什麼是鏈上 AI 代理?2026 年的能力、錢包與限制
重點速覽
- •鏈上 AI 代理只有在能於使用者事先授權的限制內簽署並提交區塊鏈動作時,才算自主;僅準備未簽署交易屬於輔助,而非執行。
- •Fetch.ai Agentverse、Olas、Coinbase AgentKit、Safe 與 x402 分別對應代理發現、持續性自主服務、錢包交易工具、智慧帳戶權限與機器支付,並非可互換的單一產品類別。
- •一位將 Coinbase AgentKit 連接到 x402 的開發者回報,由於智慧帳戶不匹配導致函式庫靜默失敗,且在第一筆交易確認前重試時重複支付。
- •一位操作員在 MCP 伺服器上使用 x402 六週後將其移除,原因包括支付重試、錢包速率限制、靜默 webhook 失敗、失敗任務退款,以及客戶需要以美元而非 USDC 支付。
- •文章指出,過時或遭操縱的輸入、提示詞注入、模擬偏移、過大的工作階段權限、重複付費重試,以及有結算但無交付,是主要安全風險;並建議先從唯讀權限與負向測試開始,再授予受限權限。

鏈上 AI 代理是軟體系統,透過將鏈下推理與鏈上帳戶、合約、支付與收據結合,把一項指令轉換為區塊鏈動作。在大多數設計中,模型本身是在鏈下執行。讓代理成為「鏈上」的關鍵,是它能夠讀取可驗證狀態,或在預先定義規則下,透過錢包請求狀態變更。
真正有用的版本,不是持有無限制私鑰的聊天機器人。資料會加上時間戳、提議的交易會先被模擬、政策會決定是否允許繼續,且收據會與原始指令進行比對。這種區分,比堆疊中是否出現某個 AI 代理代幣更重要,因為實務上的問題始終是:哪一層可以觀察、授權並驗證這項動作。
什麼是鏈上 AI 代理?
一個與鏈上連接的 AI 代理,可以讀取區塊鏈狀態、比較選項,或準備未簽署的交易。只有當它能在使用者事先授權的限制內,簽署並提交特定動作時,才會成為自主代理。
這兩種設計都結合了推理、工具、帳戶與結果監控——但準備 calldata 屬於輔助;行使被委派的簽署權則屬於自主執行。
鏈上代理不應與更廣泛的 AI 基礎設施加密貨幣領域中的所有專案混淆。運算網路出售處理能力,代理平台協調軟體,智慧帳戶則強制執行權限。這些層可以組合,但僅因存在某個代幣或合約,沒有任何一層會因此自動變成自主。基於規則的機器人會重複既定條件並可能提交交易,但它不會解讀更廣泛的目標;自主的鏈上 AI 代理會根據情境選擇工具與動作,然後只在授權範圍內簽署。智慧帳戶本身不做決策——它只強制執行擁有者、限制、模組、核准與復原規則。x402 支付通道會傳遞並結算已簽署的機器支付授權,但不會判斷這筆購買是否有用。
身分與錢包餘額或代理名稱是分開的。生產系統應將代理、操作員、軟體版本、錢包、服務端點與撤銷擁有者綁定在一起。Ethereum 對代理身分與驗證的概述說明了登錄如何支援發現與信譽,但登錄並不能證明輸出正確。這條界線在 DeFAI 系統中特別重要,因為建議可能會變成交換、存款、跨鏈或再平衡,因此使用者需要看見是哪一層提出動作,以及是哪一層允許資金移動。
鏈上 AI 代理如何運作
可以想像一項指令:只有在價格影響低於 0.5% 時,才在 Base 上用 50 USDC 購買 ETH。當池子變動時,WebSocket 會觸發工作流程,而代理會讀取餘額、報價、流動性、gas 與區塊時間。若輸入過時或不完整,流程會在建立交易前停止。
模型會比較路徑,但不會取得最終授權。模擬會估算餘額變化;政策則檢查鏈、代幣、合約、支出、滑點、期限與方法。錢包會在簽署前,透過同一個佇列保留下一個 nonce。結算後,監控會確認支出、最低 ETH 輸出、呼叫的合約與剩餘核准。若路徑改變、呼叫回滾或輸出不佳,系統會發出警示,而不是靜默重試。
整個流程對使用者是可見的,而不是被隱藏在單一確認訊息之後:
- 讀取: 擷取 WebSocket 觸發條件、報價、餘額、流動性與區塊時間戳。缺失或過時的輸入會停止請求。
- 決策: 選擇池子與最低 ETH 輸出。預期價格影響高於 0.5% 會拒絕路徑。
- 模擬: 解碼呼叫並預測餘額變化。回滾、隱藏核准或變更路徑會阻止簽署。
- 執行政策: 依原始授權檢查 Base、已核准合約、50 USDC 上限與截止時間。
- 簽署與結算: 保留 nonce 並使用受限簽章。若有衝突、工作階段過期或簽署者拒絕,則停止提交。
