Live edition loading…

PXke Algorand

Independent daily coverage of the Algorand ecosystem — verified reporting on wallets, DeFi, NFTs and infrastructure, fact-checked on-chain before it publishes.

← Latest stories

Algorand выпускает AC2 — открытый протокол, который не подпускает ИИ-агентов к ключам пользователей

· · · · · ·

Algorand ships AC2, an open protocol that keeps AI agents off users' keys

Проблема контроля в основе агентной коммерции

В анонсе нового протокола Algorand Foundation первым делом описывается сцена, знакомая каждому, кто запускал ИИ-агентов в продакшене: у агента разработчика среда выполнения была скомпрометирована вредоносной зависимостью-плагином, и злоумышленник унёс API-ключи и токены сессий, лежавшие в этой среде, а заодно получил достаточно прав, чтобы протолкнуть слияние кода, которое выглядело так, будто его одобрил ведущий инженер. Команда не могла доказать, что человек этого не одобрял, — одобрение было сообщением в Slack-треде. AC2 — протокол связи и контроля для агентов (Agentic Communication and Control Protocol), выпущенный Foundation 25 августа, — и есть ответ, под который был написан этот сценарий. Несколько дней спустя свежий выпуск подкаста Foundation Verifiably Random озвучил суть прямо в заголовке: «Кто контролирует вашего ИИ-агента?»

AC2 появляется в центре стратегии Foundation по развитию агентной коммерции — машинных агентов, которые покупают товары и услуги от имени пользователя. Эта стратегия в этом году уже дала конкретные результаты: реализация Foundation стандарта платежей x402 — который возрождает забытый статус-код HTTP 402 «Требуется оплата» и позволяет серверу потребовать платёж, а агенту провести расчёты по блокчейну за один цикл запроса — была включена в Coinbase в первой половине 2026 года. GoPlausible, провайдер ИИ-инфраструктуры экосистемы, в июле запустил свой продакшен-фасилитатор для проверки и проведения этих платежей, а его публичная панель сейчас показывает 877 000 платежей за всё время и $286 000 проведённого объёма, 77% из которых — в основной сети Algorand, при среднем времени расчёта 0,4 секунды. Директор по маркетингу Марк Ванлерберге рассказал зрителям в выпуске, что более 1 000 разработчиков зарегистрировались на Global x402 Challenge — который, по его словам, дал примерно 3 000 эндпоинтов, — и что Algorand занимает третье место по трафику x402 после Base и Solana, по данным Token Terminal.

Но чем больше умеют агенты, тем опаснее они становятся. Мысль Ванлерберге в выпуске проста: это недетерминированные системы, их поведение определяется LLM, которые ни одна демонстрация не может предсказать полностью. В чате это терпимо; но это нетерпимо, когда та же система хранит пароли, читает почту или тратит деньги. Большинство современных агентных фреймворков работают так: агенту выдаётся копия учётных данных пользователя — модель, при которой атакующий, скомпрометировавший среду выполнения, получает всё. Подтверждения в чате — будь то WhatsApp, Telegram или Slack — добавляют человеческую проверку, но не криптографию: «да» в треде ничего не доказывает ни о том, кто его отправил, ни о том, что именно он одобрил.

Подпись как в dapp-свапе — только по ту сторону агент

В основе дизайна AC2 лежит перенос привычной для Web3 схемы. Когда вы обмениваете токены в dapp, приложение никогда не касается ваших приватных ключей: оно просит ваш кошелёк подключиться, вы просматриваете и подписываете транзакцию, а dapp её исполняет. AC2 делает агентом именно dapp. Агент готовит действие — платёж, коммит кода, вызов API — и отправляет запрос на подпись через сквозной зашифрованный канал в ваше приложение. Вы просматриваете детали и одобряете с помощью passkey: аппаратной аутентификации FIDO2, подтверждаемой лицом, отпечатком пальца или PIN-кодом устройства, которая хранится в защищённом аппаратном модуле устройства, а не в программном обеспечении, которое атакующий мог бы выманить фишингом. Подпись делегируется обратно агенту, который завершает действие. Сам ключ никогда не покидает ваше устройство.

Транспорт собран из открытых стандартов, а не придуман с нуля: DIDComm v2.0 для форматов сообщений, WebRTC для прямого Peer-to-Peer соединения после первичного рукопожатия, и Liquid Auth — собственный слой подключения Foundation на основе passkey. Никакого центрального ретранслятора — нет оператора посередине, который мог бы логировать, картировать или блокировать разговор. Идентичность встроена, а не прикручена. И пользователь, и каждый агент обладают децентрализованным идентификатором (DID) — стандартом W3C для идентификаторов, которыми сущность управляет сама, а не получает от органа власти, — и при первой привязке они криптографически связываются. Именно эта связь в будущем позволит продавцу спросить неизвестного торгового агента, кто на самом деле им владеет, — цепочка происхождения, которую чат-интерфейсы дать не могут.

AC2 специально не привязан к какому-то блокчейну; он работает вообще без блокчейна. Приложение AC2 Wallet, выпущенное Pera Wallet, Lda в партнёрстве с Foundation, является самокастодиальным кошельком Algorand, поэтому пользователь, который хочет потратить USDC через агента, может одобрить платёж и провести расчёты в том же интерфейсе. По словам Foundation, базовая интеграция занимает «всего около пятидесяти строк для базового сценария».

