新闻加密货币什么是链上 AI 代理?2026 年的能力、钱包与限制

什么是链上 AI 代理?2026 年的能力、钱包与限制

作者: AI Crypto Core·

要点速览

  • 链上 AI 代理只有在能够在用户事先授权的范围内签名并提交区块链操作时才会变得自主;仅仅准备未签名交易仍属于辅助而非执行。
  • Fetch.ai Agentverse、Olas、Coinbase AgentKit、Safe 和 x402 分别对应代理发现、持续自主服务、钱包交易工具、智能账户权限和机器支付,而不是一个可互换的产品类别。
  • 一位将 Coinbase AgentKit 连接到 x402 的构建者报告了由智能账户不匹配引发的静默库失败,以及在第一笔交易确认前重复支付两次的情况。
  • 一位运营者在生产环境中使用 x402 六周后将其从 MCP 服务器移除,原因包括支付重试、钱包速率限制、静默 webhook 失败、失败任务退款,以及客户需要以美元而非 USDC 支付。
  • 文章将过时或被操纵的输入、提示注入、模拟漂移、过度会话权限、重复付费重试以及结算未交付列为主要安全风险,并建议先使用只读权限和负路径测试,再授予受限权限。
什么是链上 AI 代理?2026 年的能力、钱包与限制

链上 AI 代理是软件系统,它通过将链下推理与链上账户、合约、支付和收据结合,把一条指令转化为区块链操作。在大多数设计中,模型本身运行在链下。代理之所以是“链上”,在于它能够在既定规则下,通过钱包读取可验证状态,或请求状态变更。

真正有用的版本并不是持有无限制私钥的聊天机器人。数据会被加上时间戳,拟议交易会先进行模拟,策略决定其是否可以继续,收据则会与原始指令进行核对。与其关注栈中是否出现某个 AI agent 币,不如关注哪一层能够观察、授权并验证这项操作,因为这一区别更为重要。

什么是链上 AI 代理?

连接到链上的 AI 代理可以读取区块链状态、比较方案,或准备一笔未签名交易。只有当它能够在用户事先授权的范围内签名并提交具体操作时,它才成为自主代理。

这两种设计都结合了推理、工具、账户和结果监控——但准备 calldata 只是辅助,行使被委托的签名权才是自主执行。

链上代理不应与更广泛的 AI 基础设施加密领域中的所有项目混为一谈。计算网络出售算力,代理平台协调软件,智能账户执行权限控制。它们可以组合,但不会因为有代币或合约存在就自动变得自主。基于规则的机器人会重复预设条件,并可能提交交易,但它不会解释更宏观的目标;自主链上 AI 代理则会根据上下文选择工具和操作,并且只在被委托的范围内签名。智能账户本身不会做决定,它执行的是所有者、限制、模块、审批和恢复规则。x402 支付通道则负责传递和结算已签名的机器支付授权,而不是判断这笔购买是否有价值。

身份与钱包余额或代理名称是分开的。生产系统应将代理、操作员、软件版本、钱包、服务端点以及撤销负责人绑定在一起。以太坊关于代理身份与验证的概述说明了注册表如何帮助发现和建立信誉,但注册并不能证明输出一定正确。这一边界在 DeFAI 系统中尤为重要,因为一条建议可能最终变成兑换、存款、跨链或再平衡,所以用户需要清楚是哪一层提出了操作、哪一层允许资金移动。

链上 AI 代理如何工作

假设有一条指令:仅当价格影响低于 0.5% 时,在 Base 上用 50 USDC 买入 ETH。当池子变化时,WebSocket 会触发工作流,代理读取余额、报价、流动性、Gas 和区块时间。若输入过时或不完整,执行会在构建交易前停止。

模型会在没有最终授权的情况下比较路线。模拟会估算余额变化;策略会检查链、代币、合约、支出、滑点、截止时间和方法。钱包会通过一个队列预留下一个 nonce,然后才签名。结算后,监控会确认支出、最低 ETH 输出、调用的合约以及剩余授权。如果路线改变、调用回滚或输出不佳,系统会发出警报,而不是静默重试。

完整流程会对用户可见,而不是被隐藏在一条确认消息之后:

