夜雨聆风学习资料网

ARTICLE · 1136377

朱正宇:欺骗自主型AI智能体的刑法治理

朱正宇:欺骗自主型AI智能体的刑法治理

【内容摘要】当今时代,自主型AI智能体已由信息辅助工具发展为能够感知环境、形成方案、调用工具并执行交易的行动系统,传统诈骗罪基于自然人“欺骗—错误—处分”结构面临受骗人缺位的解释困境。智能体虽不具有独立法律人格,但使用者授权其评价交易信息、选择交易方案并实施支付、交付等行为后,即形成可归属于使用者的智能处分机制。“智能体被骗”并非机器产生人的认识错误,而是行为人以虚假信息误导使用者授权的认知、决策与处分机制。由此,诈骗罪与盗窃罪的界分,应以财产决定机制是否被保留为核心:行为人通过正常信息处理流程误导具有处分权限的智能体并促成财产转移的,应优先认定诈骗罪;绕过决策机制直接控制执行的,则应评价为盗窃罪或计算机犯罪。针对性数据投毒可在危险具体化时着手,并在虚假信息进入特定交易决策时成立诈骗未遂。

【关键词】自主型AI智能体 机器被骗 诈骗罪 盗窃罪 数据投毒

文章来源:《政法论丛》2026年第5期

因篇幅所限,省略原文注释及参考文献。

当AI系统只能回答问题时,错误输出主要形成信息风险;当其能够检索商品、比较报价、调用账户、签署订单并自动付款时,错误输出即会转化为财产损失。2025年2月,《华盛顿邮报》记者Geoffrey A. Fowler仅要求OpenAI Operator寻找附近价格较低的鸡蛋,并为此登录了网上杂货账户;Operator却在未经再次确认的情况下自行购买一打鸡蛋、安排配送并从记者账户支出31.43美元。该事件中,系统原本承担的只是商品检索与比价任务,但其对任务边界的错误判断经由账户调用、订单提交和信用卡扣款连续外化,最终使错误输出由信息风险转化为现实的财产减损。2026年5月,攻击者先向与Grok关联的钱包赠送能够开放转账权限的会员型NFT,继而以摩尔斯电码隐藏转账指令,诱使Grok将其解码并发送给自动交易智能体BankrBot。BankrBot没有重新核验指令来源,而是将Grok的输出视为有权主体作出的交易指令,未经人工确认即签名并广播交易,将30亿枚DRB代币转入攻击者控制的钱包。该事件并非攻击者窃取私钥或直接修改支付程序,而是智能体识别了攻击者提供的信息,在错误认识支配下调用其原本有权使用的转账工具。由此欺骗的作用对象虽然处于由多个智能体组成的执行链条中,却仍完整经历了信息识别、权限判断、处分决定、财产转移的过程。

习近平总书记强调:“要高度重视人工智能引发的各类内生和衍生风险,推动构建法律法规、技术监测、风险预警、应急响应体系,筑牢安全底线,防范滥用恶用,确保人工智能始终处于人类控制之下。”国务院《关于深入实施“人工智能+”行动的意见》提出推动智能体广泛应用,国家网信办等部门随后发布的《智能体规范应用与创新发展实施意见》进一步把智能体界定为具有自主感知、记忆、决策、交互和执行能力的人工智能系统,并将数据投毒、算法篡改与网络诈骗列为需要重点防范的风险。通过算法向潜在消费者推荐倡议或鼓励消费的产品或服务已经成为广为应用的营销策略,但目前的研究主要集中于算法推荐对消费者的信任、采纳或转荐的影响。大模型输出经状态写入、工具调用和外部执行,已能直接改变账户、资金与业务流程,故研究对象不能再停留于虚假内容本身。更加现实的法律问题是:使用者授权智能体在一定额度内选择交易对象并付款,行为人则向其检索源、长期记忆或交互界面植入虚假数据,使其把不存在的信用、伪造的履约能力或被操纵的价格当作交易依据,最终向行为人转移财产。此时,财产损失应如何分配、行为人的刑事责任应如何确定?

按照诈骗罪的传统构造,欺骗行为须使自然人陷入认识错误并处分财产。由此形成的机器不能被骗命题,能够阻止在自动柜员机、门锁和普通验证程序案件中任意拟制自然人的心理状态,却也可能把前述场景一概推向盗窃罪。近年来的否定说仍把机器不能被骗称为世界范围内的通说,其真正担忧是错误与处分被抽离自然人之后,诈骗罪可能丧失由心理因果链所提供的边界。与之相对,电子代理说、预设同意说和增设计算机诈骗罪说分别诉诸行为归属、机器设置者的概括同意与立法补缺,却未在谁被骗、谁处分以及两罪为何不能重合三个层面形成一致答案。因此,若仅因智能体具有较强的语言和推理能力便宣称机器能够被骗,同样会把刑事被害人、受骗人与技术系统混为一谈,并随模型能力变化动摇犯罪构成。真正需要回答的是:在不赋予AI法律人格、不虚构自然人现实认识错误的前提下,使用者对智能体的授权能否赋予其刑法上的处分地位;机器介入后,诈骗与盗窃的关系应如何重述;欺骗信息先被写入数据环境、后被智能体调用时,实行行为始于何时。本文的推进在于把三个过去分散的争点连接起来,只讨论行为人以虚假信息误导自主型AI智能体,并使其经由正常决策流程实施财产处分的案件。直接破解支付权限、强制改写账户余额或者绕过智能体决策模块转移财产,不属于本文所称欺骗智能体。下文先从私法上的交易输出与风险归属确定智能体的处分地位,再说明民事效力与刑事归责的功能分工,继而以盗窃罪和诈骗罪的竞合关系证成诈骗罪,最后处理数据投毒等异时、异地欺骗的实行阶段。

一、智能体交易错误的归属

(一)自主型智能体与传统自动化系统的区别

机器介入交易并不是新现象。自动售货机、自动柜员机与传统电商程序都能完成给付,但判断条件、结果集合和运行路径主要由经营者预设。许可据此把传统自动信息系统概括为依预设规则运行的自动化工具,并指出现代智能体的环境交互和目标执行已经突破这一封闭结构。信息系统研究也将能够在不确定条件下承接开放任务、主动选择行动的能动型系统与等待固定指令的被动工具区分开来。后者是否满足某个验证条件,通常只决定门锁能否开启;前者则可能在多个对象和方案之间形成新的交易选择。

这种变化不是机器获得意识,而是人机任务分配发生改变。使用者交付的可以是在预算内采购合适商品等目标,智能体再将任务分解为若干步骤,保存运行状态、检索外部资料并调用交易工具;这些功能经反馈组合为持续行动。国外研究据此把智能体概括为能够设定并追求长期目标、在不确定条件下作出独立决定并维持内部状态的能动型信息系统。这一差异具有三项法律意义。其一,授权对象由单次动作转为范围化的决策权限:系统可以在目标、额度和禁限事项内决定是否交易、与谁交易及以何种条件交易。智能体授权研究因而把重点置于权限边界、行为追溯和结果归属。其二,交易信息不再只是程序开关,而成为评价价格、资质和履约风险的理由。其三,错误与处分之间通常留有检索、评分、状态更新和工具调用记录,可以据此检验虚假信息是否真正改变了该笔交易。自主性在本文中因此是权限和功能概念;人工智能管理研究所概括的自治、学习与不可透视性,也应被转化为可审计的授权和过程事实,而不能替代法律要件。

据此,本文所称自主型AI智能体,是指在使用者设定的目标与权限内,能够基于运行中取得的信息选择交易方案,并通过工具调用独立触发财产效果的系统。必须由自然人逐笔实质确认的建议模型没有最终处分权限;人脸识别、门禁等设备只有安全验证功能;攻击者绕过决策模块后强制转账,则系统没有作出与虚假信息相对应的处分。这一限定锁定的是授权、信息判断与财产行动并存的结构。

(二)智能体交易输出的使用者归属

智能体不具备民事权利能力,也不能以自身名义享有交易利益、承担交易风险。由此只能得出法律后果须归属于人的结论,不能抹去其在交易结构中的独立功能。学界对智能体的私法构造也以否定主体资格为起点,再处理用户、提供者与第三人的内外关系。《电子商务法》第48条第1款规定:“当事人使用自动信息系统订立或者履行合同的行为,对使用该系统的当事人具有法律效力。”其规范重点正在于把自动系统的外部行为归入使用者的法律领域,而不以使用者逐项知悉输出为条件。智能体的运行路径更加开放,会增加错误类型,却不构成使用者选择性承认交易后果的理由。

