跳至內容
0%

自主鏈上操作:AI 代理人在鏈上究竟能做什麼

發布於 2026年7月2日閱讀時間 3 分鐘

自主鏈上操作:AI agent 在鏈上實際能做什麼

現在,一個 AI agent 可以自行開啟 Polymarket 部位、用 USDC 補足自己的 API 餘額,並在 Aave 市場間重新配置資金,全程不需要人類點擊確認。一年前 agent 在鏈上能做到的事,和它們現在每天實際執行的事,兩者之間的落差,比多數產品頁面願意承認的還要大。這個轉變的關鍵時刻,是 LLM 從「建議動作」變成「簽署動作」。

會寫程式碼的 LLM 是 copilot。持有錢包的 LLM 才是 agent。一旦錢包是真實的,且 agent 能從中花費,每一個鏈上原語都會變成模型可以呼叫的工具:讀取狀態、簽署交易、支付 API 費用、swap 與跨鏈、投票、附證。這篇文章會走過六種原語,指出正在使用各個原語的實際 agent,並指向讓我們能把它們當作正式使用者(而非邊緣案例)來處理的技術堆疊。

什麼是自主鏈上動作?

自主鏈上動作是指 agent 在沒有人類針對該特定呼叫進行核准的情況下,簽署並送出的任何交易。agent 在事先設定好的權限範圍內運作——可能是有花費上限與合約白名單的 session key,也可能是託管錢包上的一項政策——並在該範圍內自由行動。讀取狀態不算自主鏈上動作。傳送使用者尚未事先授權的轉帳,同樣也不算自主鏈上動作。簽署必須真的發生,而且必須是在沒有逐次動作提示的情況下發生。

這個定義之所以重要,是因為它能把市場分類清楚。一個產生交易 payload、讓人類在錢包中簽署的 chatbot,並不是 onchain agent。而一個自行簽署並廣播交易的 cron job,即使整個流程裡完全沒有 LLM,也已經算是 onchain agent。判斷標準是自主簽署,而不是是否存在模型。

Onchain agent 會用到哪些原語?

六種原語涵蓋了 2026 年 agent 執行的幾乎所有鏈上動作。每一種都對應到模型可以呼叫的工具,也各自有值得了解的失效模式。

  • Read。 查詢狀態、價格、餘額、事件。agent 使用 RPC endpoint、已索引的 Data API,或是把兩者包裝起來的 MCP server。讀取存取是成本最低、最可靠的原語。它也是儀表板上多數「agent」交易量的來源,這就是為什麼頭條交易數字可能會產生誤導。
  • Sign。 從 agent 控制的錢包送出交易。自主性從這裡開始。Sign 需要一種託管模式(embedded wallet、MPC、smart account 或原始金鑰)以及一個決定是否要當下簽署的政策引擎。原始金鑰會簽署交給它的任何東西;只有政策能夠說不。
  • Pay。 為鏈下運算與 API 付款。agent 透過 x402 用 USDC 支付原生加密服務,若對方以信用卡或穩定幣收款,則透過 Stripe 的 Machine Payments Protocol 支付。如果沒有逐次呼叫的上限,agent 會照單全收 402 要求的任何金額。
  • Swap 與 bridge。 在資金池與鏈之間移動資產。agent 在 Solana 上呼叫 Jupiter,在 EVM 上呼叫 Uniswap 或 0x,並透過 Across 或 deBridge 等 bridge,把資金送到下一步動作合理的鏈上。如果直接廣播一筆天真的 swap,可能會因規模而被夾擊(sandwiched)。
  • Govern。 投票、委託、提案。在交易類原語中,這一項數量較少,但形態更有意思:單一 agent 可以在數百個 DAO 上執行追蹤策略,這是人類投票者根本沒時間做到的事。風險在於,即使政策已經偏離持有者的原意,agent 仍持續投票。
  • Prove。 對身分進行證明、發布聲譽收據、在 ERC-8004 中註冊。這是最年輕的原語,也是讓一次性 agent 轉變為其他 agent 可以雇用的可組合服務的關鍵。一項證明的價值,取決於背後發證者的可信度。

這個順序不是隨意排的。Read 與 sign 是通用核心。Pay 讓 agent 具備經濟能力。Swap、bridge、govern 讓 agent 拓展觸及範圍。Prove 讓一個 agent 能被另一個 agent 理解。少了任何一個原語,就會有一整類動作從選單上消失。

agent 今天在鏈上實際能做什麼?

