币安刚给AI机器人发了交易牌照,但安全防护比看起来更薄弱

BTC
DOT
ETH
LINK
SOL
TON
UNI
模型上下文协议币安Agent OSAI交易责任托管
1 小时前来源: crypto.news
币安刚给AI机器人发了交易牌照,但安全防护比看起来更薄弱

Binance Agent OS 让 ChatGPT、Claude 和其他 AI 代理能够通过单一协议在现货、保证金和期货市场进行交易。在过去 30 天内,有五家竞争对手推出了类似的系统。托管模式不同,责任条款几乎相同,而且没有人回答最关键的问题:当代理亏损时会发生什么。

摘要

  • Binance 于 2026 年 8 月 20 日推出了 Agent OS,将其 API、专用代理钱包中心、x402 支付层和技能市场整合到一个单一平台中,任何兼容模型上下文协议(MCP)的 AI 代理都可以访问。
  • 一旦获得授权,代理通过一个隔离的子账户进行操作,该子账户没有提现权限,这意味着它可以读取市场数据并在现货、保证金、兑换和期货产品上执行交易,但不能将资金转移到外部钱包。
  • Coinbase、Gemini、MetaMask、MoonPay 和 Ledger 都在 2026 年 7 月至 8 月期间推出了竞争性的代理交易产品,每种产品都采用了不同的托管架构,从交易所托管的子账户到自我托管的 AI 钱包,再到硬件钱包的消费限额。
  • 8 月 12 日发布的一项美国调查发现,79% 的预测市场用户在过去一年中亏损,其中 51% 使用了借入资金,这为自动化工具遇到波动市场时的散户行为提供了早期预警。
  • 在当前这一波浪潮中,没有平台发布责任框架来明确当代理执行亏损交易、套利失败或清算连锁反应时的责任归属,将整个风险面留在了用户端的服务条款中。

全球最大的加密货币交易所周三宣布,AI 代理现在可以在其平台上进行交易。不是通过变通方法,不是通过非官方 API 包装器,而是通过一个专门构建的系统,称为 Binance Agent OS,它直接连接到交易所的市场、钱包和执行引擎。

该系统使用模型上下文协议(Model Context Protocol),这是 Anthropic 创建的一个开放标准,为兼容的 AI 应用程序提供了一种统一的方式来接入外部工具。Binance 将 Claude、ChatGPT、Codex 和 VS Code 列为可以连接的代理。一旦连接并获得许可,代理就可以获取实时市场数据、检查余额,并在现货、保证金、兑换和期货产品上下单交易。

Binance 并不是第一个这样做的交易所。它是不到 30 天内第五个推出代理交易基础设施的主要平台。但它是最大的,而且它选择的架构揭示了行业对风险实际所在位置的看法。

Binance Agent OS 实际做什么

Agent OS 将四个以前需要单独集成的组件捆绑到一个单一的访问层中。第一个是交易所现有的 API,它处理市场数据和订单执行。第二个是面向代理的钱包中心,它创建和管理隔离的子账户。第三个是 x402,一个支付协议层,处理代理和服务之间的费用路由和微支付。第四个是技能市场,开发者可以在其中发布和发现预构建的交易策略,代理可以加载并执行这些策略。

该系统的核心是一个新的 Binance MCP 服务器。MCP 是一个开放标准,允许 AI 应用程序连接到外部工具,而无需用户在本地管理 API 密钥。在用户机器或云端运行的代理连接到 MCP 服务器,请求访问特定功能,并在用户授予的范围内操作。

技能市场是使 Agent OS 区别于简单 API 升级的组件。Binance 已经在 2026 年 3 月推出了七个 AI 代理技能,涵盖现货交易、美元保证金期货、保证金交易、Alpha 市场数据、钱包数据、执行工具和资产管理。Agent OS 将这些技能包装到一个发现层中,任何兼容的代理都可以浏览、评估和激活策略,而无需开发者编写自定义集成代码。

这意味着用户不需要编程交易策略。他们可以将 AI 代理指向技能市场,描述他们想要什么(“每周一将我的投资组合重新平衡为 60% 比特币、30% 以太坊、10% 稳定币”),代理就会选择并执行适当的技能。意图和执行之间的差距已经缩小到一句话。

关键的设计选择是子账户架构。每个智能代理都通过币安所称的“代理子账户”运作,这是用户资产的一个隔离分区。子账户可以从主账户接收资金,但不能向任何外部地址发送资金。如果代理被入侵、被盗或只是做出错误决策,损失理论上仅限于用户存入子账户的资金。

