---
title: "自主鏈上操作：AI 代理人在鏈上究竟能做什麼"
description: "鏈上代理人是持有並使用錢包的 AI。六種操作原語、實際在生產環境運作的代理人，以及支撐自主鏈上操作的支付架構。"
---

# 自主鏈上操作：AI 代理人在鏈上究竟能做什麼

<ImageBlock
  src="https://media.alchemy.com/blog/autonomous-onchain-actions-hero.png"
  alt="自主鏈上操作：AI agent 在鏈上實際能做什麼"
  width={1920}
  height={900}
  priority
/>

現在，一個 AI agent 可以自行開啟 Polymarket 部位、用 USDC 補足自己的 API 餘額，並在 Aave 市場間重新配置資金，全程不需要人類點擊確認。一年前 agent 在鏈上能做到的事，和它們現在每天實際執行的事，兩者之間的落差，比多數產品頁面願意承認的還要大。這個轉變的關鍵時刻，是 LLM 從「建議動作」變成「簽署動作」。

會寫程式碼的 LLM 是 copilot。持有錢包的 LLM 才是 [agent](https://www.alchemy.com/ai-agents)。一旦錢包是真實的，且 agent 能從中花費，每一個鏈上原語都會變成模型可以呼叫的工具：讀取狀態、簽署交易、支付 API 費用、swap 與跨鏈、投票、附證。這篇文章會走過六種原語，指出正在使用各個原語的實際 agent，並指向讓我們能把它們當作正式使用者（而非邊緣案例）來處理的技術堆疊。

## 什麼是自主鏈上動作？

自主鏈上動作是指 agent 在沒有人類針對該特定呼叫進行核准的情況下，簽署並送出的任何[交易](https://www.alchemy.com/docs/understanding-transactions)。agent 在事先設定好的權限範圍內運作——可能是有花費上限與合約白名單的 session key，也可能是託管錢包上的一項政策——並在該範圍內自由行動。讀取狀態不算自主鏈上動作。傳送使用者尚未事先授權的轉帳，同樣也不算自主鏈上動作。簽署必須真的發生，而且必須是在沒有逐次動作提示的情況下發生。

這個定義之所以重要，是因為它能把市場分類清楚。一個產生交易 payload、讓人類在錢包中簽署的 chatbot，並不是 onchain agent。而一個自行簽署並廣播交易的 cron job，即使整個流程裡完全沒有 LLM，也已經算是 onchain agent。判斷標準是自主簽署，而不是是否存在模型。

## Onchain agent 會用到哪些原語？

六種原語涵蓋了 2026 年 agent 執行的幾乎所有鏈上動作。每一種都對應到模型可以呼叫的工具，也各自有值得了解的失效模式。

- **Read。** 查詢狀態、價格、餘額、事件。agent 使用 [RPC endpoint](https://www.alchemy.com/rpc-api)、已索引的 [Data API](https://www.alchemy.com/docs/data)，或是把兩者包裝起來的 [MCP server](https://www.alchemy.com/docs/alchemy-mcp-server)。讀取存取是成本最低、最可靠的原語。它也是儀表板上多數「agent」交易量的來源，這就是為什麼頭條交易數字可能會產生誤導。
- **Sign。** 從 agent 控制的錢包送出交易。自主性從這裡開始。Sign 需要一種託管模式（embedded wallet、MPC、smart account 或原始金鑰）以及一個決定是否要當下簽署的政策引擎。原始金鑰會簽署交給它的任何東西；只有政策能夠說不。
- **Pay。** 為鏈下運算與 API 付款。agent 透過 [x402](https://www.alchemy.com/blog/how-x402-brings-real-time-crypto-payments-to-the-web) 用 USDC 支付原生加密服務，若對方以信用卡或穩定幣收款，則透過 Stripe 的 [Machine Payments Protocol](https://www.alchemy.com/overviews/x402-vs-mpp-comparing-agent-payment-protocols) 支付。如果沒有逐次呼叫的上限，agent 會照單全收 402 要求的任何金額。
- **Swap 與 bridge。** 在資金池與鏈之間移動資產。agent 在 Solana 上呼叫 Jupiter，在 [EVM](https://www.alchemy.com/rpc-api) 上呼叫 Uniswap 或 0x，並透過 Across 或 deBridge 等 bridge，把資金送到下一步動作合理的鏈上。如果直接廣播一筆天真的 swap，可能會因規模而被夾擊（sandwiched）。
- **Govern。** 投票、委託、提案。在交易類原語中，這一項數量較少，但形態更有意思：單一 agent 可以在數百個 DAO 上執行追蹤策略，這是人類投票者根本沒時間做到的事。風險在於，即使政策已經偏離持有者的原意，agent 仍持續投票。
- **Prove。** 對身分進行證明、發布聲譽收據、在 [ERC-8004](https://eips.ethereum.org/EIPS/eip-8004) 中註冊。這是最年輕的原語，也是讓一次性 agent 轉變為其他 agent 可以雇用的可組合服務的關鍵。一項證明的價值，取決於背後發證者的可信度。

