Материал научного клуба «Атланты» scienceclub-atlanty.ru Криптография · История · Искусственный интеллект
Криптоанализ · 10 июля 1941 · 14–15 сентября 2026

Розенов, Розенов

Модель GPT-6 Astra подобрала ключ к немецкой радиограмме, которую исследователи Энигмы безуспешно пытались прочитать с 2005 года. Внутри — просьба указать дорогу. История богаче заголовков: в ней бледный карандаш на бланке, подсказка из соседнего сообщения и открытый вопрос, что считать словами «сама» и «за десять часов».

01Предыстория

Бланк номер 172

Десятое июля 1941 года, третья неделя вторжения в СССР, группа армий «Север». В 17:30 радиостанция квартирмейстера дивизии СС «Мёртвая голова» принимает короткую шифровку от станции с позывным 2ny и записывает её в журнал входящих под номером 172. Первые пять букв, MVUEH, — опознавательная группа. За ней восемьдесят две буквы шифра.

Немецкие бланки пережили войну. В 2001 году подборку подлинных армейских шифровок получили норвежский криптоаналитик Фроде Вейеруд (Frode Weierud) и британец Джефф Салливан. Первую из них они вскрыли в марте 2003-го, в 2005-м описали метод в журнале Cryptologia и выложили корпус на сайт CryptoCellar. С тех пор это открытая задача для всех, кто любит старые шифры.

Задача оказалась подъёмной. Ещё в 1995 году Джеймс Гиллогли показал, как подбирать ключ Энигмы по одному шифртексту, шаг за шагом «взбираясь» к тексту, всё больше похожему на немецкий. В 2006-м проект M4 раздал похожий перебор тысячам добровольных компьютеров и прочитал три флотские радиограммы 1942 года. В списке 1941 года на сайте Вейеруда больше шестисот шифровок Энигмы, и к сентябрю 2026-го непрочитанными оставались около двух десятков.

Номер 172 не сдавался. В списке рядом с ним стояло Fails и примечание: вероятно, зашифрован на другом ключе. Соседа по журналу, номер 173 с группой SIPVX, в июне 2017-го прочитал Алекс Шовкопляс. Ключ там оказался особым — порядок роторов суточный, кольца и штекеры другие. К MVUEH не подошёл ни суточный ключ, ни особый.

Так она и пролежала двадцать один год.

Армейская шифровальная машина Энигма I в музейной витрине
[ Энигма I — армейская шифровальная машина с тремя роторами, клавиатурой и панелью ламп ]
Энигма I — армейская модель, на которой зашифрована MVUEH: три ротора из пяти, отражатель, коммутационная панель спереди. Музей науки и техники, Милан.
02Механизм

Машину сломали ещё до войны

Сначала о главном недоразумении в заголовках. Энигма как система пала давно. Польский математик Мариан Реевский восстановил военную машину в 1932 году, вместе с Ежи Рожицким и Генриком Зыгальским построил методы против сменных ключей, а летом 1939-го поляки передали наработки британцам и французам. В Блетчли-парке Алан Тьюринг и Гордон Уэлчман превратили идею в электромеханическую «бомбу». Первая заработала 14 марта 1940 года, к концу войны их было около двухсот одиннадцати.

Каждую отдельную шифровку это не открывает. Представьте машину в работе. Нажатая клавиша проворачивает правый ротор, ток идёт через коммутационную панель, три ротора, отражатель и обратно, и загорается лампочка с другой буквой. На следующей букве роторы стоят уже иначе, и шифр другой. Порядок роторов, установки колец, начальное положение и десять пар проводов на панели составляют ключ. У армейской Энигмы I таких ключей около ста пятидесяти девяти квинтиллионов.

Отражатель тип B Ротор II окно R · кольцо H Ротор V окно W · кольцо M Ротор III окно E · кольцо F Панель 10 пар проводов Iклавиша Bлампа I I Q L O O→M M C I E B панель E↔B · остальные пары на этой букве не участвуют
Путь первой буквы MVUEH через машину с найденным ключом. Шифр I превращается в B. Стартовое положение RWD; перед первой буквой правый ротор делает шаг, и в окнах стоит RWE. Буквы на каждом шаге посчитаны по опубликованному ключу, устройство показано упрощённо: входное колесо и механика шага опущены. Жёлтая линия — ток к отражателю, красная — обратный путь другой дорогой.

У конструкции есть врождённый изъян. Отражатель гонит ток назад другой дорогой, поэтому буква никогда не шифруется сама в себя. На этом в Блетчли проверяли крибы — куски предполагаемого открытого текста, вроде прогноза погоды, который немцы передавали каждое утро. Если под догадкой хоть одна буква совпадает с шифром, догадка стоит не на своём месте.

