Bible Network Crypto DeFi Onchain RWA AI Agent Stablecoin Chain SAFU CryptoTax DeFAI AGI Claude Me Claude Skill Claude Design Claude Cowork
獨立知識媒體
與任何項目無關聯
拆解加密世界的 AI Agent:機制、風險、經濟模型
aiagent-bible.com
最新
AI 代理幫你花錢時,錢包裡的鑰匙其實不在它手上  ·  接第三方 MCP 伺服器前,「已驗證」標章保護不了你——實務審查清單  ·  開發者該挑哪套 Agent 支付協議?先看交易型態,不是先看陣營  ·  MoonPay 推出 PayBox:Claude、ChatGPT 能直接用你的錢,卻拿不到你的錢包  ·  為什麼 Agent 分不清楚「指令」跟「資料」:一個從資料庫時代就存在的老問題  ·  致命三要素檢查清單:你的 Agent 有幾項危險屬性?
beginners

AI 代理幫你花錢時,錢包裡的鑰匙其實不在它手上

30 秒速讀
完整的鑰匙從頭到尾都不曾在任何一個地方被拼出來過——這是 AI 代理付款產品普遍採用的安全設計核心。

完整解析 +
01 · 為什麼發生?

如果 AI 代理只拿到鑰匙的一份碎片,那它自己還能不能單獨完成一筆交易?

不能,這正是這套設計的核心目的。完成一筆交易需要湊到一定數量的碎片一起參與運算,如果 AI 代理只握有其中一份,光靠這一份,不管是它自己判斷出錯,還是被外部誘導做出不該做的事,都沒辦法單獨簽出一筆有效的交易——就像一份保險箱密碼只寫了一半的數字,光靠這一半打不開任何東西。

這也是為什麼這套架構被認為比「把完整鑰匙交給 AI」更安全:傳統做法裡,AI 一旦被騙,後果是全部損失;碎片化的做法裡,AI 被騙的後果,頂多是它那一份碎片被拿去嘗試,但因為湊不齊其他碎片,攻擊本身就無法成立。

02 · 運作原理是什麼?

「每次都問」聽起來最安全,那我是不是應該一律選這個模式,不要用自主模式?

不一定,這取決於你實際的使用情境。如果 AI 代理只是偶爾幫你完成單一筆交易(例如訂一次機票),每次都問的核准次數不會造成太大負擔,選擇這個模式確實比較安心。但如果你讓 AI 代理處理的是一連串需要多步驟才能完成的任務(例如同時處理好幾筆小額訂閱付款、或是需要頻繁小額調整投資組合),每次都問可能會變成你需要一直盯著手機核准,這種情況下,自主模式搭配一個你自己設定過、覺得可以承受的額度上限,反而可能是更務實的選擇。

判斷的關鍵不是「哪個模式聽起來比較安全」,而是「如果自主模式下真的發生了一次你不樂見的交易,最大損失是多少,你能不能接受」——把額度上限設在一個「就算真的出錯,也不會傷筋動骨」的範圍內,比起追求絕對的零風險,通常是更平衡的做法。

03 · 如何應用

通行金鑰(passkey)核准跟以前輸入密碼有什麼不一樣,為什麼這類產品都改用這個?

傳統密碼是一串你需要記住、也可能被偷看、被側錄、或是在別的網站洩露後被拿來嘗試登入的固定字串——它本質上是一個「你知道的東西」,只要有人也知道這串字,就能冒充你。通行金鑰的運作原理不同,它是綁定在你的實體裝置上,透過指紋或臉部辨識這種「你本身具備的特徵」來解鎖裝置裡的一段加密資訊,這段資訊本身不會被輸入、不會被看到、也不會透過網路傳輸出去給對方比對,而是裝置在本地驗證完你的身分後,用密碼學方式產生一個對應這次核准的證明。

這也是為什麼工具描述裡常強調「每次通行金鑰核准都只對應單一動作、用完即失效」——因為就算有人能觀察到你核准的那個瞬間,他們拿到的也不是一段可以複製或重放使用的密碼,而是一個綁定在那一次交易、那一支裝置上的驗證結果,沒辦法被搬到別的地方重複使用。這比傳統密碼在防止「憑證外洩後被到處濫用」這件事上,是結構性的改善。

04 · 我該怎麼做?

如果我拿來核准交易的手機弄丟了或被偷了,AI 代理錢包裡的錢會不會直接被拿走?

不會直接被拿走,這正是碎片化架構在意外情境下發揮作用的地方。你的手機只握有整把鑰匙裡的其中一份碎片,撿到或偷走手機的人,就算成功解鎖手機,拿到的也只是那一份碎片,沒辦法湊齊其他碎片(例如 AI 代理系統那一份、伺服器那一份)來單獨完成簽署,這代表單純弄丟手機這件事,本身不足以讓攻擊者拿走你的資金。

但這不代表你可以完全不採取行動。多數這類產品都提供「立即撤銷存取權」的功能——一旦你發現手機遺失,應該第一時間透過其他管道(例如登入網頁版帳號)撤銷這支裝置持有的那份碎片的有效性,這個動作通常會讓系統重新產生一份新的碎片給你的新裝置,舊裝置手上的那份碎片即使還在,也已經失去作用。這也是為什麼「立即撤銷」這個功能值得你在正式開始使用前,先確認清楚它在哪裡、怎麼操作,而不是等到真的弄丟手機那天才手忙腳亂地尋找。