币安还选择不授予代理提现权限。代理可以买入、卖出、兑换和开设杠杆头寸,但不能将资产转移到外部钱包。这是系统中最重要的护栏,值得理解它究竟能保护什么,不能保护什么。

它能防止的是:代理将资金抽走至第三方地址。它不能防止的是:代理进行一系列糟糕的交易,将子账户余额降至零,或开设杠杆头寸导致爆仓。护栏防止盗窃,但不能防止亏损。

五个竞争对手及其托管模式

币安并非孤立地构建。其他五个平台在2026年7月至8月间推出了代理交易产品,每个平台在风险归属上做出了根本不同的选择。

Coinbase 在7月底推出了一款工具,允许代理进行交易和支付。Coinbase 还通过其 Base 加速器计划资助专注于代理的初创公司,表明对该类别的长期承诺。托管模式与币安类似:交易所托管,代理访问权限限定于特定功能。但 Coinbase 更进一步,将代理直接集成到其 Base Layer 2 网络中,为代理在不离开 Coinbase 生态系统的情况下与链上协议交互创造了路径。例如,一个连接 Coinbase 的代理可以在 Base 上为去中心化交易所提供流动性、领取收益并再投资,而用户无需接触钱包。

Gemini 在6月推出了自己的代理交易功能。Gemini 的方法是所有平台中最保守的。代理访问权限仅限于读取操作和现货交易,没有保证金或期货功能。该交易所将此定位为安全第一的方法,认为代理在获得杠杆产品访问权限之前,应先在简单任务上证明可靠性。批评者反驳说,这些限制削弱了实用性,使代理除了简单的再平衡外无法用于任何其他任务,而这类任务一开始就不需要 AI 代理。

MetaMask 采取了相反的方法,推出了自我托管的 AI 钱包。在这种模式下,代理持有自己的私钥,并在链上自主运作。用户设置支出限额和资产限制,但代理可以在这些限制内与任何去中心化协议交互。这是风险最高、灵活性最高的选项。如果代理的密钥管理被攻破,没有交易所可以冻结账户。资金会像任何私钥被盗时一样消失:不可逆转。

MoonPay 专门为 Telegram 构建了代理产品,瞄准该消息平台庞大的加密原生用户群。MoonPay 代理可以通过对话命令执行购买、检查余额和管理投资组合。托管模式由 MoonPay 托管,类似于交易所模式,但底层有支付处理器的合规基础设施。Telegram 集成意义重大,因为它在用户日常使用的平台上满足用户需求,消除了下载单独应用程序或浏览交易所界面的麻烦。

Ledger 和 MoonPay 联合开发了一个系统,允许用户限制代理从硬件钱包中支出的金额。这是该组中最新颖的方法。硬件钱包充当支出限额执行器:用户批准最大交易金额和时间窗口,代理可以在这些约束内自由运作。一旦达到上限,代理停止,直到用户在设备上物理批准新的分配。该设计的巧妙之处在于安全保证来自硬件而非软件。即使代理完全被攻破,也无法花费超过用户在物理设备上授权的金额。

架构的多样性表明,这个行业尚未形成统一标准。交易所托管的子账户、自我保管的钱包、硬件强制的支出上限以及支付处理商模式都在同时运行,每种模式在便利性、安全性和用户控制之间做出了不同的权衡。

无人谈论的责任缺口

当前浪潮中的每个平台都有一个共同特征:服务条款将代理驱动交易的全部风险都置于用户身上。

这种措辞在整个行业中很常见。Coinbase、Gemini、MetaMask和MoonPay都使用了类似框架的变体:平台提供基础设施,用户承担风险,而代理则存在于一个法律灰色地带,被视为工具而非受托人。

问题在于,代理交易的设计初衷是自主运行。其全部价值主张在于代理无需持续的人工监督即可行动。告诉用户“在确认前检查每笔订单”,同时构建一个为免提执行而优化的系统,这造成了矛盾,而没有任何平台解决了这一矛盾。

考虑一个场景:用户将AI代理连接到币安Agent OS,向代理子账户存入10,000美元,并设置代理执行比特币期货的动量跟踪策略,杠杆为10倍。代理在77,000美元开多。比特币一夜之间下跌10%。仓位被清算。10,000美元化为乌有。

谁该负责?根据当前的服务条款,用户负责。代理是工具。币安提供了基础设施。用户选择了策略、杠杆和分配。但用户之所以选择使用AI代理,正是因为他们不想手动监控每一笔交易。服务条款和产品设计正朝着相反的方向拉扯。

