AI Agent 币:那笔转账到底是谁点的头
AI Agent 项目常说钱包由模型自主决策,链上记录却分不清这是推理还是人操作。2026 年 5 月那起摩尔斯电码骗过 Grok 的转账事故,把这层风险摆上了明处。这里按时间线拆开当时能看出什么、事后才知道什么,给三条下次能提前查的信号。
先说结论
5 条- AI Agent 币的核心卖点是"钱包由模型自主决策",但链上转账记录本身分不清这笔操作是模型推理生成的,还是团队在后台按脚本执行的——这条边界,光看交易历史查不出来。
- ERC-8004 目前仍是一份 2025 年提交、尚处 Draft 阶段的以太坊提案。一项覆盖 Ethereum、BNB Smart Chain、Base 三条链、统计到 2026 年 5 月 13 日的实证研究发现,在这份提案对应的身份注册表里登记的代理地址中,真正暴露出一个可访问服务端点的比例分别只有 3%、4%、15%——多数登记只是占位,不代表背后真有代理在跑。
- 2026 年 5 月 4 日,有人用摩尔斯电码编码指令发给 AI 模型 Grok,自动交易代理 Bankr 把模型输出当成合法转账指令直接执行,从对应钱包转出约 30 亿枚代币,事发时价值区间大致在 15 万–20 万美元(不同信源统计的时间点和代币价格不完全一样,具体数字有出入)——安全机构 SlowMist 事后分析,问题出在自然语言输出被直接映射成了可执行的转账指令,中间没有任何核验层。
- 把这起事故拆开看,能提前查的信号并不神秘:这类代理的运作方式是不是"一句话/一个 @ 就执行"、资金操作有没有独立于模型的核验(白名单、限额、多因素确认、异常识别)、出错时有没有人能拦停——这三条,事后看都是当时就能查的。
- 2026 年 7 月 14 日,Linux 基金会宣布运营启动 x402 基金会,把 Coinbase 主导的 x402 支付协议纳入独立治理,Google、Cloudflare、Stripe 等机构是治理体系里的顶层会员;但 x402 验证的是支付请求有没有被合法签署,不验证模型说这句话的意图对不对。据 Chainalysis 统计,Base 链上到 2026 年一季度末的累计交易已超过 1 亿笔,其中相当一部分由 meme coin 炒作贡献,规模扩大不能直接当成代理支付需求真实扩大的证据。
钱从哪来到哪去
FLOW- 钱从哪来
- 买入 AI Agent 代币的二级市场投资者,以及认购或质押给这套"自动化策略"的用户资金。
- 钱到哪去
- 早期持有人与项目方钱包,以及实际编写和部署这套自动化系统的开发团队——这只"代理钱包"的资金最终由谁支配,取决于私钥和执行权限握在谁手里。
钱包能不能自主转账,和转账指令由谁下达,是两件事。链上看得到钱进了哪只地址,看不到那只地址背后到底是模型在推理,还是人在敲键盘。
链上能看到什么,看不到什么
CHAIN能看到
- 钱包地址的完整转账记录、频率与时间分布,能看出它是不是按某种规律持续执行
- 在 ERC-8004 等身份注册表里,这个地址有没有登记,登记信息指向的服务端点能不能打开
- 钱包的权限设置——是不是多签、有没有时间锁、谁是可以升级或暂停合约的管理员地址
- 如果通过 x402 一类协议结算,请求和签名核验主要走 HTTP,链上能查到的是最终的结算记录
看不到
- 触发这笔转账的决策来自模型推理,还是人在后台按脚本操作——链上只留下转账结果,留不下决策过程
- 对外宣传的模型是不是真的在运行、版本是不是当初说的那个——链下的推理过程本身不上链
- 出问题的那一刻,是不是真的没人能拦——权限设置能看到,但真正测试要等下一次事故才能验证
当时能看出什么,事后才知道什么
HINDSIGHT当时就能看出
- Bankr 长期以"在 X 上被 @ 到、把收到的回复内容当成转账指令直接执行"这种方式公开运作,这个操作模式本身在事发前谁翻一遍它的历史发帖都能看到,不是什么内部消息。
- Grok 这类大模型对摩尔斯电码这类非常规编码指令的处理方式,事发前没有第三方公开测试或审计验证过——这不是查不出来,是没人事先去查。
事后才知道
- SlowMist 的事后技术分析(2026-05-07 前后)把机制钉死了:没有签名核验、没有额度限制、没有异常交易识别,一段编码文字就能直接变成一次转账。
