由 Consensys 打造的領先自託管加密貨幣錢包與 Web3 入口。
閱讀所有文章代理錢包面臨提示注入、金鑰洩露和權限風險。以下說明錢包隔離與消費限額如何將風險降至最低。

當 AI 代理被視為不受信任的交易提議者,而非受信任的簽署者時,代理錢包才是安全的。私鑰與代理的推理過程保持隔離,權限有明確範圍且可撤銷,每筆交易在簽署前都會經過檢查,如此一來,即使代理遭到操控或發生故障,也能將損害控制在一定範圍內。
MetaMask 在 What is an agentic wallet? 中介紹了代理錢包的概念,完整的交易生命週期說明請參閱 How AI agents transact without touching your keys,自我託管的重要性則在 Why every AI agent needs a wallet 中有詳細解析。以下內容將聚焦於如何降低由代理(而非真人)提議交易時所帶來的風險。
代理錢包的安全性取決於以下幾點:代理是否能直接存取私鑰、其權限是否有明確範圍或無限制,以及交易是在簽署前還是簽署後才進行檢查。一個向隔離且受政策約束的錢包提議操作的代理,與一個自行持有私鑰的代理,兩者的風險狀況截然不同。
設置方式 | 風險實際所在 |
代理直接持有私鑰 | 代理一旦遭到入侵,資金即告失守 |
代理與簽署者共用同一執行環境 | 代理本身或其使用的工具若存在漏洞,可能波及簽署路徑 |
簽署已隔離,但權限無限制 | 遭操控的代理仍可授權錢包允許的任何操作 |
簽署已隔離、權限有範圍限制,且交易在簽署前經過檢查 | 遭操控的代理受政策約束,而非依賴其自身判斷 |
為真人設計的錢包,預設使用者會在每筆交易簽署前進行審查。代理錢包無法做出這樣的假設:讀取代幣元數據、網頁或 API 回應的程序,可能同時也是決定下一步要簽署什麼的程序。How AI agents transact without touching your keys 涵蓋了從意圖到執行的完整生命週期。就安全性而言,關鍵在於代理的不受信任輸入與其交易簽署權限被允許相對彼此處於何處,以及在交易上鏈前,是否有獨立於代理之外的機制能夠介入審查。
Prompt injection 將指令隱藏在代理設計用來讀取的內容中,例如代幣描述、網頁、電子郵件或 API 回應,而非藏在與使用者的對話裡。在錢包情境下,這比大多數其他情境更為危險:被誘騙發出一封錯誤電子郵件的代理只是造成不便,但擁有簽署權限的代理一旦被誘騙,就可能產生不可逆的交易。
若代理能讀取自己的簽署私鑰(無論是從設定檔、環境變數或應用程式記憶體),則任何對該代理的入侵都將直接危及其所控制的資金。以 2026 年 2 月 8 日的一起事件為例,Gitcoin 的 Owockibot 儘管被明確指示不得分享私鑰,仍在多處洩露了自己的熱錢包私鑰;損失之所以有限,主要是因為該錢包僅持有約 2,100 美元。MetaMask Agent Wallet 的伺服器錢包模式將私鑰保存在代理無法進入的可信執行環境(TEE)中。此外,也提供了自帶錢包(bring-your-own-wallet)模式,供需要本地私鑰控制的開發者使用,其文件明確指出助記詞絕不應作為命令列參數傳遞,只能透過環境變數傳入,因為命令歷史記錄和程序列表本身就是潛在的洩露途徑。
一個僅用於查詢餘額的代理,不需要擁有在任意合約上批准無限代幣支出的權限。當權限未能縮減至與當前任務相符的範圍時,一個遭到入侵或誤導的代理就可能以錢包的完整授權行事,而非僅在有限範圍內操作。
部分代理錢包在其安全機制之外,還提供出問題時的賠償保障。Transaction Shield 是 MetaMask 的訂閱方案,將交易保護與優先支援結合在一起,針對通過 MetaMask 安全檢查後仍造成損失的符合資格交易,每月最高賠償 10,000 mUSD。此方案明確排除以下情況:Secret Recovery Phrase 或私鑰遭洩露或入侵所造成的損失、一般市場損失、協議層漏洞,以及點對點轉帳。賠償機制能吸收看似安全卻實際造成損失的交易結果。
