当 AI Agent 开始拥有「钱包」:经济自主权之后,谁来守住控制权?
- 核心观点:Cloudflare与MetaMask同期推出面向AI Agent的钱包方案,标志着加密支付基础设施正从“为人设计”转向“为机器设计”,AI Agent开始获得经济自主权。真正的关键不在于赋予Agent无限权限,而是建立一套“预算+政策+渐进式信任”的权限控制体系,让人始终保留最终控制权。
- 关键要素:
- Cloudflare Wallets基于x402协议,重新启用HTTP 402状态码,通过USDC等稳定币实现机器对机器支付,将传统“注册-订阅-获取API Key”流程压缩为“请求-支付-获取资源”,无需账户或订阅。
- MetaMask Agent Wallet允许Agent在用户预设权限范围内自主执行Swap、永续合约等链上操作,用户仅提供目标与条件(如价格触发、Gas阈值),Agent负责监控与执行。
- Agent获得经济自主权的同时,错误或恶意调用可直接导致不可逆的链上交易损失,因此必须设置单笔/日限额、协议白名单、异常交易暂停及2FA人工确认等约束机制。
- imToken的UI 3.0将用户角色从“操作者”转向“管理者”,Agent账户的Session Key在TEE中生成隔离,并绑定明确Policy,超出边界必须回到用户确认。
- 经济自主权不等于无限授权,业界正在建立从L0观察、L1建议、L2确认后执行到L3策略内自主执行的渐进式信任分级,Agent的自主权由用户一步步授予。
8 月 4 日,Cloudflare 做了一件頗具象徵意義的事,正式公佈 Cloudflare Wallets,開始為 AI Agent 準備「錢包」。
在此基礎上,AI Agent 不再只能呼叫 API、讀取資料或執行程式碼,還可以擁有獨立的 Virtual Wallet,在預設預算和權限範圍內,使用 USDC 等穩定幣購買 API、資料、內容與計算服務。
幾乎就在同一週,另一條路線也在加速。
8 月 6 日,MetaMask 也推出 Agent Wallet,讓 Agent 能夠連接鏈上錢包,在使用者預先設定的權限範圍內執行 Swap、永續合約、預測市場和流動性管理等操作。
兩者看似屬於不同產品,卻共同補上了 AI Agent 長期缺失的一塊基礎設施,這可能也是近期 AI 與 Crypto 交匯中,最值得長期關注的一項結構性變化。
一、Agent,一直缺可以自己付錢的帳戶
先看 Cloudflare。
眾所周知,雖然今年以來,Agent 和 Agent 叢集的能力得到了躍升,但即便如此,它仍然很可能卡在一個非常傳統的流程裡:找到服務、進入官網、註冊帳戶、新增信用卡、購買方案、取得 API Key,然後才能真正開始呼叫。
對於人而言,這套流程只是有些繁瑣,但對於一段希望自主完成任務的軟體來說,登入、註冊、支付和身分驗證中的任何一步,都可能迫使它停下來重新尋找人類接管。
也就是說,過去幾年 Agent 的「大腦」進步得很快,但整個網際網路的支付基礎設施,本質上仍然是圍繞人設計的。

