AI 智能体正在拿我们的加密资产赌博:责任框架远落后于基础设施竞赛

链得得
链得得

Sep 16 链得得官方账号

摘要: FCA、ESMA 等监管方正尝试将“模型决定的”排除在免责理由之外,但行业建设并未因此停下。

加密世界正在把钱包钥匙交给一类不会犹豫、不会下班、也不需要人类逐笔确认的新主体:AI 智能体。2026 年 9 月,彭博社在题为《AI Agents Are Gambling With Our (Crypto) Lives》的通讯中指出,自主 AI 智能体已经能够持有加密钱包、自主交易和支付,但责任归属、安全标准和监管框架仍远未跟上这场基础设施竞赛。

这不再是一个理论问题。5 月,xAI 的 Grok 账号钱包被一笔莫尔斯电码指令转走约 17.5 万美元代币;到 4 月,Kelp DAO 与 Drift Protocol 因相关故障合计损失约 6 亿美元,Step Finance 在被利用 4000 万美元后永久关停;7 月,首个全程由 AI 智能体自主执行的勒索软件 JadePuffer 被披露。当“模型决定的”还不能成为法律上的免责理由时,把资金控制权交给智能体,本质上是一场把风险外包给概率模型的赌博。

智能体已经能花钱,但没人知道出了事谁负责

2026 年初,AI 智能体的加密支付基础设施集中上线。Coinbase 在 2 月 11 日推出 Agentic Wallets,构建在面向机器对机器交易的 x402 协议之上,该协议当时已处理超过 5000 万笔交易,并支持在 Base 链上无 Gas 交易;Stripe 在 2 月接入 x402,为 Base 上的智能体支付提供通道;MoonPay 在 2 月 24 日推出非托管的 MoonPay Agents,允许智能体在以太坊、Solana、Base、Arbitrum、Optimism、Polygon 和比特币网络上独立交易、兑换和转账。3 月 9 日,Coinbase CEO Brian Armstrong 公开表示,AI 智能体将通过加密网络进行交易,因为银行体系无法为它们提供服务。

行业数据也在助推这一叙事。麦肯锡预测,到 2030 年代理式商业(agentic commerce)全球规模将达到 3 万亿至 5 万亿美元;有分析援引行业报告称,到 2027 年自主 AI 智能体将管理超过 500 亿美元的链上资产;仅 BNB Chain 在 2026 年 3 月的链上智能体部署量就已超过 12.2 万个。稳定币成为默认结算资产,因为它同时具备美元稳定性、接近零的手续费和秒级最终性。

但基础设施的扩张速度明显快于责任框架的建立。当智能体在未经逐笔人工批准的情况下花钱时,会出现三类问题:它可能在不知情的情况下与受制裁地址或被污染资金交互;它可能超出授权支出参数;敌对输入可能操纵它执行未经授权的交易。传统的 KYC 框架假设每笔交易背后都有一个做决定的人,反洗钱系统假设有人对每笔交易负责,而这两者都无法直接映射到自主软件上。

欧洲 PSD2 等支付法规为未经授权的交易设定了严格的责任规则,但 AI 智能体的错误是否构成支付监管意义上的“未经授权交易”,仍是一个正在被多起执法案件测试的开放法律问题。现有法律框架几乎肯定将责任归于部署该智能体的组织——自动化系统被视为运营者的工具,而非具有独立法律人格的主体。

一次提示词注入,就能清空一个钱包

Grok 钱包事件把上述抽象风险变成了具体损失。2026 年 5 月 4 日 06:49 UTC,一个 X 账号向与 Grok 账号自动绑定的加密钱包赠送了一枚 Bankr Club 会员 NFT。Bankr 是运行在 X 上的 AI 交易智能体,会为每个互动的账号自动配置关联钱包,而 xAI 对该钱包没有任何管理员权限。这枚 NFT 解锁了 Bankr 的完整转账工具集。

随后,攻击者用莫尔斯电码回复 Grok。Grok 为了“有帮助且透明”,解码了这条消息并公开回复,同时 @ 了 @bankrbot。解码后的指令大致是“发送 30 亿枚 DRB 代币到指定地址”。Bankr 把 Grok 的公开回复当作有效且已认证的命令执行了转账。被盗代币价值约 15 万至 20 万美元,随即被兑换成 USDC 并通过多个钱包桥接转移,DRB 价格在随后几分钟内一度下跌约 40%。