- 据 CryptoTimes 2026-05-07 的报道,约 80%–88% 被转出的价值通过协商追了回来,形式是 USDC 和 ETH,剩下部分被当事方当作非正式的漏洞赏金处理。
- 覆盖三条链、统计截至 2026-05-13 的实证研究显示,ERC-8004 身份注册表里真正暴露出可访问服务端点的登记比例很低(三条链分别为 3%、4%、15%),说明这不是 Bankr 一家的孤立问题,而是这类"自主代理"注册普遍存在的占位现象。
- Linux 基金会在 2026-07-14 宣布 x402 基金会运营启动,把支付协议纳入独立治理;Chainalysis 2026-06-03 的报告同时指出,这套支付轨道的交易量增长里,相当一部分是 meme coin 炒作贡献的,不能直接当成代理支付需求真实扩大的证据。
本页目录
2026 年 5 月 4 日,有人在 X 上给 AI 模型 Grok 发了一段用摩尔斯电码编码的文字。一个叫 Bankr 的自动交易代理把 Grok 解码后的输出当成了合法转账指令,几分钟内从对应钱包转出约 30 亿枚代币,事发时价值区间大致在 15 万–20 万美元——不同信源统计的时间点和代币价格不完全一样,具体数字有出入,但量级是这个量级。整个过程没有一个人类点头确认。AI Agent 币,指的是把”钱包由 AI 自主决策执行交易或服务”当成核心卖点包装进代币叙事的一批项目。这类项目名字里常带 Agent、autonomous 这类词,代币经济通常绑定”代理消耗手续费""代理执行结果”这类说法。但决定这只钱包什么时候转账、转给谁的,未必真的是模型本身——下面按时间线把这起事故摊开看,再说清楚遇到类似项目时,能提前查什么。
AI Agent 币想让你相信的,到底是哪句话
它想让你相信的是:这只钱包不受人操控,是模型在自己做决定。这句话听起来是个技术描述,实际是个需要核实的断言。
常见的几种包装形式
- 自动交易代理:宣称能自己看盘、自己下单,代币用来支付”调用费”或绑定收益分成。
- 自动做市 / 流动性代理:声称由模型动态调整报价和仓位,减少人工干预。
- 内容与社交代理:在社交平台自动发帖、自动互动,代币和它的”人气”或”打赏”绑定。
- DAO 自治执行代理:把治理投票的执行环节交给一个自动化脚本,宣传成”链上自治”。
“自主决策”这四个字,通常在描述什么
多数情况下,它描述的是一段会按输入生成输出的程序在跑,不是”这段程序对自己的输出负全部责任”。模型输出一段文字或一个数字,和这段文字被无条件当成可执行指令送进钱包,中间本可以有、也可以没有一层核验——有没有这层核验,才是”自主”这个词背后真正的分歧点。
钱从哪来到哪去:这条链上多了一个”代理”环节
早期买家的钱和这个代理真实执行出来的收入,是两回事,混在一起看是这类项目里很容易造成误判的地方。
谁在付钱,谁在收钱
二级市场买入代币的人,付的是筹码交换的钱;认购或质押给”自动化策略”的用户,付的是本金。这两笔钱先流向早期持有人和项目方钱包,再流向实际维护这套系统运转的开发团队。手续费、服务器、模型调用成本,都要从这里出。至于代理”自主执行”产生的实际收益能不能覆盖这些成本,得看这套系统有没有对外公开可核对的收入数字,而不是听宣传里的”预期年化”。
停止关注之后,剩下的是什么
把”这是 AI 在自主赚钱”这句话拿掉,剩下的通常是一个由团队维护、按某种规则(可能包含模型调用)自动执行交易的脚本。脚本本身可以是真实有效的工具,是不是”自主”,取决于出错时谁能叫停它。
时间线:从一段摩尔斯电码到行业打补丁,中间发生了什么
这条时间线不是抽象的核对框架,是这起事故实际走过的几个节点——每个节点都有具体日期和信源,可以自己去核对。
2025-08-13:身份注册的草案先出现
ERC-8004 是 2025 年 8 月由 MetaMask、以太坊基金会等相关人士参与提出的一份以太坊提案,目的是给自动化代理提供身份、信誉、验证三张链上登记表。这份提案到本文更新时(2026-09-06)仍是 Draft(草案)阶段,没有走到正式标准那一步——先说清楚这一点,因为后面会反复用到它。
2026-05-04:一段摩尔斯电码触发的转账