這個順序不是隨意排的。Read 與 sign 是通用核心。Pay 讓 agent 具備經濟能力。Swap、bridge、govern 讓 agent 拓展觸及範圍。Prove 讓一個 agent 能被另一個 agent 理解。少了任何一個原語，就會有一整類動作從選單上消失。

## agent 今天在鏈上實際能做什麼？

以下是按類別整理的具體清單。

### DeFi 部位與收益

DeFi agent 大致有兩種常見形態。有些以多個專門角色組成的群體形式運作共同的資金庫。另一些則是單一用途的再平衡器，專心做好一件事。

反覆出現的機制是：agent 透過已索引的 [Data API](https://www.alchemy.com/docs/data) 讀取部位，計算目標配置，在 Aave、Morpho 或 Pendle 上簽署 supply 或 withdraw 呼叫，並定期心跳檢查。困難的地方不在數學計算，而在於當出現看起來更好、但不在白名單上的新市場時，仍要留在權限範圍之內。

這個循環並非假設情境。在下方示範中，一個 agent 比較各 L2 上的 Aave USDC 收益，從 Base 跨鏈到最佳的鏈，並完成 supply——整個過程都在終端機中進行，手上沒有 ETH，只有一把有範圍限制的金鑰。

<ImageBlock
  src="https://media.alchemy.com/blog/autonomous-onchain-actions-agent-demo.png"
  alt="終端機中的 agent 在各 L2 尋找最佳 Aave USDC 收益率，將資金從 Base 橋接到 Arbitrum 並存入 Aave，過程中任何錢包都沒有 ETH，只用了一組權限受限的私鑰"
  width={1330}
  height={1514}
  caption="Source: https://x.com/uttam_singhk/status/2054540200874025224"
/>

### 交易與再平衡

交易類 agent 現在已遍及各大主要交易場所。有些以自然語言介面架設在 Farcaster 與 X 上，透過 0x 或 Uniswap 在 Base、Solana 或 Polygon 上路由 swap。另一些則運行技能導向的堆疊，操作 Hyperliquid 永續合約，具備移動停損以及對數百個市場的聰明資金評分。

[Hyperliquid](https://www.alchemy.com/rpc/hyperliquid) 是永續合約市場中 agent 密度最高的場域，[builder-code](https://hyperliquid.gitbook.io/hyperliquid-docs/trading/builder-codes) 收益已達八位數。這類 agent 的優勢並不在於更好的訊號，而在於願意在凌晨三點根據訊號行動、不猶豫不決。

<ImageBlock
  src="https://media.alchemy.com/blog/autonomous-onchain-actions-hyperliquid-builders.png"
  alt="Hyperliquid builder-code 排行榜，依營收排序 agent 與 bot 前端"
  width={2016}
  height={928}
  caption="Source: https://www.hypeburn.fun/builders"
/>

