跳至内容
0%

自主链上操作:AI 代理在链上究竟能做什么

发布于 2026年7月2日2 分钟阅读

自主链上操作:AI 代理在链上实际能做什么

现在,一个 AI 智能体(agent)能够自行开出 Polymarket 仓位、用 USDC 给自己的 API 余额充值、并在 Aave 各市场间完成再平衡,全程无需人工点击确认。一年前智能体在链上能做的事,和它们如今每天实际在做的事之间的差距,比大多数产品页面愿意承认的要大。这个转变的关键节点在于:LLM 不再只是建议操作,而是开始亲自签署操作。

会写代码的 LLM 是副驾驶(copilot)。持有钱包的 LLM 是智能体。一旦钱包是真实的、智能体能从中支出,每一个链上原语都会变成模型可以调用的工具:读取状态、签署交易、支付 API 费用、兑换和跨链、投票、认证。本文梳理六种原语,指出正在使用每一种原语的实际智能体,并指向让我们能把它们当作生产环境用户而非边缘案例来对待的技术栈。

什么是自主链上操作?

自主链上操作是指智能体在没有人工对该具体调用进行批准的情况下签署并提交的任何交易。智能体在预先设定的权限范围内运作——可能是带有支出上限和合约白名单的 session key,也可能是托管钱包上的一项策略——并在该范围内自由行动。读取状态不是自主链上操作。发送用户未预先授权的转账也不是自主链上操作。签署这一步必须发生,而且必须在没有逐次操作提示的情况下发生。

这个定义之所以重要,是因为它对市场做了区分。生成交易负载、交由人工在钱包中签署的聊天机器人,不是链上智能体。一个自行签署并广播的定时任务,即便循环中不存在任何 LLM,也已经是。门槛是自主签署,而不是模型的存在。

链上智能体会用到哪些原语?

六种原语覆盖了 2026 年智能体运行的几乎所有链上操作。每一种都对应模型可调用的一个工具,也各自有值得了解的失败模式。

  • 读取(Read)。 查询状态、价格、余额、事件。智能体使用 RPC 端点、已索引的 Data API,或封装两者的 MCP server。读取访问是成本最低、可靠性最高的原语。它也是仪表盘上大部分"智能体"交易量的来源,这正是为什么头条交易数字可能具有误导性。
  • 签署(Sign)。 从智能体控制的钱包提交交易。自主性从这里开始。签署需要一种托管模式(嵌入式钱包、MPC、智能账户或原始密钥)和一个决定是否当下签署的策略引擎。原始密钥会签署任何交给它的内容;只有策略才能说不。
  • 支付(Pay)。 为链下算力和 API 结算。智能体通过 x402 用 USDC 支付原生加密服务的费用,在商户使用银行卡或稳定币时,则通过 Stripe 的 Machine Payments Protocol 支付。如果没有单次调用的上限,智能体会照单支付 402 要求的任何金额。
  • 兑换和跨链(Swap and bridge)。 在资金池和链之间转移资产。智能体在 Solana 上调用 Jupiter,在 EVM 上调用 Uniswap 或 0x,并通过 Across、deBridge 等跨链桥,把资金转到下一步操作最有意义的链上。天真地广播一笔兑换,可能因规模过大而被夹击(sandwiched)。
  • 治理(Govern)。 投票、委托、提案。在交易量上不如交易类原语常见,但在形态上更有意思:单个智能体可以在数百个 DAO 中同时执行跟踪策略,而人类投票者根本没时间做到这一点。风险在于,某个策略在偏离持有者意图之后仍在继续投票。
  • 证明(Prove)。 认证身份、发布信誉凭证、在 ERC-8004 中注册。这是最年轻的原语,也是让一次性智能体变为可组合服务、可被其他智能体雇用的关键。一份认证的价值,只取决于其背后的签发方。

这个顺序不是随意的。读取和签署是通用核心。支付让智能体成为经济行为体。兑换、跨链和治理拓展了智能体的能力范围。证明让一个智能体能被另一个智能体识别。少了任何一种原语,某一整类操作就无从谈起。

智能体今天在链上究竟能做什么?

以下是按类别整理的具体清单。

DeFi 仓位与收益

DeFi 智能体主要有两种常见形态。一些以群集形式运行,多个专职角色共同管理一个共享金库。另一些是单一职能的再平衡器,只专注做好一件事。

反复出现的机制是:智能体通过已索引的 Data API 读取仓位,计算目标配置,在 Aave、Morpho 或 Pendle 上签署存入或提取调用,并按心跳周期重新检查。难点不在于数学计算,而在于当出现一个看起来更好但不在白名单内的新市场时,能否仍然守在权限范围之内。

这个循环并非空谈。在下面的演示中,一个智能体比较各 L2 上的 Aave USDC 收益率,把资金从 Base 跨链到收益最高的链,再完成存入操作——整个过程在终端完成,手头没有 ETH,只有一个受限的密钥。

终端中的代理在各个 L2 上寻找最佳 Aave USDC 收益率,从 Base 跨链到 Arbitrum,并存入 Aave,全程任何钱包都没有 ETH,只使用一个权限受限的私钥
Source: https://x.com/uttam_singhk/status/2054540200874025224

