Live edition loading…

PXke Algorand

Independent daily coverage of the Algorand ecosystem — verified reporting on wallets, DeFi, NFTs and infrastructure, fact-checked on-chain before it publishes.

← Latest stories

Algorand 发布 AC2 开放协议,让 AI 智能体不触碰用户密钥

· · · · · ·

Algorand 推出 AC2 开放协议,让 AI 智能体无法触及用户密钥

智能体商务的核心:掌控权问题

Algorand 基金会在其发布博客中,为这项新协议写下一个对任何在生产环境中运行 AI 智能体的人来说都再熟悉不过的开场:开发者的智能体运行时被一个恶意插件依赖攻破,攻击者拿走了环境中的 API 密钥和会话令牌,还获得了足够的访问权限,推送了一次看似带有首席工程师批准的代码合并。团队无法证明没有真人批准过——因为那次批准是 Slack 线程里的一条消息。AC2(Agentic Communication and Control Protocol)由基金会于 8 月 25 日发布,正是为这类场景而设计的答案。几天后,基金会最新一期 Verifiably Random 播客在标题中点明了利害关系:“谁控制着你的 AI 智能体?”

AC2 的发布,正处于基金会进军智能体商务的中心位置——即机器智能体代表用户购买商品和服务。这一方向在年内已取得切实进展:基金会对 x402支付标准的实现——它让休眠的 HTTP 402“Payment Required”状态码重获新生,允许服务器要求付款,而智能体在单次往返中通过区块链轨道完成结算——已在 2026 年上半年被 Coinbase 合并。生态 AI 基础设施提供商 GoPlausible 于 7 月推出了用于验证和结算这些支付的生产级服务,其公共仪表盘现已记录 877,000 笔历史结算,结算金额 286,000 美元,其中 77% 发生在 Algorand 主网,平均结算时间 0.4 秒。CMO Marc Vanlerberghe 在节目中对观众表示,已有超过 1,000 名开发者报名参加 Global x402 Challenge——他说这一挑战已产生约 3,000 个端点——而根据 Token Terminal 的数据,Algorand 的 x402 流量排名第三,仅次于 Base 和 Solana。

然而,智能体能力越强,危险就越大。Vanlerberghe 在节目中的观点很直白:智能体是非确定性系统,其行为由 LLM 塑造,没有任何演示能完全预测它们。这在聊天中尚可容忍;但当同一个系统持有密码、读取邮件或花钱时,就不能容忍了。如今大多数智能体框架的做法,是把用户凭证的副本交给智能体——在这种模式下,攻破运行时的攻击者会继承一切。WhatsApp、Telegram 或 Slack 里的聊天确认,只是增加了一道人工检查,却没有密码学保障:聊天记录里的一句“好”无法证明是谁发出的,也无法证明对方批准了什么。

像 dapp 兑换一样签名——对面是智能体

AC2 的设计移植了 Web3 中早已成熟的模式。在 dapp 中兑换代币时,应用永远不会接触你的私钥:它会请求你的钱包连接,由你审阅并签署交易,然后 dapp 执行。AC2 让智能体扮演 dapp 的角色。智能体准备好一个动作——一次支付、一次代码提交、一次 API 调用——然后通过端到端加密通道向你的应用发送签名请求。你审阅细节,并使用通行密钥批准:这是一种 FIDO2 硬件绑定认证,通过面部、指纹或设备 PIN 确认,密钥保存在设备的安全硬件中,而非攻击者可网络钓鱼窃取的软件中。签名被委托回智能体,由后者完成动作。密钥本身从不离开你的设备。

底层传输由开放标准拼装而成,而非从零发明:消息格式用 DIDComm v2.0,首次握手后以 WebRTC 进行点对点直连,Liquid Auth 则是基金会基于通行密钥的连接层。没有中央中继——中间没有能记录、映射或阻断对话的运营者。身份是内置的,而非事后附加。用户和每个智能体都持有一个 DID,这是 W3C 的标准,标识符由实体自行控制、而非从权威机构获取;首次配对时,两者会以密码学方式关联。正是这种关联,最终能让商家要求一个陌生的购物智能体证明其实际所有者是谁——这是聊天界面无法提供的溯源链。

