把签字权交给 AI 智能体之前:权限、预算与急停开关的四个问题 图 1
把签字权交给 AI 智能体之前:权限、预算与急停开关的四个问题 · 图 1

让一个 AI 智能体替你盯行情、批量领空投、代执行质押操作,正在从演示视频走进真实账户。对普通用户来说,这件事改变的从来不是”少点几次确认”,而是信任模型本身:你不再逐笔审签名,而是在更早的时刻交出一段授权范围,之后由程序在那个范围里替你做决定。这篇文章把”交出什么”拆开,给四问和一份撤销清单,不构成任何投资建议。

智能体接入账户大体有两条通路。交易所侧走 API 密钥:密钥一旦签发就是长期凭证,持钥者能在授权范围内直接调用交易接口,因此关键在签发时的勾选——只读、允许交易、允许提币是三档不同的危险等级,提币权限永远不签给智能体,能绑 IP 白名单的务必绑定。链上侧走委托授权:给智能体一个会话密钥或策略化的智能账户权限,让它在指定合约、指定额度、指定时限内代签名。业界也在为标准化作准备,ERC-8004 目前是一份草案,设想用身份、信誉、验证三类链上注册表让智能体可被发现、可被评估;它是”接口”不是”保证”,注册表里有条目、有评分,不等于这个智能体的代码无害,也不等于它的密钥保管安全。

动手之前问四个问题。第一问:这个智能体拥有的权限里,有没有任何一条能把资产转给别人?包括显式提币、也包括”授权某合约可动用某代币”这类签名权限——答案必须是”没有”,凡是答案含糊的配置不要上线。第二问:它的预算有多大?智能体应该只接子账户或专用隔离钱包,金额以”全部亏光也不影响主线资产”为上限,绝不让它碰到主力仓位或冷钱包相关的一切。第三问:它的密钥和提示词存在哪、谁能改?跑在第三方服务器上的托管智能体,其运营者理论上能改它的行为逻辑;本地运行的,则要确认它的模型接口、插件市场本身是干净的供应链。第四问:急停开关在哪?平台侧禁用 API、链上侧撤销会话密钥,你要能在一分钟内独立完成,不需要经过智能体本身——急停路径经过被急停者,等于没有急停。

然后是撤销清单,顺序很重要。第一步,在交易所或平台侧先禁用、删除该智能体的 API 密钥,断掉后续调用能力;第二步,链上撤销委托的会话密钥、逐项检查并撤销曾为它签过的代币授权,注意残留的无限额度批准;第三步,清理智能体自己的任务队列,确认没有已排期、等条件触发的挂单和定时任务;第四步,检查登录记录与授权记录里有没有它名下产生的陌生条目。智能体停用后最容易被遗忘的就是第三、四步:钥匙收走了,但它生前办过的授权还挂在链上。

还要破除一个”信誉幻觉”。未来即使注册表和评分体系普及,它们解决的也只是”发现与信号”问题:信誉记录可以被刷、可以被历史良好者突然作恶击穿、更可能被仿冒——名字差一个字符的智能体比名字差的网站更好批量复制。评估一个智能体的安全下限,永远回到链上链上的硬事实:它持有的密钥类型、被授予的权限清单、这些授权在区块浏览器上可见的行为轨迹,而不是页面话术和群里的口碑。

最后一条给还在观望的人:智能体替你办事的每一次”顺畅”,都在消耗你事后审计的意愿。先用小额、限定单一场景、到期自动失效的授权做实验,把它当一个会自己签字的实习生管——权限最小化、随时可开除、账本天天核。这些原则一个字都不新,只是签字的笔换了握法。本内容仅作安全机制说明,不构成投资建议。

把签字权交给 AI 智能体之前:权限、预算与急停开关的四个问题 图 2
把签字权交给 AI 智能体之前:权限、预算与急停开关的四个问题 · 图 2