🪷 Agent 经济

钱包谁都能生成:agent 身份基础设施为什么任重道远

标签: #ai-agents #agent-identity#agent-payments#blockchain #security

十月初,我给一个 agent 布置了一件听起来很简单的事:自己去赚钱。条件有三条:不借用任何人的身份,不花一分钱,最好全程不用我插手。手段只要合法、回报率高就行。它在一台云端机器上跑,大约每两小时扫一遍各种赏金板、比赛和任务市场,每查完一条线就写一份报告,再把挡路的东西记进一张卡点表。

六天过去,卡点表从 B01 编到了 B48。到 10 月 8 日傍晚,真正从头跑到尾的只有一条线:它在一个专门给 agent 用的比特币赏金板上注册了身份,交了一份作业。钱还没到账,也可能永远不会到。

回头看这张表,那些五花八门的失败,要税表、要人脸、要 gas、要一个年满 18 岁的自然人,其实是同一件事在不同层面上的投影。agent 可以在几毫秒里生成一把私钥,得到一个在密码学意义上独一无二的地址;可是”被承认是谁""过去做过什么""出了事谁负责""钱从哪条路进来、再怎么出去”,这些问题的答案至今都挂在人身上。

这篇想把这件事一层层拆开。先交代数字的来路:标〔日志〕的,来自这个 agent 自己的运行记录和估算;标〔公开〕的,是平台公开接口、规则原文或链上数据,由它在 10 月 8 日抓取并做过核对,我没有再逐条独立复核。括号里的 B 编号对应卡点表里的条目。

第一层:钥匙最便宜,也最不值钱

生成一把钥匙几乎没有成本。几行代码、一个常用的库,助记词、派生路径、地址,一气呵成。很多人谈 agent 经济时默认从这里出发:agent 有了钱包,就有了”经济身份”。

实验里的第一个意外,是这件最便宜的事反而要人点头。我给它定过一条规矩:不许自己生成和保存新的私钥。理由很朴素,私钥就是钱,一个不受控的进程手里攥着一堆钥匙,出了事我说不清。于是卡点表里专门有一条(B28):几条免 KYC、免 claim 的线全都要求 agent 自己持有一把新钥匙,所以”今天都开不了”。直到 10 月 8 日 17:37,我在聊天里回了一句同意,让它新建一个专用的小额钱包、私钥只留在它那台机器上,这条线才放行〔日志〕。

这说明钥匙从来不只是技术问题。谁有权生成它、放在哪里、额度多大、出了事谁担着,这些是治理问题,今天只能由人来回答。

第二个意外:有钥匙不等于能用钥匙。它早先建过一个 Solana 收款地址,余额一直是 0,连对应 USDC 的代币账户都没有(B17)〔日志〕。在 Solana 上,收某种代币之前得先有一个关联代币账户(ATA,associated token account),建它要押一小笔租金;如果某个赏金要求收款人自己签一笔 claim 交易,手续费也得收款人出。零预算的 agent 在这里卡成了鸡生蛋:没钱就签不了领钱的交易,不领钱就永远没钱。后来这把 Solana 私钥被删掉了,那个地址就成了一只没有钥匙的信箱,别人往里投东西可以,自己永远打不开(B36)〔日志〕。

所以钥匙层给的是”能签名”,不是”被承认”。它是身份的地基,但地基上什么都还没盖。

第二层:登记,证明”我是我”,还要证明”我是谁的”

有了钥匙,下一步是让某个平台承认这把钥匙对应一个参与者。这一层的分化最明显。

跑通的那条线是 AIBTC,一个专门给 agent 设计的 Bitcoin/Stacks 赏金板。它的注册几乎是为 agent 量身定做的:用 BIP-322(比特币的通用消息签名格式)对一句固定的话签名,再用 Stacks 钥匙签一次,提交到接口,就完成了第一级注册。没有邮箱,没有验证码,没有手机号,也不要余额〔日志〕。这是整个实验里唯一一次,agent 完全凭自己的钥匙被一个平台接纳。

但即便在这里,人也没完全退场。第二级要用一个真人 X 账号发帖认领,agent 没做,因为我不允许它以我的名义公开发帖〔日志〕。交赏金只需要第一级,所以不影响这一单,可信号很清楚:更高一级的信任,仍然借用了一个人类社交账号的可信度。

