5 月 4 日,一则隐藏在摩斯电码中的信息,触发了一笔六位数的加密货币转账。这一过程穿越了两套互联的人工智能系统:一是 Elon Musk 旗下 xAI 开发的聊天机器人 Grok,另一套则是可以从关联钱包自动发起支付的加密 AI 功能代理 Bankrbot。
攻击者首先向目标钱包发送了一枚数字会员通证,解锁了 Bankrbot 的支付功能。随后,Grok 解码了摩斯电码信息,而 Bankrbot 则将解码结果视为支付指令,随即转账约 15 万至 20 万美元。
摩斯电码信息引发六位数资金转移
那么,为何这起事件引发担忧?因为这起案例凸显了仅需两个人工智能代理的配合,便能完成六位数资金被盗的攻击。其中一个 AI 仅仅输出一段文本,另一个 AI 则将其等同于支付授权。
考虑到如今 AI 代理在支付领域愈发普及,这类场景足以成为未来“代理金融(Agentic Finance)”模式的大隐患。
Keyrock 统计显示,截至 2026 年 4 月,链上各类代理的累计支付数已达 1.76 亿笔,累计金额 7,300 万美元。中位数支付在 0.01 至 0.10 美元之间,且 76% 的交易金额低于 0.30 美元。当软件可持续、自动地发起海量“小额支付”时,整体风险和安全挑战会急剧上升。
如今,这一趋势正逐步渗透进主流支付基础设施。2026 年 6 月,万事达卡(Mastercard)推出面向机器的“Agent Pay”服务,专为高频、微额支付场景设计;谷歌和 Visa 也在积极制定代理身份与权限认证的标准规范。
BeInCrypto 就“安全风险责任”问题,分别采访了 Edge & Node 首席执行官 Rodrigo Coelho、Nethermind 机构业务负责人 Nitin Gaur,以及 MetaMask 开发者关系总监 Francesco Andreoli。
对此,Coelho 的观点非常明确。
“责任归属于部署该系统的公司。不存在让 AI 模型本身担责的任何版本。”Edge & Node 首席执行官 Rodrigo Coelho如是说。
加利福尼亚州已经率先将这一原则纳入法律。自今年 1 月起正式生效的 AB 316 法案明文规定,凡是开发、修改或使用 AI 的被告方,不能以“系统自主行为”为由推卸责任。因果关系与可预见性依旧是判定关键。
链上凭证≠授权许可
链上交易确实能证明资金流动发生,但无法证明发起操作的代理人是否拥有有效授权。
“目前,大多数部署代理的公司,其实无法证明代理人获得了哪些具体授权。只能展示交易本身——确实上链,公开透明且永久可查。但背后的授权许可,他们无法给出证明。”Coelho 表示。
存在的漏洞包括:谁授予了代理权限?适用的是哪条政策?代理查阅了哪些信息?付款操作是否受到额度约束?单靠钱包地址,均无法得出答案。
Nethermind 的 Nitin Gaur 表示,核心争议,正是在于授权本身。
“解决争议的关键,是权威性的授权证据。只要能证明代理人是在有效、签署且限定时效的授权下操作,事情就如同处理正规授权付款一样迎刃而解。”
Google 的 AP2 协议,通过加密签名的授权书记录用户意图。Visa Trusted Agent Protocol 则允许已审核代理人出示数字签名,以证明身份及相关授权资格。
Mastercard 则进一步引入身份凭证及系统化的额度管控。尽管底层机制各有不同,但核心目标一致:每一笔链上支付都需携带明确授权凭证。
隔离权限,把风控落实到链下
即使制定了授权书,若代理人能自行修改、批准请求,或握有无约束权力,安全依然无保障。Coelho 指出,安全边界应设在私钥层面。
“代理人不应持有私钥。代理可以发起付款提案,但是否批准应由独立系统裁决。”Coelho 说。
MetaMask 的 Francesco Andreoli也对“提示词”机制提出类似观点:
“唯有那些代理人无法接触、无法更改的风控措施才有效。如果安全策略仅存于提示词中,那根本不叫策略——只能算是对系统的温和建议,而这些系统屡次被‘劝说’改变态度。”
实际操作中,这意味着资金分层隔离、设置固定交易及日限额度、严格限制交易对手,支持快速撤销和随时紧急停用。所有授权,均应由独立系统在签名前主动校验。
为 AI 代理提供工具本身同样存在巨大风险。据 Snyk 在 2 月份扫描的 3,984 个公开代理技能显示,约有 36.82% 存在至少一项安全漏洞。团队还确认了 76 个涉及凭证窃取、后门植入或数据外泄的恶意攻击载荷。
Gaur 指出,提示注入成为当前最常见的攻击手法:“提示注入(Prompt Injection)是目前主流的攻击方式:即代理从其被要求读取的不可信内容中获取指令,并将其作为主体下达的命令直接执行。”
因此,一条具备可溯源、可防御的审计链,必须涵盖代理身份、签名授权、策略版本、具体事务、源数据以及所有获批例外。这些数据需在支付发生时写入链上,区块链成为保护链条的重要一环。
Gaur 总结说:“可证明、可撤销、有边界。”
如果缺乏上述安全属性,企业只会得到一份无法自证合理性的不可更改收据,对未来的追责与合规构成隐患。









