全球最大的加密货币交易所币安在8月20日上线了一套名为Agent OS的开发者平台,允许ChatGPT、Claude Code、Cursor这类AI代理直接接入交易账户,自主分析行情、下单交易。这不是又一个"AI+金融"的噱头产品——币安拥有超过3亿注册用户,一旦AI代理交易在这个体量上跑起来,出错的代价会被迅速放大。

真正值得关注的不是"AI能不能炒币"这件事本身,而是币安把风控责任划给了谁。答案是:几乎全部划给了用户自己。

子账户是唯一防线,但防线之外还有空地

币安的思路是用"子账户"给AI代理画一个沙盒。用户把代理绑定到专属子账户,设定它能做现货还是期货,子账户默认禁止提现,用户还能选择每单都要人工确认,或者放开自主执行。

听起来滴水不漏,但有一个关键漏洞:币安不对交易本身设置金额或亏损上限。子账户里放多少钱,亏损上限就是多少——用户转入的资金量本身就是风险敞口的边界。

币安产品副总裁Jeff Li在采访中也承认,代理做决策的推理过程发生在用户电脑或第三方AI应用里,币安"真的看不到"。也就是说平台只能监控交易结果,看不到一笔异常交易背后是不是被虚假信息或恶意注入误导的。这句话听起来是坦诚,细想却是一句风险提示:出了问题,连排查的抓手都不完整。

三家交易所,三种风控哲学

币安不是第一个开放AI代理交易的交易所。今年3月Kraken先推出带MCP服务器的开源命令行工具,6月Coinbase跟进Coinbase for Agents,OKX也上线了开源MCP工具包。MCP协议(Model Context Protocol)已经成为连接大模型和交易系统的通用接口,这是这轮"代理化交易"竞赛的共同技术底座。

但同一个技术底座上,几家给出的安全设计并不一样。

三家交易所的AI代理风控对比 Binance 交易无平台上限 钱包功能有每日限额 无强制熔断开关 可选逐单审批 最松 Coinbase 链上可编程限额 按代币/时段强制执行 Spend Permissions 仍需开发者自加限制 中等 Crypto.com 每周交易限额 可选人工确认 一键熔断开关 禁止提现和转账 最严

Coinbase的Spend Permissions可以按代币种类、金额、时间段设定支出限制,并由链上强制执行,不是靠用户自觉。Crypto.com更进一步,提供每周限额、可选人工确认,还配了一个"一键停止交易"的紧急开关,能立刻禁用API密钥并撤销挂单。

对比下来,币安的思路更像是把工具箱交给用户,让用户自己决定装不装刹车。

把方向盘交给用户,却没配刹车片,这是放权,也是甩锅

子账户防不住的攻击面

即便用户小心配置了子账户,也挡不住另一类风险:代理本身被操纵。

安全研究已经在第三方Agent Skill生态里发现过恶意代码payload,学界也开始把大模型的指令输入看作一个有特权的攻击面——prompt注入可以让代理在"正常执行"的表象下做出错误决策,子账户的额度限制对这种攻击基本无效,因为交易本身看起来完全合规,只是决策依据被污染了。

币安的Agentic Wallet功能能执行转账、DEX兑换、DeFi操作、外部合约调用,风险敞口比单纯现货交易大得多。Coinbase的官方文档也提醒过,dApp的代币授权如果是无限制的,恶意合约可以借这个授权动用户的资产——这类风险在开放式链上交易场景里尤其突出。

  • 风险.恶意skill包、被劫持的MCP服务器、无限代币授权,这些是子账户机制天然防不住的攻击面

谁该为AI代理的错误买单

目前不管是币安、Coinbase还是Crypto.com,关于这些AI交易产品安不安全、赚不赚钱,几乎所有说法都来自厂商自己的文档和开发者社区的零散讨论。没有独立审计,没有第三方红队测试,也没有可验证的真实业绩记录——行业还停留在"厂商自证安全"的阶段。

对普通用户来说,现实的做法是先在测试网跑一遍,子账户只放最小必要资金,起步阶段用只读权限加逐单审批,而不是一上来就放开自主执行。对开发者和量化用户,平台不兜底意味着仓位上限、滑点控制这些策略层的风控必须自己写进代码,不能指望交易所替你收尾。

至于责任到底该由用户、交易所还是提供AI应用的ChatGPT、Claude Code这类第三方承担,目前没有答案——这也是接下来最值得盯住的变量:要等到第一起因prompt注入或代理配置失误导致的大额损失被曝出来,监管和交易所才可能被迫给出更明确的口径。