让程序替你办事,是钱包自动化最大的卖点,也是最难授权的地方:给全权委托怕它乱来,每一步都人工确认又失去意义。ERC-8273(Attestation-Gated Agentic Actions)给出的折中是给”代办行为”发一次性通行证:由认证方在链上登记一份证明,动作执行的那一笔交易里当场核销,出了交易就作废。提案 2025 年 5 月 26 日提交,状态 Draft,依赖 EIP-165 与 EIP-1153。
一张证明记录什么
规范的 AttestationRecord 有四个关键项。subjectId 加 subjectType 标明被证明的是谁——例如一个 AI 代理的编号配上类型标签;capability 是粗粒度的授权类别,回答”这是哪一类权限”,比如 DeFi 操作类;actionDigest 是细粒度的动作指纹,回答”绑定到哪个具体操作”,规范要求它必须由目标合约地址、函数选择器、参数以及 nonce 或证明编号推导而来,后两者正是防重放的锚点;evidenceHash 可选地挂一份链下证据的哈希。指纹填零表示只按能力类别放行,不绑定具体动作——这是整份规范里权限最大的一档设置。

原子模型:发证和用证在同一笔交易里
这份 ERC 只承认一种生命周期:attestAndCall 在单笔交易内先开授权、再执行动作。授权状态存放在 EIP-1153 定义的瞬态存储里——这个由坎宁升级引入的特性会在每笔交易结束时被协议自动清空,因此”证明发出来了但忘了收回”这类事故在协议层就不可能发生。规范特别强调:如果执行环节回滚,整笔交易连同授权记录和审计记录一起回滚,不存在”动作失败但授权还在”的中间态。这种把安全不变量交给 EVM 机制而不是交给运维纪律的设计,是它与传统长期授权最本质的区别,也正好与钱包授权盘点:代币额度、NFT 批量授权与离线签名,三类分开查讲的长期额度盘点形成对照:一边是永不失效等你去撤,一边是三十秒内自动消失。
钱包侧怎么查
规范把接口拆成四组,其中与钱包最相关的一组提供了按地址查询当前有效证明的方法(isAttestedAddress 一类),供依赖 msg.sender 做门槛的 DApp 使用。读第三方接入文档时可以用这个框架检查:它实现的是哪几组接口、门槛查询用的是能力模式还是动作绑定模式、执行档案(execution profile)如何保证目标调用看到的发起方确实是你的钱包地址。执行档案的定义权在各接入方手里,同一份标准在不同产品里的实际权限边界可能差别很大。
一次误操作如何被系统接住
拿两类常见事故对比:长期授权时代,钓鱼站骗走一笔无限额度,损失窗口从弹窗那一刻开始,一直开着直到你发现并撤销;在 ERC-8273 的原子模型里,同类骗局的天花板完全不同——认证方没签发证明,交易执行时门槛查询直接失败;证明被签发但动作绑定了 actionDigest,攻击者换收款地址或换参数,指纹立刻对不上;即便一切被绕过,交易结束瞬态存储清零,攻击者也没法攒一批操作慢慢用。三道闸都在协议与规范层,不依赖用户眼尖。这也是一次性凭证体系相对长期额度的通用优势,口令学里的单次令牌是同一思路。
与注册表类方案的区别
ERC-7738 的脚本注册表解决的是”哪里能找到代理的说明书”,属于目录层;ERC-8273 解决的是”这一次动作可不可信”,属于许可层,两者都挂着 ERC-8004 的代理身份体系,见不用合约主人点头也能登记脚本:ERC-7738 注册表的便利与污染风险。对普通用户,现状很清楚:草案阶段,链上没有现成的认证方网络可依赖。但它预设的核对纪律现在就适用——凡是”程序替你签名”的产品,都要问三件事:谁有资格开证明、证明绑不绑具体动作、失效靠机制还是靠自觉。三件都答不上来的自动化授权,等同于把钥匙交出去。本文为机制科普,不构成投资建议。
发表评论
还没有评论,来说两句吧。
评论区为展示样式,提交不会被处理。