当AI Agent替你“行动”:一个“Yes”背后的巨大风险

设想一个场景:您只需对AI Agent下达指令:“用我钱包里一半的资金,全仓买入ETH。” 随后,Agent会迅速扫描余额、寻找流动性池、比对报价并规划交易路径。几十秒后,它向您发送一条消息:“已找到最佳买入方案,是否确认?”

您回复了一个“Yes”。

但是,在这短短一瞬间,您究竟批准了什么?它选择了哪个交易池?预计的成交价和滑点是多少?调用了哪些底层协议?使用的是哪个钱包、动用了多少资产?这其中是否还包含了危险的代币授权或其他附加操作?所有这些关键信息,您都未能亲眼确认,只是盲目信任了Agent对该操作的高度概括。

这正是AI Agent从“回答问题”迈向“替人行动”后,逐渐暴露出的核心风险。如今的Agent已能浏览网页、登录账户,甚至完成支付和链上签名。然而,用户最终面对的授权界面,却往往只是一条模糊的聊天消息和一个几乎不含有效信息的确认按钮。一个简单的“Yes”,就可能决定您的资金、数据和设备安全。

重新定义“签名”:imToken的第四个“S”——Sign

在imToken的近期品牌升级中,除了传统的Store(存储)、Send(发送)、Stake(质押),出现了第四个核心支柱——Sign(签名)。如果说前三个S分别对应资产保管、价值流动和网络参与,那么Sign要解决的,正是当越来越多的软件开始代表用户行动时,用户如何牢牢掌握最终的知情权、批准权与控制权的根本问题。

Sigil,正是imToken在Sign命题下推出的首个探索性产品(POC)。它提出了一个掷地有声的核心原则:What you see is what you sign——你看到什么,就签署什么。

Sigil产品概念图

一、 Agent时代的信任悖论:为何传统钱包签名机制失效?

过去,加密钱包的签名风险主要源于用户“看不懂”复杂的交易内容。一笔链上交易背后是晦涩的合约地址、函数参数和十六进制数据,用户难以判断其是简单的转账还是危险的资产操作。因此,钱包需要将原始数据解析成可读信息,这就是“清晰签名”(Clear Signing)的由来。

然而,AI Agent带来了更棘手的挑战。用户现在看不清的,已不仅是一笔交易,而是一整条由Agent自动规划并执行的复杂操作链路。

为完成“加仓ETH”这类目标,Agent可能需要执行读取余额、搜索池子、调用第三方工具等多个步骤。在此过程中,用户既无法逐条审查所有底层请求,又必须在资产真正转移前做出最终决定。

当前许多Agent的授权方式存在明显缺陷,形成了一个“信任悖论”:

  • 黑箱操作:用户只知道批准了一件事,却不知批准了多少资金、给谁、以及Agent最终签署了什么。真正的操作参数被掩盖在模糊的自然语言之后。
  • 聊天不等于签名:回复“Yes”无法等同于数字签名。任何能接触已登录设备的人,都可能冒充用户输入确认。
  • 界面可能被伪造:如果Agent能自行生成批准信息,它同时就控制了展示界面。它完全可能遗漏关键参数、使用模糊词汇,甚至展示无害操作却在后台提交危险请求。

信任悖论示意图

当Agent只负责整理信息时,这种不透明可能导致错误答案;但当它开始操作账户和资金时,一次模糊批准就可能升级为真实的资产损失。因此,AI Agent时代需要的不是更多“Yes”按钮,而是一套能证明“用户看到什么、批准了什么、系统执行了什么”的可靠签署机制。

二、 Sigil:构建在AI Agent与钱包之间的“签名护盾”

Sigil的定位非常明确——成为一道位于AI Agent与钱包之间的安全护栏。它并不禁止Agent自动执行任务,而是通过策略管理,将风险控制在用户预设的范围内。

用户可在首次设置时明确授权Agent,规定哪些低风险操作可以自主完成,但任何敏感操作(特别是涉及资金花费或链上签名)必须暂停,等待用户进行一次独立、明确且可验证的批准

整个流程概括为四个步骤:

