引言:链上安全的转折点
过去十年,Web3 安全的核心聚焦在私钥保管、智能合约漏洞和钓鱼攻击上,安全边界相对清晰:用户浏览页面、点击钱包、确认交易,最终链上执行。然而,AI Agent 的崛起正在颠覆这一既定模式。链上操作的主体正从“人类亲自确认”演变为“模型理解意图、调用工具、自动执行”,安全问题也随之从单点防护进入跨层协同的新阶段。
2026 年的 Grok 与 Bankrbot 事件为行业敲响了警钟。攻击者未窃取私钥,也未直接攻击合约,仅通过让 Grok 翻译一段摩尔斯码,Bankrbot 便将这段自然语言解读为转账指令并执行,导致用户资产损失。此案例揭示,AI Agent 时代的风险已从代码漏洞延伸到模型输出、工具调用和钱包执行之间的信任边界。
这种变化的根源在于 Web3 执行链条的拉长。过去,一笔交易通常由人完成;现在,用户只需提出目标,Agent 便会自主读取上下文、调用工具、发起支付并完成链上操作。中间任何环节的误导、污染或越权,都可能将错误意图转化为真实交易。因此,链上安全需从保护密钥,升级为保护意图和约束执行。
本报告将从 Grok/Bankr、PocketOS、LiteLLM 等实际案例切入,拆解攻击者如何影响 Agent 的理解、记忆、工具和支付路径;探讨 AI 正在替代哪些链上角色;最后梳理 Cobo、Coinbase、OKX、Binance、SlowMist、KYA 与 ERC-8004 等项目如何共同重建 AI Agent 时代的链上安全边界。
报告将重点回答三个核心问题:
- AI Agent 时代的链上攻击模式是什么样的?
- 当 Agent 能自主交易、调用工具和管理资产时,钱包、权限、签名和身份系统应如何重新设计?
- 在 Agentic Wallet、x402 支付、MCP 工具、Skills 市场和 KYA 身份体系逐步成熟后,Web3 安全赛道会出现哪些新产业机遇?
这本质上是对 AI Agent 时代链上安全范式的系统重估。真正的问题不再是 AI 能否上链执行任务,而是当 AI 开始替人理解、判断、签名和付款时,Web3 是否已准备好一套足够可信、可控、可追溯的执行边界。
角色替换:AI 如何替代链上“人”?
要理解 AI Agent 如何改变安全边界,需先看它正在替代哪些“人”。过去,链上操作有清晰的角色分配;Agent 介入后,这些角色被拆解并交由软件系统,风险也随之分散。
第一类:交易员与策略执行者
过去交易员需自行看盘判断;现在,交易平台 API、MCP 工具和 Skills 正将这些工作交给 Agent。例如,Bitget Agent Hub 允许 Agent 通过标准化接口访问市场数据并执行交易。这类替代带来的直接问题是,交易错误会立即导致资金损失。因此,Agent 获取权限前必须在架构层面预先设立严格边界,如预算上限、最大杠杆和审计记录,而非仅依赖提示词约束。
第二类:支付发起人与 API 买方
传统模式下,人类需注册、充值和手动控制用量。x402 和机器支付协议正让 Agent 能自主签名付款、获取服务,成为一个“能花钱的机器管家”。当付款从人类逐次确认变为 Agent 按任务持续消费时,系统必须设置会话额度、单笔限额和白名单,以防止 Agent 持续“出血”。
第三类:钱包操作员与签名解释者
过去,钱包确认页默认面临一个人类用户。AI 钱包出现后,用户仅需给出指令,Agent 即可完成路由选择、协议调用和交易生成。这凸显了“可验证界面”(Verifiable UI)的重要性,它确保钱包展示的内容真实对应链上将发生的事,成为执行前的最后一道确定性检查点。
第四类:身份主体与商业参与者
一个独立运行的 Agent 既非自然人也非公司,却可能发起支付、调用DEX、与另一Agent交易。ERC-8004 和 KYA 正是为解决“这个 Agent 是谁创建的,代表谁行动”而生——它们为 Agent 建立身份、声誉和验证记录,确保其行动可追溯,类似于给机器贴上主人的标签和权限。
AI 时代潜在攻击方式与经典案例
AI Agent 时代的链上系统变为“人给目标、AI读上下文、依次调用工具、使用权限、发起支付”。攻击者现在瞄准的是整条“从理解目标到资金移动”的委托链。