Что пользователь может одобрять на практике

ПонятиеЧто это значит на практике
Платежи x402Данные платежа направляются в кошелёк пользователя для одобрения до того, как агент завершит платный вызов API, — авторизация без раскрытия приватного ключа
Деплой кода и git-коммитыАгент готовит набор изменений, но для слияния или пуша требуется аппаратная подпись — доказательство того, что окончательное решение принял человек
Доступ к APIАгент предоставляет точные параметры запроса на одобрение перед выполнением; подпись фиксирует, что было авторизовано, кем и когда
Коммуникация с клиентамиАгент готовит сообщение и получает подпись на точный текст до того, как оно попадёт в исходящие, так что написанный ИИ аутрич проходит человеческое одобрение
Мандаты AP2Агент, работающий по протоколу Google Agent Payments Protocol, отправляет подписанные ограничения, в рамках которых он может действовать, — например, купить белые кроссовки размера 10.5 не дороже $120, — и подпись пользователя затем обеспечивает их соблюдение

Слой между намерением и исполнением

Самая важная роль AC2 в общей стеке агентных технологий — та, которую он разделяет с протоколом AP2 от Google, анонсированным в конце 2025 года, где Algorand была среди партнёров запуска. AP2 определяет, как агент фиксирует мандат намерения — проверяемое описание того, что он может делать, — но не задаёт, как этот мандат доходит до пользователя или как пользователь его подписывает. AC2 — это и есть недостающий механизм: агент отправляет мандат, пользователь подписывает его на своём устройстве, а подпись возвращается агенту для исполнения. То же разделение полномочий действует и для платежей x402: агент собирает платёжные данные, пользователь одобряет, агент завершает вызов.

Анализ Korea IT Times этого релиза подчёркивает, что именно дизайн гарантирует, а что — нет. AC2 устанавливает, кто одобрил конкретный запрос; он не оценивает, уместен ли запрос. Пользователь всё ещё может одобрить вредоносную или вводящую в заблуждение транзакцию, если кошелёк недостаточно ясно показывает её получателя, сумму и последствия; криптографическое доказательство может подтвердить, что одобрение состоялось, но не то, что пользователь понял, что одобрял. А поскольку текущая версия требует подписи на каждое действие, в дизайн заложен риск усталости от подтверждений: пользователи, заваленные запросами, могут перестать их читать. Следующим анонсированным шагом Foundation названо ограниченное делегирование — возможность один раз задать лимиты трат, допустимых контрагентов и временные окна, после чего агент действует свободно в этих рамках и возвращается к пользователю только за исключениями.

Компромисс самокастодиальности заслуживает такого же внимания. Условия кошелька недвусмысленны: «Если вы потеряете устройство или фразу восстановления, доступ ко всему, что вы связали через AC2, может быть утрачен навсегда». Ни у кого нет копии ключей, чтобы восстановить доступ.

Спецификации всего неделя от роду

В день запуска были опубликованы открытая спецификация и эталонная реализация — черновик от 1 апреля 2026 года, — вместе с релизами 1.0.0 SDK, CLI и эталонного плагина для OpenClaw, фреймворка с открытым исходным кодом для создания агентов. Раннее принятие хорошо измеримо именно потому, что оно невелико: в репозитории GitHub 20 звёзд, а телеметрия npm показывает, что плагин OpenClaw за последнюю неделю скачали 458 раз, а SDK — 247 раз, что соответствует запуску пару дней назад, а не широкому внедрению. Как отмечает Korea IT Times, открытая спецификация становится отраслевым стандартом, только когда кошельки, агентные фреймворки и сервис-провайдеры последовательно её реализуют; выпущенное начинает этот процесс, но не демонстрирует его.

Пользователи OpenClaw могут проверить этот сценарий уже сегодня: установите плагин AC2 и включите его, выполните команду настройки, перезапустите шлюз и привяжите кошелёк AC2 Wallet — доступный на Android и iOS — сканированием QR-кода. Именно эту демонстрацию Бруно Мартинс провёл в подкасте, общаясь с агентом и вживую одобряя действие. Выпуск завершается Фредом Эстанте, руководителем направления DeFi, который обозревает более широкую экосистему — DeFi, внедрение x402 и предстоящие изменения в управлении, — напоминая, что AC2 лишь часть более масштабной стратегии, а не самостоятельный инструмент.

У кого ключи

Вопрос, вынесенный в заголовок выпуска, в криптомире имеет рефлекторный ответ: у кого ключи, тот и контролирует аккаунт — «Не твои ключи, не твоя крипта». AC2 расширяет эту дисциплину с аккаунтов на агентов. Агент может быть быстрым, дешёвым и неутомимым, но в рамках AC2 он структурно неспособен действовать, не спросив, — и каждый полученный ответ является подписью, а не сообщением в чате. Дальнейшая судьба протокола теперь зависит от того, захотят ли кошельки и агентные фреймворки сделать это различие стандартом.

Источник

Source: https://www.youtube.com/watch?v=T7Oot8aLZ4A