x402 想改變的正是這一點。
它重新啟用了 HTTP 中長期存在但極少真正使用的「402 Payment Required」狀態碼,把付款要求直接嵌入網際網路最基礎的請求—響應流程。
按照 Coinbase 對 x402 的設計,一個 Agent 請求收費 API 時,伺服器可以直接告訴它需要支付多少錢、接受什麼資產以及向哪裡付款;Agent 完成支付並帶著付款憑證再次請求後,服務端驗證支付結果,再返回對應資源。
於是原本的「註冊帳戶 → 綁定支付方式 → 充值或購買方案 → 取得 API Key → 呼叫服務」,就有可能被壓縮成「發起請求 → 收到付款要求 → 支付 → 獲得資源」,其中不一定需要帳戶,不一定需要訂閱,也不必為了呼叫幾次 API 預先購買一個月或者一年的方案。
這件事看似只是少掉了幾個步驟,卻很適合 AI Agent。因為 Agent 真正需要的支付方式,本來就不是每次購買前都停下來讓主人輸入一次驗證碼,而是一套和軟體呼叫一樣可以被程式理解、自動執行,並且能夠精確計費的支付協議。
穩定幣則恰好提供了這樣的結算基礎。
Cloudflare 當前的 x402 開發文件已經支援基於 USDC 等鏈上資產進行機器對機器支付,一個 Agent 可以在請求 API、MCP Tool 或其他數位資源時直接完成付款,而不是先跳轉到傳統支付頁面(延伸閱讀《加密 AI 協議全景:從以太坊的主戰場出發,如何為 AI Agent 搭建新作業系統?》)。
它甚至開始改變網際網路內容的計價方式。
畢竟傳統網際網路通常只有兩種選擇,要麼免費開放,要麼把內容放在訂閱牆後,讓一個「人」先註冊並成為付費會員,但面對 Agent,一種新的模式可能更加自然——不再要求它訂閱整項服務,而是按照實際消耗的資料、API 請求、計算量或者內容頁面逐次付款。
這也是為什麼 Cloudflare Wallets 值得關注。
比如一個研究 Agent 可以拿到 10 USDC 的預算,在幾十個資料源之間自行比較價格、速度和品質,一個 API 只需要幾美分,它就直接試一次;如果效果不好,就繼續尋找下一個,而不需要每產生幾美分支出,都回來向主人申請。
有意思的是,這些限制表面上是在束縛 Agent,實際上卻恰恰給了它更大的自主空間。
如果使用者必須為每一筆 0.01 USDC 的呼叫手動確認,那麼所謂「自主 Agent」仍然只是半自動化工具,只有先給它劃定一個足夠清晰的預算邊界,人在邊界之外掌握最終控制權,Agent 才能在邊界之內真正自由行動。
因此 Cloudflare Wallets 其實反映的是一個更底層的變化,也即過去網際網路預設參與交易的經濟主體主要是個人與企業。
而現在,從身分、支付到計價方式,一部分網際網路基礎設施已經開始認真為另一類參與者重新設計,那就是 AI,或者說 Agent 本身。
二、如何讓 Agent 擁有經濟自主權?
如果說 Cloudflare 主要解決的是 Agent「怎麼買東西」,那麼 MetaMask Agent Wallet 向前走的另外一步,則是 Agent「如何直接使用資產」。
它開始嘗試讓 Agent 在使用者預設權限範圍內直接執行鏈上操作,和過去「讓 AI 幫我分析 ETH 值不值得買」已然不再是一回事。
過去,人和 AI 之間的分工,大致是 AI 收集資訊、分析問題並提出建議,人根據建議決定是否執行。
而在 Agent Wallet 的框架下,一條指令可能逐漸變成「如果 ETH 跌到 3000 美元附近,同時 Gas 低於過去 24 小時均值,就買入 0.2 ETH」,這也意味著使用者提供的是目標、條件和權限,接下來的持續監控、條件判斷、交易準備乃至最終執行,則可以部分交給 Agent 完成。
而所謂 Agent 的「經濟自主權」,真正值得關注的也正是這一層。
它並不是指 Agent 真正擁有屬於自己的財產,而是它開始擁有一個帳戶、一筆可支配預算,以及一組可以根據環境變化主動呼叫的經濟權限,它能夠自主購買外部資訊和計算資源,也能夠在使用者劃定的規則範圍內調動真實資產完成目標。
這一步看起來順理成章,卻也把 AI 的錯誤第一次和真實經濟損失直接連接起來。
如果一個只能聊天的 AI 錯誤理解了一句話,結果通常只是輸出一個錯誤答案;但當它擁有錢包和執行權限之後,同樣一次錯誤理解、提示詞注入或惡意工具呼叫,都可能立即轉化成一筆不可逆的鏈上交易(延伸閱讀《Sign 不只簽名:當 AI Agent 替你簽名,誰還握著控制權?》)。

這也是為什麼不能簡單地把一個擁有無限權限的錢包交給 AI。
使用者可以提前設定每日支出額度、允許互動的協議以及風險偏好,受支援的 EVM 交易還會經過交易模擬、威脅掃描和 MEV Protection;如果交易被識別為異常,或者超出使用者事先設定的 Policy,系統會暫停自動執行並重新要求人的 2FA 確認。
於是一個非常重要的原則逐漸變得清楚,那就是經濟自主權,並不等於無限授權。
真正可用的 Agent,更像是一名拿著公司卡和崗位權限的員工,而不是拿走公司保險櫃鑰匙的人。它可以買什麼、一次能花多少、一天最多花多少,什麼事情可以自行決定、什麼事情必須重新請示,都應該在授權發生之前被明確下來。
從這個角度看,Agent Wallet 的核心創新甚至不只是「讓 AI 有一個錢包」,而是第一次開始系統性地處理人如何把經濟權限安全地委託給軟體。
而當問題推進到這裡,錢包本身也就必須改變。
三、當 Agent 會自己花錢,需要什麼樣的「新錢包」?
過去十幾年,加密錢包最核心的命題其實一直很穩定,就是如何安全地管理私鑰。
無論錢包的介面如何變化,背後的基本關係並沒有改變——人發起操作,人檢查交易,人最終確認簽名;錢包最重要的職責,是保護那把能夠決定資產歸屬和完成最終授權的私鑰。
但 Agent 加入之後,這條鏈路中突然多出了一層。
很多操作不再需要使用者逐筆構造交易,而是從「人直接操作資產」,逐漸轉向「人先表達目標,再把部分執行權委託給 Agent」,這意味著錢包以後需要回答的問題,會延伸出一整套新的權限關係:
- 誰可以代表我使用資產?
- 它能夠使用哪些資產、訪問哪些協議?
- 一筆交易最高多少錢,一天最多可以執行多少次?
- 什麼情況可以自主判斷,什麼情況必須重新回來找我確認?
- 一旦 Agent 出現異常,我能否立即暫停它、撤銷權限並收回資產?
從普通使用者的角度看,最重要的無疑就是如何讓人真正放心地管理這些已經擁有行動能力的 Agent。