- 驗證: 將收據與請求比對。若資產、合約、金額或輸出錯誤,會觸發警示。
鏈上 AI 代理今天能做什麼
在 DeFi 中,代理可以監控借貸部位、比較扣除成本後的淨收益,並在已核准市場之間重新平衡。使用者應看到來源區塊、合約、預期餘額變化、政策決策與收據。
在機器支付方面,代理可以請求 API 或運算工作、接收 x402 條款、授權上限 USDC,並以付款證明重試。一次授權必須產生一次已交付結果或可追蹤退款,絕不能重複扣款。代理也可以搜尋供應商、驗證其身分、購買任務並記錄回傳結果。身分與支付讓交易可追蹤,但仍需要完成證據與復原擁有者。
五個讓鏈上代理具備真實能力的系統
以下五個例子並不是五個可互換的代理。它們分別涵蓋發現、自主服務、交易工具、帳戶控制與機器支付。合併來看,就能理解為什麼評估代理平台時,必須把它們視為整體堆疊,而不是單一展示畫面。
Fetch.ai Agentverse:代理發現
Fetch.ai 的 Agentverse 幫助使用者與代理發現服務、傳送結構化請求並接收回應。登錄或支付可能會接觸鏈上,但服務邏輯與資料仍留在鏈下。審查應記錄是哪個代理回應、其來源、回應時間與完成證據。
一位 2024 年 7 月的 DeltaV 測試者在五個提示上花了 1 到 2 小時,儘管聲稱附近約有 15 個 EV 充電樁,卻沒有收到鄰近充電樁結果。這項特定的 DeltaV 測試年代較久,且屬於軼事性質,不是 2026 年的可靠性衡量。不過它仍指出了有用的檢查項目:回應時間、任務完成、來源依賴,以及服務是否真正解決需求。
Olas:自主服務協調
Olas 透過已登錄元件、操作員與 Safe 帳戶協調持續性的自主服務。審查者應將每個服務 ID 與操作員,連結到其 Agent Safe,以及能夠恢復控制的擁有者或 Master Safe。
一位使用 Pearl 錢包的審查者,並非只依賴應用程式儀表板,而是透過 GnosisScan 追蹤其合約互動。這份 Pearl 錢包操作流程於 2026 年 8 月 19 日存取,屬於有限的發佈測試,而非正常運作或支援基準。即便如此,它仍為操作員提供可重現的擁有權檢查:從 Pearl 複製 Agent Safe 位址,在瀏覽器中比對每筆登錄與服務交易,並在投入更多資金前找出可恢復控制的 Master Safe。這之所以重要,是因為 Olas 在 2026 年 6 月的登錄修正,特別加強了服務與其 multisig 之間的綁定。
Coinbase AgentKit:錢包動作
Coinbase AgentKit 為連接錢包的軟體提供餘額查詢、轉帳與合約呼叫。它將工具呼叫接到交易,但不會決定某條路徑是否合理。應用程式必須限制工具、帳戶範圍、鏈、資產、金額、方法與工作階段壽命。
一位將 AgentKit 連接到 x402 的開發者發現,假設使用外部擁有帳戶(EOA)的函式庫可能會靜默失敗,因為 AgentKit 使用的是智慧帳戶。另一次重試還在第一筆交易確認前就重複支付了兩次。這份為期兩週的整合報告不是整個平台的基準,但它提出了兩項發佈檢查:偵測帳戶類型,以及讓付費重試具備冪等性。
Safe:智慧帳戶權限
Safe 透過擁有者、門檻、模組與保護機制,將模型提案與資產權限分離。每個擁有者、模組、支出規則、升級路徑與復原機制都應審查,因為過於強大的模組或難以理解的介面,可能削弱原本強健的門檻。
一位測試跨裝置驗證的 Safe 社群成員發現,雜湊值與解碼細節需要在不同畫面上比對。後續測試顯示,會消失的逾時介面可能造成虛假的緊迫感。這些 Safe 核准實驗屬於個別觀察,但支持在未建立提案的裝置上,解碼並確認高價值動作。
x402:機器支付
x402 讓軟體請求資源、接收付款條件、簽署授權、重試,並在結算後取得資源。它只涵蓋更廣泛的 AI 代理支付協定領域中的支付層。
在使用 x402 變現一個 MCP 伺服器六週後,一位操作員雖然覺得這個支付握手很優雅,仍將其移除。這份第一手的生產經驗描述了支付重試、按工具定價、錢包速率限制、失敗任務後退款、靜默 webhook 失敗,以及客戶以美元而非 USDC 支付的額外需求。單一部署無法證明整個協定的可靠性,但它說明了發佈測試必須涵蓋的內容:在結算後重複請求、故意讓付費任務失敗,並驗證一次授權只會產生一次已交付回應或可追蹤退款,絕不會產生第二次扣款。