Шифр 40–53MVUEH
SWULRTBZCVGODV
Крибиз SIPVX
ROSENOWROSENOW
Совпадений нет — положение допустимо
Шифр 3–16MVUEH
RVSORMCCWQTATY
Крибиз SIPVX
ROSENOWROSENOW
R над R и S над S — положение отбрасывается сразу
Проверка подсказки на реальном шифре MVUEH. Четырнадцать букв ROSENOWROSENOW можно приложить к 82-буквенному шифру 69 способами. С учётом спорных букв правило «буква не шифруется в себя» отсеяло 31 положение ещё до перебора ключей.
Реконструкция британской криптоаналитической бомбы в Блетчли-парке
[ Реконструкция «бомбы» Тьюринга — Уэлчмана в Блетчли-парке: ряды вращающихся барабанов ]
Реконструкция «бомбы» Тьюринга — Уэлчмана в Блетчли-парке. Каждая тройка барабанов повторяет роторы Энигмы; машина перебирала положения и останавливалась там, где криб не давал противоречий.
03Расследование

Два дня в чужом архиве

Картер Леффен работает в Bloomberg коучем по гибкой разработке. Криптографом его не назовёшь, журналистом тоже. Четырнадцатого сентября он поставил GPT-6 Astra — флагманской модели OpenAI, вышедшей в начале месяца, — одну задачу: найти на сайте Вейеруда самое перспективное непрочитанное сообщение и попробовать его вскрыть. Модель работала на максимальном уровне рассуждений, Extra High, и запускала параллельных агентов. Одни читали источники, другие писали программы поиска, третьи пытались опровергнуть найденное.

Выбор пал на MVUEH, и объяснение в отчёте разумное. У сообщения две сохранившиеся копии, принятая и исходящая. Записан заголовок. Рядом лежат известные ключи того же дня и прочитанный сосед.

Первая работа — почерк. Исходящий бланк бледный, опубликованная транскрипция местами с ним расходится, а одна неверная буква способна похоронить правильный ключ. Двенадцать спорных мест записали до начала поиска, каждое с конечным набором вариантов, — всего 13 824 прочтения. Поиск выбирал только из записанного. Подрисовать букву под удобный ответ он не мог.

Дальше пошли неудачи. Два известных ключа 10 июля текста не дали, гипотезы о проводах панели и подставные фразы тоже. Ранние алгоритмы восхождения не находили правильный ответ даже с частичной подсказкой, и их пришлось переделывать на контрольных сообщениях с известным текстом.

Поворот дал сосед. В SIPVX название ROSENOW стоит дважды подряд. Модель предположила, что те же четырнадцать букв есть и в MVUEH, и сделала их крибом — ровно так, как делали в Блетчли. Потом написала на Python и C++ симулятор Энигмы и аналог бомбы и перебрала всё, что допускали условия: шестьдесят порядков роторов, все положения, все допустимые места для криба.

100 105 1010 1015 1020 Все ключи армейской Энигмы I 1,59·1020 Координаты поиска с крибом 4,29·109 Ключи-кандидаты для текста 97 337 Совпали с заголовком GTA/KCI 923 Дают связный немецкий 1
Как сужался поиск. Логарифмическая шкала: каждое деление — в сто тысяч раз. Ступени считают разные вещи (координата поиска — ещё не ключ), поэтому схема показывает порядок сужения, упрощённо. Последняя ступень — проверка уже после находки: из 923 ключей только один даёт на местах 55–71 фразу SOFORTFUNKANTWORT.

Ответ: роторы II–V–III, кольца HMF, стартовое положение RWD, десять пар проводов на панели. Заголовок радиограммы, GTA/KCI, в поиске не участвовал и сработал как независимый свидетель. Из двадцати шести установок, одинаково читающих текст, с ним согласуется только одна.

Одна деталь из журналов удивила самого Вейеруда. Модель вышла на номера дел в Бундесархиве — RS 3-3/20a и RS 3-3/63b, — где хранятся подлинные подборки этих радиограмм. На сайте CryptoCellar этих номеров нет, а сам Вейеруд, по его словам, потратил на эти дела несколько недель.

Откуда модель взяла эти номера, пока не выяснено.

04Текст

Просьба указать дорогу

Вот что выдала машина, с пробелами для чтения:

BTTE UM ANGABE DES MARSQWEGES X BEFINDE MIQ IN X ROSENOW ROSENOW X SOFORT FUNKANTWORT X WASCHBBSCH

Отправитель просит указать маршрут марша, сообщает, что находится в Розенове, и требует немедленного ответа по радио. Q — принятая у связистов замена сочетания CH, X разделяет фразы. Опечатки шифровальщика сохранены как есть: BTTE на месте BITTE и WASCHBBSCH в подписи. Её читают предположительно как фамилию Waschbusch.

Какой именно Розенов имелся в виду, не установлено.

Главное заметил Вейеруд. Текст почти совпадает с SIPVX: разница в двенадцать букв объясняется пропущенной i в «Bitte» и подписью, повторённой в SIPVX дважды. Похоже, одно сообщение ушло в эфир два раза, на двух разных ключах. В Блетчли такую пару называли «поцелуем», kiss: прочитанная копия даёт готовый криб для непрочитанной. Леффен в отчёте осторожнее. Повторную передачу он считает недоказанной и прямо пишет, что криб подсказан известным текстом, вслепую его не угадывали.