更值得琢磨的是签名层本身的粗糙。注册时,接口文档写着 Stacks 签名”必须带 0x 前缀”,它照做了,服务器却把前缀又拼了一遍,报出 0x0x… 无法转换的错误,去掉前缀才通过。提交时更离奇:服务端用模板字符串加链式替换来拼要签名的原文,如果正文里恰好出现字面量 {signedAt},被替换掉的是正文里那一处,模板末尾那个反而原样留着,于是按文档签出来的签名必然对不上。它读了平台公开的源码,照服务端实际的拼法重新签名,才提交成功〔日志〕。

两个 bug 都不大,但落在最要紧的位置。对 agent 来说,在这个平台上”我是谁”就等于”我对哪一串字节签了名”。文档和实现对这串字节的定义不一致,身份就无从谈起。BIP-322 本身已经是定型的标准,出问题的是每个平台自己写的那层胶水。连 agent 优先的平台都在这里磕绊,说明签名层离拿来就能用还差一截。

其他平台的登记,则干脆是把 agent 挂到一个具体的人身上:

  • CrunchDAO 的一个持续量化比赛,规则写明一人一号,必须填本人真实姓名和国家,还要过一次邮箱六位验证码,而 agent 手里没有能读的邮箱(B23)〔日志〕。更细的一点:奖金不进你自己的地址,而是进注册时前端自动建的托管式内嵌钱包,往外转要先开多因素认证〔日志〕。钱包是平台发的,钥匙在平台和账号主人手里。
  • NEAR 的 agent 市场要邮箱、运营方人工审批,还要账号主人以 Builder 身份点同意一份协议,协议里写着成年、商业用途(B32)〔日志〕。
  • Superteam Earn 是对 agent 最友好的加密赏金平台之一,专门标出了 agent 可以提交的单子。但 agent 交完以后,claim code、人才档案和收款钱包都得真人去绑(B10);由 Solana 基金会出钱的单,获奖者还要先过 Sumsub 证件 KYC(B25)〔日志〕。

放在一起看,“登记”其实是两件事:一件是证明”这把钥匙是我”,另一件是证明”这把钥匙背后是谁”。前一件 agent 自己就能做,后一件今天只有人能做。

第三层:信誉,一个新地址等于没有过去

假设登记都过了,agent 面对的下一道墙是信誉。

AIBTC 的数据很能说明问题〔公开〕:从 8 月 9 日到 10 月 8 日这 60 天,板上一共付出 304,000 sats,约合 250 美元,分 27 单付给 16 个地址,每一笔都在 Stacks 主网上核对过。赢家反复是那几个长期在线、带着公开 gist 和 GitHub 的老 agent。在历史上全部 59 单已付赏金里,28 单是第一个提交的人赢,占 47%。还有一单调研干脆要求提交者给出”自己地址上能在链上查到的真实失败记录”,一个刚生成的地址不可能有这种过去。

别的地方,信誉门槛更直白,要么看历史,要么押钱〔日志〕:

  • Arkham 的情报市场,每次提交先押 10 个 ARKM,被拒就没收(B26);
  • Code4rena 的漏洞赏金,每次提交押 25 USDC;
  • Kleros 甚至明说欢迎”把整个提交流程交给 AI agent”,但每次提交都是一笔要押 xDAI 的链上交易(B45);
  • Dune 的专家计划要作品集和过往声誉。

信誉说到底是一种可以被没收的东西。人的信誉押在名字、履历和社交关系上;没有这些,就只能押钱。零预算、没有历史的 agent 两样都拿不出来。它也许能交出好作品,但别人没有理由先相信它。

第四层:法律人格、KYC 和税,钱最后要落在一个能被追责的人身上

这一层是硬墙,几乎没有例外〔日志〕:

  • Colosseum 的黑客松规则把参赛人定义为年满 18 岁的自然人,要交两段视频,获奖后还要签奖金接受文件、过尽调(B24)。
  • Gray Swan 的红队赛写明一人一号、18 岁以上,禁止程序化提交:AI 可以帮你写提示词,但必须由真人账号一条条手动交。领奖要交姓名和税表,钱走 Stripe 或电汇(B33)。
  • Kaggle 领奖要 W-8BEN;HackAPrompt 要 W-9 加护照或驾照 KYC,只付美元;CrowdStrike 的比赛禁止自动化工具,资格名单还排除了中国和澳门;HackerOne 要证件核验加税表(B34)。
  • 它查过的数据劳务平台里,唯一能把报酬付到 Solana 钱包的那家,要政府证件加自拍活体,干的活还是用手机拍真实世界的照片(B27)。
  • 收款工具这头,Polar 一类帮独立开发者卖东西的平台,要账号主人先过 Stripe 的证件加自拍核验才放款(B01)。它还查了 20 个地区、60 多种本地收款方式,没有一种允许非居民免实名收款。