攻击者向 Grok 发送了一段用摩尔斯电码编码的指令,绕开了针对普通文本的过滤。与 Grok 联动的自动交易代理 Bankr(对应账号 @bankrbot)把解码后的输出当成了合法的转账请求,直接从相关钱包执行了转账,从 Base 链上转出约 30 亿枚 DRB 代币。OECD.AI 收录的事件记录给出的估值区间大致是 15 万–20 万美元,具体数字会因为计价时点不同而有出入。Bankr 长期以”在 X 上被 @ 到、把回复内容当成转账指令直接执行”这种方式公开运作——这个操作模式本身在事发前谁都能翻它的历史发帖看到,不是什么内部秘密。
2026-05-07:技术分析和资金协商同时有了结果
安全机构 SlowMist 的事后分析给出了具体机制:Bankr 把 Grok 的自然语言输出直接映射成了可执行的转账命令,中间没有对指令来源和意图做任何核验(SlowMist 分析原文)。同一时间前后,CryptoTimes 的报道给出另一半结果:约 80%–88% 被转出的价值通过协商追了回来,形式是 USDC 和 ETH,剩下部分被当事方当作非正式的漏洞赏金处理。技术分析说清楚了问题出在哪一步,协商结果说明这起事故最终没有酿成全损——但这属于攻击者愿意谈的个例,不是普遍能指望的结果。
之后这一年:行业在补哪一层,补没补到位
ERC-8004 想补的是身份和信誉这一层。覆盖 Ethereum、BNB Smart Chain、Base 三条链、统计截至 2026 年 5 月 13 日的实证研究发现,在这份提案对应的注册表里登记的代理地址中,真正暴露出一个可访问服务端点的比例分别只有 3%、4%、15%,多数登记是没有对应服务在跑的占位,信誉登记表里的反馈记录大多也没有对应到可验证的真实交互(论文原文)。查得到登记,只说明这个项目愿意接受这层核验;查不到,也不能反推它一定是假的,只能说明它没有主动接受这层核验。
支付这一层走的是另一条线,和身份注册没有直接关系。2026 年 7 月 14 日,Linux 基金会宣布运营启动 x402 基金会,把原本由 Coinbase 主导的 x402 协议纳入独立治理,Google、Cloudflare、Stripe、Coinbase 等属于治理体系里的顶层”高级会员”(Linux 基金会公告)。x402 是一套支付协议,解决的是”请求付费资源”该怎么标准化:客户端生成一个签好名的支付请求,服务端或它委托的核验方确认签名有效、余额够,再结算。它核验的是这笔支付请求本身有没有被合法签署,不核验模型说这句话的意图对不对。
业务上如果还是”模型一句话就生成一笔合法签名的支付请求”,攻击者依然可以靠提示注入让模型说出那句话,协议本身不提供人工确认、限额或异常交易识别,这些要靠项目自己在业务层加。真正能补上 Bankr 事故那个缺口的,是独立于模型决策的策略引擎、来源白名单、金额阈值、多因素确认、异常交易识别,以及出问题时人能介入的暂停权限——这些和”接不接入 x402”是两件事,一个项目可以两个都做,也可以只做前者、不做后者。
据 Chainalysis 2026 年 6 月 3 日发布的统计,x402 协议仅在 Base 链上的累计交易笔数,到 2026 年一季度末就已超过 1 亿笔。同一份报告也指出,这波增长里相当一部分由 meme coin 炒作贡献——一个叫 PING 的代币把交易量在一周内拉高超过 10000%,上线第一个月就跑出十五万笔以上的交易,进入 2026 年一季度这类投机热度才开始降温。这说明这套支付轨道确实有大量链上交互在发生,但不能直接当成代理之间真实商业支付需求扩大的证据,两者规模上可能差着一大截。
当时能看出什么,事后才知道什么
复盘文的通病是把所有后来才知道的事都写成”早有征兆”。这里把两层拆开,只把真正当时就能看到的那几条拎出来。
当时公开可见的信号
Bankr 的运作方式本身没有藏着掖着:把它 @ 一下,它就会把收到的文本当指令执行,这套模式在事发前的历史发帖里就能看到,不用等谁曝光。Grok 对摩尔斯电码这类非常规编码的处理方式,事发前没有第三方公开测试或审计过——这不是”看不出来”,是没人事先去查。
事后才知道的
SlowMist 的技术分析把具体机制钉死了:没有签名核验、没有额度限制、没有异常交易识别,一段编码文字就能直接变成一次转账。CryptoTimes 的报道说明了协商追回的比例和方式。覆盖三条链的实证研究进一步说明,Bankr 不是孤例——ERC-8004 注册表里真正跑着服务的代理比例本来就很低,这类”自主代理”的核验缺口是普遍现象。x402 基金会独立治理和 Chainalysis 的数据也是事后才有的:它们说明行业确实在补基础设施,但补的是身份和支付这两层,不直接等于每个具体项目都把决策和执行之间的核验做到位了。