以下是按類別整理的具體清單。

DeFi 部位與收益

DeFi agent 大致有兩種常見形態。有些以多個專門角色組成的群體形式運作共同的資金庫。另一些則是單一用途的再平衡器,專心做好一件事。

反覆出現的機制是:agent 透過已索引的 Data API 讀取部位,計算目標配置,在 Aave、Morpho 或 Pendle 上簽署 supply 或 withdraw 呼叫,並定期心跳檢查。困難的地方不在數學計算,而在於當出現看起來更好、但不在白名單上的新市場時,仍要留在權限範圍之內。

這個循環並非假設情境。在下方示範中,一個 agent 比較各 L2 上的 Aave USDC 收益,從 Base 跨鏈到最佳的鏈,並完成 supply——整個過程都在終端機中進行,手上沒有 ETH,只有一把有範圍限制的金鑰。

終端機中的 agent 在各 L2 尋找最佳 Aave USDC 收益率,將資金從 Base 橋接到 Arbitrum 並存入 Aave,過程中任何錢包都沒有 ETH,只用了一組權限受限的私鑰
Source: https://x.com/uttam_singhk/status/2054540200874025224

交易與再平衡

交易類 agent 現在已遍及各大主要交易場所。有些以自然語言介面架設在 Farcaster 與 X 上,透過 0x 或 Uniswap 在 Base、Solana 或 Polygon 上路由 swap。另一些則運行技能導向的堆疊,操作 Hyperliquid 永續合約,具備移動停損以及對數百個市場的聰明資金評分。

Hyperliquid 是永續合約市場中 agent 密度最高的場域,builder-code 收益已達八位數。這類 agent 的優勢並不在於更好的訊號,而在於願意在凌晨三點根據訊號行動、不猶豫不決。

Hyperliquid builder-code 排行榜,依營收排序 agent 與 bot 前端
Source: https://www.hypeburn.fun/builders

預測市場

自主的 Polymarket 部位如今已是真實存在的類別。CoinDesk 2026 年 3 月的報導追蹤到 Polystrat agent 在第一個月內完成超過 4,200 筆交易,其中超過三分之一的損益為正,而人類交易者的正報酬比例約為此的一半。更廣泛的預測市場 agent 網路,已在 Gnosis 上累積了數百萬筆終身交易。這個類別以美元金額來看規模不大,但以交易筆數來看規模龐大——這正是 agent 行為的整體特徵:大量小額下注,持續評估。

NFT 與收藏品

agent 在 NFT 上的活動還不算成熟,多半是複合式操作。其形態是:agent 鎖定目標,swap 成 ETH 或 SOL,透過市場外掛購買,再加價掛單出售。Solana Agent Kit 提供 Metaplex 鑄造動作供發行方使用,並提供 Tensor 或 Magic Eden 供市場交易方使用。「買入再轉售」這種複合式操作,是存在於 agent 的工具循環裡,而不是單一合約呼叫中。

付款、儲值與資金庫

這正是 x402 設計要解決的使用情境。agent 呼叫一個付費 endpoint,收到帶有價格的 402 回應,簽署一筆 USDC 付款,重試,然後繼續執行。Cloudflare 回報其 agent 網路每天服務約 10 億次 402 回應x402 Foundation 於 2026 年 4 月在 Linux Foundation 底下正式成立,創始成員共 22 個,包括 Visa、Mastercard、Stripe、AWS、Google,以及 Solana 和 Base 基金會。

較少被討論的反向情境是:自主儲值。agent 監控自己的 USDC 餘額,當低於某個門檻時,會從資金庫錢包簽署一筆轉帳來補足自己。我們在 Alchemy CLI 的 agent wallets 功能中完整記錄了這個模式。付款讓 agent 成為經濟行為者;儲值則讓它在無人簽核的情況下維持償付能力。