归属的基础不是AI具有独立意思,而是使用者实施授权并制造交易外观。通过法治手段推动新质生产力形成、发展,民法的作用不可或缺。传统代理使代理人在权限内形成或受领的意思表示直接归于本人,借此扩张本人的活动范围。王利明指出:“在授权范围内对于意思表示的独立作出以及意思表示的独立接受,代理人并不需要准确把握授权人的授权意图,因此,在授权人的授权范围内,代理人仍然有一定的行为自由空间。”可见,效果归属不以本人预定每项内容为必要。使用者部署智能体,设定任务、预算、账户权限和交易边界,并使其作为询价、承诺和付款的行动端口进入市场,正是将意思表示内容的形成空间交由系统支配。李汶龙将智能体授权分为权益利用、权限开放和行为归属三类,其中支付接口属于权限开放,自动下单、付款则进入行为归属。组织决策研究所谓“完全由人向AI委托”,同样说明决定内容与最终责任主体可以分离。在此意义上,智能体是使用者的功能代理:它不是《民法典》第161条、第162条意义上具有独立人格的代理人,却在授权事项内承担信息评价、交易决定和行为执行功能。

功能代理与拟制人格必须严格区分。传统代理将代理人的法律行为效力归于被代理人,但代理人仍是能够形成意思表示的民事主体。经典代理理论以意思表示内容的形成空间区分代理人与使者:前者参与形成意思表示,后者只是传达内容已经确定的意思。日本代理理论也把代理行为中的错误、欺诈及对特定事实的知情原则上置于代理人一端判断,其理由正在于表示内容由代理人形成,而效果归属于本人。自主型AI智能体能够在权限内筛选交易方案,因而在功能上不同于只传递既定指令的使者,但它没有可与本人相分离的法益和责任财产,仍不能照搬有关代理人善意、恶意或过错的全部规则。借用代理概念,只是揭示三个可以由实定法和交易事实分别验证的环节:使用者开放权限,智能体在权限内形成交易选择,该选择触发的行为后果归于使用者。因此,更准确的表达是:AI是被授权的电子代理机制,而不是独立的电子代理主体。

归属还须以权限为边界。授权行为是代理权产生和行使的合法依据,超越授权范围原则上转入无权代理;同时,授权与基础关系相分离,内部指示的瑕疵并不当然消灭已经形成的外部权限。智能体超越交易额度、擅自进入被明确禁止的市场,或者调用使用者从未开放的支付工具时,是否仍由使用者承担行为后果,应结合权限外观、相对人善意及使用者对风险的可控制性判断。《民法典》关于无权代理、违法代理与表见代理的规则提供了分析框架,却不能被机械移植。表见代理研究也表明,外观归责不能被压缩为本人主观过失,而应综合风险由谁创设、谁更能控制以及相对人信赖是否合理。当行为人恰恰希望智能体在已经取得的账户和交易权限内完成支付时,争议不在系统有没有权限,而在其据以行使权限的信息是否被污染。只要处分种类、数额及工具调用仍在授权范围内,信息判断发生错误原则上不切断行为归属。

(三)自主决策错误的外部风险分配

行为归属不等于合同不可撤销,更不等于使用者最终承担全部损失。算法合同研究区分程序执行错误与自主算法偏离预期的决定错误,并依相对人信赖讨论撤销和赔偿。据此应分开三个问题:输出进入谁的法律领域,合同是否有效,损失最终由谁负担。后两问要适用错误、欺诈、违法、产品缺陷和安全义务等规则,但逻辑上以第一问已有归属对象为前提。

在外部关系上,系统自主决策产生的错误原则上由部署并授权者先行承受。使用者为获得规模化交易效率而开放账户和财产权限,创设了偏差风险;其又能选择系统、限制额度、划定数据源、设置复核和保存日志,通常比善意相对人更能控制和分散风险。授权不明理论也把本人和代理人之间的误解留在内部消化。若智能体持续以特定账户对外交易,相对人通常可以信赖权限内输出。“私法自治的精神在于‘个人自主’,个人既能自主决定,就其行为应‘自我负责’,相对人的信赖及交易安全亦须兼筹并顾。”该原则只调整使用者与善意相对人的风险,不能为主动制造虚假交易前提者免责。

在严重偏离场合,算法使用者仍可取得撤销救济;为免其只享效率利益而外部化不可预测性,杨勇主张:“自主化决策算法使用人则应承担无过错责任”。早期电子代理研究也区分善意相对人与明知、应知错误者:前者的交易外观值得保护,后者不得利用明显错误牟利。故意污染数据并承接错误订单者没有可保护的信赖,《民法典》第148条所规定的欺诈撤销正适用于此。重大误解理论同样根据相对人是否参与错误调整救济。因此,“错误由使用者承担”是一项有边界的归属原则:使用者不能否认处分来自自己的授权领域,善意交易中的运行偏差通常由其先行承受;合同撤销、返还及对系统提供者的追偿则应另行处理。刑法由此取得的前提仅是,行为人面对一个由使用者开放的处分机制,而非与使用者意思无关的外在物。

二、智能体处分的刑法定位

(一)民法与刑法观察的是不同的关系

前章已经确定智能体处分的归属,却有意把交易效力与终局损失留待另行判断。由此转入刑法时,最容易发生两种方向相反的转译错误。其一,把合同有效当作诈骗罪成立的前提,认为交易一旦被撤销或者不发生效力,便没有被害人处分;其二,把民法上的行为归属直接翻译为心理归属,既然智能体行为归属于使用者,就拟制使用者本人陷入认识错误。“刑法关注的是当下的事实及其秩序,而民法关注的是终极的权利效力。”日本学者高桥则夫据此提出“民法志向性说”:刑法原则上以前置的民事行为规范为出发点,但刑事裁判不受民事裁判结论支配,而须依刑法固有视角独立评价。由此可见,前一错误把现实财产侵害混同于权利的终局消灭,后一错误则把规范效果混同于精神事实。

民法首先处理交易双方之间的关系。智能体输出偏离使用者预期时,合同法需要在真实意思、相对人信赖和自动交易稳定之间分配风险:输出尚在权限外观内且相对人善意时,交易安全应受较强保护;相对人知道明显偏离,尤其由其主动制造偏离时,使用者的撤销、返还和损害赔偿请求应居优先地位。算法合同研究之所以分别处理善意相对人与明知偏离者,正因为错误规则的任务是衡量双方利益,而非回答机器在本体论上有无意思。系统提供者是否违反安全保障、数据治理或者适配义务,又属于使用者与提供者之间的内部风险分配。民法因而至少同时面对使用者—相对人、使用者—提供者两组关系。

诈骗罪所评价的则是行为人与财产使用者之间的侵害关系。它追问的是:行为人是否向被害人控制领域内的决定机制输入虚假事实,虚假事实是否改变了具体交易选择,行为人是否借此取得本无权取得的财产。故意欺骗者并不因合同表面有效而取得刑法上的正当利益;现实损害则应在取得时点结合资金控制、使用可能性、交换价值与返还请求权的实现可能性判断。民法在交易双方之间分配终局成本,刑法则把故意制造虚假交易基础的第三人作为侵害者加以评价,二者的主体结构和时间断面均不相同。

这种功能分工不意味着刑法可以脱离民法自行创造财产关系。财产归谁所有、何人有权处分、代理权限如何划定、给付是否清偿债务,通常仍由民法提供前提。倘若民法确认行为人对特定财产享有实体权利,刑法不能仅因其取得方式不合交易习惯便认定侵犯他人财产。刑法的相对独立发生在评价层面:民法确定智能体行动进入谁的法律领域以及交易双方享有何种请求权;刑法在此基础上判断该行动是否因欺骗而成为非法取得的工具。认识错误在诈骗罪中承担连接欺骗与处分、限制处罚范围的功能,并不复刻《民法典》第147条重大误解的成立条件。

因此,所谓民刑衔接既不是民事无效即刑事诈骗,也不是民事归责即本人受骗。可以把两者关系概括为三层。第一,基础关系层由民法确定使用者对财产的权利、智能体的处分权限以及行为效果的归属;第二,侵害判断层由刑法审查虚假信息、功能性错误、财产处分和损害之间的因果联系;第三,终局救济层再由撤销、返还、赔偿、追偿以及刑事退赔共同调整。基础关系对刑法具有参照作用,终局救济对损害评价具有事实意义,却都不能替代侵害判断。正是在这一限定意义上,民法证明智能体具有可归属于使用者的处分地位,而刑法独立判断该处分是否属于受欺骗形成的形式同意。