下次遇到类似结构,能提前看到的是哪几条
把这起事故拆开看,能提前查的实际就三件事,都不需要等出了事才能查。
- 这套代理的运作方式,是不是”一句话 / 一个 @ 就执行”:查项目文档或它过去的公开记录,有没有说明指令生成之后、资金转出之前隔着什么核验步骤。Bankr 事发前这条本来就能查到,只是没人把它当成风险看。
- 资金操作有没有独立于模型的核验:白名单、金额阈值、多因素确认、异常交易识别,这些和”接了 x402 之类的支付协议”是两件事——支付协议管的是签名和结算,不管模型的意图有没有被诱导。
- 出问题时,有没有人能拦得住:查钱包权限,是不是多签、有没有时间锁、谁能升级或暂停合约。Bankr 事故里这条也是缺失的,转账一旦触发,没有观察到人类可以介入拦停的环节。
如果一个项目在 ERC-8004 一类身份注册表里登记,可以多查一步:端点是不是真实可访问。但这份提案本身还在 Draft 阶段,登记也不构成任何官方认证,查得到只说明这个项目愿意接受核验,不代表它已经通过了核验。
| 要查的事 | 去哪查 | 对应 Bankr 这起事故里的哪一步 |
|---|---|---|
| 运作方式是不是”一句话就执行” | 项目文档、过往公开记录 | Bankr 长期这样公开运作,事发前就能查到 |
| 资金操作有没有独立核验(白名单 / 限额 / 多因素 / 异常识别) | 项目技术文档,是否说明这类机制;不能只看是否接入某个支付协议 | 这层核验从头到尾都没有,SlowMist 事后确认 |
| 出问题时人能不能拦 | 钱包权限设置:多签、时间锁、管理员地址 | 转账触发后没有观察到人工介入的环节 |
现在是什么进展,信息更新到什么时候
基础设施这层,补到哪了
截至 2026 年 9 月本文更新时,ERC-8004 仍是 Draft 状态,没有转为正式标准;x402 协议已经在 2026 年 7 月 14 日并入 Linux 基金会独立治理,治理框架搭起来了,但协议本身依然只管支付签名和结算,不管模型意图。行业整体的交易量数据里,有相当一部分是投机性质的 meme coin 活动,不是可以直接类比的真实代理支付需求。
具体到某个项目,还得自己查
Bankr 事故的资金部分追回、部分作为漏洞赏金处理,目前没有看到监管或司法层面的后续认定。这几条放在一起,能得出的结论是:基础设施在往”能核验”的方向补课,但补课进度和具体某个项目做没做到位,是两件不同的事,后者还是得回到项目自己去查——身份注册表登记没登记、资金操作有没有独立核验、出问题人能不能拦,这三条自己动手查一遍,比读十遍宣传文案更接近真相。
常见问题
Q: AI Agent 币和普通的山寨币有什么区别?
答: 区别在卖点,不在代币本身的技术形态。普通山寨币多数不声称有自主决策能力。AI Agent 币的核心叙事是”这只钱包由模型自主操作”,代币经济通常和”代理执行结果""调用手续费”绑定。两者在合约层面可能没有本质差异,关键差异在于后者多了一层需要核实的断言:这只钱包的转账,到底是谁在下达指令。
Q: 怎么查一个”自主代理”是不是真的在链上跑?
答: 挨个查这几件事:这只钱包在 ERC-8004 一类身份注册表里有没有登记、登记的服务端点能不能打开(这份提案本身还在 Draft 阶段,登记不构成认证);项目文档里有没有说明资金操作是不是有独立于模型的核验,比如白名单、金额阈值、多因素确认、异常交易识别;钱包的权限设置是不是多签或有时间锁,出问题时人能不能介入。这几条都查不到,说明这个项目目前不愿意或没有能力接受外部核验,能得出的结论就到这里,不用再往下猜测。
Q: ERC-8004 是什么,它能证明一个代理是真的吗?
答: ERC-8004 是 2025 年 8 月提出的一份以太坊提案,目前仍处于 Draft(草案)阶段,还没有成为正式标准。它给自动化代理设计了身份、信誉、验证三张链上登记表,方便不同代理之间互相核对。它能证明的是这个代理登记过、留了一个理论上可访问的服务端点。证明不了的是这个端点背后真的有模型在运行,也证明不了信誉记录没被刷过。一项实证研究发现,真正暴露有效服务端点的登记比例很低,信誉记录也容易被低成本操纵,所以登记本身只是核验的起点,不是结论,更不等于官方认证(信息截至 2026-09-06)。
Q: 我已经买了某个 AI Agent 币,现在该怎么核对?
