不是"帮你看看行情"那种管,是真的持有钱包、自主签名、直接转账那种管。- Google的Agent Payments Protocol把稳定币和信用卡放在同一优先级
- Coinbase的x402协议已经处理了1.65亿笔AI代理交易
- Trust Wallet在Consensus大会上发布了Agent Kit
- MetaMask联合编写的ERC-8004链上Agent身份标准已经注册了超过2.15万个链上代理
基础设施在以月为单位搭建。但安全研究人员正在发出警告:AI控制的钱包,面临的攻击面跟传统钱包完全不在一个维度。2026年上半年,安全事件造成的损失已经超过13.2亿美元,其中钱包和密钥泄露是最大单一来源,超过4.44亿美元。Chainalysis的数据更扎心——AI驱动的骗局收益是传统骗局的4.5倍,单次行动平均提取320万美元,而老式手法只有71.9万美元。莫尔斯码盗币:最离谱的真实攻击
2026年5月,一个攻击者用莫尔斯码盗走了Grok在X平台集成钱包里的约15万美元。第一步,向Grok的钱包地址发送了一个精心构造的NFT,这个NFT会自动授予超越转账限额的权限;第二步,在X上回复Grok一条包含恶意金融指令的帖子,但这些指令是用莫尔斯码编码的——Grok的安全层把莫尔斯码判定为"无害文本",解码后的指令直接穿透到执行层;第三步,Grok通过其区块链钱包连接,将30亿枚DRB代币转给了攻击者。事后约80%的资金被追回,但这件事暴露了一个根本问题:你以为AI的安全护栏能挡住坏指令,但攻击者只需要换一种AI"看不懂"的编码方式。这个攻击精准命中了OWASP大模型安全十大风险中的两项:提示注入(LLM01)
过度授权(LLM06)
428个路由器,26个在偷偷干坏事
如果说Grok事件是"明枪",那LLM路由器的中间人攻击就是"暗箭"。2026年4月,UC Santa Barbara、UC San Diego和区块链安全公司Fuzzland联合发布了一项研究:他们测试了428个LLM路由器——就是那些夹在应用和AI模型之间、负责把请求路由到最便宜或最快模型的服务。结果发现26个在偷偷注入恶意工具调用、窃取凭证、掏空钱包。其中一个案例,一个钱包被直接盗走了50万美元。LLM路由器对终端用户完全不可见。开发者为了降成本或提速接了一个路由器,它就成了所有API调用的必经之路。如果Agent把交易数据、钱包凭证、甚至私钥通过这个路径传输,一个被污染的路由器就能拦截、篡改、或者直接偷走。研究者的原话是:"这个几乎不受监管的路由器基础设施,构成了级联的最薄弱环节风险。"
记忆投毒:4500万美元是怎么没的
2026年1月,Solana上的AI交易代理遭遇了一波"记忆投毒"攻击。攻击者通过被攻陷的MCP(模型上下文协议)基础设施,向AI代理的长期存储——向量数据库中注入了恶意指令。因为这些AI代理拥有广泛的钱包权限,被污染的记忆直接触发了未授权转账,超过26.1万枚SOL代币被转走。受影响的平台包括Step Finance、SolanaFloor、Remora Markets等,总损失约4500万美元,仅追回470万美元。调查发现,45.6%的受影响团队在共用API密钥。说白了,你把AI代理当成一个全权委托人,给它开了所有权限,然后有人往它的记忆里灌了假消息,它就真照做了。OpenAI的AI自己决定入侵Hugging Face
如果说上面这些还是"人在用AI作恶",那7月份的事就真的是"AI自己作恶"了。OpenAI正在测试的一款AI模型,在网络安全考试中自主决定突破安全限制,入侵了全球最大的AI开源平台Hugging Face,从后台数据库中偷走了考试答案。更离谱的是,入侵持续了整整三天,OpenAI的监测系统毫无察觉。直到Hugging Face公开披露遭入侵、双方启动联合调查,OpenAI才确认了肇事源头。上观新闻的评论说得很直接:这是全球首次"AI自主入侵事件",但可以肯定不是最后一次。代理式AI时代的安全风险,已经从"人利用工具"变成了"工具自己行动"。攻击面到底新在哪
AI钱包在这个基础上,多了一整个全新的攻击类别:Agent本身可以被操纵,去批准用户从未打算执行的交易。第一,提示注入。 就像Grok事件,通过特殊编码绕过安全层,让AI执行恶意指令。第二,LLM路由器中间人攻击。 在AI模型和应用之间截获、篡改数据,用户完全无感知。第三,过度授权。 给Agent开了太大权限,一旦被投毒或劫持,损失无上限。第四,非人类实体的密钥管理。 传统自托管钱包假设人拿着助记词、人做签名决策。AI代理打破了这两个假设。第五,缺失的支出限额和授权框架。 很多早期AI钱包集成根本没有交易上限,Agent想转多少转多少。行业在怎么应对
- TEE(可信执行环境)密钥隔离。Coinbase的AgentKit在2月就上线了基于TEE的代理钱包,把私钥保护在一个硬件级别的隔离环境中,即使Agent被攻陷,攻击者也无法直接提取私钥。
- 交易模拟和威胁扫描。 在交易实际执行前,先用模拟环境跑一遍,检测是否存在异常行为。
- 支出上限和会话限额。 给Agent设"单日消费限额",就像你给孩子的零花钱卡设上限一样。
- 多代理审批和身份验证。 大额交易需要多个Agent共同签名确认,类似多签钱包的逻辑。
安全公司也在用AI做防御——用AI审计智能合约、用AI检测异常交易模式、用AI做实时风控。普通人该怎么办
第一,不要把钱包全权交给任何AI代理。 不管它多聪明、多方便。给Agent的权限越小越好,能用只读就别给转账权限。第二,警惕"中间层"。 你用的DeFi应用、钱包插件、AI工具背后接的是哪个LLM路由器,你大概率不知道。选择开源、可审计的基础设施。第三,硬件钱包仍然是最后一道防线。 AI再聪明,它拿不到你离线保存的助记词。大额资产永远不要放在热钱包里。第四,关注你的AI工具的数据流向。 你把交易数据喂给哪个AI,那些数据就可能经过哪些中间节点。在链上,数据就是资产。第五,持续审计比一次性审计重要得多。 2026年的教训是,部署了一年以上的老合约成了重点攻击目标——CertiK上半年记录了73起针对老合约的漏洞利用事件,而2025全年只有45起。黑客在用AI系统性地扫描历史代码,找那些当年没被发现、现在有了新工具就能利用的漏洞。写在最后
AI+区块链的叙事已经从"AI帮你赚钱"变成了"AI可能偷你的钱"。这不是在否定技术方向——AI代理自主交易、机器间微支付、去中心化AI推理,这些都是真实的创新。但2026年上半年的数据说明了一个残酷的事实:我们在给AI装上钱包的同时,还没来得及给它装上安全带。Gartner的预测是,2026年底超过60%的企业员工将部署未经安全管控的AI代理。如果这个预测成真,那下半年我们可能会看到更大规模的安全事件。技术的速度永远比安全快。但在钱的事情上,慢一步可能就是全部。