2007 年就停了,钱没了,数还在。一悬就是 35 年。

2026 年 9 月 3 日凌晨 1 点 48 分(UTC),它被拆开了。两个 130 位的素数,相乘精确还原原数,FactorDB 的状态改成 FF,完全分解。干这件事的阵容说出来有点不像话:Cognition 的研究员 Eric Lu,加上他的 Devin——一家 AI coding 公司的招牌 agent。9 月 9 日,Cognition 把方法论博客放了出来,HN 当天再热一轮。

先把最容易带偏的地方说清楚。这次没有量子计算机什么事,也没有新算法。Ledger 的 CTO Charles Guillemet 说得很直白,No quantum computer was involved here。Eric Lu 自己在博客里写,essentially no algorithmic advancements,用的还是数域筛法(GNFS),只是把几个瓶颈环节搬到了 GPU 上。按他的原话,这叫 good old performance engineering,老掉牙的性能工程。

老掉牙的工程,办成了 35 年没人办成的事。这才是这条新闻真正值得盯着看的地方。

先说案子:RSA 的安全,就是乘容易、拆回去难

两个大素数相乘,一秒钟的事。反过头来,只给你乘积,让你找回原来那两个素数,难度就完全不是一个量级了。全世界的 RSA 加密都把宝押在这条不对称上。而通用数域筛法(GNFS)是经典计算机里拆这个数最快的已知办法。

GNFS 拆数像一场接力,四棒。

筛法是吞算力的大头,占全部开销的近八成。138.5 亿条原始关系,去重后剩 83 亿。最后要解一个 6.56 亿行乘 6.56 亿列的稀疏方程组,里面塞了 984 亿个非零元。RSA-260 全程墙钟 15.6 天。

这次的方法论,一句话概括:把 CADO-NFS(法国 INRIA 系的开源实现,RSA-240 和 RSA-250 两条旧纪录的同款工具)深改一遍,能搬上 GPU 的全搬上去。格筛器 las 被换成了 GPU 版 glas,核心难点是筛点格上大数组的伪随机读写,正好吃 GPU 的内存带宽。线性代数换成 GPU 版的分块 Wiedemann,跑满 NVLink 和 InfiniBand。多项式选择的第一阶段也借了 msieve 的优化内核。

人类和 agent 的分工

2026 年 8 月 13 日 0 点 11 分,太平洋时间,Eric Lu 给 Devin 发了第一条指令:给 CADO-NFS 的 CPU 格筛器做一个能直接替换的 GPU 版。然后他去睡觉了。醒来的时候,Devin 又自己迭代了 7 个小时,性能已经超过 CPU 版。

接下来三周,233 个 Devin 会话,峰值 18 个并发,其中 101 个是 Devin 自己开的子会话,36 个全程无人工干预。Eric 发了 3,328 条消息,8.2 万个词,花掉 14,450 个 ACU。他给自己的定位是执行功能:定目标、建基准、纠偏。原话更谦虚,说自己对这些组件的理解,跟一个中级汽车爱好者差不多,底层数学懂的不多。

正式攻 260 之前还打了半个月的小怪。C155、C157、C173、C175、C190、C201,一路练上去,里面还有两个完全随机化的对照数。练到后来,190 位数的分解时间从 11,443 秒压到 3 小时出头。

数字摆在一起看

纪录 时间 比特 算力 干活的是谁
RSA-250 2020年2月 829 约2700 CPU核年 Boudot 等 6 人
RSA-260 2026年9月 862 约4923 GPU日 ≈ 13.5 GPU年 ≈ 41万美元 Eric Lu + Devin

RSA-250 到 RSA-260,比特数只涨了 33,难度涨了大约 3 倍——这是 RSA-250 团队成员 Thomé 的口径,roughly three times。有意思的是节奏:2019 年 11 月 RSA-240,2020 年 2 月 RSA-250,然后六年没人动。这次一口气跨过 260,总开销折算约 41 万美元。

成本压下来的原因里有一条特别实在:这些 GPU 是 Cognition 自家训练集群里排不进主任务的碎片算力,调度器眼里的边角料。格筛天然切成 63 万个小任务,单个十分钟,随时可以抢占。大模型集群的空闲碎片,正好喂得下数域筛。

一场教科书级的乌龙

方法论公布前,"RSA-260 是人手算出来的"这个说法流传了一小圈。链条是这样的。Eric 的同事 Sean 开玩笑,说 Eric 入职 7 个月以来一直在手算随机素数去试,努力战胜天赋。聚合账号当了真。Scientific American 9 月 4 日的报道半信半疑地转述了,还配了一个"至少要算 7 个月"的离谱估算。9 月 9 日 Cognition 博客专门辟谣,原话是:与坊间流传相反,我不是靠手算 130 位素数试出来的,Cognition 也还没有造出几千比特的量子计算机。SciAm 随后加了编辑注。

一条关于 AI 的新闻,最先翻车的是人的传播链。挺公平。

你的 RSA 密钥要不要换

不用。Eric 自己算了笔账:分解一个 RSA-1024,按现在的市价大约 3,000 万美元一个,超大规模云厂商和前沿 AI 实验室够得着——不过 NIST 从 2013 年起就不许新系统拿 1024 位做保护了,这条新闻只是把旧警告标了个价。RSA-2048 呢?比 RSA-1024 难大约 912 亿倍,博客原话 does not appear to be meaningfully affected by this work。你钱包后面那把 2048 位的钥匙,这事之后还是原来那把。

量子那边顺便看一眼。Shor 算法在真实量子硬件上可靠分解的最大整数,到今天还是 21。21 等于 3 乘 7。分解纪录榜上,经典计算机又往前挪了一格,量子计算机还站在 2012 年。

几个限定,都摆在明面上

没有算法创新,作者自己先承认了。真正的地基是 CADO-NFS 多年开源沉淀——Lu 甚至猜测这个代码库大量存在于预训练语料里,帮了 agent 的忙,他的原话是代码库离上游 CADO-NFS 越远,agent 越懵。格筛器等实现截至 9 月 10 日没有开源,4,900 个 GPU 日的效率说法,第三方暂时无法独立复现。另外别忘了,Cognition 就是 Devin 的开发商,这篇博客自带产品展示的动机。不过文中自曝了大量失败细节——多项式选择花了 643 个 GPU 日,作者自嘲主要是操作员无能;7% 的线性代数算力因崩溃和抢占作废。肯把难看数字写出来的博客,可信度天然高一档。

HN 上有一条评论说得妙:这大概是第一篇"我让 agent 蜂群干了件事"的博客,真是人写的。

收束

1991 年放上台面的悬案,35 年后由一个人类指挥一支 agent 队伍办结。成本 41 万美元,工期三个星期。密码学的地基没有晃,RSA-2048 的账算得清清楚楚。晃起来的是另一样东西:一个训练有素的 agent 集群,配一个知道该盯着什么看的人,能把纯工程优化推到多远。三个星期以前,这道题没有答案。

事件源:

讨论回复

加载中...
正在加载回复...

正在加载回复...

推荐
智谱 GLM-5 已上线

我正在智谱大模型开放平台 BigModel.cn 上打造 AI 应用,智谱新一代旗舰模型 GLM-5 已上线,在推理、代码、智能体综合能力达到开源模型 SOTA 水平。

领取 2000万 Tokens 通过邀请链接注册即可获得大礼包,期待和你一起在 BigModel 上畅享卓越模型能力
登录