MetaMask Agent Wallet 的兩種操作模式,決定了哪些控制措施會自動套用,哪些則需要使用者即時發現問題才能介入。MetaMask 的交易模式文件列出了每種模式在交易執行前強制執行的防護措施:
自動執行的防護措施 | Guard Mode | Beast Mode |
每筆交易的威脅掃描 | 是 | 是 |
網路白名單 | 是 | 否 |
地址白名單 | 是 | 否 |
代幣接收方白名單 | 是 | 否 |
滾動 24 小時流出限額 | 是 | 否 |
兩種模式都會攔截 MetaMask 威脅掃描標記為惡意的交易,或標記為高風險的合約,且兩者在任一情況下都需要通過雙重驗證(2FA)才能繼續。在 Guard Mode 下,任何超出已設定白名單範圍或超過流出限額的操作也會暫停等待審核。在 Beast Mode 下則不會,因為根本沒有白名單可言。Beast Mode 並不會削弱對惡意交易的偵測能力,它移除的是白名單與支出限額這一層防護——而這一層原本能攔截那些看似合法、但代理本不應發起的交易。
MetaMask 的代理伺服器錢包建構開發者指南描述了通用架構模式:簽署私鑰存放在無外部網路連線、無持久儲存的可信執行環境(TEE)中,代理僅持有用於請求簽署的獨立憑證,由 enclave(而非代理)驗證請求、套用政策並產生簽章。代理只負責提議,從不持有私鑰。MetaMask Agent Wallet 的架構直接應用了這種分離設計:在伺服器錢包模式下,私鑰由代理無法存取的 TEE 管理,同時使用者仍保有自我託管權,可匯出底層的 Secret Recovery Phrase。需要審核的請求會進入 AWAITING_MFA 狀態,只有使用者透過 MetaMask Mobile 親自核准或電子郵件確認才能推進,代理無法自行完成此步驟。
代理的執行環境無法讀取或匯出私鑰。
簽署在隔離環境中進行,而非在代理自身的程序中執行。
每筆交易及滾動週期內的支出均設有上限。
合約、網路與接收方可加入白名單,而非保持開放。
每筆交易在簽署前均經過模擬與威脅掃描。
政策限制在模型外部強制執行。系統提示(system prompt)只是指引,不具強制效力。
權限可立即撤銷,或隨時終止工作階段。
已標記及已完成的操作均有日誌記錄,可供稽核。
設置已針對 prompt injection 情境進行測試,而非僅測試預期的提示。
任何賠償保障的排除條款均已充分了解,而非只關注涵蓋範圍。
代理錢包供應商正逐漸達成相同的結論:代理本身不應成為安全邊界。差異在於這條邊界究竟設在何處。
邊界所在 | 範例 | 主要取捨 |
硬體加上強制人工確認 | Ledger 的「代理提議,人工簽署」模式 | 監管強度高,但每個操作都需要真人在場 |
基礎設施強制執行的政策與篩查 | Coinbase 的程式化支出限額與 KYT 篩查 | 部署快速;供應商基礎設施仍在信任路徑中 |
具有範圍限制且可撤銷權限的自我託管錢包 | MetaMask Agent Wallet 的 Guard Mode 與 Beast Mode | 使用者保有退出路徑;政策須主動設定 |
代理在架構上無法存取的程序層隔離 | BlockSec 的開源 Web3 Companion 錢包 | 設計上具有強大的隔離性;較新且為自行託管,而非託管產品 |
如需針對 Coinbase、Cobo、Ledger、BitGo 及 OKX 的完整逐一評比,請參閱 Best agentic wallets in 2026, compared。
以上這些措施並不能讓代理對操控免疫。現實的目標不是打造一個永遠不會被欺騙的模型,而是建立一個即使被欺騙也不會演變為無限財務授權的錢包——讓遭入侵的代理所能造成的最大損害,受到支出上限、白名單,以及它從未能獨立觸及的簽署機制所約束。
AI 翻譯。可能包含錯誤。請務必核實資訊。