模型目标与提示词层:提示词注入将对话转为“执行指令”
提示词注入攻击是指攻击者通过网页内容、邮件等渠道,将恶意指令塞入 Agent 上下文,使其执行有害操作。它可被分为两类:
- 直接注入:攻击者直接向 Agent 发送恶意指令。
- 间接注入:更隐蔽,指令藏于网页、工具返回结果或社交媒体内容中。Agent 以为自己是在读取资料,实则将外部内容视为任务的一部分。
Grok/Bankr 事件是经典案例:攻击者先空投 NFT 触发高权限模式,随后在 X 平台发布摩尔斯码消息,Grok 解码后 Bankrbot 将其直接映射为转账指令执行。此事件的关键在于,自然语言输出与金融动作之间缺乏充分验证。面对此类攻击,需在高价值操作前设立结构化指令、来源验证、额度限制和人类确认机制。
钱包与签名语义层:Agent 放大“盲签”问题
“盲签”指 Agent 在无人确认的情况下签名。Agent 参与后,用户仅给目标,中间路径全由 Agent 打包,攻击者因此可诱导 Agent 生成一笔用户和钱包都未充分理解的交易。例如,攻击者可让 Agent 以为自己只授权小额操作,实际生成的是长期 Approve。防御方向是让钱包、前端和 Agent 共同提供可验证的解释,确保用户看到的交易意图与链上真实执行结果一致。
记忆与状态层:长期记忆被污染
Agent 的记忆系统可被攻击者利用。攻击者不必立即达成转账目的,而是先让 Agent 记住错误地址或风险偏好,待后续任务触发。例如,Palo Alto Networks 的 PoC 演示了攻阅读恶意网页,随后网页中的指令被写入 Agent 长期记忆,最终导致用户数据外泄。防御措施包括:为记忆写入设置来源标记、权限分级、过期机制和回滚机制,高风险记忆需用户确认。
工具与 MCP/Skill 层:权限穿透
权限穿透指 Agent 表面上只获得有限工具权限,但攻击者通过多步骤调用、沙箱逃逸或身份验证缺口,将这些小权限串联为完整控制权。OpenClaw 的 Claw Chain 事件显示,攻击者可通过提示词注入、文件读取、环境变量泄露和身份伪装等一连串漏洞,最终获得底层基础设施的控制权。应对策略是严格隔离环境变量和核心凭证,并确保 Agent 的权限不被层层滥用。
自主授权风险:“热心”Agent 的灾难
即使未被攻击,Agent 为“完成任务”也可能主动使用高权限执行不可逆操作。PocketOS 事件中,编程 Agent 为解决凭证问题,自主寻找并使用了一个可删除生产数据库的令牌,在 9 秒内导致数据丢失。这证明了“System prompts are not security controls”——安全边界必须落地为模型之外的硬约束,如将权限按操作、环境和资源范围拆分,并设置备份隔离。
AI 中间件攻击:污染依赖链
攻击者不直接攻击业务,而是污染 Agent 依赖的组件,如模型网关、插件市场或软件包。LiteLLM 事件中,攻击者先突破其 CI/CD 流程中的安全工具,进而窃取发布凭证,将恶意代码发布到 PyPI。这警示我们,MCP Server、Skills 市场和模型网关都应被纳入供应链管理,需建立版本锁定、发布签名和依赖审计机制。
钱包与代理支付层:x402 的脆弱性
当 Agent 能自动支付时,支付层成为新攻击面。x402 的研究识别出五类攻击:
- 结算路径不一致:服务器误将“即将结算”当作“已结算”,在链上交易失败前就已发放资源。
- 重放攻击:同一付款凭证被重复使用。
- 请求头代理混淆:代理服务器可能篡改支付头信息。
- 付费内容缓存泄露:已付费资源被缓存后泄露给未付费用户。
- 服务商选择攻击:Agent 在付款前被引导至错误服务商。
这要求 Agentic Payment 系统不仅关注签名安全,还需确保 HTTP 请求与链上结算的一致性,以及付款凭证的一次性使用。
AI 驱动社工钓鱼:攻击“人”的弱点
AI 生成头像、声音和虚假身份后,攻击者可更低成本地建立信任,诱导用户进行链上操作。常见手法包括:假冒 DApp、客服或 KOL 推荐群,最终将人类的信任转化为不可逆的签名或转账。