這也是 imToken 圍繞 UI 3.0 和 Agent Wallet 所關注的另一層問題,在 imToken 對下一代錢包互動的思考中,一個重要變化,是使用者角色開始從過去的「Operator」轉向「Manager」。
過去使用者完成一筆轉帳,需要自己選擇網路、輸入地址和金額、判斷 Gas,再逐步檢查並簽名;在意圖驅動的錢包中,使用者或許只需要說一句「給 Frank 轉 500 USDT」,系統便可以先將自然語言轉換成結構化 Intent,識別收款人、金額、資產、網路與預計費用,再把最終需要確認的結果交還給使用者。
但互動步驟減少,並不意味著控制邊界可以一起消失。恰恰相反,當越來越多的執行過程被系統自動化以後,那些不再出現在使用者眼前的步驟,必須由更加明確的授權機制來約束。
在 imToken 對 Agent Wallet 的產品設計思路中,每個獲得執行權限的 Agent,都對應一個獨立的 Agent 帳戶,其 Session Key 在可信執行環境(TEE)中生成並隔離,金鑰不離開相應的安全環境;與此同時,Agent 帳戶必須綁定明確的 Policy,包括允許互動的協議白名單、單筆限額、日限額、操作頻率和有效期等。
Agent 獲得的因此並不是一個毫無邊界的錢包,而是一個被策略圍欄包圍的執行帳戶。
這套關係中,使用者持有更高一級的控制權,可以隨時調整 Policy、暫停或恢復 Agent,也可以撤銷權限並取回資金。AI 可以幫助解析意圖、規劃路徑、估算費用和提示風險,但 Agent 只能在使用者預先授權的 Policy 範圍內執行,超出邊界的操作必須重新回到使用者確認。
更重要的是,授權也不應該是一次從 0 到 100 的跳躍,而應該隨著信任逐步增加。
一個剛開始使用的 Agent,可以首先停留在觀察和分析階段;當使用者逐漸建立信任之後,再允許它給出建議、準備交易;進一步則是使用者確認後執行;只有在規則已經足夠明確、風險邊界可以被控制之後,才進入策略範圍內的自動執行。
從 L0 的觀察,到 L1 的建議、L2 的確認後執行,再到 L3 的策略內自主執行,本質上對應的是一套漸進式信任關係。
Agent 的自主權不是系統預設擁有的,而是使用者一步一步授予出來的。

這也會改變使用者未來打開錢包的原因。
今天,人們進入錢包通常意味著「我要看餘額」「我要轉帳」或者「我要做一筆 Swap」;但當越來越多的日常操作被 Agent 接管之後,使用者打開錢包時更可能關心的是另外一件事:「我的 Agent 最近做了什麼,有沒有什麼事情需要我處理?」
於是錢包提供的核心互動,也可能從操作面板逐漸轉向管理面板。
此時,錢包所承擔的角色已經不只是儲存資產和發起交易,它更像是一套位於人與 Agent 之間的權限控制層。
這或許也是 Agent 時代錢包價值主張的一次重要變化——從「安全地管理你的私鑰」,走向「安全地管理你的資產,以及那些被你授權使用資產的 Agent」。
寫在最後
如果把時間拉長來看,AI Agent 獲得經濟自主權,可能是這一輪 AI 與 Crypto 交匯中最值得長期觀察的結構性變化之一。
因為模型更聰明、Agent 會呼叫更多工具,本質上仍然發生在資訊世界;而當 Agent 擁有帳戶、預算和資產執行能力之後,它第一次開始成為現實經濟活動中的主動參與者。

所以,接下來真正決定 Agent 能否大規模進入真實金融場景的,可能不再只是它「夠不夠聰明」,而是我們能否建立一套與其能力相匹配的權限體系。
因為自主權的另一面始終是授權,Agent 時代的錢包或許不會簡單消失在後台,反而會承擔一個比今天更加重要的角色,那就是既讓自動化真正發生,又讓最終的控制權始終能夠回到人手裡。
畢竟,讓 Agent 可以放手去做,不等於讓人放棄掌控。
這條邊界,可能才是「經濟自主權」真正走向現實之前,錢包需要回答的核心問題。