答: 挨个核对这几件事:这只钱包对应的身份登记和服务端点是否可访问、项目技术文档里有没有说明资金操作的独立核验机制(白名单、限额、多因素确认、异常识别)、钱包权限是不是掌握在多签或有时间锁的地址手里。这些信息大多能在项目文档、区块浏览器和公开的注册表里查到。这些信息只能用于识别机制和权限,不能直接推出买卖结论。
Q: 这类代理如果被盗或转错钱,能追回来吗?
答: 链上转账一旦完成,通常没有强制手段能追回,但也不是完全没有先例。Bankr 这起事件里,据事后报道,被转出价值的约 80%–88% 后来通过和对方协商追了回来,形式是 USDC 和 ETH,剩下部分被当事方当作非正式的漏洞赏金处理(信息截至 2026-05-07)。这属于攻击者愿意谈的个例,不能当成普遍结果。遇到类似情况,能做的是留存交易哈希、发帖记录等证据,向相关安全机构或平台反映,同时立刻检查并撤销其他关联钱包的授权,防止损失扩大。境内虚拟货币相关业务活动有明确规定,涉及财产损失的,应通过正规渠道处理。
Q: 是不是所有”AI 加密”项目都不能信?
答: 不是。链在这类项目里可以真实承担结算、身份或验证的功能,ERC-8004 和 x402 这类基础设施的出现,说明行业确实在往”能核验”的方向补课。问题不在于用不用 AI 这个词,在于具体某个项目愿不愿意把决策和执行之间的核验环节讲清楚、摆出来给人查。讲得清楚、能被核实的,值得继续往下了解。讲不清楚、查无可查的,先把判断停在这一步。判断的思路和怎么看新叙事是不是炒作是相通的,都是先问谁在为它付真金白银,再看剩下的部分能不能独立成立。
参考资料
- ERC-8004: Trustless Agents —— 以太坊官方 EIP 注册表,提案原文,当前状态为 Draft,给出身份、信誉、验证三张登记表的具体设计
- Can Trustless Agents Be Trusted? An Empirical Study of the ERC-8004 Decentralized AI Agent Ecosystem —— 覆盖 Ethereum、BSC、Base 三链的实证研究,统计截至 2026-05-13,给出登记地址中真正暴露有效服务端点的比例
- SlowMist:Behind the Grok Exploitation —— 安全机构对 2026 年 5 月 Grok / Bankr 事件的技术分析与权限链滥用定性
- OECD.AI 事件记录:2026-05-04 —— OECD.AI 托管的公开事件记录条目,给出事发估值区间,不代表司法或监管定性
- Coinbase:Introducing x402 —— x402 支付协议官方介绍,说明结构化请求、签名与核验的具体流程
- Linux Foundation:Announces Operational Launch of x402 Foundation —— 2026-07-14 公告,x402 协议并入 Linux 基金会独立治理,列出高级会员等三档共 40 家成员机构
- Chainalysis:Inside x402 —— 2026-06-03 发布,给出 x402 在 Base 链上截至 2026 年一季度末的累计交易笔数,及 meme coin 活动对增长的贡献
- CryptoTimes:SlowMist Labels Grok AI Bankr Hack a Permission Chain Attack —— 2026-05-07 报道,给出 Bankr 事件中被盗资产的协商追回比例
版本 1.0 · 更新于 2026-09 · 信息截至 2026-07-14(Bankr 事故追回信息截至 2026-05-07) · 上述方法只能核对公开记录与权限设计,不能据此认定具体项目真假,不构成投资建议;境内虚拟货币相关业务活动有明确规定,请以官方发布为准。
接着看
新叙事的包装话术:这几句翻译过来是什么意思
战略合作、机构背书、实体资产背书——每轮新叙事都在重复这几句话,它们证明不了项目真假,但都对应能自己核对的方法。一张对照表加一次合作声明被公开否认的真实案例,拆开这几句包装语言能查和查不到的部分。
预测市场怎么运转:热度靠什么撑住
预测市场这个词同时指两种机器:一种订单链下撮合、成交裁定留痕链上,一种是不上链的持牌交易所。2025 年两家平台合计成交额约 386 亿美元,但钱从哪进、结果谁说了算、出事先塌哪一环,两边答案完全不同。
再质押:一笔钱抵押几层,风险叠在哪
再质押把已质押的 ETH 通过运营方接入中间协议担保别的服务。拆开看:底层本金仍在质押中,被分配的是对应本金比例的可罚额度、每份谁能罚没、哪些只是脱锚和桥的损失不算罚没、链上能核对到哪、积分为什么不算收益。