### 預測市場

自主的 Polymarket 部位如今已是真實存在的類別。[CoinDesk 2026 年 3 月的報導](https://www.coindesk.com/tech/2026/03/15/ai-agents-are-quietly-rewriting-prediction-market-trading)追蹤到 Polystrat agent 在第一個月內完成超過 4,200 筆交易，其中超過三分之一的損益為正，而人類交易者的正報酬比例約為此的一半。更廣泛的預測市場 agent 網路，已在 Gnosis 上累積了數百萬筆終身交易。這個類別以美元金額來看規模不大，但以交易筆數來看規模龐大——這正是 agent 行為的整體特徵：大量小額下注，持續評估。

### NFT 與收藏品

agent 在 [NFT](https://www.alchemy.com/nfts) 上的活動還不算成熟，多半是複合式操作。其形態是：agent 鎖定目標，swap 成 ETH 或 SOL，透過市場外掛購買，再加價掛單出售。[Solana Agent Kit](https://github.com/sendaifun/solana-agent-kit) 提供 Metaplex 鑄造動作供發行方使用，並提供 Tensor 或 Magic Eden 供市場交易方使用。「買入再轉售」這種複合式操作，是存在於 agent 的工具循環裡，而不是單一合約呼叫中。

### 付款、儲值與資金庫

這正是 x402 設計要解決的使用情境。agent 呼叫一個付費 endpoint，收到帶有價格的 402 回應，簽署一筆 USDC 付款，重試，然後繼續執行。[Cloudflare 回報其 agent 網路每天服務約 10 億次 402 回應](https://developers.cloudflare.com/agents/agentic-payments/x402/)。[x402 Foundation](https://www.x402.org/ecosystem) 於 2026 年 4 月在 Linux Foundation 底下正式成立，創始成員共 22 個，包括 Visa、Mastercard、Stripe、AWS、Google，以及 Solana 和 Base 基金會。

較少被討論的反向情境是：自主儲值。agent 監控自己的 USDC 餘額，當低於某個門檻時，會從資金庫錢包簽署一筆轉帳來補足自己。我們在 [Alchemy CLI 的 agent wallets 功能](https://www.alchemy.com/blog/agent-wallets-alchemy-cli)中完整記錄了這個模式。付款讓 agent 成為經濟行為者；儲值則讓它在無人簽核的情況下維持償付能力。

### 治理與身分

DAO 投票是交易量最小、但形態最有意思的類別。持有委託投票部位的 agent，可以在數百個提案上套用一致的政策進行投票。目前已有多個 agent 平台把治理動作技能，列為其工具介面中的一級動作。

身分相關功能較新，但發展迅速。ERC-8004 註冊 agent 的地址與能力，讓其他 agent 可以發現並雇用它。結合 x402，一個 agent 可以列出一項付費服務、以 USDC 收款，並把工作交給它並不擁有的下游 agent 處理。

## agent 如何在沒有人類介入的情況下簽署交易？

託管方式是承重的關鍵選擇。以下五種模式目前正在支撐正式上線的 agent：

<EmbeddedTable
  table={{
    columns: [
      { key: "pattern", width: 300, title: "Pattern", dataType: "object" },
      {
        key: "location",
        width: 240,
        title: "Where the key lives",
        dataType: "object",
      },
      { key: "fit", width: 240, title: "Best fit", dataType: "object" },
    ],
    data: [
      {
        pattern: { title: "Raw private key in env var", tooltip: "", icon: "" },
        location: {
          title: "Plaintext on the agent host",
          tooltip: "",
          icon: "",
        },
        fit: { title: "Hobby projects, demos", tooltip: "", icon: "" },
        id: 0,
      },
      {
        pattern: {
          title: "Embedded wallet (Privy, Turnkey, Coinbase CDP)",
          tooltip: "",
          icon: "",
        },
        location: {
          title: "Trusted execution environment",
          tooltip: "",
          icon: "",
        },
        fit: { title: "Most production agents", tooltip: "", icon: "" },
        id: 1,
      },
      {
        pattern: { title: "MPC wallet", tooltip: "", icon: "" },
        location: {
          title: "Split across two or more parties",
          tooltip: "",
          icon: "",
        },
        fit: { title: "Treasury-scale or regulated", tooltip: "", icon: "" },
        id: 2,
      },
      {
        pattern: {
          title: "ERC-4337 smart account with session keys",
          tooltip: "",
          icon: "",
        },
        location: { title: "Contract on EVM", tooltip: "", icon: "" },
        fit: { title: "Scoped browser or app agents", tooltip: "", icon: "" },
        id: 3,
      },
      {
        pattern: { title: "EIP-7702 delegated EOA", tooltip: "", icon: "" },
        location: {
          title: "Same address, temporary code",
          tooltip: "",
          icon: "",
        },
        fit: {
          title: "Existing wallets adding agent features",
          tooltip: "",
          icon: "",
        },
        id: 4,
      },
    ],
  }}
/>