鏈上 AI 代理的權限層級
研究能力與金融權限必須分開評分。從唯讀存取轉為無限制簽署,會產生新的損失路徑,並需要更強的控制擁有者。2026 年一篇針對 317 項相關研究的回顧,也同樣區分了唯讀分析、意圖生成、委派執行、自主簽署與多代理工作流程,同時比較了托管、政策、可觀測性與復原。
最安全的生產目標通常是受限執行。它讓資產、目的地、金額、方法與到期時間能在模型之外受到強制約束。提示詞可能被誤解;帳戶政策則可以阻止無效呼叫被簽署。
鏈上 AI 代理的安全風險
故障常出現在交接點:資料在簽署前變得過時、calldata 在模擬後改變,或是 API 回應遺失時支付已完成。錢包也可能在維持上限的同時,呼叫帶有非預期參數的允許清單方法。
- 過時或遭操縱的輸入 可能讓舊報價產生看似自信的建議。時間戳、已核准來源與新鮮度限制應將其拒絕。
- 提示詞或工具注入 可能引入新的目的地或隱藏指令。工具隔離與合約允許清單能將這類變更隔絕在簽署路徑之外。
- 模擬偏移 會在 calldata 不再符合預覽時發生。簽署應保持與模擬過的 calldata 與截止時間綁定。
- 過大的工作階段權限 會讓有效動作超出使用者意圖而重複執行。金額、頻率、資產、方法與到期限制可將損害控制在範圍內。
- 重複的付費重試 可能在 API 逾時後再次扣款。冪等性金鑰必須將重試連結到原始授權。
- 有結算但無交付 會留下已確認支付,卻沒有有用的服務輸出。收據需要交付檢查,以及指定的退款或升級處理路徑。
更強的模型也許能改善路由,但它無法取代確定性限制、復原、冪等性,或證明發生了什麼的收據。
交易收據與稽核軌跡
這項 50 USDC 指令應以一筆記錄結束,將請求與結算連結起來。單靠對話紀錄或交易雜湊,都無法顯示是哪個報價、限制與政策產生了結果。
- 授權與輸入: 在 Base 上購買 ETH,支出不超過 50 USDC,將價格影響維持在 0.5% 以下,並記錄報價提供者、流動性、區塊號與時間戳。
- 提議動作與模擬: 保留路由器、池子、代幣位址、金額、最低輸出、截止時間、calldata 雜湊、預估餘額、gas 估算與核准變更。
- 政策與授權: 記錄規則版本、通過或拒絕原因、智慧帳戶、簽署者或工作階段、保留的 nonce 與權限到期時間。
- 結算與後續: 附上交易雜湊、區塊、實際金額、請求與實際差異、剩餘核准、警示與復原擁有者。
在提高錢包限制之前,先測試過時報價、被阻擋合約、過大金額、過期工作階段、變更 calldata、衝突 nonce,以及支付後逾時。每種情況都必須停在其指定層,並在記錄中保持可見。
結論
鏈上 AI 代理把鏈下決策連接到區塊鏈帳戶與狀態變更。Fetch.ai、Olas、AgentKit、Safe 與 x402 分別代表發現、持續性服務、動作工具、帳戶政策與支付,而不是單一可互換的產品類別。最強的實作會說明為什麼提出該動作、為什麼政策允許、錢包簽了什麼,以及結算是否符合授權。應從可觀測的工作開始,只為可重複的流程增加受限權限,並將復原保留在模型之外。
常見問題
鏈上 AI 代理需要代幣嗎?
不需要。應用程式可以將模型、資料 API、交易工具與智慧帳戶結合,而不發行或要求專用代幣。只有當代幣執行必要功能,例如支付、質押、存取、治理或協調時,它才有意義。
在鏈上 AI 代理中,哪些部分是在鏈下運行?
模型、記憶、私有上下文、資料處理與大多數推理通常都在鏈下運行,因為運算成本高且輸入可能敏感。區塊鏈更常記錄身分、權限、支付、合約呼叫與最終狀態。
智慧帳戶足以支援鏈上 AI 代理嗎?
不夠。智慧帳戶可以強制執行門檻、模組與限制,但配置仍必須審查。不安全的模組、過廣的允許清單、過長的工作階段、薄弱的復原或難以閱讀的簽署介面,都可能削弱帳戶邊界。
鏈上 AI 代理應該先取得哪些錢包權限?
唯讀監控與未簽署交易準備,會暴露最少的金融權限。基於核准的執行是下一步。只有在負向測試顯示無效、過時或已變更的動作能被可靠拒絕後,才應進一步採用受限自動化。
免責聲明:AiCryptoCore.com 提供的資訊僅供教育與資訊用途,不構成金融、投資或交易建議。加密貨幣投資具有風險,可能導致財務損失。在做出任何投資決策之前,請務必自行研究並諮詢合格的財務顧問。