AC2 明确不依赖特定区块链;它完全可以脱离区块链运行。AC2 Wallet 应用由 Pera Wallet, Lda 与基金会合作发布,是一款自托管的 Algorand 钱包,因此想通过智能体花 USDC 的用户,可以在同一个界面里批准支付并完成结算。基金会表示,基础集成“只需要大约五十行代码即可完成基本流程”。

用户实际能批准什么

概念实际影响
x402 支付支付详情会先路由到用户钱包供批准,然后智能体才完成付费 API 调用——无需暴露私钥即可授权
代码部署与 git 提交智能体准备变更集,但必须先获得硬件绑定签名——证明人类行使了最终决定权——才能合并或推送
API 访问智能体在执行前提交确切的请求参数供批准;签名记录了什么在何时被谁授权
客户端通信智能体草拟消息,并在进入发件箱前获得对确切内容的签字确认,确保 AI 撰写的外联信息经过人工批准
AP2 意图指令在 Google 的 AP2 协议下运作的智能体提交其可执行范围内的已签名约束——例如,购买白色 10.5 码鞋,价格不超过 120 美元——用户的签名随后对其加以强制执行

意图与执行之间的那一层

在更广泛的智能体技术栈中,AC2 最重要的位置与 Google 的 AP2 协议共享。AP2 于 2025 年末发布,Algorand 是发布合作伙伴之一。AP2 定义了智能体如何记录意图指令——即对其可执行内容的可审计描述——但没有规定该指令如何到达用户、用户如何签署。AC2 正是这个缺失的机制:智能体发送指令,用户在自己的设备上签名,签名被交还给智能体,供其据此执行。同样的权力分离也适用于 x402 支付:智能体整理支付细节,用户批准,智能体完成调用。

Korea IT Times 对此次发布的分析,强调了该设计能保证什么、不能保证什么。AC2 确立的是谁批准了特定请求,并不判断请求是否恰当。如果钱包没有清晰展示交易的目的地、金额和后果,用户仍然可能批准一笔恶意或具有误导性的交易——密码学证明只能证明批准确实发生,却无法证明用户理解了自己批准的内容。此外,由于当前版本要求对每个动作都签名,设计还面临“批准疲劳”风险:被提示轰炸的用户可能不再细看。基金会宣布的下一步是有边界的委托——让用户一次性定义支出上限、允许的交易对手和时间窗口,之后智能体在这些限制内自由行动,仅在出现例外时才回到用户那里。

自托管的取舍同样值得提及。钱包条款写得清清楚楚:“如果你丢失设备或助记词,你通过 AC2 关联的任何内容都可能永久丢失。”没有谁保存着可恢复的密钥副本。

一份刚满一周的规范

发布当天交付的是一份开放规范与参考实现——一份日期为 2026 年 4 月 1 日的草案——同时还有 SDK、CLI 的 1.0.0 版本,以及开源智能体框架 OpenClaw 的参考插件。早期采用情况之所以可衡量,恰恰因为规模很小:该 GitHub 仓库有 20 颗星,npm 遥测数据显示,OpenClaw 插件过去一周被下载 458 次,SDK 被下载 247 次——这些数字与上线数日相符,而非广泛部署。正如 Korea IT Times 的文章所言,开放规范只有在钱包、智能体框架和服务提供商一致实现时,才能成为行业标准;此次发布启动了这一进程,但尚未证明它。

OpenClaw 用户今天就可以测试整个流程:安装 AC2 插件并启用,运行设置命令,重启网关,然后扫描二维码配对 AC2 钱包——该钱包可在 Android 和 iOS 上使用。这正是 Bruno Martins 在节目中演示的内容:与智能体聊天并现场批准一个动作。节目尾声,DeFi 负责人 Fred Estante 纵览了更广泛的生态——DeFi、x402 的采用以及即将到来的治理变更——提醒人们 AC2 是更广泛推进的一部分,而非独立工具。

密钥在谁手里

节目标题提出的问题,在加密货币领域有一个不言自明的答案:谁持有密钥,谁就控制账户——“不是你的密钥,就不是你的加密货币。”AC2 将这一纪律从账户扩展到智能体。智能体也许快速、廉价、不知疲倦,但在 AC2 下,它在结构上就无法未经询问就行动——它收到的每一个答复都是签名,而不是聊天消息。该协议的未来,现在取决于那些选择将这一区别变成标准的钱包和智能体框架。

来源

Source: https://www.youtube.com/watch?v=T7Oot8aLZ4A