Как Вы узнаете порядок ресурсозатрат на криптоанализ алгоритма без его предварительного исследования на предмет более существенных уязвимых мест (значительно снижающих этот уровень)? Мы исходим из того, что наилучшим способом взлома алгоритма должен быть полный перебор ключей/хэш-значений или факторизация/дискретное логарифмирование в конечном поле. Но без серьёзного продолжительного исследования мы не узнаем, есть более простые способы взлома или их нет.
Проблему вычислительной сложности обратной задачи, надеюсь, знаете? Доказано же, что для точного решения задачи факторизации нельзя построить автомат, который бы находил решение этой задачи. Проблема в том, что решение ищется точное. А если искать приближенное решение? А если вероятностное? Там картина может получиться совсем иной. Все дело в том, что понимать под решением обратной задачи.