過去十二個月勝出的模式，是 embedded wallet 加上政策引擎的組合。[Turnkey 的 delegated agent signing](https://docs.turnkey.com/features/policies/delegated-access/agentic-wallets) 會在 enclave 內，針對每一筆簽署請求檢查合約白名單、收款人清單、function selector 檢查與單筆交易上限。[Privy 的 agentic wallet 文件](https://docs.privy.io/recipes/agent-integrations/agentic-wallets)涵蓋開發者持有與使用者持有兩種 agent signer，並提供類似的政策防護。2026 年 2 月推出的 [Coinbase Agentic Wallets](https://www.coinbase.com/developer-platform/discover/launches/agentic-wallets) 則結合 MPC 託管、session 上限與原生 x402 結算。[Alchemy CLI](https://www.alchemy.com/blog/agent-wallets-alchemy-cli) 中的 Agent Wallets 是另一個選項：從 dashboard 建立錢包，授予 CLI 有範圍限制、有時效的存取權，讓 agent 從命令列進行交易。

以上這些方式都無法解決的，是權限範圍本身這個問題。一個在每日 1,000 美元上限內能簽署任何內容的錢包，仍然可以在該上限內被掏空。託管模式的選擇，是所有其他 agent 決策的上游，也是多數團隊在趕著做出 demo 時最常抄近路省略的部分。

## Alchemy 如何支援 onchain agent？

我們把 agent 當作正式使用者，而不是邊緣案例來對待。三個面向是關鍵：

- **錢包與簽署。** [Alchemy CLI](https://www.alchemy.com/agents) 在首次執行時，就會給 agent 一個有範圍限制的錢包。錢包託管委託給 Privy；agent 在一個受鏈別、合約白名單與花費上限約束的 session 內運作。同一個 CLI 透過 `alchemy evm send`、`alchemy wallet connect` 與 `alchemy agent-prompt` 處理轉帳、swap、bridge 與合約呼叫。
- **付款。** agent 透過 [x402](https://www.alchemy.com/blog/how-x402-brings-real-time-crypto-payments-to-the-web) 用 USDC 支付我們的 RPC、NFT 與 [Data API](https://www.alchemy.com/docs/data) 服務。不需要 dashboard 註冊，不需要 API key，不需要簽約。Stripe 的 MPP 則可互通，適用於需要信用卡備援的情境；我們在 [x402 與 MPP 比較](https://www.alchemy.com/overviews/x402-vs-mpp-comparing-agent-payment-protocols)一文中，並列說明了這兩種協定。
- **可發現性。** [Alchemy Skills](https://github.com/alchemyplatform/skills) 是機器可讀的文件，agent 可以安裝來學習如何呼叫我們的 API，不需要人類閱讀任何內容。結合 Alchemy MCP server，效果是：Claude 或 Cursor 中的 agent 可以在不離開自己的工具循環的情況下，完成驗證、付款，並在 100 多條鏈上執行操作。

以下是 agent 對一個受 402 保護的 endpoint 執行付款並重試的形態：

<CodeSnippet
  language="typescript"
  code={`import { buildX402Client, signSiwe } from "@alchemy/x402";
import { wrapFetchWithPayment } from "@x402/fetch";

const privateKey = process.env.PRIVATE_KEY as \`0x\${string}\`;
const client = buildX402Client(privateKey); // signs the x402 USDC payment
const siwe = await signSiwe({ privateKey }); // authenticates the agent

const authedFetch: typeof fetch = (input, init) => {
const headers = new Headers(init?.headers);
headers.set("Authorization", \`SIWE \${siwe}\`);
return fetch(input, { ...init, headers });
};
const paidFetch = wrapFetchWithPayment(authedFetch, client);

const res = await paidFetch("https://x402.alchemy.com/eth-mainnet/v2", {
method: "POST",
headers: { "Content-Type": "application/json" },
body: JSON.stringify({ id: 1, jsonrpc: "2.0", method: "eth_blockNumber" }),
});`}
/>