读取:捕获 WebSocket 触发、报价、余额、流动性和区块时间戳。缺失或过时的输入会停止请求。

决策:选择一个池和最低 ETH 输出。若预期价格影响高于 0.5%,则拒绝该路线。

模拟:解码调用并预测余额变化。回滚、隐藏授权或路线变更会阻止签名。

执行策略:将 Base、已批准的合约、50 USDC 限额和截止时间与原始授权要求进行核对。

签名并结算:预留 nonce 并使用受限签名。冲突、会话过期或签名者拒绝都会停止提交。

验证:将收据与请求进行比较。资产、合约、金额或输出错误会触发警报。

目前链上 AI 代理可以做什么

在 DeFi 中,代理可以监控借贷仓位、比较扣除成本后的净收益,并在已批准市场之间再平衡。用户应能看到来源区块、合约、预期余额变化、策略决定和收据。

对于机器支付,代理可以请求 API 或计算任务,接收 x402 条款,授权上限为 capped USDC 的支付,并在提供支付证明后重试。一次授权必须对应一次已交付结果或可追踪退款,绝不能重复扣款。代理还可以发现服务提供方、验证其身份、购买任务并记录返回结果。身份与支付使交换过程可追踪,但仍然需要完成证据和恢复负责人。

让链上代理具备真实能力的五个系统

以下五个例子并不是五个可以互换的代理。它们分别覆盖发现、自主服务、交易工具、账户控制和机器支付。放在一起看,就会明白为什么代理平台必须按栈来评估,而不能只看单一演示界面。

Fetch.ai Agentverse:代理发现

Fetch.ai 的 Agentverse 帮助用户和代理发现服务、发送结构化请求并接收响应。注册或支付可能会触链,而服务逻辑和数据仍留在链下。审查时应记录由哪个代理响应、其来源、响应时间以及完成证据。

一名 2024 年 7 月的 DeltaV 测试者在五个提示上花费了 1 到 2 小时,尽管报告附近约有 15 个 EV 充电桩,却没有收到附近充电桩的结果。该 DeltaV 测试具体、但属于较早且带有轶事性质的案例,并不能作为 2026 年可靠性衡量标准。不过它仍然说明了有用的检查项:响应时间、任务完成情况、来源依赖,以及服务是否真正解决了请求。

Olas:自主服务协调

Olas 通过已注册组件、操作员和 Safe 账户协调持续运行的自主服务。审查者应将每个服务 ID 和操作员与其 Agent Safe 以及能够恢复控制的所有者或 Master Safe 对应起来。

一位使用 Pearl 钱包的审查者并未只依赖应用仪表板,而是通过 GnosisScan 跟踪其合约交互。该 Pearl 钱包演示于 2026 年 8 月 19 日访问,是一个有限的发布测试,而不是正常运行时间或支持能力基准。即便如此,它仍为操作员提供了可复现的所有权检查方法:从 Pearl 复制 Agent Safe 地址,在区块浏览器中匹配每一条注册和服务交易,并在存入更多资金之前识别出可以恢复控制的 Master Safe。这一点很重要,因为 Olas 在 2026 年 6 月的注册表修复中,明确加强了服务与其多签之间的绑定。

Coinbase AgentKit:钱包操作

Coinbase AgentKit 为连接钱包的软件提供余额查询、转账和合约调用。它把工具调用连接到交易,但不会判断某条路线是否合理。应用必须限制工具、账户范围、链、资产、金额、方法和会话时长。

一位将 AgentKit 连接到 x402 的构建者发现,假设外部拥有账户(EOA)的库可能会静默失败,因为 AgentKit 使用的是智能账户。另一次重试还在第一笔交易确认前支付了两次。这份为期两周的集成报告不能代表整个平台的基准,但它提出了两个发布检查:识别账户类型,并让已付费重试具备幂等性。

Safe:智能账户权限

Safe 通过所有者、阈值、模块和守卫,将模型建议与资产权限分离。每个所有者、模块、支出规则、升级路径和恢复机制都应审查,因为过强的模块或不可读的界面都可能削弱强阈值。

一位测试跨设备验证的 Safe 社区参与者发现,哈希和解码细节需要在不同界面上进行比对。后续测试表明,消失的超时界面可能制造虚假的紧迫感。这些 Safe 审批实验属于个别观察,但支持在未创建提案的设备上解码并确认高价值操作。

x402:机器支付

x402 允许软件请求资源、接收支付条款、签署授权、重试,并在结算后获得资源。它只覆盖更广泛的 AI agent 支付协议领域中的支付层。

在使用 x402 为 MCP 服务器变现六周后,一位运营者尽管认为支付握手很优雅,仍将其移除。这份第一手生产记录描述了支付重试、按工具计价、钱包速率限制、失败任务后的退款、静默 webhook 失败,以及客户需要以美元而不是 USDC 支付的额外要求。单个部署不能证明整个协议的可靠性,但它说明发布测试必须覆盖什么:在结算后重复一次请求,故意让付费任务失败,并验证一次授权只产生一次已交付响应或一次可追踪退款,绝不能发生第二次扣款。

