并非所有链上AI都是代理:加密领域现存的五种AI类型

ancilartech 发布于 2026-07-25 阅读 14

本文澄清了链上AI系统中被滥用的“AI Agent”术语,区分了五种不同类型:确定性机器人、辅助工具、预测模型、AI预言机和真正自主代理。每种类型具有不同的信任模型、攻击面和风险特征,准确命名是构建正确安全防护的前提。文章提供了识别各类系统的实用问题集,并强调了在链上场景中精确分类对资产安全的关键意义。

打开2026年的任何加密信息流,一切都被称为“AI Agent”。套利机器人是代理,研究助手是代理,价格信息源是代理,交易模型是代理。这个词已经被滥用,以至于变成了“附近有AI的软件”,也就是说它毫无意义。

这种模糊并非无害。这些东西中的每一个都有完全不同的信任模型、不同的攻击面,以及对“当它出错时会发生什么”的不同答案。把确定性机器人称为代理,夸大了它的智能。将预言机称为代理,误读了谁在信任什么。将协处理器称为代理,暗示了它并不具备的自主性。

所以下面的分类图就是答案。目前链上出现的五种不同类型的AI,按自主程度从低到高排列,包括如何识别每种类型以及这种区分为何重要。最终,“代理”这个词应该再次具有特定的含义,这就是关键所在。

为什么给这些系统贴什么标签很重要?

因为标签设定了信任模型,而错误的标签会隐藏真正的风险。机器人的风险是可预测且可被利用的逻辑。协处理器的风险是人类过度信任其输出。预言机的风险是链将模型的猜测视为真理。代理的风险是自主性加钱包。当你把它们都称为“代理”时,你会应用错误的防护措施,审计错误的层面,并在系统失败时错误判断后果。

命名的精准就是安全的精准。这五种类型以不同的方式失败,需要不同的控制。

如果你将价格预言机当作自主代理来对待,你会担心错误的事情,而忽略了你实际上是在信任一个链下模型的输出作为链上的事实基准。如果你将真正的代理当作机器人来对待,你会低估被操纵的输入可能造成的伤害,因为机器人不会被说服做任何事,而代理可以。

所以这并非吹毛求疵。类别决定了威胁模型。搞对了类别,正确的防御措施就会随之而来。

类型1:机器人和自动化

机器人是基于规则、确定性的程序,在满足条件时执行固定的逻辑。Keepers、套利机器人、清算机器人和狙击机器人是经典例子。它们不包含任何模型,也不做任何判断。它们快速可靠,是加密货币中被错误标记为“AI Agent”最多的一类,因为它们自动化了链上操作,背后没有任何智能。如果在给定相同输入时总是做相同的事情,那就是机器人,而不是代理。

这是伪装成其他东西的最大类别。人们所指的大部分链上“代理”的成交量都是自动化。

机器人只是一个条件加一个动作。它监控触发条件并发送交易。没有推理,没有规划,没有歧义。

// 一个 keeper 机器人。没有模型,没有判断,完全确定性。
if (pool.healthFactor(position) < LIQUIDATION_THRESHOLD) {
  await lendingPool.liquidate(position);   // 相同输入,相同动作,每次如此
}

机器人非常擅长它们的工作,但它们不是代理。识别标志是确定性:相同的输入总是产生相同的输出。可靠、可预测,没有智能。

类型2:协处理器和助手

协处理器是由模型驱动的工具,帮助人类保持控制。合约编写助手、DeFi研究助手,或者用通俗语言解释交易的钱包,都属于协处理器。它们进行推理和建议,但不自行行动,关键步骤由人类批准。智能是真实的;自主性则没有。协处理器提议;人类决定。

这是大多数人第一次在加密货币中接触AI的地方,它确实很有用。

协处理器可以读取、分析、起草和解释。它能编写合约、总结协议或标记有风险的授权。但它把决定权交回给你。模型在循环中,人类掌握触发权。

因为人类保持控制,协处理器的安全防护就是人类本身。这也是它的弱点,我们稍后会谈到。现在,识别标志很简单:如果在任何不可逆的事情发生之前需要人类批准,那就是协处理器,而不是代理。

类型3:预测模型

预测模型是链下机器学习系统,输出信号、分数或预测,供其他事物据此行动。交易信号模型、风险评分系统和收益优化模型都是例子。它们具有智能,并且是建议性的:它们产生一个数字或推荐,而不是链上操作。人类或确定性系统决定如何处理输出。模型提供信息;它不进行交易。

这些在量化金融中早已存在,并自然地进入了加密货币。

预测模型接收数据后发出判断:这个代币可能会波动,这个仓位有风险,这个金库提供最佳风险调整收益。然后该输出被用于由人或规则做出的决策。模型本身不接触链。

识别标志是边界。如果AI产生一个信号,需要其他事物据此行动,那就是预测模型,而不是代理。智能止步于推荐。

类型4:AI预言机和可验证的链上推理

AI预言机将模型的输出作为可信数据传递给智能合约,并且越来越频繁地附带密码学证明,证明输出计算正确。通过零知识机器学习或经济安全推理网络,模型在链下运行,其结果加上证明被链上消费。这是AI作为数据源(而非参与者)与链结合的地方。合约信任经过验证的推理。诸如zkML证明系统和再质押保障推理等工具,使这一类别成为AI在加密货币中最清晰的产品市场契合点。

这是最被低估的类型,可以说也是最重要的。

这里模型不直接行动。它产生一个输出——价格、风险评分、关于保险事件是否发生的裁决——然后该输出被交付到链上,供合约使用。难点在于信任:为什么合约要相信一个黑盒模型的答案?

