Algorand выпускает AC2 — открытый протокол, который не подпускает ИИ-агентов к ключам пользователей

Проблема контроля в основе агентной коммерции
В анонсе нового протокола Algorand Foundation первым делом описывается сцена, знакомая каждому, кто запускал ИИ-агентов в продакшене: у агента разработчика среда выполнения была скомпрометирована вредоносной зависимостью-плагином, и злоумышленник унёс API-ключи и токены сессий, лежавшие в этой среде, а заодно получил достаточно прав, чтобы протолкнуть слияние кода, которое выглядело так, будто его одобрил ведущий инженер. Команда не могла доказать, что человек этого не одобрял, — одобрение было сообщением в Slack-треде. AC2 — протокол связи и контроля для агентов (Agentic Communication and Control Protocol), выпущенный Foundation 25 августа, — и есть ответ, под который был написан этот сценарий. Несколько дней спустя свежий выпуск подкаста Foundation Verifiably Random озвучил суть прямо в заголовке: «Кто контролирует вашего ИИ-агента?»
AC2 появляется в центре стратегии Foundation по развитию агентной коммерции — машинных агентов, которые покупают товары и услуги от имени пользователя. Эта стратегия в этом году уже дала конкретные результаты: реализация Foundation стандарта платежей x402 — который возрождает забытый статус-код HTTP 402 «Требуется оплата» и позволяет серверу потребовать платёж, а агенту провести расчёты по блокчейну за один цикл запроса — была включена в Coinbase в первой половине 2026 года. GoPlausible, провайдер ИИ-инфраструктуры экосистемы, в июле запустил свой продакшен-фасилитатор для проверки и проведения этих платежей, а его публичная панель сейчас показывает 877 000 платежей за всё время и $286 000 проведённого объёма, 77% из которых — в основной сети Algorand, при среднем времени расчёта 0,4 секунды. Директор по маркетингу Марк Ванлерберге рассказал зрителям в выпуске, что более 1 000 разработчиков зарегистрировались на Global x402 Challenge — который, по его словам, дал примерно 3 000 эндпоинтов, — и что Algorand занимает третье место по трафику x402 после Base и Solana, по данным Token Terminal.
Но чем больше умеют агенты, тем опаснее они становятся. Мысль Ванлерберге в выпуске проста: это недетерминированные системы, их поведение определяется LLM, которые ни одна демонстрация не может предсказать полностью. В чате это терпимо; но это нетерпимо, когда та же система хранит пароли, читает почту или тратит деньги. Большинство современных агентных фреймворков работают так: агенту выдаётся копия учётных данных пользователя — модель, при которой атакующий, скомпрометировавший среду выполнения, получает всё. Подтверждения в чате — будь то WhatsApp, Telegram или Slack — добавляют человеческую проверку, но не криптографию: «да» в треде ничего не доказывает ни о том, кто его отправил, ни о том, что именно он одобрил.
Подпись как в dapp-свапе — только по ту сторону агент
В основе дизайна AC2 лежит перенос привычной для Web3 схемы. Когда вы обмениваете токены в dapp, приложение никогда не касается ваших приватных ключей: оно просит ваш кошелёк подключиться, вы просматриваете и подписываете транзакцию, а dapp её исполняет. AC2 делает агентом именно dapp. Агент готовит действие — платёж, коммит кода, вызов API — и отправляет запрос на подпись через сквозной зашифрованный канал в ваше приложение. Вы просматриваете детали и одобряете с помощью passkey: аппаратной аутентификации FIDO2, подтверждаемой лицом, отпечатком пальца или PIN-кодом устройства, которая хранится в защищённом аппаратном модуле устройства, а не в программном обеспечении, которое атакующий мог бы выманить фишингом. Подпись делегируется обратно агенту, который завершает действие. Сам ключ никогда не покидает ваше устройство.
Транспорт собран из открытых стандартов, а не придуман с нуля: DIDComm v2.0 для форматов сообщений, WebRTC для прямого Peer-to-Peer соединения после первичного рукопожатия, и Liquid Auth — собственный слой подключения Foundation на основе passkey. Никакого центрального ретранслятора — нет оператора посередине, который мог бы логировать, картировать или блокировать разговор. Идентичность встроена, а не прикручена. И пользователь, и каждый агент обладают децентрализованным идентификатором (DID) — стандартом W3C для идентификаторов, которыми сущность управляет сама, а не получает от органа власти, — и при первой привязке они криптографически связываются. Именно эта связь в будущем позволит продавцу спросить неизвестного торгового агента, кто на самом деле им владеет, — цепочка происхождения, которую чат-интерфейсы дать не могут.
AC2 специально не привязан к какому-то блокчейну; он работает вообще без блокчейна. Приложение AC2 Wallet, выпущенное Pera Wallet, Lda в партнёрстве с Foundation, является самокастодиальным кошельком Algorand, поэтому пользователь, который хочет потратить USDC через агента, может одобрить платёж и провести расчёты в том же интерфейсе. По словам Foundation, базовая интеграция занимает «всего около пятидесяти строк для базового сценария».