Почему MVUEH не читалась раньше, Вейеруд объясняет двумя причинами. В старой транскрипции шифра были ошибки. А на семьдесят второй букве проворачивается левый ротор — событие редкое, и оно, по его словам, заметно осложняет взлом. Запомните эту деталь: ротор, который обычно стоит на месте всё сообщение, здесь сдвигается за десять букв до конца.

Пары на коммутационной панели выглядят непривычно ровно: AC, BE, DG, FH, KN, MO, PR, SU, TV, XZ — в каждой буквы разделены в алфавите одной-двумя. Объяснения этому в опубликованных разборах нет.

82
буквы шифра в теле радиограммы
14
букв подсказки ROSENOWROSENOW; остальные 68 поиск не задавал
14,8 млн
физических ключей сверено с заголовком GTA/KCI
923 → 1
ключа совпали с заголовком; связный немецкий даёт один
05Вывод — и где с ним спорят

Что в новостях сказано смелее, чем в источниках

За сутки история разошлась по лентам с формулами «за десять часов», «сама» и «тайна длиной в 85 лет». Сравните каждую с тем, что написано у самих участников.

▸ Как это пересказали

«Десять часов». Цифра из ответа Леффена в соцсети X: примерно десять часов работы Astra Extra High и 650 миллионов токенов — 70% недельного лимита подписки Pro за двести долларов.

«Сама, автономно». Так пишет Леффен в треде. Вейеруд на своей странице ещё решительнее: модель, по его словам, сделала всё целиком сама.

«Тайна 83 или 85 лет». Отсчёт ведётся от 1941 года, как будто все эти годы сообщение пытались прочитать.

▸ Что в первоисточниках

Итоговый отчёт Леффена описывает двухдневное расследование, 14–15 сентября, и отказывается называть суммарные часы: журналы этого не позволяют. Время параллельных процессов, поясняет отчёт, складывать нельзя.

Там же: исследование вёл человек, он ставил цель и подталкивал работу. В треде Леффен добавляет, что на сайт с разбором потратил в 99 раз больше сил, чем на сам взлом, — и сайт тоже собирала Astra.

Публичной задачей MVUEH стала в 2005 году; о попытках прочитать её в войну в источниках данных нет. От звания «впервые в мире» Леффен отказывается сам: статусы в корпусе сформулированы неоднозначно.

06Проверка и что дальше

Ключ подтверждён. Вопросы остались

Проверка устроена в несколько слоёв. Ключ воспроизводит все 82 буквы и заголовок в обе стороны в двух независимых реализациях. Перебор в заявленных рамках закрыт полностью — 43 016 пакетов, код и журналы открыты, архив аудита весит 135 мегабайт. Вейеруд подтвердил результат и поставил в списке отметку: Broken, by Carter Leffen on 14.09.2026.

Семнадцатого сентября независимая группа swarm-ai-research прогнала ключ по неисправленному архивному шифру. Восемь букв из 82 выходят искажёнными, но ROSENOW и SOFORTFUNKANTWORT читаются, а сдвиг одного кольца на одну позицию стирает обе фразы. Единственность ключа среди 923 кандидатов группа отдельно не проверяла.

Повторить проверку может любой: возьмите опубликованный ключ и любой симулятор Энигмы. При подготовке этого материала расшифровка воспроизведена отдельной реализацией на Python — совпали все 82 буквы, и левый ротор действительно сдвигается на семьдесят второй.

Что дальше. В списке 1941 года непрочитанными ещё числятся около двух десятков шифровок Энигмы и сообщения ручного шифра. Семнадцатого сентября энтузиаст под ником prinz, тоже с GPT-6 Astra, заявил о прочтении телеграммы 1918 года в шифре ADFGVX. Арифметику подтвердила та же группа swarm-ai-research — и нашла нестыковку: по документам ключ действовал с 9 декабря 1918 года, на двенадцать дней позже даты сообщения.

Где ошибка — в дате или в периоде ключа, пока неясно.

Отдельно о вопросе, который уже вынесли в заголовки: «следующий — биткойн?» Перенос не работает. Энигму ломают через её собственные слабости: буква не шифруется в себя, проводку панели можно подбирать отдельно от роторов, криб подсказывает соседнее сообщение. У современных шифров таких зацепок нет, а пространство ключей у AES-128 больше, чем у Энигмы I, примерно в два квинтиллиона раз.

Новость про ИИ привычно читать как рекорд — часы, токены, название модели. Эта история держится на вещах попроще: бледный карандаш на бланке, записанные заранее варианты букв, подсказка от соседнего сообщения и хранитель архива, который двадцать с лишним лет держал задачу открытой для всех.

Что важно помнить

Прочитана одна короткая радиограмма, и её содержание бытовое: историю войны она не меняет. Ключ проверен механически, хранителем корпуса и независимой группой; рецензии в научном журнале пока нет.

«Десять часов» и «полная самостоятельность» — слова участников. Первоисточники рисуют картину сложнее: два дня работы, цель ставил человек, подсказка взята из уже прочитанного соседнего сообщения. Методы, которыми это сделано, известны с 1990-х и 2000-х годов. Новое здесь — скорость и то, что всю цепочку, от архивного почерка до проверки, провела модель с агентами. Перенос на современную криптографию из этой истории не следует.