记住我以便更快登录

2026年的答案是:证明。零知识机器学习允许系统证明特定模型产生了特定输出,而不泄露模型本身;经济安全推理网络则用可因不诚实行为而被罚没的质押来支持输出。

// 一个消费已验证推理的合约,而不是信任原始猜测
function updatePrice(uint256 price, bytes calldata zkProof) external {
    require(verifier.verify(modelId, price, zkProof), "invalid inference proof");
    latestPrice = price;   // 链信任该输出,因为计算已被证明
}

这里的识别标志是信任关系。链将AI的输出作为数据消费,其中验证取代了盲目信任。那是预言机,不是代理,而整个安全问题都围绕着该输出的完整性。

类型5:自主代理

自主代理是真正的产物:一个拥有工具、钱包和委托权限的模型,能够自行感知、规划、行动并在链上交易。它不仅仅是建议或评分;它执行操作,在人类预先设定的边界内支付或交易。这是“代理”狭隘而真实的意义,比标签的使用频率要罕见得多。定义特征在于自主性和移动价值的能力,这正是它承担最大风险的原因。

这就是每个人说“代理”时所想的东西,而几乎没有什么东西真正是那样。

真正的代理完成整个循环。它读取情况,决定做什么,然后执行,包括转移资金,无需人类批准每一步。它持有一个钱包,或者一个有限的密钥,并在预先设定的限制内行动。本专栏前面关于代理支付和交易的部分,都是关于这一类型的。

严肃的版本被构建为受约束的操作者,而不是全能的签名者:钱包级别强制执行支出限额、允许列表、审计日志和紧急停止。

// 一个代理:它决策并行动,但仅在有限的权限内
const action = await agent.plan(context);        // 模型决策
if (authorize(signedMandate, action)) {          // 它无法覆盖的确定性门
  await agent.execute(action);                    // 它移动真实价值,在限制内
}

一旦你去寻找,识别标志是明确的:真正的代理自行决定并移动价值。列表中的其他所有东西都止步于此。

这五种类型的安全和信任模型有何不同?

每种类型的威胁模型都不同,这就是标签重要的全部原因。机器人通过其可预测的逻辑被利用。协处理器在人类过度信任幻觉建议时失败。预测模型通过操纵输入和过拟合被破坏。预言机通过模型毒化和对抗性数据被攻击,这就是证明和共识重要性的原因。代理承担最大风险,因为自主性加钱包意味着一个被操纵的输入就可以转移资金。应用适合类型的防护措施。

走过这五种类型,防御措施就自然理顺了。

机器人的危险在于它的逻辑是公开且可被利用的,这是许多MEV和抢跑交易的根源。防御措施是精心的机制设计,因为机器人本身无法被说服。

协处理器的危险在于人类,而非机器。过度信任、自动化自满,以及自信但错误的建议被不加检查地采用。防御措施是让人类真正保持参与,并验证生成的代码和建议。

预测模型的危险在于不良输入和模型风险:输入被操纵的数据,它就会产生自信但错误的信号。由于输出是建议性的,其影响范围取决于依据它行动的事物。

预言机的危险是数据类型中最尖锐的:链将输出视为真理,因此模型毒化或对抗性输入会成为链上现实。这就是为什么存在可验证推理、多模型共识和异常值罚没,也是为什么预言机完整性是一级安全问题。

代理的危险最大,因为它将自主性与支出能力相结合。一个被操纵的输入、提示注入或过宽的授权可以直接转移资金。防御措施是受限的权限:硬性限制、允许列表、隔离不信任的输入,以及在阈值之上设置人工检查点。

如何判断你实际看到的是哪种类型?

问四个问题。它是否使用了模型,还是只有规则?如果只有规则,就是机器人。它是自行行动,还是将决定权交给人类?如果人类批准,就是协处理器。它是产生一个信号供其他事物行动,还是输出一个链作为数据消费的输出?那些是预测模型和预言机。它是否自行决定并移动价值?只有那时才是真正的代理。四个问题,五个清晰的答案。

当下次有什么东西被称为“AI Agent”时,用它作为快速分类器:

  • 实际上是否有模型参与,还是只是确定性逻辑?没有模型意味着它是机器人。
  • 人类是否批准关键行动?如果是,就是协处理器,不是代理。
  • 它是否输出一个推荐供其他事物行动?那是预测模型。
  • 链是否将其输出作为可信数据消费(最好带有证明)?那是预言机。
  • 它是否在预设限制内自主决定并移动价值?那,也只有那,才是代理。

用这些问题检验任何声称是代理的东西,大多数都会归结为前四种类型之一。这不是对那几种类型的批评。而是明确你在信任什么。

说清楚你的意思,你就能保护你构建的东西

“AI Agent”这个标签卖得很好,这正是它变得无用的原因。当一个机器人、一个协处理器、一个模型、一个预言机和一个真正的代理都使用同一个词时,这个词就不再承载最关键的信息:这个系统能自行做什么,以及当它出错时会发生什么。

解决方案不是放弃这个词。而是精准地使用它。大多数链上AI今天属于自动化、辅助、预测或验证推理,所有这些都有价值,但没有一个是在真正意义上的自主代理。真正的代理——自行决定并花费资金的软件——是罕见的、强大的,也是要求最严格控制的。

正确命名类型,正确的信任模型、正确的审计和正确的防护措施就会随之而来。在一个出错就会转移资金的空间里,这种精准并非学术性的。这是保护你实际构建的东西,和保护你希望构建的东西之间的区别。

知道你到底在部署哪种AI,并构建适合它的信任模型——从预言机证明到代理护栏——是保持链上AI诚实的验证工作。这正是我们所做的工作。

  • 原文链接: medium.com/@ancilartech/...
  • 登链社区 AI 助手,为大家转译优秀英文文章,如有翻译不通的地方,还请包涵~

相关文章

0 条评论