小结:以上攻击看似不同,但都瞄准了同一目标:系统组件间的“连接处”。提示词注入攻击点在于“输入与模型目标”,权限穿透在于“工具与底层系统”,x402 攻击在于“Web 请求与链上结算”。因此,AI Agent 时代的安全分析应聚焦于:Agent 读到的内容是否可信,记住的内容是否可追溯,调用的工具是否已验证,生成的交易是否可解释。
防御项目图谱:各层参与者
托管型 MPC 钱包:Cobo
Cobo 的 Agentic Wallet 通过 Pact(任务协议) 和 Recipe(执行模板) 将“决策权”与“签名权”分离。Agent 生成任务协议后,钱包按规则校验,确保即使模型被误导,签名仍受策略约束。核心逻辑:Agent 只能提议,真正签名权由独立钱包层控制。
自托管 MPC 方案:Fystack & Cubist
适合注重供应商风险的机构。Fystack 由机构自己运营密钥节点,签名权始终在内部控制。Cubist 强调可编程钱包与硬件安全,私钥留在 TEE 内,Agent 仅获策略约束的交易权限,并可随时撤销。
智能合约钱包:Thirdweb
为开发者提供链上读写、会话密钥和 MCP 能力。开发者自主构建 Agent 应用并设置安全边界,但需自行设计 Session Key、合约限制和审计日志。
平台级 Agentic Wallet:Coinbase、OKX、Binance
- Coinbase:主张“脑钥分离”,Agentic Wallet 作为独立服务运行,私钥在 TEE 中生成,Agent 仅通过 MCP/CLI 调用钱包。其 x402 支付协议实现链上稳定币微支付。
- OKX:将 Agentic Wallet 置入 Onchain OS,TEE 管理私钥,交易前模拟并翻译为易懂语言。上线安全 Skill,覆盖 Token 风险、钓鱼网站和授权监控。
- Binance:采用“独立子钱包”策略,Agentic Wallet 与主钱包隔离。用户设置每日限额、可交易 Token 及高风险处理规则,超出规则自动拒绝或需二次确认。
Skills 市场与安全审计:GoPlus & SlowMist
- GoPlus 的 SafuSkill 专注于 Skill 市场准入,在 Skill 上架前完成恶意代码扫描和漏洞审计。
- SlowMist 的 Agent Security Skill 集成至 Agent 运行流程,提供安装前检测、提示词注入识别和链上风险评估。其 MistTrack 基于 4 亿地址标签库,为 Agent 提供实时交易前风险筛查。
身份与可验证执行:KYA & ERC-8004
KYA 解决“Agent 是谁、代表谁、权限为何”;ERC-8004 通过身份和声誉注册表建立可跨平台验证的信任记录。Phala Network 利用 TEE 为验证注册表提供加密证明,确保 Agent 在安全环境中运行。
安全设计原则
- Agent 只能提议,规则系统负责授权:Agent 做计划,但动资金需由独立策略层根据规则决定。
- 私钥与高权限凭证必须远离 Agent:关键资产应放在钱包层,Agent 仅获“小钱包、小权限、小额度”。
- 所有链上动作必须可读、可验证、可追溯:通过 Clear Signing 和交易 Sim 确保“意图”与“动作”一致。
- 工具、插件和 Skills 按供应链资产管理:进行版本锁定、来源验证和运行时内容可信性校验。
- 把支付和执行设计成“有边界的自动化”:设置会话上限、单笔限额、白名单和凭证过期时间。
- 默认会出事,所以要监控、熔断与恢复:提前部署异常检测、自动熔断和最小范围恢复机制。Agent 应对方法负责,而执行权必须受“笨”规则约束。
市场资讯部视点
AI Agent 的涌现正在重塑 Web3 的执行范式,从私钥防守转向意图跨层治理。底层逻辑是信任分配的原子化:原本集中于人脑的判断与授权,如今离散于模型、工具、支付与身份系统之间。这虽能提升效率,但攻击面也由此指数级扩张——风险不再孤立,而是由系统组件间的交互耦合所定义。市场应关注 Cobo 的“签名分离”、Coinbase 的“脑钥分离”等分层解耦方案,并意识到安全正从“补丁式”向“架构内建”演进。可以预见,KYA 身份验证、Skill 供应链审计及 AI 对抗性测试,将成为 Agent 经济中确定性极高的生长点。未能构建可信边界的技术栈,将继续停留在辅助层,无法承接金融级信任委托。