(二)交易效力不直接决定诈骗罪的成立

交易效力与诈骗认定的错位,可以通过四类情形具体说明。第一,智能体受骗后订立的合同有效并已履行。使用者可能因撤销期间经过、欺诈尚未达到民事撤销所要求的程度或者选择维持合同而不能否定交易,但行为人是否构成诈骗,仍取决于订约时有无非法占有目的、虚假事实是否涉及交易基础以及财产给付是否由此发生。合同形式有效不能洗白行为人虚构履约能力取得预付款,也不能把明显劣值的给付变成等价交换。刑法所否定的不是合同拘束力,而是行为人凭借虚假信息取得财产的正当性。

第二,合同因欺诈或者重大误解被撤销。撤销使合同效力溯及消灭并产生返还、折价补偿和过错赔偿,却不意味着资金控制及其使用利益从未丧失。若行为人在取得价款时已经无履行、返还能力,被害人得到的只是实现可能性极低的请求权;若款项短期内可全额追回,请求权的价值和实际受偿情况则会影响损失数额。诈骗罪的整体财产判断应比较处分前后的现实经济状态,并把返还请求权的实现可能性计入,而不能把名义债权当然等同于原财产。撤销制度回答如何恢复交易前的状态,诈骗既遂判断回答取得时是否已经发生可归责的财产减损,二者的评价时点不能倒置。

第三,智能体的输出因严重超越权限而不对使用者发生效力。这里还要区分法律行为与财产控制:行为人若只取得一份不生效的订单,未能调用任何账户或者取得货物,自无诈骗既遂;若其利用权限管理缺陷,使系统已从使用者账户实际付款或者交付商品,无权代理、越权代理只说明行为人不能保有合同利益,不能抹去财产控制已经转移的事实。不过,若所谓“智能体交易”从一开始就是行为人盗用凭证后自行操作,系统并未根据交易信息形成选择,则应回到直接控制型取财,而不能仅凭界面上出现订单认定处分。

第四,行为人已污染数据、记忆或者工具返回值,智能体尚未订约支付。此时民法上还没有可撤销的法律行为,刑法却可能因特定财产已面临直接危险进入未遂。重大误解救济以法律行为成立为前提,诈骗未遂则以欺骗行为是否直接指向具体处分为中心。二者不处于同一时间轴:民法尚无效力问题,不等于刑法只能评价为预备;反之,数据库已经混入虚假内容,也不等于某一使用者的财产已经遭受直接危险。第四章关于着手的判断正须在这种时间差中展开。

上述四类情形还说明,民法上的“错误”与刑法上的“认识错误”不能相互替换。前者关注表示与真意之间是否存在足以动摇行为拘束力的偏离,并结合相对人信赖决定救济;后者关注行为人制造的虚假事实是否进入处分原因并使财产转移可归责于欺骗。私法研究对自主算法重大误解分别考察结果偏离与相对人主观状态:对明知偏离者允许撤销,对善意者保护信赖。刑法所处理的欺骗智能体案件通常属于前一种情形,并且还具有非法取得目的——行为人不是偶然接受系统错误,而是主动制造作为交易基础的虚假事实。因此,他既不能把输出说成与使用者无关的机器事故,也不能援引自己蓄意制造的外观请求交易信赖保护。

使用者选择部署智能体,同样不产生刑法上的自我答责。自我答责不是被害人曾经制造风险这一事实判断,而是将结果规范地归入被害人负责领域的归责规则,其前提是被害人能够认识关键风险,并在没有他人信息支配的情况下自主接受。被害人自陷风险理论尤其要求考察行为人是否掌握、隐瞒并利用被害人未知的优势信息。有学者把诈骗罪的规范保护目的概括为“保证交易基础信息的正常沟通”,并以风险是否仍由被害人管辖作为自我答责的界限。使用者可以被要求选择合格系统、限制额度、核验高风险交易和保存日志,却没有因此同意第三人秘密污染检索源、伪造工具反馈或者注入隐藏指令。这里应区分三种风险。模型通常会犯判断错误,是部署者选择自动化所固有的一般运行风险;提供者违反约定的安全和更新义务,是内部合同或侵权风险;行为人为取得财产而定向制造虚假交易事实,则是由其专属支配的侵害风险。前两类风险可能影响使用者与善意相对人、系统提供者之间的损失分配,不能吸收第三类风险。即便使用者的安全措施存在过失,也至多影响损害扩大部分、民事求偿或者量刑评价,不能因为防护不足就否定故意欺骗与财产处分之间的构成要件联系。把部署行为一概解释为危险接受,实际上会使越依赖自动交易的主体越难获得刑法保护,并反向激励行为人选择系统弱点实施欺骗。

最后,智能体支付的数额与刑法财产损失仍须分开。行为人夸大次要事实但交付等值、可使用且符合交易目的的商品,是否存在差额损失,应作整体财产比较;智能体因虚假身份清偿本来已经存在且到期的债务,也未必发生财产减损。反之,无履约能力者取得预付款、伪造价格基准造成显著溢价、虚构服务完成状态释放托管资金,均可能形成现实损害。作为行为对象的支付款与作为法益的整体财产并不相同。民法上的撤销权、不当得利返还请求权只是损失评价中的事实,不能取代对取得时财产状况、对价价值、请求权实现可能性及新增风险的刑法判断。否则任何诈骗罪都无法成立——因为被害人总是享有对被骗财物的返还请求权,不可能认为这种待实现的请求权足以弥补被害人转移财产造成的损失。

(三)“授权—决策—处分”构成民刑衔接的桥梁

前述四类情形共同表明,民法归属能够为刑法提供的关键,不是使用者本人现实受骗的事实拟制,而是一条可以逐环节证明的授权、决策、处分链。三个环节分别回答:系统为何有权触及该项财产,虚假信息怎样改变交易选择,财产又如何经由正常流程转出。前章从私法外部关系说明行为为什么归属于使用者,本节则把该结论转化为诈骗罪的构成要件事实;只有三环同时闭合,民事上的功能代理才具有刑法上的处分意义。

第一环是授权。使用者向智能体开放订单、支付、交付或者数字资产处置权限,并以任务、标的、额度、对象和禁限事项划定边界。代理制度之所以允许具体决定内容与效果归属主体相分离,正在于本人可以授予他人在一定范围内形成意思表示的空间。刑事审查不能只看智能体技术上“能够”调用某接口,还要查明使用者是否允许其为交易目的调用该接口,以及允许其调用到何种程度。没有最终处分授权的模型只能提供建议;自然人阅读建议后决定付款,受骗人仍是该自然人。攻击者窃取密钥后获得的事实能力也不是授权,不能把非法控制反说成使用者开放的处分权限。

第二环是决策。智能体须把运行中取得的事实转化为相对人是否合格、方案是否优于替代选项、履行条件是否成就以及是否应当给付的判断。刑法无需证明系统具有现象意识或主观体验,只需证明虚假信息在计算过程中形成与事实不符的表征,并改变具体行动。人机协作研究表明,向人工智能委托任务并不是简单交出一个固定动作,而涉及由谁识别任务边界、评价能力并决定何时转交;这种委托结构使何项决定实际由系统完成成为可以观察的组织事实。自动化与增强的区分也提示,只有决策权限实际转移给系统时,系统输出才取代人的个案选择;仅用于增强人的判断时,最终处分原因仍在自然人。决策环节的证明对象不是抽象的“算法有错误”,而是虚假信息对特定交易具有因果意义。日本关于电子计算机使用诈骗罪的研究亦强调,认定“虚假信息”须先具体查明系统的事务处理目的,不能简单把机器替换为人,再追问管理者知情时是否会许可,否则可能不当地扩大处罚范围。

第三环是处分。智能体须根据上述判断调用支付接口、释放托管资金、移转数字资产、交付商品或者形成具有即时给付效果的订单,使使用者的财产控制发生变化。杨志琼以是否利用了支付设备的正常处分功能区分诈骗与盗窃,要求机器实施真实的交易给付,而非仅作为安全障碍。预设同意说也以设备具有代行交易能力、行为人通过正常识别流程、权利人预先开放给付为条件。自主型智能体使预设同意的内容由“满足固定条件即交付”扩展为“允许系统在权限内根据交易信息形成给付决定”,但并未取消正常流程和权限范围的限制。正常流程不能被形式化地理解为系统没有报错。行为人若取得管理员权限,直接把收款账户改成自己,虽然每一步都留下合法格式的接口记录,仍是排除智能体交易判断的控制型取财;行为人若向智能体可合法访问的数据源投放虚假资质,并由系统比较候选人后自主下单,则是利用处分机制。两者都可能在技术日志中显示调用成功,区别在于财产转移是否以系统对交易事实的判断为中介。故正常处分功能不是界面或协议标准,而是“信息评价—方案选择—财产行动”的制度化连接。