链上 AI 代理的权限级别

研究能力和金融权限必须分开评分。从只读访问转向开放式签名,会产生新的损失路径,并需要更强的控制负责人。对 317 项相关研究的 2026 年综述也将只读分析、意图生成、委托执行、自主签名和多代理工作流区分开来,同时比较了托管、策略、可观测性和恢复。

最安全的生产目标通常是受限执行。它使资产、目的地、金额、方法和到期时间都能在模型外部被强制执行。提示可能被误解,但账户策略可以阻止无效调用被签名。

链上 AI 代理的安全风险

故障往往发生在交接环节:签名前数据变旧、模拟后 calldata 改变,或者 API 响应丢失时支付已经结算。钱包也可能在限制金额的同时,以非预期参数调用白名单方法。

过时或被操纵的输入会让旧报价给出自信的建议。时间戳、批准来源和新鲜度限制应当将其拒绝。

提示注入或工具注入可能引入新的目的地或隐藏指令。工具隔离和合约白名单可将这种变化挡在签名路径之外。

当 calldata 不再与预览一致时,就会出现模拟漂移。签名应始终绑定到模拟时的 calldata 和截止时间。

过高的会话权限会让有效操作超出用户意图地重复执行。金额、频率、资产、方法和到期限制可以控制损害。

重复的付费重试可能在 API 超时后再次扣款。幂等键必须将重试与其原始授权连接起来。

结算但未交付,会留下已确认付款却没有有用服务输出。收据需要交付检查,以及明确的退款或升级处理路径。

更强的模型也许能改善路由,但它不能替代确定性限制、恢复机制、幂等性,或证明实际发生了什么的收据。

交易收据与审计轨迹

这条 50 USDC 指令最终应形成一份记录,将请求与结算连接起来。无论是聊天记录还是单独的交易哈希,都无法说明是哪一个报价、限制和策略产生了结果。

授权与输入:在 Base 上买入 ETH,花费不超过 50 USDC,将价格影响保持在 0.5% 以下,并记录报价提供方、流动性、区块号和时间戳。

拟议操作与模拟:保留路由器、池子、代币地址、金额、最低输出、截止时间、calldata 哈希、预期余额、Gas 估算和授权变更。

策略与授权:记录规则版本、通过或拒绝原因、智能账户、签名者或会话、预留 nonce 和权限到期时间。

结算与后续:附上交易哈希、区块、实际金额、请求与实际差异、剩余授权、警报和恢复负责人。

在提高钱包限额之前,应测试过时报价、被阻止的合约、超额金额、已过期会话、变更的 calldata、冲突 nonce 以及支付后超时。每种情况都必须在其对应层级停止,并在记录中保持可见。

结论

链上 AI 代理将链下决策连接到区块链账户和状态变更。Fetch.ai、Olas、AgentKit、Safe 和 x402 分别代表发现、持续服务、操作工具、账户策略和支付,而不是一个可以互换的产品类别。最强的实现会说明为什么提出该操作、为什么策略允许它、钱包签了什么,以及结算是否符合授权要求。应从可观测的工作开始,只为可重复的工作流增加受限权限,并将恢复放在模型之外。

常见问题

链上 AI 代理需要代币吗?

不需要。一个应用可以把模型、数据 API、交易工具和智能账户结合起来,而不发行或要求专用代币。只有当代币承担支付、质押、访问、治理或协调等必要功能时,它才有意义。

链上 AI 代理中哪些部分运行在链下?

模型、记忆、私有上下文、数据处理和大多数推理通常都运行在链下,因为计算成本高,而且输入可能敏感。区块链更多记录身份、权限、支付、合约调用和最终状态。

智能账户足以支持链上 AI 代理吗?

不够。智能账户可以强制执行阈值、模块和限制,但配置仍需审查。不安全的模块、过宽的白名单、过长的会话、薄弱的恢复机制或不可读的签名界面,都可能破坏账户边界。

链上 AI 代理应从哪些钱包权限开始?

只读监控和未签名交易准备暴露的金融权限最少。下一步是基于审批的执行。只有在负路径测试表明无效、过时或已变更的操作会被可靠拒绝之后,才应进入受限自动化。

免责声明:AiCryptoCore.com 提供的信息仅用于教育和信息目的,不构成财务、投资或交易建议。加密货币投资存在风险,可能导致财务损失。在做出任何投资决定之前,请始终进行自己的研究,并咨询合格的财务顾问。