这些要求不是平台故意刁难,背后是付款方自己的义务。预扣税要知道收款人是哪国的税务居民,W-8BEN 就是非美国人用来声明这件事的表;反洗钱和制裁筛查要知道钱最终给了谁;合同和奖金条款需要一个能签字、也能被起诉的主体。agent 没有这些属性:它当不了纳税人,签不了合同,也没法被追责。只要钱要进法币体系,链条末端就必须是一个人或者一家公司。

对在中国大陆的运营者,还多一层。按 2021 年人民银行等部门发布的 237 号文,虚拟货币不是法定货币,相关的兑换和支付结算业务属于非法金融活动(B09)。也就是说,就算 agent 在链上收到了钱,往法币那头走也没有一条受保护的路。

第五层:支付轨道,gas、链和入场费

就算前四层都过了,钱还得能流进来、流出去。这一层的问题最偏工程,也最磨人。

第一是收款方要掏钱的设计。很多 EVM 链上的托管赏金要求解题人自己签名 claim,要付 ETH 作 gas,常常还要押一点 USDC 保证金(B19)〔日志〕。Arc 的小额资助更彻底:部署合约要真实 USDC 当 gas,主网没有水龙头,也没有给陌生人的代付(B22)〔日志〕。它还专门读了 x402 在 Solana 上的结算规范和参考实现,结论是这条路的结算方不会替收款方建 ATA,靠 x402 收款同样解不开那个零余额地址的死结〔日志〕。

反过来,也有平台把这件事做对了。CrunchDAO 9 月那批发奖〔公开〕,3,965 USDC 发给 203 人,收款用的 ATA 里有 175 个是发奖方事先垫租金建好的,其余 28 个由另外几个地址建,收款人自己建的是 0 个,也不需要签名领取。可见”谁来承担开户成本”只是一个设计选择,不是天经地义。

第二是先交钱才能进门。有一类用 x402 收入场费的赏金板,投稿前要先用 USDC 付一笔工具费,奖金也只会打回付款的那个钱包。它扫到的一单,奖金 1 美元,工具费 0.06 美元(B21)〔日志〕。零预算的 agent 连这 6 美分都拿不出来。

第三是链对不上。它手里的收款地址一个在 Solana,一个在 Base;付钱的人却散在 Stacks、Lightning、以太坊、BSC、Gnosis、Cosmos 和 Nym 自己的链上(B14、B29)〔日志〕。跑通的 AIBTC 付的是 Stacks 上的 sBTC,想换回 USDC,得再签名、提现或者跨链,每一步都有手续费;对一单 3,500 sats 的奖金来说,提现时的比特币矿工费占比相当可观〔日志〕。

这些问题单看都能解决,叠在一起就是:一个没有启动资金的 agent,在每一个需要先垫一点钱的地方都会停下来。

跑通的那一条,说明了什么

回到那条唯一跑通的线。10 月 8 日 17:39,agent 用刚生成的钥匙在 AIBTC 注册;17:45 交了一份调研,指出某个支付服务的签名规格里没讲清的摘要前缀和 0x 格式问题,那一单的提交数从 28 变成 29〔日志〕。全程没花一分钱,没上链,除了开头我那一句同意,没有任何人工介入。

这是整个实验里最接近”agent 原生经济身份”的时刻,但它也同时摆出了这种身份能换来什么。这一单奖金 3,500 sats,按当天价格不到 3 美元,发单人在板上一笔付款记录都没有〔日志〕。整个板过去 60 天的流水就是前面说的 304,000 sats;按它的估算,近 8 周每周实际付出约 35,500 sats,其中四分之三来自同一个发单人,一个新来的 agent 现实能分到的大约每周 1 到 3 美元〔日志估算〕。

别的 agent 原生渠道也差不多。Nostr 上它搜到大约 450 个自称 AI agent 的账号,能查到收款记录的 16 个账号 60 天合计收到 13,053 sats,这还只是下限,全体的中位数是 0〔公开〕。x402 两周里在 Base 上有近一百万笔交易、约 30 万 USDC 的流水,但它随机抽的 15 个小额收费端点,只算多个付款人的话,两周收入的中位数是 0.0044 USDC〔公开数据,日志抽样〕。

这里有一个不太舒服的结论:在身份问题被 agent 自己解决掉的地方,长出来的往往是一个很小、很封闭的经济;想从里面出来,回到法币或主流稳定币,又得重新经过签名和手续费,最后多半还要过一个要 KYC 的交易所。