三个环节缺一不可。只有授权而无系统决策,例如系统收到经人工确认的付款指令后机械划款,虚假信息影响的是确认者;只有决策而无处分权限,例如比价助手给出错误建议但没有人采纳,尚不存在由智能体实施的处分;只有财产转移而无基于信息的决定,例如攻击者控制账户后强制调用接口,系统只是被排除的安全障碍。既有电子代理研究也仅对兼具识别与给付功能的机器承认诈骗结构。授权回答行动为何归属于使用者,决策回答错误如何形成,处分回答财产如何转出,三者不能相互替代。

(四)智能体被骗是对授权处分机制受误导的规范表达

机器被骗否定说最有力的主张包含两层。第一,诈骗罪的认识错误和处分意识通常指向人的精神事实;机器没有自我意识、意思自治和财产利益,不能成为受骗人或者被害人。第二,代理制度只解决行为效果归属,不能仅因代理行为能够约束本人,就反推出未参与交易的本人事实上产生了错误认识。有学者断言:“机器是没有‘自由意志’的,这种自由意志恰恰是作出处分决定的前提。”若肯定说仍坚持使用者本人在每笔自动交易中现实受骗,或者赋予AI独立刑法人格,确实无法回应这一批评。

智能体被骗不是关于机器意识的事实命题,而是一项规范缩写:行为人向使用者授权的认知—决策—处分机制输入虚假事实,该机制形成与事实不符的交易表征,并在权限范围内实施可归属于使用者的财产给付。被害人始终是财产受损的使用者,AI既不取得被害人地位,也不承担刑事责任。这里所承认的是处分功能可以由技术系统承载,所拒绝的是把自然人的心理状态无条件拟制给机器或者使用者。

这种表达并非诈骗罪体系中的孤例,传统三角诈骗允许受骗人、处分人与被害人分离,决定性标准是处分者对被害财产具有事实或者规范上的权限地位。网络支付研究也以处分权限区分盗窃的间接正犯与三角诈骗,说明处分者不必就是财产法益主体。智能体不能成为具有独立意思的自然人处分者,却能由使用者事先配置为财产领域内的决定与行动机制。把它称为功能性处分者,意在描述虚假信息通过何种受害方控制的通道转化为给付,而不是扩张刑事责任主体范围。行为人—智能体—使用者形成的是技术化的三角结构:行为人支配虚假信息,智能体承载受误导的决定,使用者承受财产损害。

错误概念也须作相同的功能限定,自然人错误可以通过陈述、行为和经验法则推断,智能体错误则通过预期事实、实际表征与行动结果之间的偏离来证明。两者在心理载体上不同,在诈骗罪中的连接功能却相同:均说明财产处分之所以发生,是因为行为人操纵了处分机制据以行动的信息基础。构成要件所不能放弃的是虚假信息与处分之间的中介作用,而不是某种无法由条文直接推出的生物性体验。只要不把错误降格为任何系统异常,功能解释仍然比一概拟制自然人受骗更能限制处罚。反过来说,“机器完全能够被骗”的观点同样过宽。门禁接受伪造凭证、自动柜员机验证真实密码、计量设备读入被调整的数值,都可在技术语言中称为识别错误,却未必存在交易选择。黎宏所说“‘机器能够被骗’,只是被骗的不是机器本身,而是机器背后的人”,正确提示了交易代理与安全设备的功能区别,但无须进一步拟制背后自然人现实受骗。门禁只决定攻击者能否进入,财物仍由攻击者随后夺取;交易智能体则在多个对象和条件之间选择,并以使用者开放的权限完成给付。前者被绕过,后者被利用,不能因为都处理了虚假输入而同等评价。

由此,智能体可以被骗应被限定为一项四要素规则:系统对特定财产具有使用者授予的处分权限;能够基于运行信息自主形成交易选择;行为人的虚假事实被实际纳入并因果性地改变该选择;错误选择通过正常交易流程触发财产转移。缺少任一要素,都不能仅以机器识别错误认定诈骗。该规则保留了机器不能成为独立刑法主体的合理内核,又使财产处分不再取决于交易媒介是否具有人的生物性意识。至于利用这种形式处分取得财产为何应当优先评价为诈骗而非盗窃,则属于罪名关系问题,下一章将以盗骗竞合为中心论证。

三、欺骗智能体的诈骗罪认定

(一)机器不能被骗以盗骗互斥为隐含前提

前述内容已经排除机器意识与本人心理拟制,余下的障碍不再是智能体能否产生人的主观体验,而是经授权机制完成的形式处分是否必然排除盗窃。传统否定说把处分设为两罪非此即彼的界碑:机器没有处分意识便无诈骗,程序表面允许取得又可能排除盗窃,最终只能诉诸特别立法。这种思路在日本刑法学中同样鲜明:松原芳博以机器不会陷入错误为由,否认面向机器的欺骗行为;山口厚亦把机器的不正操作排除在诈骗之外,并将使用盗得的银行卡从自动柜员机取现归入盗窃。二者面对的均是按固定条件执行的售货机、游戏机或者验证设备,故其结论不能不加区分地延伸到能够评价交易事实并据此处分财产的智能体。涂龙科主张为电子代理取财设置特别条款,何立荣提出增设计算机诈骗罪,均以自然人受骗与盗骗互斥造成解释空白。张明楷以欺骗、错误、处分、取得和损失限定诈骗,周光权则称:“处分行为是诈骗罪中没有记载的构成要件要素,是区分盗窃罪和诈骗罪的关键。”这些观点揭示了处分的成立机能,本章所要检讨的只是能否由典型案件中的区分功能进一步推出规范上的绝对互斥。

互斥论正确指出,系统效果归属于本人不能证明本人现实错误,也注意到经正常流程取得与撬柜取财不同。处分意识必要说据此把处分作为两罪界碑。然而,无人现实错误则无诈骗、程序表面允许则无盗窃的空白,只在两罪互斥时出现,是人为制造的处罚漏洞。若诈骗是未经实质同意取财的特殊形态,问题便转化为智能体经授权形成的表面处分能否成为特别要素,而不必寻找第三个罪名。其实,诈骗中的处分并非有效法益同意。处分意识论也承认其“实质相当于有瑕疵的被害人同意”。被害人若知悉真实履约能力、商品存在或付款条件,便不会交付。因此,财产在事实层面经由被害人控制领域转移,形成表面同意;在规范层面,该同意因信息基础受操纵而不能使该取得正当化,仍违反真实意思。“‘违背被害人意思’与‘利用被害人有瑕疵的意思’不是对立排斥关系,而是上位概念与下位概念的关系。”瑕疵处分是违反意思的一种方式,而非盗窃不法的反面。智能体把两个层次表现得更清楚:授权接口完成给付,说明攻击者没有单方面搬走财产;虚假信息改变选择,又说明给付实质违背使用者利益。处分行为的自我损害标识和区分功能被批评为“均建立在人为预设的排他信条之上”,其稳定机能是把损害归责于欺骗。竞合论不删除处分,只同时容纳未经真实同意的非法取得和经授权机制完成的形式交付。

罪名关系可以是对立、交叉、特别或补充,只有对立关系才有排他区分的必要。对立性必须由构成要件关系证明,而不能作为前提。张明楷在人工智能财产犯罪研究中也把机器能否受骗与盗骗关系并列检讨,并且提出了诈骗能否理解为盗窃的间接正犯类型。下文所证成的特别关系,须说明诈骗如何在一般非法取得上增加欺骗、错误和形式处分,而不能只以保护法益相同为据。

(二)诈骗罪是盗窃罪的特别类型

将盗窃理解为一般类型,须摆脱秘密窃取的日常语义。《刑法》第264条未把秘密性写入条文;其不法核心是未获权利人实质同意而转移他人既有财产控制。竞合论据此把盗窃作为转移型侵财的一般条款,把诈骗理解为增加表面同意的特殊形态。无论行为人亲手取财,还是利用不知情者、自然力或技术装置完成取财,均不改变未经实质同意的非法取得性质。“诈骗罪是在盗窃罪的基础上,使用了欺骗手段,获得了他人表面上的同意转移财产的犯罪。”日本学者林幹人更进一步指出,在盗窃罪与诈骗罪同时成立时,可以把盗窃作为基本类型,以包括一罪或者法条竞合处理。付立庆也主张“承认诈骗与(间接正犯形式的)盗窃罪之间的法条竞合”。处分仍决定行为是否进入诈骗这一具体类型,只是不排除一般盗窃不法。