现在考虑一个更复杂的场景:同一个代理,运行相同的策略,开立了一个仓位,触发了多个账户的级联清算。代理的交易是推动流动性不足的期货市场突破清算水平的边际订单,迫使其他仓位平仓,从而进一步推低价格,引发更多清算。用户损失了10,000美元。其他交易者总共损失了500,000美元。代理完全按照其指令执行。

在传统金融中,这种级联事件有明确的责任归属。交易所的风险管理系统应该有熔断机制。经纪商应该有持仓限额。算法交易公司应该有紧急停止开关。在加密代理交易中,这些保障措施都不是必需的。

这不是一个假设性的担忧。BadCredit.org于8月12日发布的一项美国调查发现,79%的预测市场用户在过去一年中亏损,其中51%使用了借入资金。预测市场和代理驱动交易是不同的产品,但它们有一个共同点:自动化或半自动化的决策系统吸引了可能不完全了解风险面的散户用户。

模型上下文协议及其重要性

币安Agent OS的技术基础是模型上下文协议,理解MCP对于理解为什么这一刻与之前的算法交易浪潮不同至关重要。

MCP是Anthropic创建的一个开放标准,为AI应用连接外部工具提供了统一接口。在MCP之前,将AI代理与交易所集成需要为每个平台定制API包装器、认证流程和错误处理。开发交易代理的开发者需要为币安、Coinbase和其他每个交易所分别进行集成。

MCP通过创建一个统一的协议来改变这一现状,任何兼容的代理都可以使用该协议来发现并交互任何兼容的服务。币安MCP服务器以标准化格式宣传其能力(读取市场数据、下单、查询余额)。代理发现这些能力,请求访问,然后开始操作。

这意味着代理交易将比以往任何自动化浪潮扩展得更快。2020年构建一个交易机器人需要数周的API集成工作。2026年构建一个代理交易系统只需连接到MCP服务器并编写提示词。进入门槛降低了一个数量级。

这既是机遇也是风险。更低的门槛意味着更多的参与者、更多的流动性和更激烈的策略竞争。同时也意味着更多未经测试的策略、更多缺乏经验的操作者,以及当许多代理同时对同一市场信号做出反应时,发生关联性失败的概率更高。

采用速度已经可见。币安于2026年3月发布了其首批七项AI代理技能。五个月后,它推出了一个完整的平台,包括技能市场、子账户系统和MCP服务器。这种迭代速度表明,代理交易对币安来说不是实验,而是核心产品战略。

闪崩问题

加密货币市场有着由算法交易驱动的闪崩历史。2021年5月的崩盘中,比特币在数小时内下跌30%,杠杆头寸被连锁清算。2022年11月的FTX崩盘也引发了类似动态,自动抛售放大了人类的恐慌。

代理交易引入了一个新变量:共享底层模型的代理。如果相当一部分交易代理使用相同的基础模型(GPT-4、Claude或其后续版本),它们可能会形成相似的市场观点并执行相似的交易。这与传统算法交易不同,传统算法交易中每家公司编写自己的策略。使用相同模型的AI代理可能会收敛于相同的分析,并在同一时间朝同一方向行动。

没有交易所发表过关于这种相关性风险的研究。没有监管机构为此提出规则。最接近的先例是对被动指数基金因持有相同股票而创造系统性风险的担忧。但指数基金按固定时间表再平衡。AI代理可以在毫秒内行动。

反驳的观点是,代理将被配置不同的策略、风险承受能力和时间范围,即使底层模型相同,也会产生自然的多样性。这看似合理但未经测试。当第一次由代理驱动的清算级联发生时,市场将发现模型多样性是否足够。

传统金融中有一个值得注意的历史相似案例。2007年8月,几家量化对冲基金在三天内同时遭受损失,尽管它们运行的是独立开发的策略。原因是许多量化基金收敛于相似的因子模型,造成了隐藏的相关性。当一家基金开始清算时,抛售引发了其他运行类似策略的基金的损失,进而引发更多抛售。这一事件被称为“量化地震”,至今仍是金融中模型单一文化风险研究最多的案例之一。

监管机构尚未表态

CFTC、SEC以及全球其他监管机构对加密市场中代理驱动的交易基本保持沉默。SEC提出的《加密资产监管框架》并未提及AI代理。目前正在国会审议的《CLARITY法案》也没有超越现有算法交易规则来涉及自动化交易系统。

监管空白意义重大,因为代理交易并不完全符合现有类别。使用工具的人类交易者受现有规则约束。一个完全自主的代理在没有人工干预的情况下发现、评估和执行交易,则是另一回事。就监管而言,代理还是用户是“交易者”的问题尚未得到解答。

