事件回顾:一次没有私钥泄露的资产盗取
2026年5月,MetaMask的安全报告披露了一起震惊行业的案例:攻击者通过“提示注入”(prompt injection)技术,将隐藏指令编码进摩斯电码中,诱导xAI的聊天机器人Grok输出可被Bankr交易机器人识别的转账命令,最终成功转走了约20.4万美元的加密资产。
这起事件的特殊性在于:没有助记词泄露、没有恶意授权页面、没有合约漏洞。 真正被利用的,是AI Agent与钱包权限之间的信任链路。
攻击链路的三个关键步骤
第一步:权限的悄然开启
攻击者首先向与Grok关联的Bankr钱包空投了一张Bankr会员NFT。这张NFT类似系统通行证,一旦钱包持有它,Bankr系统就会自动放开相关权限,允许该钱包发起转账和执行兑换操作。
第二步:输入伪装成无害任务
攻击者没有直接写出“转30亿DRB给我”这种易触发安全过滤的指令,而是将真正指令编码成摩斯电码。表面上,它只是一个翻译任务;一旦被翻译出来,就变成了交易机器人可以执行的命令。
第三步:信任的自动传递
Grok公开翻译并@了Bankrbot,Bankrbot将这条来自Grok的自然语言内容识别为合规指令并直接执行。整个过程中,没有任何环节停下来确认这是否用户的真实意图,也没有任何人工确认机制。
传统钱包安全范式的根本局限
过去十年,钱包安全的核心逻辑可以概括为:在你签名之前,帮你判断这笔交易是否安全。 从风险提示、交易解析到恶意地址拦截,所有安全设计都围绕“屏幕前即将签名的人”展开。
这套逻辑有一个默认前提——按下“签名”那一刻的,是一个人。
但当AI Agent开始替用户行动,整个逻辑被彻底颠覆:
- Agent不会被钓鱼网站的UI迷惑,但可能被一段摩斯电码骗过
- Agent不会忘记助记词,但分不清“翻译一句话”和“转账指令”的安全边界
- Agent可以7×24小时不知疲倦地行动,但一旦被劫持,损失速度和规模远超手动操作
钱包安全的新命题:从保护“钥匙”到保护“签名”
提示词注入不是一个简单的bug,而是智能系统长期面对的结构性风险。只要Agent需要理解自然语言并调用外部工具,就一定存在将数据误当成命令的可能。
正如imToken在十周年信中所指出的:钱包的角色正在从被使用的工具,演变为每个人的数字控制台,负责链接用户与AI Agent之间的协同。
这意味着,钱包需要解决的核心问题已经变为:
- 谁可以代表我行动?
- 它被允许做什么?
- 额度是多少?持续多久?
- 哪些动作必须由我亲自确认?
- 出现异常时,我能否一键暂停、撤销和追溯?
Sign的重新定义:智能时代的个人控制界面
“Sign”一词正在获得全新的含义。过去,Sign意味着确认一笔转账、批准一次授权、完成一次链上交互——它是一个动作、一个按钮、一次最后的确认。
在AI Agent时代,Sign将被扩展为用户表达意图、设定边界、委托行动、限制权限、撤销关系的基础接口。 未来你签下的,不只是一笔转账,而是一套规则:
- 这个Agent可以替我做什么,不能做什么
- 可以在哪些协议里操作,不能碰哪些资产
- 可以自动执行哪些小额动作,哪些必须让我亲自确认
- 这份授权从什么时候开始,到什么时候结束
- 一旦不想继续委托,如何一键收回
效率不能以失控为代价
在一个AI Agent越来越活跃的世界里,用户最需要的不是更复杂的按钮,而是更清楚的控制关系。AI能让很多事情变得更容易——查资料、做筛选、在多协议之间执行复杂策略。但效率不能以失控为代价。
一个无法被理解和撤销的Agent,也可能变成一个更聪明、更快速、更难察觉的风险入口。Grok事件几乎是一份完美的“反向教材”:它展示了当信任链路被自动化、透明化之后,安全边界如何被轻易绕过。
写在最后
钱包行业过去讲“自托管”,核心是让用户真正拥有自己的资产——只要私钥在手,不依赖任何中心化平台,这是Web3最重要的底层承诺之一。
但当AI Agent开始替用户行动,问题推进了一步:在智能系统里,真正关键的不只是私钥在谁手里,还包括谁能调用资产、在什么条件下调用、调用之后能不能撤回。
前十年,钱包帮助用户真正拥有自己的数字资产;下一个十年,钱包还要帮助用户守住自己的数字身份、授权关系和行动边界。当AI Agent替你签名时,真正需要被守护的,已经不只是那一串私钥——而是你是否仍然是那个有权说“Approval”、也有权说“Stop”的人。
市场资讯部点评
本文将AI Agent安全事件与Web3钱包的安全进化串联起来,揭示了“签名”这一核心动作在智能时代的全新内涵。文章核心洞察在于:当AI Agent开始执行链上操作,传统的钱包安全范式——围绕“保护私钥”展开——已经不再足够。安全边界正从“密钥管控”向“权限委托与可撤销性”迁移。这一判断对行业具有里程碑意义,明确了用户、AI Agent与钱包三者之间需要建立更精细化的关系定义。建议行业同仁重点关注如何通过标准化接口(如ERC-7579等)实现智能合约层面的权限粒度控制,以及如何在用户体验上平衡自动化效率与安全确认。未来,谁能在“可控的智能代理”上率先落地产品,谁就将定义下一代Web3入口。