对此首先可能提出的疑问是:如果盗窃罪以窃取为行为方式,能否将经由被害人处分完成的财产转移仍然包含其中?这一疑问实际上把财产转移的事实方式与取得行为的规范属性混为一体。行为人夺取财物与被害人交付财物当然具有事实差异,但这种差异尚不足以证明两种犯罪在规范结构上必然对立。间接正犯并不要求幕后行为人亲手搬走财物,不知情工具人的动作仍可成为其实现非法取得的路径;诈骗行为人同样通过支配被害人的瑕疵处分实现取得。处分机能论因而把诈骗理解为具有间接正犯性格的他人损害。真正需要说明的,不是盗窃能否覆盖所有不当取得,而是盗窃与诈骗之间是否存在稳定的共同结构。本文认为,这一共同结构应当限定为:行为人以非法占有为目的,在欠缺权利人实质同意的情况下转移他人既有财产控制。诈骗则在此基础上进一步增加欺骗、错误和形式处分。这样的包含关系不会使盗窃无限扩张。侵占要求行为人合法占有他人财物在先,毁坏并不要求取得财产,因而均不能仅因侵害同一财产法益而被纳入盗窃。两罪的特别关系不是从保护法益相同推出,而是建立在共同的非法取得结构以及诈骗所增加的特别要素之上。查明欺骗、错误和处分等特别要素时,应当适用诈骗罪;只有特别要素缺失或者不能证明时,才退回一般类型。处分的核心功能因而并未消失,而是从排斥盗窃转变为识别诈骗特殊取得结构的限定要素。

更重要的反对意见来自处分本身。传统盗骗互斥论之所以能够把处分作为两罪界碑,隐含的前提是:被害人一旦实施财产处分,便意味着财产转移取得了其同意,因而不再符合盗窃所要求的违反意思取得。但是,诈骗中的处分从来不是能够使行为人取得正当化的完整同意。被害人如果知道真实的履约能力、商品状况或者付款条件,本来就不会作出同一给付。诈骗罪之所以处罚这种取得,恰恰因为行为人通过控制交易信息,使被害人在事实认识受到扭曲的情况下完成财产转移。前文已经指出,处分意识论也承认诈骗处分“实质相当于有瑕疵的被害人同意”,“违背被害人意思”与“利用被害人有瑕疵的意思”并非彼此排斥,而是上位概念与下位概念的关系。因此,应当把“处分存在”与“有效同意存在”区分开来。前者描述财产如何离开被害人的控制领域,后者则回答该财产转移是否能够在规范上归于权利人的真实决定。诈骗中的处分具有前一意义,却不当然具有后一意义。行为人通过欺骗取得财产时,财产确实由被害人或者具有处分地位者主动交付,因此不同于行为人完全排除财产决定机制而自行取得;但是,处分赖以形成的事实基础又由行为人故意操纵,因此不能成为其保有财产的正当根据。诈骗中的处分由此具有双重性质:在取得方式上,表现为被害方控制领域内的形式交付;在财产法益上,仍属于违反权利人真实意思的非法取得。前者使诈骗区别于一般盗窃,后者则使诈骗仍能够被包含于一般非法取得结构之中。

这一理解尤其能够说明自主型智能体案件的特殊性。使用者已经开放真实的订单、支付或者资产处置权限,智能体也确实通过该权限完成财产转移,因此不能把整个过程描述为行为人单方面排除使用者控制后取得财产。但智能体之所以作出该项处分,又是因为行为人伪造供应商资质、履约状态、价格或者收款条件,使授权决定机制在错误事实基础上作出选择。如果将“系统依权限完成付款”直接等同于使用者对行为人取得财产的实质同意,就会忽略诈骗案件最基本的事实:被害方之所以交付,正是因为行为人使其不能在真实信息基础上决定是否交付。智能体的加入只是把这种瑕疵处分从自然人的即时心理过程转化为可审计的技术决策过程,并未改变其违反使用者真实财产利益的性质。

由此也可以检验盗骗绝对互斥在智能体场景中的体系后果。自然人本人因行为人虚构履约事实而付款,通常成立诈骗;具有单位财产处分权限的工作人员因相同虚假事实而付款,可以通过三角诈骗结构评价。若单位进一步把同一资质审查、履约判断和一定额度内的付款权限交由自主型智能体,仅因具体承载决定功能的媒介由自然人变成技术系统,就否定诈骗的成立,同时又因为款项确由使用者授权的系统通过正常流程主动支付而难以按照传统的排除控制模式解释盗窃,那么最终产生的差异并非来自侵财方式发生实质变化,而只是来自财产决定机制的自动化。机器不能成为具有自然人心理的受骗人,这一命题可以继续限制诈骗罪的适用,却没有理由进一步推出:一旦被害人把处分功能交给技术系统,针对该处分机制实施的信息操纵便当然失去诈骗属性。

特别关系还面临另一个疑问:盗窃罪与诈骗罪的基本法定刑相同,诈骗是否仍有作为特别类型优先适用的根据?对此,特别关系的成立依据仍然应当从构成要件本身寻找,而不能以法定刑高低代替。赵运锋虽然否定盗窃罪与诈骗罪之间构成法条竞合,却承认同一行为可能同时成立两罪的想象竞合,这至少表明处分行为并不使两罪在逻辑上绝对不能重合。诈骗中的欺骗、错误和形式处分是能够稳定适用于全部诈骗案件的附加限定,因而本文认为重合发生于法条层面。适用诈骗罪这一特别条款,可以同时描述一般非法取得与操纵处分机制两个方面,也避免对同一次财产取得重复评价。而且,诈骗作为特别类型并不意味着其不法必然重于盗窃。恰恰相反,盗窃完全排除财产决定过程,诈骗则操纵决定所依赖的信息,使被害方控制机制完成取得;后者虽然同样违反权利人的实质意思,却仍然保留了一次形式上的选择过程。普通诈骗“数额较大”的起点为三千元至一万元,普通盗窃为一千元至三千元,诈骗“数额特别巨大”的起点亦总体更高。这只能作为体系上的旁证,而不能反向决定两罪关系,因为盗窃还存在多次、入户、携带凶器和扒窃等不以数额较大为必要的特殊入罪类型。但至少可以说明,将具有更多限定要素的诈骗理解为一般非法取得中的特殊形态,并不会当然导致处罚范围不利于行为人扩张。

此外,还须回应罪刑法定原则上的疑问。承认盗骗竞合,并不意味着只要行为人向机器输入虚假信息就成立诈骗,更不能因为担心出现处罚漏洞而省略欺骗、错误、处分和损失的证明。《刑法》第266条规定的是“诈骗公私财物”,并未明文规定受骗人必须以何种心理载体形成错误;但欺骗、错误和处分作为理论上发展出来的限制要件,仍应继续发挥控制处罚范围的作用。智能体案件真正发生变化的,只是这些限制要件需要通过何种事实加以证明。使用者是否授予处分权限,系统是否实际评价交易信息,虚假内容是否进入当前决定,排除虚假内容后是否仍会作出相同处分,都不能因为采用竞合论而被省略。平台优惠条件含糊、系统允许重复操作,或者行为人只是利用数据不同步时,仍应严格审查其是否作出虚假事实表示以及相关事实是否属于交易基础。“肯德基薅羊毛案”的争议正说明,不能从程序产生了有利于行为人的结果直接倒推出存在诈骗。

将诈骗理解为盗窃罪的特别类型,还能够得到我国财产犯罪体系的进一步支持。《刑法》第269条规定:“犯盗窃、诈骗、抢夺罪,为窝藏赃物、抗拒抓捕或者毁灭罪证而当场使用暴力或者以暴力相威胁的,依照本法第二百六十三条的规定定罪处罚。”因此,我国转化型抢劫的前行为不仅包括盗窃,而且明文包括诈骗和抢夺。这一规定与若干大陆法系国家和地区的准抢劫立法存在明显差异。日本刑法第238条规定,窃盗犯为防止财物被取回、逃避逮捕或者湮灭罪迹而实施暴行、胁迫的,以强盗论,前一犯罪仅限于盗窃。德国刑法第252条“强盗型盗窃”(Räuberischer Diebstahl)同样要求行为人在实施盗窃时被当场发现,为维持对所窃财物的占有而对他人实施暴力或者以对生命、身体的现实危险相威胁。奥地利刑法第131条同样为“强盗型盗窃”。韩国刑法第335条规定,盗窃犯为抗拒对财物的夺回、逃避逮捕或者湮灭犯罪痕迹,而实施暴行或者胁迫的,依照第333条(抢劫罪)和第334条(特别抢劫罪)的规定处罚。