完整內容 +

「幫我訂機票」「把這筆錢換成穩定幣」——當你對 AI 代理說出這樣的指令,它接下來要完成的其實是一筆真正的金流交易。這聽起來有點嚇人:一個由文字生成的程式,要怎麼被信任去動用你的錢?答案不是「盡量相信它」,而是一套刻意設計成「它拿不到完整鑰匙」的架構。

先想像傳統的鑰匙保管方式

把你的錢包想像成一個保險箱,傳統做法是有一把完整的鑰匙——不管是寫在紙上的助記詞、存在裝置裡的私鑰,還是記在腦子裡的密碼。誰拿到這把完整鑰匙,誰就能打開保險箱拿走裡面的東西。如果要讓 AI 代理幫你付款,最直覺但也最危險的做法,就是把這把完整鑰匙直接交給它——這代表如果代理的判斷出錯,或是被某種手法誘導做出不該做的事,它手上握著的是能一次性拿走所有東西的鑰匙。

MPC:把一把鑰匙拆成好幾份,誰也沒有完整的一把

近期出現的 AI 代理支付產品,普遍採用一種叫做 MPC(多方運算)門檻簽章的技術,邏輯完全不同。這把「鑰匙」在被創造出來的那一刻,就被拆成好幾份「碎片」,分別交給不同的裝置或系統保管——你的手機拿到一份,AI 代理所在的系統拿到一份,服務供應商的伺服器可能也拿到一份。關鍵是,這幾份碎片湊在一起的完整鑰匙,從頭到尾都不曾在任何一個地方被拼出來過,不是「先做出一把完整鑰匙再切開」,而是打從一開始,完整的那把鑰匙就從未存在過。要完成一筆交易,需要湊到一定數量的碎片一起參與運算才行——這代表就算 AI 代理那一份碎片被偷走或被劫持,攻擊者拿到的也只是拼圖裡的一小塊,沒辦法單獨打開保險箱。

付款的完整流程長什麼樣子

以近期上線的一款 AI 支付產品為例,實際流程是這樣的:你用自然語言告訴 AI 代理「幫我把這筆美元換成穩定幣」,代理準備好交易的細節內容,接著跳出一個核准請求,你用手機的通行金鑰(passkey,通常是指紋或臉部辨識)確認同意,這時候,湊足碎片的簽章運算才會啟動,錢才真正開始移動。整個過程中有兩層保護:第一層是金鑰本身用碎片拆分,沒有任何一方能單獨動用;第二層是每一次核准都只對應這一筆交易,用完就失效,就算有人攔截到這次的核准紀錄,也沒辦法拿去重複使用或擴大成更大的權限。

兩種你可以自己選的「放心程度」

大多數這類產品會提供兩種模式讓你選擇。第一種是「每次都問」,代表每一筆交易,不管金額大小,都需要你親自核准——這是最保守、最有安全感的做法,代價是如果 AI 代理要連續完成好幾個步驟的任務,你可能得核准好幾次。第二種是「自主模式」,你可以先設定一個額度上限,在這個範圍內,AI 代理能自己完成交易不用每次都等你核准,換來的是更順暢的體驗,代價是你必須在一開始就想清楚這個額度設多少才合理——設得太寬,等於變相取消了核准這道關卡;設得太保守,自主模式的便利性又發揮不出來。

這跟你的錢有什麼關係

下次遇到任何宣稱「讓 AI 幫你付款」的產品,有一個簡單但很有用的判斷問題:完整的鑰匙或密碼,有沒有在某個時間點、被完整地交到 AI 手上?如果答案是肯定的,代表這個產品用的是比較舊、風險比較集中的模式,一旦 AI 判斷出錯,後果可能是全部損失;如果答案是「鑰匙從頭到尾都被拆成好幾份,AI 只是其中一份的持有者」,代表這個產品採用了目前業界認為更安全的架構。這個問題不需要你懂任何技術細節就能問,問清楚了,你才知道自己實際上把多大的信任交給了一個文字生成程式,而不是單純被「安全」這兩個字說服。

圖解
傳統完整鑰匙 vs. MPC 拆分鑰匙左側傳統模式 AI 持有完整鑰匙、被騙即全損;右側 MPC 模式鑰匙拆成手機、AI、伺服器三份,AI 那份被偷仍不完整Traditional Key vs. Split KeyTraditional: One Complete KeyAIIf fooled: total lossMPC: Key Split Into SharesPhoneAIServerIf AI share stolen: incompleteAI Agent Bible · aiagent-bible.com
歡迎截圖分享,轉載請註明來源
提問
請至少輸入 10 個字
相關文章
開發者該挑哪套 Agent 支付協議?先看交易型態,不是先看陣營
developers · 07/31
為什麼 Agent 分不清楚「指令」跟「資料」:一個從資料庫時代就存在的老問題
beginners · 07/30
新手怎麼選第一個 Agent 框架:不要問「哪個最強」,要問「哪個能讓我今天就跑起來」
beginners · 07/09
怎麼建你的第一個 Onchain Agent:從零開始的最小可行架構,以及部署前必確認的 Checklist
beginners · 06/29
更多相關主題