更值得警惕的是,这并非同一钱包第一次被社会工程学攻击得手。2025 年 3 月,类似攻击曾从该钱包转走约 33 万美元。事后 Bankr 专门实现了一个安全拦截,禁止智能体执行来自 Grok 回复的命令——正是这条注入路径导致了 5 月 4 日的攻击。但在一次完整的智能体重写中,这个拦截被移除了。不是出于恶意,也不是因为有人评估后认为风险可接受,而是因为它只作为某个版本系统内部的实现细节存在,没有成为外部强制执行的安全策略。

这一细节具有普遍意义:写在配置文件里的护栏,会在下一次系统重写时丢失;写在模型提示词里的规则,会在下一个版本迭代时漂移。OECD.AI 事件追踪器已正式收录该事件。此后损失规模迅速放大:到 2026 年 4 月,Kelp DAO 和 Drift Protocol 因相关故障合计损失约 6 亿美元;Step Finance 因 AI 智能体财库漏洞损失 4000 万美元后永久关停;7 月 7 日,安全公司 NSFOCUS 披露 JadePuffer,这是首个被端到端观察到的、完全由 AI 智能体驱动的勒索软件攻击,侦察、横向移动、加密全程无人工参与。

当上万个智能体同时得出同一个结论

个体钱包风险之外,更大的赌注是市场稳定性。2026 年的 DeFAI(去中心化金融 × AI)叙事已经从“会聊天的机器人”演进为“持有钥匙的智能体”。有行业分析指出,2024 年市场担心的是人类操纵市场,而 2026 年最大的威胁是“算法共振”(Algorithmic Resonance):成千上万个独立的 AI 智能体训练于同一批数据源——币安行情、彭博终端、Etherscan——可能在同一时刻得出相同结论并同步行动。

这种共振可能表现为闪崩、流动性瞬间蒸发,也可能在无意中构成操纵。如果一个自主智能体执行了“对倒交易”(自我买卖以放大成交量),即使你没有明确指示,你仍可能因市场操纵承担责任。英国央行副行长 Sarah Breeden 已警告,自主 AI 智能体可能引发“市场崩盘”,需要更严格的监管。

监管正在尝试追上。英国 FCA 在 2026 年 6 月敲定了加密资产市场滥用制度,交易场所运行自己的监控系统;由于被禁止的行为是按“效果”而非“谁执行”来定义的,“模型决定的”不能成为抗辩理由。欧盟 ESMA 在 2026 年 2 月 26 日发布算法交易监管简报,要求交易策略必须可区分、可测试、可识别,并明确指出每一次提示词编辑和模型升级都构成一个新的交易策略,需要版本化、可测试、可重建。MiCA 和 DORA 则分别从加密资产服务和数字运营韧性角度覆盖这一领域。FCA 的相关申请窗口已于 2026 年 9 月 30 日开启,至 2027 年 2 月 28 日关闭。

行业没有停下,赌博仍在继续

尽管事故频发,基础设施的建设并未因此暂停。Coinbase 的 x402 协议在 2026 年 7 月约 30 天内处理了约 2400 万美元交易量——这只相当于 Visa 日均交易量的一分钟;行业报道援引 Coinbase 估计称,当前交易中可能有 25% 至 30% 只是用户在“刷排行榜”,而非真实的智能体活动。智能体通过 x402 为 API 和数据付费,用稳定币结算,单笔约 0.30 美元,累计已流过约 5000 万美元。

这些数字提醒人们,代理式经济仍处于非常早期的阶段,甚至掺杂着人为制造的虚假活跃。但早期并不意味着低风险。相反,正因为标准尚未统一、责任尚未厘清、监控尚未成熟,现在把资金控制权交给智能体,才更像一场赌博。

对于部署智能体的机构而言,风险控制的边界必须从“提示词”移到“签名路径”上:提示词不是控制,策略必须落在智能体无法协商的签署环节;需要交易筛选、支出上限、白名单交易对手、隔离钱包架构和 KYT(了解你的交易)门禁。对于普通用户而言,理解“自动配置钱包”“无 Gas 交易”“一键授权”背后的权限含义,比追逐智能体带来的收益更重要。

这场赌博的结局尚未写定。可以确定的是,当 AI 智能体开始用加密钱包下注时,监管者、交易所和项目方必须先把“出了事谁负责”这个问题回答清楚——否则,输掉的不会只是某个模型的一次幻觉,而是真实用户的资产。

链得得仅提供相关信息展示,不构成任何投资建议
本文系作者 链得得 授权链得得发表,并经链得得编辑,转载请注明出处、作者和本文链接

更多精彩内容,关注链得得微信号(ID:ChainDD),或者下载链得得App

分享到:

相关推荐

    评论(0

    Oh! no

    您是否确认要删除该条评论吗?

    分享到微信