这种立法差异并非无关紧要。在日本、德国、韩国、奥地利的立法例中,事后强盗或者强盗型盗窃以盗窃为先行行为,其基本构造是行为人先违反权利人意思取得财物,继而使用暴力维持已经形成的非法占有,诈骗则因财物首先经过被害人的交付而被置于这一特别规定之外。我国《刑法》第269条却有意将诈骗与盗窃、抢夺并列规定,意味着至少在转化型抢劫的体系中,立法者没有把经欺骗处分取得财产与违反意思取得财产理解为彼此不可通约的两种侵财结构。诈骗行为人取得财产以后,为窝藏赃物或者抗拒抓捕而当场实施暴力,与盗窃行为人实施同样行为,均能够进一步转化为抢劫。我国立法因而已经在一个重要的财产犯罪衔接规范中,将盗窃与诈骗置于共同的非法取得基础上进行评价。当然,《刑法》第269条转化型抢劫的规定解决的是先行侵财行为与后续暴力相结合时的整体评价,并不直接规定盗窃罪与诈骗罪的构成要件关系。其体系意义应当作有限理解:第269条不能单独证明诈骗是盗窃的特别类型,却可以作为这一解释的体系印证。如果诈骗与盗窃在侵财基础上绝对异质,经欺骗取得的财产因存在处分便已经完全脱离违反被害人意思的取得,那么我国把诈骗与盗窃并列作为转化型抢劫的先行侵财行为,就难以正当化。反之,若将诈骗理解为在一般非法取得之上增加欺骗、错误和形式处分的特殊类型,第269条的体系位置便容易理解:盗窃体现未经实质同意取得财产的一般形态,诈骗虽然具有形式处分,却同样没有取得权利人的实质财产同意;二者在后续为保持非法取得状态而使用暴力时,具有接受同一转化评价的共同基础。

这一解释还可避免体系评价缺口。若坚持盗窃与诈骗绝对互斥,并因为智能体不具有自然人的认识错误而否定诈骗,则行为人欺骗具有处分权限的智能体取得财产后,为窝藏所得或者抗拒抓捕而当场实施暴力,将出现不协调的评价结果:其前行为既因机器不能被骗而不能成立诈骗,又因财产系经授权处分机制主动交付而被认为不符合盗窃,进而也无法进入《刑法》第269条明文规定的转化型抢劫结构。反之,将诈骗理解为盗窃的一般非法取得结构之上的特别类型,则不存在这一问题:能够证明智能体处分具备欺骗、功能性错误和形式处分等特别要素时,前行为适用诈骗罪,并可依第269条在后续符合条件时转化为抢劫;特别要素不能证明而仅存在排除实质同意的非法取得时,则仍可审查盗窃的一般类型。如此既没有超出第269条“盗窃、诈骗、抢夺”的文义,也保持了智能体介入前后财产犯罪体系评价的连续性。

因此,竞合论并非为智能体案件预设有罪结论,而是重新确定处分行为在盗骗关系中的体系位置。盗窃的一般性体现为未经实质同意的非法取得,诈骗的特殊性体现为行为人没有完全排除被害方的财产决定机制,而是通过欺骗支配机制,使其在错误基础上完成形式处分。特别要素能够证明时,应当适用诈骗罪;虚假信息没有进入交易判断、系统不具有处分权限,或者行为人绕过决定机制直接控制财产时,则不能以智能体表面上参与了流程为由认定诈骗。如此既保留处分行为连接欺骗与财产损失的限定功能,也不再把它作为盗窃与诈骗绝对互斥的逻辑前提。

(三)智能体处分所形成的形式同意使诈骗罪优先

诈骗相对于一般盗窃的特殊性可以概括为“形式符合、实质违背”。形式符合,是财产由被害人控制领域内具有处分地位者转移,行为人没有排除或取代决定机制;实质违背,是决定基础虚假,按真实事实运行便不会给付。处分意识理论把财产权理解为自我决定权,要求处分者认识特定财产及其转移。松原芳博认为,处分意识只需被欺骗者依其意思移转财物占有或者财产上利益的事实支配,对标的数量、价值在同一交易范围内具有抽象认识即可。这一见解不能直接赋予AI以人的意思,却表明处分的限定功能在于可归属的控制转移,而不在于对全部价值属性形成完整心理认识。本文保留的是可归属的决定结构,而非机器内在意识:智能体在真实权限内调用工具形成形式同意,被操纵的信息使其偏离使用者利益。

盗窃完全排除财产决定过程,诈骗则操纵决定所依赖的信息,使被害人控制机制完成取得。后者仍侵害财产,但保留了一次具有选择结构的行动,对支配关系的突破方式较完全排除意思更轻。两罪基本法定刑相同,不能据此直接排列罪质;不过,普通诈骗“数额较大”的起点为三千元至一万元,盗窃为一千元至三千元,诈骗“数额特别巨大”的起点亦总体更高。这至少旁证实务没有把瑕疵处分与完全未经处分的取得视为毫无差别。数额门槛不能反向决定构成要件,多次、入户、携带凶器盗窃和扒窃还有特殊入罪规则。本文只据此说明:当同一行为兼具一般非法取得与欺骗处分结构时,优先适用要素更多、门槛通常更高的诈骗罪,并非对被告不利的类推,反而具有谦抑面向。

前文已经以授权、交易功能、错误纳入和反事实因果限定“智能体被骗”;在罪名适用阶段,应将这四项条件落实为可审计事实。权限方面,应查明处分种类、数额与工具调用是否在授权范围内;交易功能方面,应查明系统是否确在多个可能行动之间评价交易。错误方面,应查明虚假信息是否被实际检索或写入状态并进入该笔交易的考量;仅证明数据环境存在虚假内容,不足以证明错误。因果方面,应查明排除虚假信息后系统是否仍会作出同样处分,以及处分是否造成使用者财产损失。松原芳博把财产损害内容投射为欺骗事实的“重要事项性”,并使其取决于具体交易目的。这解释了为什么只有进入交易考量的虚假信息才具有构成要件意义。上述标准吸收了预设同意说关于智能性、代行交易与正常流程的限定,也以智能体状态和工具日志把被机器识别改造为可证明的功能事实。

已经发生的案件首先说明,仅有AI识别系统被骗不能决定盗骗。成都舒某利用虚拟肖像视频突破借贷平台人脸识别,侵入70个账户并窃取其中3个账户余额150954元,法院以盗窃罪、破坏计算机信息系统罪等数罪并罚。南京符某同样以AI动态人脸视频通过金融平台验证,修改5个账户的支付密码和绑定手机,并使用一名被害人的银行卡购买价值15996元的手机;检察机关认为其冒用持卡人名义向银行发出指令、使银行误认而付款,法院最终以信用卡诈骗罪等判处刑罚。两案例均指向:身份验证型AI(如人脸识别、指纹比对)其本质上属于生物特征算法匹配,核心逻辑是在预设的阈值内计算输入特征与模板数据的相似度,输出结果是“通过”或“不通过”的二元安全开关。攻击者利用深度学习技术突破验证,属于非法破解安全破解、非法获取系统控制权限,智能体本身并没有对交易对价、履约能力或交易对象进行本质选择。成都案的盗窃认定与南京案基于冒用指令的信用卡诈骗认定,不能分别充当机器绝不能被骗或机器一被骗即诈骗的先例。其共同启示是,应定位被欺骗系统在财产流程中的具体功能。

现实中的能动型系统更接近本文结构。Brave安全研究者在Perplexity Comet的真实产品环境中,把恶意指令藏入Reddit评论;用户仅要求总结网页,智能体即读取账户邮箱、进入Gmail取得一次性密码,并把邮箱和密码回复到原评论,全程无需用户追加指令。SafeBreach研究者则以恶意日历邀请污染Gemini上下文,使其删除日历事项;在用户随后说“谢谢”时,系统还会调用Google Home打开窗户,或者打开含他人邮件主题的链接完成信息外传。两者都是负责任披露下的控制性安全测试,没有证明真实财产损失或诈骗既遂,却实证了外部内容可以误导已部署智能体,并使其沿正常权限链调用工具。若同类误导进一步使有权选择交易对象的智能体向攻击者付款,四项事实均具备时应评价诈骗;若系统只泄露令牌,攻击者随后绕过决定层自行转账,则智能体仍只是被突破的安全设施。上述安全测试案例明显表现出了能动型智能体在调用工具(Tool-calling / Function-calling)过程中的易受骗性。智能体在执行交易时,通常依赖于代理架构(Agentic Architecture)中的“工具箱”模块,例如通过RESTful API接口调用银行支付组件、电子签名系统或区块链智能合约。在此过程中,攻击者嵌入的意图数据(如被篡改的收款方发票、伪造的到货确认回执)被智能体的推理引擎解析为符合触发条件的“参数值”,第二次自动资源生成符合规范的请求并发出。这种基于工具调用的自动化操作,使得相关信息能够无缝转化为现实中的财产处分动作,完整了“信息梳理—逻辑判断—接口执行”的归责链条。