交易与再平衡

交易类智能体如今已经覆盖各大主流平台。有些以自然语言界面运行在 Farcaster 和 X 上,通过 0x 或 Uniswap 在 Base、Solana、Polygon 上路由兑换。还有一些运行基于技能(skills-based)的技术栈,对接 Hyperliquid 永续合约,配合追踪止损,并对数百个市场进行聪明钱评分。

Hyperliquid 是永续合约市场中智能体密度最高的场景,其 builder-code 收入已达八位数。智能体在这一类别中的优势不在于信号更好,而在于愿意在凌晨三点毫不犹豫地依据信号行动。

Hyperliquid builder-code 排行榜,按收入对代理和机器人前端进行排名
Source: https://www.hypeburn.fun/builders

预测市场

自主开设 Polymarket 仓位如今已是一个真实的类别。CoinDesk 2026 年 3 月的报道追踪到,Polystrat 智能体在上线第一个月内完成了超过 4200 笔交易,其中逾三分之一实现正盈亏,而人类交易者达到这一比例的仅约一半。范围更广的预测类智能体网络,已在 Gnosis 上累计了数百万笔交易。这一类别在美元规模上看起来不大,但在交易笔数上体量可观——这正是智能体行为的普遍形态:大量小额下注,持续评估。

NFT 与收藏品

智能体在 NFT 领域的活动尚不成熟,且大多是复合型操作。典型流程是:智能体锁定目标,兑换为 ETH 或 SOL,通过市场插件买入,再溢价挂单出售。Solana Agent Kit 提供了铸造端的 Metaplex 铸造操作,以及市场端的 Tensor 或 Magic Eden 支持。"买入并转售"这类复合操作存在于智能体的工具调用循环中,而非某一次单一合约调用。

支付、充值与资金管理

这正是 x402 被设计来解决的用例。智能体请求一个付费端点,收到带价格的 402 响应,签署 USDC 支付,重试请求,然后继续执行。Cloudflare 报告称,其智能体网络每天服务约 10 亿次 402 响应x402 Foundation 于 2026 年 4 月在 Linux Foundation 下正式成立,首批 22 家成员包括 Visa、Mastercard、Stripe、AWS、Google,以及 Solana 和 Base 基金会。

另一个较少被讨论、方向相反的对应场景是:自主充值。智能体监控自身的 USDC 余额,一旦低于某个阈值,就从金库钱包签署一笔转账为自己补充资金。我们在 Alchemy CLI 的 agent wallets 功能中完整记录了这一模式。支付让智能体成为经济行为体;充值则让它在无需人工签核的情况下保持偿付能力。

治理与身份

DAO 投票在交易量上是最小的类别,但在形态上最有意思。持有委托投票权重的智能体,可以在应用一致策略的前提下对数百个提案进行投票。多个智能体平台如今已将治理操作技能作为其工具接口中的一等能力开放出来。

身份识别这一领域更年轻,但发展迅速。ERC-8004 用于注册智能体的地址和能力,使其他智能体能够发现并雇用它。结合 x402,一个智能体可以发布一项付费服务,以 USDC 收取费用,并把工作路由给一个自己并不拥有的下游智能体来完成。

智能体如何在没有人工介入的情况下签署交易?

托管方式是决定性的选择。以下五种模式支撑着当今的生产环境智能体:

Pattern
Where the key lives
Best fit
Raw private key in env var
Plaintext on the agent host
Hobby projects, demos
Embedded wallet (Privy, Turnkey, Coinbase CDP)
Trusted execution environment
Most production agents
MPC wallet
Split across two or more parties
Treasury-scale or regulated
ERC-4337 smart account with session keys
Contract on EVM
Scoped browser or app agents
EIP-7702 delegated EOA
Same address, temporary code
Existing wallets adding agent features

过去十二个月胜出的模式是:嵌入式钱包 + 策略引擎。Turnkey 的委托智能体签署机制会在飞地(enclave)内对每一次签署请求核对合约白名单、收款方列表、函数选择器检查和单笔交易限额。Privy 的智能体钱包文档涵盖了开发者持有和用户持有两种智能体签署方,都配有类似的策略防护。2026 年 2 月推出的 Coinbase Agentic Wallets 将 MPC 托管与会话上限、原生 x402 结算结合在一起。Alchemy CLI 中的 Agent Wallets 是另一个选项:在控制台创建一个钱包,授予 CLI 受限、有时效的访问权限,让智能体从命令行发起交易。

以上方案都没有解决权限范围本身的问题。一个在每日 1000 美元上限内可以签署任何内容的钱包,仍然可能在这个上限内被掏空。托管模式的选择是所有其他智能体决策的上游前提,也是大多数团队在赶 demo 过程中最容易走捷径省略的一环。

Alchemy 如何支持链上智能体?