在传统金融领域,答案更为清晰。算法交易公司需向监管机构注册,维护风险管理系统,并在其算法导致市场混乱时面临处罚。美国证券交易委员会的《市场准入规则》要求经纪商为自动化交易实施交易前风险控制。美国金融业监管局要求公司对算法策略制定监督程序。欧洲的《金融工具市场指令II》对高频交易者施加了具体义务。而向零售用户提供代理交易的加密货币交易所则没有同等要求。

这一差距将会弥合。问题在于,它是在重大代理驱动的市场事件引发政治压力之前还是之后弥合。

竞争对手无法书写的内容:MCP单一文化风险

这里有一个结构性风险,没有任何平台披露过:MCP是一个开放标准,但它并非一个多样化的标准。它由Anthropic创建。各大AI实验室采纳了它。交易所基于它构建。如果在MCP规范本身或交易所实施MCP认证的方式中发现漏洞,那么基于该标准构建的每个代理交易平台将同时暴露。

这并非猜测。开放标准此前曾出现过规范级漏洞。2014年OpenSSL的Heartbleed漏洞影响了所有使用该库的系统。2021年的Log4Shell漏洞使各行业的系统受到损害。MCP中类似的漏洞将同时影响每个交易所、每个代理和每个用户。

缓解因素是,与OpenSSL或Log4j相比,MCP相对简单。它是一个用于发现和调用能力的协议,而非加密库或日志框架。攻击面较小。但“较小”并非“为零”,而且该行业正在一个投产不到一年的标准上构建关键金融基础设施

具体的风险向量是认证。MCP定义了代理如何发现和调用能力,但认证层(代理如何证明其拥有交易权限)由每个交易所独立实施。如果币安的MCP认证实施存在缺陷,攻击者可能指示代理在子账户内执行未经授权的交易。禁止提款的护栏仍然有效,但攻击者可以通过市场操纵耗尽子账户的价值:以虚高价格购买流动性差的代币,亏损卖出,重复操作直至余额为零。

截至2026年8月,尚未发布任何交易所MCP实施的独立安全审计。该行业正在要求用户信任未经公开测试的基础设施。

关注什么

币安Agent OS上线30天内的交易量。如果交易量超过10亿美元,则表明散户大规模采用,并加速监管时间表。 – 首次报告的由代理引发的清算连锁反应。这一事件将定义未来几年围绕代理交易的监管和媒体叙事。 – CFTC或SEC关于AI代理交易的指引。任何专门针对加密市场中自主交易代理的建议、无异议函或拟议规则。 – MCP规范更新和安全审计。Anthropic的发布节奏,以及是否公布该协议的独立安全审计。 – 托管模式的趋同或分化。行业是统一采用一种架构(交易所托管的子账户似乎正在胜出),还是继续采用多种竞争模式。

什么是币安Agent OS?

币安Agent OS是一个开发者平台,于2026年8月20日推出,允许ChatGPT和Claude等AI代理通过模型上下文协议连接币安交易所,读取市场数据、检查余额,并在现货、保证金、兑换和期货产品中执行交易。

AI代理能从币安提取我的资金吗?

不能。代理通过隔离的子账户运作,没有提现权限。代理可以在子账户内进行交易,但不能将资金转移到外部钱包。然而,代理仍可能因糟糕的交易或清算头寸而亏损。

什么是模型上下文协议?

模型上下文协议是Anthropic创建的一个开放标准,为AI应用程序提供连接外部工具的统一接口。它允许代理发现服务提供的能力(如交易或数据访问),并通过标准化格式与之交互。

还有哪些交易所提供AI代理交易?

截至2026年8月,Coinbase、Gemini、MetaMask(自托管钱包)、MoonPay和Ledger都已推出代理交易产品。每个产品使用不同的托管模式,从交易所托管的子账户到硬件钱包支出限额。

AI代理会导致加密市场闪崩吗?

风险存在。如果许多代理使用相同的底层模型,它们可能形成相似的市场观点并同时执行类似交易。传统金融中2007年8月的“量化地震”表明,模型趋同如何放大独立运营系统之间的损失。

是否有监管机构处理加密领域的AI代理交易?

没有。SEC的拟议加密资产监管框架和CLARITY法案均未具体提及AI代理。CFTC也未发布指引。在传统金融中,SEC的市场准入规则和FINRA的监督要求涵盖算法交易,但加密代理交易没有等效规则。

让AI代理为我交易加密货币安全吗?

这项技术是新的,且在很大程度上未经大规模测试。隔离子账户和禁止提现政策等护栏降低了盗窃风险,但并不能防止交易损失。任何交易所的MCP实现都未发布独立安全审计。币安本身建议用户在确认前审查每笔订单。这是教育性分析,而非投资建议。