Algorand lanza AC2, un protocolo abierto que mantiene a los agentes de IA alejados de las claves de los usuarios

El problema del control en el corazón del comercio agéntico
El blog de lanzamiento de la Algorand Foundation para su nuevo protocolo arranca con una escena familiar para cualquiera que ejecute agentes de IA en producción: el entorno de ejecución de un agente de un desarrollador había sido comprometido por una dependencia de un plugin malicioso, y el atacante se llevó las claves de API y los tokens de sesión que había en ese entorno, además de suficiente acceso para empujar una fusión de código que parecía llevar la aprobación del ingeniero principal. El equipo no pudo demostrar que un humano no la había aprobado: la aprobación había sido un mensaje en un hilo de Slack. AC2, Agentic Communication and Control Protocol, publicado por la Fundación el 25 de agosto, es la respuesta que ese escenario fue escrito para enmarcar. Días después, el último episodio del podcast Verifiably Random de la Fundación resumía lo que estaba en juego en su título: 'Who controls your AI agent?'
AC2 se sitúa en el centro de la apuesta de la Fundación por el comercio agéntico, es decir, agentes automáticos que compran bienes y servicios en nombre del usuario. Esa apuesta ha dado frutos concretos este año: la implementación del estándar de pago x402 por parte de la Fundación — que recupera el código de estado HTTP 402 'Payment Required', permitiendo que un servidor exija un pago y que un agente lo liquide sobre raíles blockchain en una sola ida y vuelta — fue integrada por Coinbase en la primera mitad de 2026. GoPlausible, el proveedor de infraestructura de IA del ecosistema, lanzó en julio su facilitador de producción para verificar y liquidar esos pagos, y su panel público registra ya 877,000 liquidaciones históricas y 286,000 dólares en volumen liquidado, el 77 % de ellas en la mainnet de Algorand, con un tiempo medio de liquidación de 0.4 segundos. El CMO Marc Vanlerberghe dijo a los espectadores del episodio que más de 1,000 desarrolladores se han apuntado al Global x402 Challenge — que, según él, ha producido unos 3,000 endpoints — y que Algorand ocupa el tercer puesto en tráfico x402, por detrás de Base y Solana, según Token Terminal.
Sin embargo, cuanto más pueden hacer los agentes, más peligrosos se vuelven. El argumento de Vanlerberghe en el episodio es simple: son sistemas no deterministas, cuyo comportamiento está moldeado por LLMs que ninguna demo puede predecir por completo. Eso es aceptable en un chat; no lo es cuando el mismo sistema guarda contraseñas, lee correos o gasta dinero. La mayoría de los frameworks de agentes actuales funcionan entregando al agente una copia de las credenciales del usuario, un modelo en el que un atacante que comprometa el entorno de ejecución lo hereda todo. Las confirmaciones por chat, ya sea en WhatsApp, Telegram o Slack, añaden una comprobación humana, pero no criptografía: un 'sí' en un hilo no demuestra ni quién lo envió ni qué aprobó.
Firmar como en un swap de dapp, con un agente al otro lado
El diseño de AC2 trasplanta un patrón muy usado en Web3. Cuando intercambias tokens en una dapp, la aplicación nunca toca tus claves privadas: te pide que conectes tu billetera, tú revisas y firmas la transacción, y la dapp la ejecuta. AC2 convierte al agente en la dapp. El agente prepara una acción — un pago, un commit de código, una llamada a una API — y envía una solicitud de firma a través de un canal cifrado de extremo a extremo hacia tu aplicación. Tú revisas los detalles y apruebas con una passkey: una autenticación FIDO2 vinculada al hardware, confirmada con rostro, huella dactilar o PIN del dispositivo, que vive en el hardware seguro del dispositivo en lugar de en un software que un atacante pudiera suplantar. La firma se delega de vuelta al agente, que completa la acción. La clave nunca sale de tu dispositivo.
El transporte se ensambla a partir de estándares abiertos, no se inventa desde cero: DIDComm v2.0 para los formatos de mensajes, WebRTC para la comunicación directa entre pares tras un handshake inicial, y Liquid Auth, la capa de conexión basada en passkeys de la Fundación. No hay relé central: ningún operador en el medio que pueda registrar, mapear o bloquear la conversación. La identidad está integrada, no añadida a posteriori. Tanto el usuario como cada agente poseen un DID, el estándar del W3C para identificadores que una entidad controla por sí misma en lugar de recibir de una autoridad, y en el primer emparejamiento ambos quedan vinculados criptográficamente. Ese vínculo es lo que con el tiempo permitirá que un comerciante pida a un agente de compras desconocido que demuestre quién lo posee realmente: una cadena de procedencia que las interfaces de chat no pueden generar.
AC2 es específicamente agnóstico respecto al blockchain; funciona sin blockchain alguno. La app AC2 Wallet, publicada por Pera Wallet, Lda en colaboración con la Fundación, es una billetera de Algorand de autocustodia, de modo que un usuario que quiera gastar USDC a través de un agente puede aprobar el pago y liquidarlo en la misma interfaz. La Fundación afirma que una integración básica requiere 'apenas unas cincuenta líneas para un flujo básico'.