  1. Agent发起操作:Agent正常工作,如浏览、预订或构建交易。
  2. 策略判断:操作触发预设的安全策略。低风险行为放行;敏感行为(如发送消息、删除文件、花费资金或链上签名)被Sigil拦截。
  3. 用户通过Passkey明确批准:一张清晰的结构化确认卡片被发送至用户的Telegram,其中直接展示商户、金额、接收方等关键参数。用户看到的不是Agent的概括,而是从真实请求中解析的“真相”。
  4. 验证后执行:Sigil网关验证用户的签名(Passkey+生物识别)后,Agent才能继续执行。没有用户批准,任何资金和签名都无法流动。

这套机制的核心,是重新建立了“展示、签署与执行”三者之间的关系:展示的是实际请求,用户签署的是展示的内容,系统执行的是已签署的请求。 一旦三者不一致,Sigil立即阻止操作。

用户还可以选择不同的安全等级,如Relaxed、Balanced或Strict,或进入Custom模式。在Balanced模式下,低风险行为可自动完成,而涉及资产和代码运行的行为必须确认。但有一条红线永远不会被逾越:无论何种策略,花费资金和签署交易始终需要用户本人批准。

三、 从Crypto到通用Agent:Sigil想要守护的边界

围绕“What you see is what you sign”,Sigil提供了三层保障:

  1. 精准的可视化:确认卡片将协议、金额、接收方等参数解析为清晰字段。用户无需信任Agent的概括,也无需阅读原始数据。以ETH交易为例,用户看到的不是“买入ETH”,而是具体的资产、金额、交易对手和关键参数。
  2. 不可伪造的身份认证:Sigil使用Passkey和生物识别作为批准的唯一入口。即使有人拿到设备并登录Telegram,也无法仅凭输入文字或点击按钮完成批准。签名能力与用户本人绑定,而非与“设备持有者”绑定。 同时采用无助记词设计,用户无需额外保管私钥,批准权完全掌握在自己手中。
  3. 防篡改的独立界面:确认页面并非Agent绘制的普通消息,而是一个注册的独立模块,其内容固化在链上,并在沙箱环境中渲染。Agent无法替换、修改或伪造确认界面来诱导签名。 结合单次签名、短有效性和请求参数哈希绑定,确保内容与请求严格对应,无法被复用或篡改。

Sigil三层保障示意图

在Crypto领域,Sigil的价值尤为直观。未来链上Agent可帮助用户进行定投、理财、费用支付等,但当Agent行为偏离预期时,Sigil就是那道可靠的“急停开关”。

更重要的是,Sigil的愿景不局限于Crypto。无论是OpenClaw、Hermes,还是未来更多运行在个人设备上的Agent,它们都在以用户名义调用邮件、日历、支付等各项服务。虽然操作不都在链上,但本质相同:Agent代理用户行使一项能力。因此,Sigil的设计理念可延展至数据访问、文件修改、内容发布等广泛场景。

这也解释了为什么钱包行业积累的能力,在AI Agent时代具有新价值。私钥管理、数字签名、身份验证,这些核心能力过去服务于链上交易,但它们解决的本质问题——“如何证明一个行动获得了真实授权”——正是Agent时代的基础设施需求。

作为imToken与OpenClaw的共同探索,Sigil试图将imToken十年的自托管和签名经验,带入自主Agent进入真实执行环境的新阶段。它不替代Agent,也不取代钱包,而是站在二者之间,守护用户最终的控制权。

市场资讯部点评

Sigil的出现,精准地击中了AI Agent落地进程中一个至关重要的安全盲点。当“一键执行”成为效率的代名词,用户对操作细节的“知情权”和“控制权”却极易被牺牲。imToken此次推出了一个极具前瞻性的产品化探索——它没有简单地在Agent的流程中增加一个确认弹窗,而是从底层架构上重塑了“授权”的定义。Sigil将“所见即所签”从加密世界的一个技术原则,成功转化为一个可交互、可验证的通用安全协议。这不仅是为Crypto资产加上了一道安全护栏,更是为整个AI Agent生态,提供了一份关于“信任与控制如何共存”的宝贵范本。在Agent大规模“替人行动”的前夜,这样的产品探索,其价值可能远超我们的想象。