治理與身分

DAO 投票是交易量最小、但形態最有意思的類別。持有委託投票部位的 agent,可以在數百個提案上套用一致的政策進行投票。目前已有多個 agent 平台把治理動作技能,列為其工具介面中的一級動作。

身分相關功能較新,但發展迅速。ERC-8004 註冊 agent 的地址與能力,讓其他 agent 可以發現並雇用它。結合 x402,一個 agent 可以列出一項付費服務、以 USDC 收款,並把工作交給它並不擁有的下游 agent 處理。

agent 如何在沒有人類介入的情況下簽署交易?

託管方式是承重的關鍵選擇。以下五種模式目前正在支撐正式上線的 agent:

Pattern
Where the key lives
Best fit
Raw private key in env var
Plaintext on the agent host
Hobby projects, demos
Embedded wallet (Privy, Turnkey, Coinbase CDP)
Trusted execution environment
Most production agents
MPC wallet
Split across two or more parties
Treasury-scale or regulated
ERC-4337 smart account with session keys
Contract on EVM
Scoped browser or app agents
EIP-7702 delegated EOA
Same address, temporary code
Existing wallets adding agent features

過去十二個月勝出的模式,是 embedded wallet 加上政策引擎的組合。Turnkey 的 delegated agent signing 會在 enclave 內,針對每一筆簽署請求檢查合約白名單、收款人清單、function selector 檢查與單筆交易上限。Privy 的 agentic wallet 文件涵蓋開發者持有與使用者持有兩種 agent signer,並提供類似的政策防護。2026 年 2 月推出的 Coinbase Agentic Wallets 則結合 MPC 託管、session 上限與原生 x402 結算。Alchemy CLI 中的 Agent Wallets 是另一個選項:從 dashboard 建立錢包,授予 CLI 有範圍限制、有時效的存取權,讓 agent 從命令列進行交易。

以上這些方式都無法解決的,是權限範圍本身這個問題。一個在每日 1,000 美元上限內能簽署任何內容的錢包,仍然可以在該上限內被掏空。託管模式的選擇,是所有其他 agent 決策的上游,也是多數團隊在趕著做出 demo 時最常抄近路省略的部分。

Alchemy 如何支援 onchain agent?

我們把 agent 當作正式使用者,而不是邊緣案例來對待。三個面向是關鍵:

  • 錢包與簽署。 Alchemy CLI 在首次執行時,就會給 agent 一個有範圍限制的錢包。錢包託管委託給 Privy;agent 在一個受鏈別、合約白名單與花費上限約束的 session 內運作。同一個 CLI 透過 alchemy evm sendalchemy wallet connectalchemy agent-prompt 處理轉帳、swap、bridge 與合約呼叫。
  • 付款。 agent 透過 x402 用 USDC 支付我們的 RPC、NFT 與 Data API 服務。不需要 dashboard 註冊,不需要 API key,不需要簽約。Stripe 的 MPP 則可互通,適用於需要信用卡備援的情境;我們在 x402 與 MPP 比較一文中,並列說明了這兩種協定。
  • 可發現性。 Alchemy Skills 是機器可讀的文件,agent 可以安裝來學習如何呼叫我們的 API,不需要人類閱讀任何內容。結合 Alchemy MCP server,效果是:Claude 或 Cursor 中的 agent 可以在不離開自己的工具循環的情況下,完成驗證、付款,並在 100 多條鏈上執行操作。

