当签名的不再是人,而是模型
TREE NEWS 报道, 外捕研究与慢雾发布的最新联合报告指出,AI Agent 正在把链上操作从“人类确认交易”转向“模型理解意图、调用工具并自动执行”。这一转变让安全风险从私钥、合约漏洞和钓鱼,扩展到提示词注入、记忆污染、工具供应链、钱包签名和代理支付等连接环节。
Grok 与 Bankrbot 事件敲响警钟
近期涉及 Grok 与 Bankrbot 的事件显示,攻击者不必盗取私钥,也无需攻击合约。他们只需误导 Agent 的输出,就可能触发真实的链上转账。当 AI Agent 掌握签名权限时,攻击面不再是密码学层面的,而是认知与语言层面的。这一结论令人不安,却难以回避。
旧安全模型为何失效
传统 Web3 安全假设人是最后一道关口:保护助记词、核对合约地址、远离可疑链接。但自主 Agent 可能同时持有密钥、维持会话,并依据人类从未见过的指令行动。提示词注入可劫持意图,记忆污染可长期扭曲 Agent 的上下文,使其在数日后行为异常,而被攻破的第三方工具或 API 则能悄无声息地转移资金。
- 提示词注入:恶意文本诱导模型发起未授权操作。
- 记忆污染:被投毒的上下文持续影响后续决策。
- 工具供应链:第三方插件或 API 成为攻击入口。
- 钱包签名:Agent 签署的是模型的决定,而非用户的意图。
- 代理支付:自动化转账缺乏人工复核节点。
为 Agent 时代重构钱包与支付
报告认为,钱包与支付系统必须围绕新假设重建。Agent 只应被允许提出执行方案,由独立的规则系统负责授权,并通过额度、白名单、熔断和 KYA(Know Your Agent)身份机制约束自动化执行。换言之,理解意图的主体与授予权限的主体必须分离。
前路展望
随着 AI Agent 在 DeFi、支付与链上自动化中加速普及,行业面临抉择:要么把 Agent 当作可信签名者,并承受随之而来的新型攻击;要么构建分层授权,在保留自主性的同时加以约束。未来的标准很可能融合密码学身份、策略引擎与实时监控。率先完成适配的安全团队,将定义 Agent 经济如何赢得信任。