Qué puede aprobar realmente un usuario
| Concepto | Implicación en el mundo real |
|---|---|
| Pagos x402 | Los detalles del pago se envían a la billetera del usuario para su aprobación antes de que el agente complete una llamada de API de pago: autorización sin exponer jamás la clave privada |
| Despliegues de código y commits de git | El agente prepara un conjunto de cambios, pero se requiere una firma vinculada al hardware — prueba de que un humano ejerció la autoridad final — antes del merge o el push |
| Acceso a API | El agente presenta los parámetros exactos de la solicitud para su aprobación antes de la ejecución; la firma registra qué se autorizó, quién lo hizo y cuándo |
| Comunicaciones con clientes | El agente redacta un mensaje y recibe el visto bueno sobre el texto exacto antes de que llegue a la bandeja de salida, de modo que el contacto escrito por IA cuenta con aprobación humana |
| Mandatos de intención AP2 | Un agente que opera bajo el Agent Payments Protocol de Google envía las restricciones firmadas dentro de las cuales puede actuar — por ejemplo, comprar zapatos blancos talla 10.5 por no más de 120 dólares — y la firma del usuario las hace cumplir después |
La capa entre la intención y la ejecución
La posición más relevante de AC2 en el conjunto del stack agéntico es la que comparte con el protocolo AP2 de Google, anunciado a finales de 2025 con Algorand entre sus socios de lanzamiento. AP2 define cómo un agente registra un mandato de intención — la descripción auditable de lo que puede hacer — pero no especifica cómo llega ese mandato al usuario ni cómo lo firma. AC2 es precisamente ese mecanismo que faltaba: el agente envía el mandato, el usuario lo firma en su dispositivo y la firma se devuelve al agente para que actúe conforme a él. La misma separación de poderes se aplica a los pagos x402: el agente reúne los detalles del pago, el usuario aprueba y el agente completa la llamada.
El análisis de Korea IT Times subraya lo que el diseño garantiza y lo que no. AC2 establece quién aprobó una solicitud concreta; no juzga si la solicitud es adecuada. Un usuario aún puede aprobar una transacción maliciosa o engañosamente construida si la billetera no presenta claramente su destino, importe y consecuencias: la prueba criptográfica puede establecer que la aprobación ocurrió, pero no que el usuario entendiera lo que aprobaba. Y como la versión actual pide una firma para cada acción, el diseño conlleva un riesgo de fatiga de aprobaciones: los usuarios bombardeados con avisos pueden dejar de leerlos. El siguiente paso anunciado por la Fundación es la delegación acotada: permitir a los usuarios definir límites de gasto, contrapartes permitidas y ventanas de tiempo una sola vez, y a partir de ahí el agente actúa libremente dentro de esos límites y solo vuelve al usuario para excepciones.
La contrapartida de la autocustodia merece el mismo protagonismo. Los términos de la billetera son explícitos: 'Si pierdes tu dispositivo o tu frase de recuperación, el acceso a todo lo que hayas vinculado a través de AC2 puede perderse permanentemente.' Nadie tiene una copia de las claves para restaurarlas.
Una especificación con una semana de vida
Lo que se publicó el día del lanzamiento es una especificación abierta e implementación de referencia — un borrador fechado el 1 de abril de 2026 — junto con lanzamientos 1.0.0 de un SDK, una CLI y un plugin de referencia para OpenClaw, el framework de agentes de código abierto. La adopción temprana es medible precisamente porque es pequeña: el repositorio de GitHub tiene 20 estrellas, y la telemetría de npm muestra que el plugin de OpenClaw se descargó 458 veces en la última semana y el SDK 247 veces, cifras coherentes con un lanzamiento de hace unos días, no con un despliegue amplio. Como señala el artículo de Korea IT Times, una especificación abierta se convierte en estándar del sector solo cuando las billeteras, los frameworks de agentes y los proveedores de servicios la implementan de forma consistente; lo que se publicó inicia ese proceso sin demostrarlo.
Los usuarios de OpenClaw pueden probar el flujo hoy: instalar el plugin de AC2 y activarlo, ejecutar el comando de configuración, reiniciar la pasarela y vincular la AC2 Wallet — disponible en Android e iOS — escaneando un código QR. Esa es la demo que Bruno Martins hizo en el podcast, charlando con un agente y aprobando una acción en vivo. El episodio cierra con Fred Estante, responsable de DeFi, repasando el ecosistema en general — DeFi, adopción de x402 y próximos cambios de gobernanza —, un recordatorio de que AC2 es una pieza de un impulso más amplio, no una herramienta aislada.
Quién tiene las claves
La pregunta que plantea el título del episodio tiene una respuesta refleja en el mundo cripto: quien tiene las claves controla la cuenta — 'No son tus claves, no es tu cripto'. AC2 extiende esa disciplina de las cuentas a los agentes. Un agente puede ser rápido, barato e incansable, pero bajo AC2 es estructuralmente incapaz de actuar sin preguntar, y cada respuesta que recibe es una firma, no un mensaje de chat. El destino del protocolo depende ahora de las billeteras y los frameworks de agentes que decidan convertir esa distinción en un estándar.
Fuentes
- Verifiably Random S4:E2 — Who controls your AI agent? Introducing AC2 (YouTube)
- AC2 Protocol
- Introducing AC2 Protocol: The missing security layer for AI agents — Algorand Foundation
- algorandfoundation/ac2 (GitHub)
- GoPlausible x402 Facilitator dashboard
- AC2 Protocol
- Algorand Launches AC2 To Keep AI Agents Off Users’ Keys - DailyCoin
- Algorand builds a human approval layer for AI agents | Watch
- Trust in Agentic Commerce
- Verifiably Random - Podcast - Apple Podcasts
- Global x402 Challenge
- Introducing the GoPlausible x402 Facilitator: Payments and intelligence for agentic commerce on Algorand
- OpenClaw — Open-Source AI Assistant
- AC2 Protocol
- Season 4: Ep 2 - Who controls… - Verifiably Random - Apple Podcasts
- Season 4: Ep 2 - Who controls your AI agent? Introducing AC2 - Verifiably Random | Acast
- AI agent payments hit 2026 high as weekly transfers reach 8.7 million