`buildX402Client` 執行付款並重試的循環：它會攔截 402、簽署 USDC 付款，並重新送出請求。`signSiwe` 處理 gateway 的驗證。agent 呼叫 `paidFetch` 就跟呼叫一般的 fetch 一樣，完全不會看到付款這個步驟。

## 還有哪些難題尚未解決？

今天要上線一個 onchain agent，有三件事值得留意，而且每一件都攸關安全性：

- **Prompt injection 是主要的攻擊面。** 任何進入 agent context 的文字內容，都可能夾帶指令。2026 年 5 月，攻擊者向一個由 Grok 擔任 agent 的目標錢包，送出一個以 Bankr 為主題的 NFT，接著要求 agent「翻譯這段摩斯密碼」。解碼後的文字其實是一則轉帳指令。約 15 萬至 20 萬美元在 Base 上被掏空，後來資金才被歸還（[OECD 的 AI 事件資料庫](https://oecd.ai/en/incidents/2026-05-04-4a73)收錄了完整的事後分析）。緩解措施應該落在政策層，而非模型層：更嚴格的合約白名單、更窄範圍的 session key、對 agent 未曾使用過的合約要求第二簽署人核准，以及在受信任的系統提示與不受信任的工具輸出之間做出明確區隔。
- **權限範圍就是產品本身，而多數範圍設得太寬鬆。** 一個在每日 1,000 美元上限內能簽署任何內容的錢包，仍然可以在該上限內被掏空。合約白名單要嚴格設定，function selector 白名單要設得更嚴格，絕對不要對 agent 可能經過的 router 或聚合器授予無上限的 ERC-20 approval。當 agent 遇到新的市場或合約時，應該暫停等待明確核准，而不是自行擴大權限範圍。
- **供應鏈是透過 tool、skill 與 MCP 傳遞的。** agent 的工具介面是第三方程式碼，卻以 agent 的金鑰與 context 執行。從 registry 在執行期載入的 skill、透過網路連接的 MCP server、透過 npm 安裝的外掛：每一個都可能是惡意上游 commit 抵達能簽署交易的錢包的途徑。要固定版本。安裝前要先看程式碼。把 agent 的外掛清單當成正式環境中的 `package.json` 來對待，因為它本質上就是這樣的東西。

以上這些都不會阻擋這個類別的發展，但會影響負責任的開發者要如何切入這個領域。權限範圍就是產品；agent 才是使用者。

## 從哪裡開始

從這篇文章走到一個可運作的 onchain agent，最短的路徑是兩個指令加上一筆付款：

<CodeSnippet
  language="bash"
  code={`npm i -g @alchemy/cli@latest
alchemy auth
alchemy wallet connect`}
/>

`alchemy auth` 會回傳一個 session token。`alchemy wallet connect` 會回傳一個受鏈別、合約白名單與花費上限約束的有範圍限制錢包。從這裡開始，agent 就能透過我們的 [RPC](https://www.alchemy.com/rpc-api) 讀取資料、透過 x402 支付進階 endpoint 費用，並在 session 內簽署交易。

不需要 API key，不需要 dashboard 註冊，也沒有合約金額下限。agent 在首次執行時會安裝 [Alchemy Skills](https://www.alchemy.com/agents)，藉此了解如何在 100 多條鏈上呼叫我們的 API。如果你是在為企業層級的限制條件開發，同樣的介面也提供專屬基礎設施與合約方案。

會寫程式碼的 LLM 是 copilot。持有錢包的 LLM 才是 agent。用來把後者上線的基礎設施已經到位，動作清單也已經是真實存在的，而這個類別未來一年的進展，將以已簽署的交易數量來衡量，而不是發表的文章數量。