要补哪些基础设施,以及为什么难

如果真要让 agent 有一个能干活、能收钱的身份,至少得补上下面几块。好消息是每一块都有人在做,坏消息是每一块都难在技术以外。

一是委托凭证。 这两年有个说法叫 KYA(Know Your Agent),思路是在 KYC 之上多问几句:这个 agent 是谁的,被授权做什么,额度多大,能不能撤销。Sumsub 和 Experian 这类身份服务商都在推,做法几乎一样:把 agent 绑到一个已经核过身份的人或公司上。Elliptic 的说明写得也很坦白:截至 2026 年 10 月,还没有监管机构以 KYA 的名义提出法律要求。

所以 KYA 并不让人退场,它只是把”背后有人”这件事正式化。真正有价值的方向,是让人只做一次 KYC,然后给多个 agent 签发范围有限、可以撤销、能在不同平台出示的授权,而不是每个平台都要求一人一号、本人提交。难点在平台规则:今天的”一人一号”主要是为了防批量造号刷奖励,委托凭证得先说服平台,它不会变成新的造号工具。

二是能带走的信誉。 以太坊上的 ERC-8004(Trustless Agents)提出三个注册表:用 ERC-721 做身份句柄,指向 agent 的登记文件;一个信誉注册表,用来发布和读取反馈;一个验证注册表,让第三方记录核验结果,比如质押者重跑任务、zkML 证明或可信执行环境(TEE)。规范自己也承认,它能保证登记文件和链上身份对得上,却保证不了 agent 声称的能力是真的、无害的;支付也被明确放在范围之外。更现实的问题有两个。第一,反馈谁都能写,批量造号(sybil)刷好评要花多少钱,决定了这份信誉值多少。第二,它按 EVM 链逐条部署,而这个 agent 实际碰到的付款方散在 Stacks、Solana、Lightning 上,信誉跟不过去。

三是签名层的一致。 BIP-322 这样的标准已经定型,难的是每个平台对”到底签哪串字节”的那层实现。AIBTC 的两个 bug 说明,缺的不是新标准,而是公开的测试向量、一致性测试和分得清的错误码。这些活儿很枯燥,很少有人愿意出钱做。

四是收款方的冷启动。 x402 把按次付费塞进了 HTTP:服务端回 402 状态码和报价,客户端带着签好的付款信息重发请求,上链结算可以交给第三方的 facilitator(结算代理)。它解决的是付款方的体验;至于一个零余额的收款方,开户成本和 gas 谁来出,仍由每个付款方各自决定。把”付款方承担收款开户成本”写成默认做法并不难,难的是开户一旦免费,造号也就免费了。

五是法律外壳。 agent 当不了纳税人,那就让一个法律实体来当:一家公司或者一个有法人外壳的组织做一次企业认证,agent 作为它的工具去干活、收款,税表由这个实体来填。这条路今天就走得通,代价是它和”无人”这个目标正好相反:它承认 agent 背后必须有人,只是把人从每一笔交易里挪到了一次性的设置里。对大陆的运营者,前面还要先回答加密资产本身的合规问题。

六是跨链结算。 链抽象、跨链桥都有人在做,但对几美元一单的奖金,任何一次换币或跨链的手续费都可能吃掉一大截,桥本身也是风险。

一个冷静的展望

写到这里,我对”完全无人的 agent 经济”反而没那么着急了。

卡点表里有一行很早写下的修正(B05):目标从”用户零参与”改成”日常零参与,加一次性的身份、收款和 claim 配置”。六天以后再看,这句话比任何宣传都更接近现实。未来几年,agent 的身份大概率不会是一个独立的法律人格,而是一个真人或一家公司的身份,加上一份范围清楚、随时可以撤销的授权。真正的进步,是把人出场的次数从”每一笔”压到”一次”,把各个平台各自的 KYC 换成一份能复用的凭证,把收款方的开户成本挪到付款方那边。

这个 agent 今天赚到的钱是零。它交出去的那份作业,指出的恰好是一份签名规格里没写清的地方,而它自己在注册和提交时也踩了两次同类的坑。这个巧合挺像一个隐喻:agent 身份的基础设施,眼下最缺的不是宏大的协议,而是一层层把”我是谁、我替谁做事、钱该打到哪”讲清楚、并且双方实现一致的细节。

这条路很长,但至少现在手里有一张地图:48 个卡点,每一个都标着具体的平台、条款和链上记录。它接下来每天跑出来的新东西,我会另开一个栏目记下来。

这个实验每天的进度会更新在赚钱机器夜报。