形式同意理论还能限定侵入系统即诈骗的过度结论。非法侵入或控制只是取得接触数据、改变状态的技术手段。行为人侵入后植入虚假订单履行信息,智能体仍依既定权限审查该信息并自主释放款项,侵入行为与欺骗处分可以并存。若行为人直接改写付款结果、强制调用接口或者关闭风险模型,则其利用的是控制权而非智能体错误,不能仅因最终有一条机器指令便认定诈骗。第三方支付研究以利用正常处分功能与排除、破坏处分功能区分盗骗,指导案例145号则说明修改系统数据但未实质破坏功能时,计算机犯罪内部仍须区分非法控制与破坏。具体行为还可能触犯《刑法》第285条第2款规定的非法获取计算机信息系统数据罪、非法控制计算机信息系统罪,或者第286条规定的破坏计算机信息系统罪,应按法益、行为与结果判断竞合,而不能把第285条第1款的“非法侵入计算机信息系统罪”泛化适用于所有商业智能体。该款只针对国家事务、国防建设、尖端科学技术领域的计算机信息系统。

总之,诈骗罪的优先适用取决于取财方式,而非智能体是否像人:完全排除授权决定而取得财产,按盗窃评价;保留授权决定并以虚假信息使其偏离真实条件,则在一般非法取得上增加形式处分,适用诈骗。AI仍不是被害人,受到修正的只是由意识边界推出盗骗互斥的结论。

四、欺骗智能体的实行阶段

(一)欺骗行为与错误形成可以时空分离

诈骗罪要求欺骗、错误与处分之间具有因果联系,却不要求三者同时同地发生。预先替换收款二维码、顾客稍后扫码付款的讨论已经说明,欺骗设置可以先于认识错误与财产处分。

智能体进一步拉长了这一间隔:恶意内容可以先存于网页、数据库、长期记忆或工具返回结果,待系统执行后续任务时才进入上下文。前述Gemini日历邀请测试中,恶意信息被预先写入日程,工具调用却由后来的正常对话触发,正是这种时序分离的实证表现。

数据投毒把欺骗设置与错误形成分开,但不改变诈骗作为定向操纵处分原因的性质。松原芳博基于诈骗借被害人交付实现财产转移的间接正犯性格,对着手前置保持谨慎,并以谎言已经开始解除通向财产交付的心理障碍为最低理由。所谓“心理障碍”不能原样移植给智能体,其功能对应物是虚假信息已经进入具体任务,并开始削弱系统原有的资格、风险或者付款限制。刑法可以据此区分三个事实节点:行为人何时投放信息,智能体何时把信息表征为交易事实,以及系统何时据此处分财产。所谓数据投毒或数据污染,只有在非法取得财产的目的支配下,指向有处分权限的智能体并足以影响其交易判断时,才属于诈骗罪中的欺骗;单纯降低模型可用性、窃取信息或诱发无关输出,应依其自身构成要件评价。

时空分离也不意味着写入数据即为诈骗着手。着手仍须使特定财产面临现实、紧迫的危险,欺骗内容与具体使用者之间必须形成足够紧密的关联。行为人完成写入后没有再次行动,不妨碍先前设置的欺骗内容在系统实际调取数据、进入交易流程时转化为实行危险;正如预先投毒可以在被害人接触毒物时进入实行阶段,判断对象是危险进程,而非行为人是否在临界时点又有新的身体动作。

(二)针对性数据投毒在危险具体化时构成着手

行为人向公开网页、共享数据库、知识库或者其他潜在数据源写入虚假内容,但尚不存在已经启动或者能够确定的具体交易任务。即使行为人主观上期待某企业的智能体未来检索该信息,仍须经过是否产生交易需求、系统是否选择该数据源、数据是否被清洗过滤、虚假内容是否涉及实际交易条件等多个不确定环节。此时行为人与特定财产之间尚缺乏足够紧密的客观联系,形成的只是抽象危险,原则上仍属于诈骗预备。不能因为自主型智能体具有持续联网和自动检索能力,就把互联网中一切针对机器发布的虚假商业信息都视为诈骗着手,否则数据投放本身将取代直接危险成为未遂标准。若污染同时破坏系统功能,则另行审查计算机犯罪。被害人关联性要求虚假信息已经嵌入具体处分流程,不能以行为人的单方计划替代客观进程。仅仅锁定某一企业或某一智能体,也不足以当然着手。虚假材料虽已进入企业知识库,但尚无交易任务会调用;或者隐蔽指令只能改变推荐文字,不能触及相对人资格、价格、付款条件和收款对象,均未把特定财产置于直接危险。反之,使用者、处分财产、读取通道和执行时间均已确定,智能体将依既定任务自动调用污染数据,行为人又已完成计划内最后的关键操纵时,即使系统尚未读取,也可能成立着手。智能体读取外部内容后可以在缺少后续人工确认的情况下连续调用邮箱、日历或家居工具;这一事实只说明自动执行能够压缩中间阻断环节,是否已有刑法上的直接危险,仍应根据系统自动化程度和剩余实质条件独立判断。这不是单设一个数据写入即着手的规则,而是把传统直接危险标准适用于自动执行流程。

最迟在虚假内容被载入当前任务并成为交易变量时,诈骗实行危险已经现实化。前文已详述的Comet受控测试表明,第三方内容一经当前任务读取,便可能进入“决定—工具调用”链条;该测试没有非法取财目的和财产损失,当然不构成诈骗,但为识别读取、决定、执行的客观链条提供了现实依据。若同样的机制把虚假供应商资格、履约状态或收款账户纳入已启动的付款任务,系统后来因额度限制、人工复核或支付接口故障未能转款,应认定诈骗未遂。因此,数据进入具体交易考量是稳定的最迟着手点;在此之前,只有在既定流程使污染数据几乎必然进入特定处分环节,且阻止损失已经需要外部介入时,才可提前认定着手。该区分既避免把目标不明的网络污染一概犯罪化,也不会因安全人员在系统读取前及时拦截而否定已形成的直接危险。当然,未遂还要求主客观对应,行为人须认识智能体的财产权限和大致流程,并以非法取得财产为目的投放虚假信息。这种认识仅仅以基本轮廓未必要,不要求对具体的因果路径存在明确认知。

投毒被评价为诈骗罪的欺骗行为,并不排斥其同时构成计算机犯罪。前文已经说明非法控制计算机信息系统罪与破坏计算机信息系统罪的区分,本节不再重复;这里需要补充的只是竞合处理。在骗取财产案件中,计算机系统安全法益与财产法益可以同时受侵害,应根据具体行为之间是否具有手段与目的关系、系一个行为还是数个行为,以及结果是否分别发生,适用想象竞合、牵连评价或数罪规则。既不能以诈骗吸收一切系统侵害,也不能因存在技术犯罪便拒绝评价随后发生的诈骗。至于诈骗的犯罪形态,仍须回到虚假数据何时进入具体交易考量。

(三)交易考量的证明与未遂、既遂区分

前节已经确定危险具体化的时间界限;至于虚假信息是否进入交易考量,则应由运行证据证明。智能体案件改变的是可供推断的证据类型,而不是诈骗因果关系的证明对象。与自然人相比,智能体的决定虽然缺少可以直接询问的处分者陈述,却可能留下更为连续的运行记录。“在人工智能系统中内置运行记录机制,在合理可行的范围内全面记载输入数据、关键决策节点及决策的逻辑依据,是实现事后审查与责任追溯的重要基础。”外部信息从何处进入系统、何时被检索、被赋予何种状态或者权重、是否改变候选对象排序、最终调用何种工具以及向何账户付款,都可能在检索记录、上下文、数据库状态、评分结果、审批记录和工具调用日志中留下痕迹。因此,不能因为无法完整解释模型内部参数如何形成某一输出,就当然否定错误形成。需要证明的并非模型每一个参数变化,而是能够连接虚假信息、交易判断、财产处分的关键事实节点。只要这些节点能够通过相互印证的客观证据得到证明,即使模型内部推理无法逐步还原,也不妨碍认定功能性错误。

