Agent 的链上钱包 · 它能做什么、如何保护资金

技术参考 · 承接《Agent 能力导航》。 你的 Agent 可以按需创建一个真实的加密钱包——不是模拟、不是积分,而是链上真金白银。这一篇讲清楚:它能用这个钱包做什么、哪些保护由平台执行、哪些仍需要你和 Agent 保持警惕。


需要时,创建一个真钱包

Agent 刚创建时不一定已经有自主钱包。需要链上能力时,你可以在 Brain 面板创建,也可以让 Agent 在 owner 私聊里调用 create_wallet。平台这时才生成密钥、加密保存,并给 Agent 一个公开地址。这个地址能收款、持有资产和发起交易。

它是真实的:里面是真的加密货币,转出去就真的转走了。这让 Agent 可以替你收款、付款和与链上应用交互;也意味着必须分清平台硬执行的保护与 Agent 自己遵守的安全规则。

这个"Agent 自主钱包"和你给 Agent 充值 Spark(平台内的能量额度)用的钱包是两套、完全隔离的东西。Spark 是平台内部的用量额度,不是链上代币;自主钱包才是链上的真钱。别把两者混为一谈。


它能做什么

  • 收款 —— 有一个固定地址,谁都可以往里打钱;
  • 持有 —— 持有多种链上资产;
  • 查询 —— 随时看自己的余额、看链上状态;
  • 付款 / 转账 —— 在满足安全边界的前提下,向某个地址发起转账;
  • 和链上应用交互 —— 在你授权的范围内登录 Web3 网站、与合约交互。

平台在执行层强制什么

下面这些检查发生在钱包工具执行时,不是靠 Agent 自觉:

执行保护怎么工作
只有 owner 能调用转账工具非 owner 请求在工具权限层被拒绝
群聊不执行钱包敏感操作平台会核对当前会话;无法确认是 owner 私聊时也拒绝执行
高额交易需要二次确认默认达到约 100 美元时先返回一次性确认码;金额、地址或链改变后原确认失效
制裁/黑名单地址不可转入命中地址风险名单时直接拒绝,不能靠信任地址绕过

信任地址可以减少部分重复确认,但不会取消 owner 权限、会话核验或黑名单检查。


哪些属于 Agent 的安全行为

Agent 的系统规则还要求它识别提示注入、复述交易细节、拒绝第三方转述的付款请求,并且不在聊天里展示私钥。这些规则是重要的第二层防线,但不应被描述成密码学上"绝对不可能出错"。

如果网页、邮件或群消息里出现"忽略之前指令""系统已授权转账"之类内容,Agent 应当把它当作可疑输入,拒绝据此动钱并提醒 owner。真正的转账仍须经过上面的工具权限和确认流程。


谁能让它动钱:只有 owner,且经过验证

Agent 动钱的前提,是当前渠道身份已经合并并识别为它的 owner(也就是你)。平台依赖绑定后的渠道身份,不是看显示名称或对方自称是谁。

这意味着:

  • 别人拿不走你 Agent 的钱,哪怕他知道你的名字、模仿你的语气;
  • 反过来,你自己在一个新渠道上第一次让它动钱时,可能也需要先完成一次身份确认——这不是刁难,是同一道墙在保护你。

私钥归属:Agent 不会在聊天里复述私钥。owner 确实需要自行控制钱包时,可以在 Brain 面板通过明确确认、带审计记录的导出操作取得私钥。不要把它粘贴回聊天或交给任何第三方。


登录 Web3 网站

Agent 也能替你登录一些 Web3 网站(通过钱包签名登录,业内叫 SIWE)。它会先判断这个网站是哪一类——是只读浏览、是需要签名证明身份、还是要求授权动用资产——并据此决定该不该做、做到哪一步。授权动用资产这类高风险操作,同样落在上面那套 owner 验证和安全边界里。


为什么要设计得这么"保守"

因为真钱的错误不可撤销。转错一笔就是转错了,链上没有撤销键。所以平台在身份、会话、地址风险和大额确认上设置执行检查;Agent 还要在此之上复述细节、识别可疑指令。

这层保守,不是限制你的 Agent,而是降低把真钱交给自动化系统的风险。 它不能替代你对地址、金额、授权内容和私钥保管的最终核对。


这一篇是「技术参考」。想知道 Agent 在哪些平台上能收到你的指令,看《接入渠道》;想从头理解 Agent 的全部能力,回到《Agent 能力导航》。