以下是 agent 對一個受 402 保護的 endpoint 執行付款並重試的形態:

typescript
Copied
import { buildX402Client, signSiwe } from "@alchemy/x402"; import { wrapFetchWithPayment } from "@x402/fetch"; const privateKey = process.env.PRIVATE_KEY as `0x${string}`; const client = buildX402Client(privateKey); // signs the x402 USDC payment const siwe = await signSiwe({ privateKey }); // authenticates the agent const authedFetch: typeof fetch = (input, init) => { const headers = new Headers(init?.headers); headers.set("Authorization", `SIWE ${siwe}`); return fetch(input, { ...init, headers }); }; const paidFetch = wrapFetchWithPayment(authedFetch, client); const res = await paidFetch("https://x402.alchemy.com/eth-mainnet/v2", { method: "POST", headers: { "Content-Type": "application/json" }, body: JSON.stringify({ id: 1, jsonrpc: "2.0", method: "eth_blockNumber" }), });

buildX402Client 執行付款並重試的循環:它會攔截 402、簽署 USDC 付款,並重新送出請求。signSiwe 處理 gateway 的驗證。agent 呼叫 paidFetch 就跟呼叫一般的 fetch 一樣,完全不會看到付款這個步驟。

還有哪些難題尚未解決?

今天要上線一個 onchain agent,有三件事值得留意,而且每一件都攸關安全性:

  • Prompt injection 是主要的攻擊面。 任何進入 agent context 的文字內容,都可能夾帶指令。2026 年 5 月,攻擊者向一個由 Grok 擔任 agent 的目標錢包,送出一個以 Bankr 為主題的 NFT,接著要求 agent「翻譯這段摩斯密碼」。解碼後的文字其實是一則轉帳指令。約 15 萬至 20 萬美元在 Base 上被掏空,後來資金才被歸還(OECD 的 AI 事件資料庫收錄了完整的事後分析)。緩解措施應該落在政策層,而非模型層:更嚴格的合約白名單、更窄範圍的 session key、對 agent 未曾使用過的合約要求第二簽署人核准,以及在受信任的系統提示與不受信任的工具輸出之間做出明確區隔。
  • 權限範圍就是產品本身,而多數範圍設得太寬鬆。 一個在每日 1,000 美元上限內能簽署任何內容的錢包,仍然可以在該上限內被掏空。合約白名單要嚴格設定,function selector 白名單要設得更嚴格,絕對不要對 agent 可能經過的 router 或聚合器授予無上限的 ERC-20 approval。當 agent 遇到新的市場或合約時,應該暫停等待明確核准,而不是自行擴大權限範圍。
  • 供應鏈是透過 tool、skill 與 MCP 傳遞的。 agent 的工具介面是第三方程式碼,卻以 agent 的金鑰與 context 執行。從 registry 在執行期載入的 skill、透過網路連接的 MCP server、透過 npm 安裝的外掛:每一個都可能是惡意上游 commit 抵達能簽署交易的錢包的途徑。要固定版本。安裝前要先看程式碼。把 agent 的外掛清單當成正式環境中的 package.json 來對待,因為它本質上就是這樣的東西。

以上這些都不會阻擋這個類別的發展,但會影響負責任的開發者要如何切入這個領域。權限範圍就是產品;agent 才是使用者。

從哪裡開始

從這篇文章走到一個可運作的 onchain agent,最短的路徑是兩個指令加上一筆付款:

bash
Copied
npm i -g @alchemy/cli@latest alchemy auth alchemy wallet connect

alchemy auth 會回傳一個 session token。alchemy wallet connect 會回傳一個受鏈別、合約白名單與花費上限約束的有範圍限制錢包。從這裡開始,agent 就能透過我們的 RPC 讀取資料、透過 x402 支付進階 endpoint 費用,並在 session 內簽署交易。

不需要 API key,不需要 dashboard 註冊,也沒有合約金額下限。agent 在首次執行時會安裝 Alchemy Skills,藉此了解如何在 100 多條鏈上呼叫我們的 API。如果你是在為企業層級的限制條件開發,同樣的介面也提供專屬基礎設施與合約方案。

會寫程式碼的 LLM 是 copilot。持有錢包的 LLM 才是 agent。用來把後者上線的基礎設施已經到位,動作清單也已經是真實存在的,而這個類別未來一年的進展,將以已簽署的交易數量來衡量,而不是發表的文章數量。

Background gradient

打造區塊鏈魔法

Alchemy 結合最強大的 Web3 開發者產品與工具,並提供資源、社群與卓越的支援。