具体而言,智能体诈骗中的认识错误与处分因果关系,可以从信息进入、决定变化和处分实现三个层次进行证明。首先,应证明涉案虚假信息实际进入了该笔交易所使用的信息环境。仅证明行为人曾经向网络、数据库或者企业知识库投放虚假内容尚不足够,还应结合访问记录、检索结果、上下文内容或者数据调用日志,证明处分智能体在处理该项交易时实际取得了相关信息。否则,即使行为人具有诈骗故意,也不能把系统后来独立形成的错误决定归属于该项欺骗。其次,应证明该信息从被读取的内容转化为被使用的交易事实。这一层次是智能体案件证明中最容易被忽略的环节。模型读取一段文字,不等于相信其中内容;信息出现在上下文中,也不等于它成为行动理由。司法机关应进一步查明虚假内容是否被映射为供应商资格、履约状态、报价、信用评分、风险等级、付款条件或者收款账户等具有交易意义的变量,以及这些变量是否进入当前方案比较。若系统已经将信息标记为不可信、调用其他数据源予以否定,或者虽然在最终解释文字中提及该信息,却没有让它参与实际选择,就不能仅凭“模型看过虚假内容”认定认识错误。再次,应证明错误交易事实对处分结果具有实际影响。系统先后接触虚假信息并作出付款决定,只能证明时间先后关系,不能当然证明刑法上的因果关系。行为人可能伪造供应商的一项次要资质,但智能体原本即会依据最低报价和长期合作关系选择该供应商;虚假履约信息可能进入系统,但付款已经由使用者事先作出不可撤回的确定指令。此时即使存在错误表征,也不能认为财产处分是因错误而发生。诈骗罪要求的不是欺骗与处分在同一运行流程中出现,而是前者通过错误决定对后者发挥现实作用。

“反事实检验以算法机制的基本关联为线索素材,将后者转译为刑法归责的规范要素,成为沟通算法机制基本关联与刑法归责的桥梁。”可以将问题转换为:如果从该笔交易的信息基础中排除行为人制造的虚假事实,系统是否仍会作出相同处分?如果删除虚假供应商资质后,该主体即无法通过准入审查;删除伪造的履约记录后,系统即不会释放托管资金;纠正虚假收款人身份后,系统即拒绝向行为人账户付款,就能够有力说明该错误是处分成立的必要条件。反之,如果排除虚假信息以后,系统仍然基于其他真实且充分的理由实施完全相同的付款,则原则上不能把财产损失归属于该项欺骗。

不过,反事实检验不能被机械理解为重新运行一次模型即可决定刑事责任。生成式人工智能的输出具有一定的概率性,同一输入重复运行未必产生完全相同的结果;系统版本、模型参数、外部数据源和运行环境也可能在案发后发生变化。因此,事后实验只能作为证明因果关系的证据之一,不能取代对案发时真实运行过程的审查。司法机关首先仍应保存并审查案发时的模型版本、提示上下文、检索结果、工具调用、权限设置以及交易日志等信息,在条件允许时再通过删除或者替换污染信息进行对照测试。反事实实验与原始过程证据相互印证,才能避免以事后重演替代历史事实。

智能体具有复杂模型结构,不能成为降低证明标准的理由。如果控方只能证明系统接触过虚假信息和最终向行为人付款,却无法证明该信息是否进入交易判断;或者存在多个足以独立导致同一付款结果的真实因素,又不能排除智能体完全基于这些因素作出决定,就仍然存在关于欺骗—错误—处分因果关系的合理怀疑。不能以“人工智能本来就是黑箱”为由推定错误存在,更不能要求被告人证明虚假信息没有影响模型。技术复杂性改变证据调查方式,却不改变构成要件事实由控方承担证明责任的基本要求。

另一方面,也不应把证明要求提高到必须完整还原模型内部全部推理过程。“由于犯罪的主观方面不可观察,司法者只能根据客观方面去推测主观方面”。即使面对自然人,被害人也可能遗忘交易经过、不能准确说明自己究竟受到哪一句虚假陈述影响,司法判断仍可以依据客观交易事实推断认识错误。这是犯罪主观认定的基本立场,是否存在故意、过失等,只能置身于行为人当时的立场进行大概率推测。智能体亦然,例如企业采购规则明确要求供应商取得特定许可证,行为人提交伪造许可证后,系统日志显示该许可证被识别为有效,供应商状态随即由不合格变更为可交易,系统自动生成订单并付款。如果没有其他能够使行为人绕过准入条件的事实,即使无法解释模型每一步计算,也已经形成从虚假信息到错误资格判断再到财产处分的完整证据链。要求进一步解释每一层神经网络参数如何变化,既非诈骗罪构成要件要求,也可能使刑事责任不合理地取决于特定模型是否具有充分的技术可解释性。

因此,智能体的技术黑箱并没有消灭诈骗罪的认识错误,真正改变的是认识错误从传统的人证中心证明逐渐转向运行过程证明。对于自主型智能体参与的重要财产交易,权限配置、数据来源、检索过程、状态变化和工具调用记录不仅具有一般的信息安全意义,而且可能成为将欺骗行为、功能性错误和财产损失连接起来的关键刑事证据。如果经营者允许智能体自主处分较大数额财产,却完全不保存上述运行记录,案件发生后不仅难以判断行为人是否欺骗了处分机制,也难以区分错误决定与接口控制。

结  语

自主型AI智能体的出现,并没有改变财产犯罪中被害人的归属,也没有当然产生新的刑法主体,而是改变了财产决定的组织方式。使用者将信息评价、方案选择和工具调用权限交由智能体后,传统上由自然人即时完成的认识、判断与处分开始被技术系统承载。只要智能体在真实授权范围内处理交易信息并触发财产效果,其行为原则上仍进入使用者的法律领域;合同是否最终有效、是否可以撤销以及损失最终由谁负担,属于私法上的风险与救济问题,不能反向否定该系统在具体财产转移中的处分地位。由此,所谓“智能体被骗”无需拟制机器具有人的意识,也无需把使用者本人虚构为现实受骗人,而应理解为使用者授权的认知—决策—处分机制受到虚假信息误导。

在此基础上,机器介入后的盗窃与诈骗也不宜继续以“有无自然人认识错误”为绝对界限。盗窃与诈骗共享未经权利人实质同意而非法取得财产的侵财基础,诈骗则进一步增加欺骗、功能性错误和形式处分等限定要素。行为人保留被害方既有的财产决定机制,并通过虚假信息操纵其交易判断,使系统依正常权限完成给付的,应优先评价为诈骗;行为人绕过交易判断,直接取得账户控制权、改写支付参数或者强制调用执行接口的,则仍属于盗窃或者相关计算机犯罪的评价范围。这样的区分既没有赋予AI独立人格,也避免因技术媒介变化而人为制造处罚空白。

数据投毒、间接提示注入等新型欺骗还使实行行为与错误形成发生时空分离。行为人预先写入虚假信息,并不当然成立诈骗着手;只有当欺骗内容与特定使用者、具体处分任务和特定财产形成足够紧密的联系,使抽象风险转化为现实、直接危险时,才进入实行阶段。至迟在虚假信息被智能体载入当前任务并成为交易变量时,应认定诈骗实行危险已经现实化。至于错误和处分之间的因果联系,则不能以“模型黑箱”为由推定存在,而应结合数据来源、检索记录、状态变化、工具调用、交易日志以及反事实检验加以证明。

因此,自主型AI智能体带来的首要挑战并非现行诈骗罪当然失效,而是传统构成要件如何在技术化处分机制中继续保持边界。未来真正需要补强的,也未必首先是创设新的财产犯罪,而是明确智能体权限范围,完善运行日志、数据来源和关键决策节点的保存机制,使授权、错误、处分与损失之间的因果链能够被事后还原。只有在保留既有罪刑法定约束的同时提升技术事实的可证明性,现行财产犯罪体系才能在自主交易环境中继续维持稳定而有边界的适用。

作者简介

朱正宇(1997-),男,安徽合肥人,法学博士,安徽大学法学院暨纪检监察学院特聘副研究员,研究方向为新技术法学,诉讼法学。

本文原载《政法论丛》2026年第5期。转载时请注明“转载自《政法论丛》公众号”字样。

相关学习资料