我们把智能体当作生产环境用户来对待,而不是边缘案例。三个方面尤为关键:

  • 钱包与签署。 Alchemy CLI 在首次运行时就为智能体提供一个受限钱包。钱包托管委托给 Privy;智能体在一个由链、合约白名单和支出上限限定的会话内运作。同一个 CLI 通过 alchemy evm sendalchemy wallet connectalchemy agent-prompt 处理转账、兑换、跨链和合约调用。
  • 支付。 智能体通过 x402 用 USDC 为我们的 RPC、NFT 和 Data API 接口付费。无需控制台注册,无需 API key,无需合约。Stripe 的 MPP 可与之互通,适用于需要银行卡兜底的场景;我们在 x402 与 MPP 的对比文章中并排讲解了这两种协议。
  • 可发现性。 Alchemy Skills 是机器可读的文档,智能体可以安装它来学习如何调用我们的 API,全程无需人工阅读。结合 Alchemy MCP server,效果是:Claude 或 Cursor 中的智能体可以在不脱离其工具调用循环的情况下,完成鉴权、支付,并对 100 多条链执行操作。

以下是智能体面对一个 402 门控端点时运行的支付-重试流程:

typescript
Copied
import { buildX402Client, signSiwe } from "@alchemy/x402"; import { wrapFetchWithPayment } from "@x402/fetch"; const privateKey = process.env.PRIVATE_KEY as `0x${string}`; const client = buildX402Client(privateKey); // signs the x402 USDC payment const siwe = await signSiwe({ privateKey }); // authenticates the agent const authedFetch: typeof fetch = (input, init) => { const headers = new Headers(init?.headers); headers.set("Authorization", `SIWE ${siwe}`); return fetch(input, { ...init, headers }); }; const paidFetch = wrapFetchWithPayment(authedFetch, client); const res = await paidFetch("https://x402.alchemy.com/eth-mainnet/v2", { method: "POST", headers: { "Content-Type": "application/json" }, body: JSON.stringify({ id: 1, jsonrpc: "2.0", method: "eth_blockNumber" }), });

buildX402Client 运行支付-重试循环:捕获 402、签署 USDC 支付、重放请求。signSiwe 处理网关的身份验证。智能体像调用任何其他 fetch 一样调用 paidFetch,完全感知不到支付这一步。

目前还有哪些难点?

在今天部署链上智能体时,有三点需要留意,它们都关乎安全,是不可绕过的问题:

  • 提示注入(prompt injection)是主要的攻击面。 任何进入智能体上下文的文本形式内容,都可能携带指令。2026 年 5 月,一名攻击者向某目标钱包发送了一枚 Bankr 主题的 NFT,该钱包的智能体接入了 Grok,攻击者随后要求智能体"翻译这段摩斯电码"。解码后的文本其实是一条转账指令。约 15 万至 20 万美元在 Base 上被转走,后来资金被归还(OECD 的 AI 事件数据库记录了事后分析)。缓解措施应落在策略层,而非模型层:更严格的合约白名单、更窄的 session key、对智能体此前未使用过的合约要求二次签署人批准,以及在可信的系统提示与不可信的工具输出之间保持清晰隔离。
  • 权限范围本身就是产品,而大多数权限范围设置得过于宽松。 一个在每日 1000 美元上限内可以签署任何内容的钱包,仍然可能在这个上限内被掏空。要严格限定合约白名单,把函数选择器白名单限定得更窄,绝不要向智能体可能路由经过的路由器或聚合器授予无限的 ERC-20 授权额度。如果智能体遇到一个新的市场或合约,它应该暂停并等待明确批准,而不是自行扩大权限范围。
  • 供应链贯穿于工具、技能和 MCP 之中。 智能体的工具接口是运行在智能体密钥和上下文之下的第三方代码。从注册表运行时加载的技能、通过网络连接的 MCP server、通过 npm 安装的插件——每一项都可能成为恶意上游提交触及签署交易钱包的通道。锁定版本号。安装前先审阅代码。把智能体的插件清单当作生产环境中的 package.json 一样对待,因为它本质上就是。

以上这些都不会阻碍这个类别的发展,它们只是决定了一个负责任的构建者应当如何进入这个领域。权限范围就是产品;智能体就是用户。

从哪里开始

从本文到一个可运行的链上智能体,最短路径是两条命令加一次支付:

bash
Copied
npm i -g @alchemy/cli@latest alchemy auth alchemy wallet connect

alchemy auth 返回一个会话令牌。alchemy wallet connect 返回一个受链、合约白名单和支出上限约束的受限钱包。此后,智能体通过我们的 RPC 读取数据,通过 x402 为高级端点付费,并在会话内签署交易。

无需 API key,无需控制台注册,无最低合约要求。智能体在首次运行时安装 Alchemy Skills,从而知道如何在 100 多条链上调用我们的 API。如果你在为企业级约束做开发,同样的接口也可以通过专属基础设施和承诺用量方案获取。

会写代码的 LLM 是副驾驶。持有钱包的 LLM 是智能体。支撑后者落地的基础设施已经就绪,动作清单也已真实存在,而这个类别接下来一年的进展,将以签署的交易数量来衡量,而不是发布的文章数量。

Background gradient

构建区块链应用

Alchemy 将最强大的 Web3 开发者产品和工具与资源、社区及专业支持结合在一起。