Что пользователь может одобрять на практике
| Понятие | Что это значит на практике |
|---|---|
| Платежи x402 | Данные платежа направляются в кошелёк пользователя для одобрения до того, как агент завершит платный вызов API, — авторизация без раскрытия приватного ключа |
| Деплой кода и git-коммиты | Агент готовит набор изменений, но для слияния или пуша требуется аппаратная подпись — доказательство того, что окончательное решение принял человек |
| Доступ к API | Агент предоставляет точные параметры запроса на одобрение перед выполнением; подпись фиксирует, что было авторизовано, кем и когда |
| Коммуникация с клиентами | Агент готовит сообщение и получает подпись на точный текст до того, как оно попадёт в исходящие, так что написанный ИИ аутрич проходит человеческое одобрение |
| Мандаты AP2 | Агент, работающий по протоколу Google Agent Payments Protocol, отправляет подписанные ограничения, в рамках которых он может действовать, — например, купить белые кроссовки размера 10.5 не дороже $120, — и подпись пользователя затем обеспечивает их соблюдение |
Слой между намерением и исполнением
Самая важная роль AC2 в общей стеке агентных технологий — та, которую он разделяет с протоколом AP2 от Google, анонсированным в конце 2025 года, где Algorand была среди партнёров запуска. AP2 определяет, как агент фиксирует мандат намерения — проверяемое описание того, что он может делать, — но не задаёт, как этот мандат доходит до пользователя или как пользователь его подписывает. AC2 — это и есть недостающий механизм: агент отправляет мандат, пользователь подписывает его на своём устройстве, а подпись возвращается агенту для исполнения. То же разделение полномочий действует и для платежей x402: агент собирает платёжные данные, пользователь одобряет, агент завершает вызов.
Анализ Korea IT Times этого релиза подчёркивает, что именно дизайн гарантирует, а что — нет. AC2 устанавливает, кто одобрил конкретный запрос; он не оценивает, уместен ли запрос. Пользователь всё ещё может одобрить вредоносную или вводящую в заблуждение транзакцию, если кошелёк недостаточно ясно показывает её получателя, сумму и последствия; криптографическое доказательство может подтвердить, что одобрение состоялось, но не то, что пользователь понял, что одобрял. А поскольку текущая версия требует подписи на каждое действие, в дизайн заложен риск усталости от подтверждений: пользователи, заваленные запросами, могут перестать их читать. Следующим анонсированным шагом Foundation названо ограниченное делегирование — возможность один раз задать лимиты трат, допустимых контрагентов и временные окна, после чего агент действует свободно в этих рамках и возвращается к пользователю только за исключениями.
Компромисс самокастодиальности заслуживает такого же внимания. Условия кошелька недвусмысленны: «Если вы потеряете устройство или фразу восстановления, доступ ко всему, что вы связали через AC2, может быть утрачен навсегда». Ни у кого нет копии ключей, чтобы восстановить доступ.
Спецификации всего неделя от роду
В день запуска были опубликованы открытая спецификация и эталонная реализация — черновик от 1 апреля 2026 года, — вместе с релизами 1.0.0 SDK, CLI и эталонного плагина для OpenClaw, фреймворка с открытым исходным кодом для создания агентов. Раннее принятие хорошо измеримо именно потому, что оно невелико: в репозитории GitHub 20 звёзд, а телеметрия npm показывает, что плагин OpenClaw за последнюю неделю скачали 458 раз, а SDK — 247 раз, что соответствует запуску пару дней назад, а не широкому внедрению. Как отмечает Korea IT Times, открытая спецификация становится отраслевым стандартом, только когда кошельки, агентные фреймворки и сервис-провайдеры последовательно её реализуют; выпущенное начинает этот процесс, но не демонстрирует его.
Пользователи OpenClaw могут проверить этот сценарий уже сегодня: установите плагин AC2 и включите его, выполните команду настройки, перезапустите шлюз и привяжите кошелёк AC2 Wallet — доступный на Android и iOS — сканированием QR-кода. Именно эту демонстрацию Бруно Мартинс провёл в подкасте, общаясь с агентом и вживую одобряя действие. Выпуск завершается Фредом Эстанте, руководителем направления DeFi, который обозревает более широкую экосистему — DeFi, внедрение x402 и предстоящие изменения в управлении, — напоминая, что AC2 лишь часть более масштабной стратегии, а не самостоятельный инструмент.
У кого ключи
Вопрос, вынесенный в заголовок выпуска, в криптомире имеет рефлекторный ответ: у кого ключи, тот и контролирует аккаунт — «Не твои ключи, не твоя крипта». AC2 расширяет эту дисциплину с аккаунтов на агентов. Агент может быть быстрым, дешёвым и неутомимым, но в рамках AC2 он структурно неспособен действовать, не спросив, — и каждый полученный ответ является подписью, а не сообщением в чате. Дальнейшая судьба протокола теперь зависит от того, захотят ли кошельки и агентные фреймворки сделать это различие стандартом.
Источник
- Verifiably Random S4:E2 — Who controls your AI agent? Introducing AC2 (YouTube)
- AC2 Protocol
- Introducing AC2 Protocol: The missing security layer for AI agents — Algorand Foundation
- algorandfoundation/ac2 (GitHub)
- GoPlausible x402 Facilitator dashboard
- AC2 Protocol
- Algorand Launches AC2 To Keep AI Agents Off Users’ Keys - DailyCoin
- Algorand builds a human approval layer for AI agents | Watch
- Trust in Agentic Commerce
- Verifiably Random - Podcast - Apple Podcasts
- Global x402 Challenge
- Introducing the GoPlausible x402 Facilitator: Payments and intelligence for agentic commerce on Algorand
- OpenClaw — Open-Source AI Assistant
- AC2 Protocol
- Season 4: Ep 2 - Who controls… - Verifiably Random - Apple Podcasts
- Season 4: Ep 2 - Who controls your AI agent? Introducing AC2 - Verifiably Random | Acast
- AI agent payments hit 2026 high as weekly transfers reach 8.7 million