當AI Agent獲得鏈上執行權:誰來驗證它看到的信息與發出的指令?

By: www.theblockbeats.info|2026/09/02 08:22:39

一、KelpDAO 事故暴露了什麼


2026 年 4 月 18 日,KelpDAO 的 rsETH 跨鏈橋遭到攻擊,116,500 枚 rsETH 被異常釋放,事發時價值約 2.92 億美元。LayerZero 的事故報告顯示,攻擊者通過社會工程獲取開發者會話密鑰,污染了 LayerZero Labs DVN 所依賴的內部 RPC,並以拒絕服務攻擊壓制外部 RPC,使簽名服務依據錯誤數據為偽造消息出具證明。KelpDAO 當時把驗證路徑從 2-of-2 改成了 1-of-1 DVN。唯一指定的 DVN 一旦出具錯誤證明,系統便不再需要第二個獨立 DVN 對同一條消息進行交叉驗證。CrowdStrike 與 Mandiant 以高置信將事件歸因於朝鮮相關的 TraderTraitor(UNC4899)。


這類事故不是孤例。許多鏈上重大安全事件,問題往往不出在密碼學假設本身被推翻,而是出在密鑰控制、數據來源、驗證者配置、協議實現和運維權限這些環節------系統不僅要回答「這個簽名是否有效」,還要回答「誰有權簽、依據什麼信息簽,以及簽名所對應的狀態是否真實發生」。


越來越多 AI Agent 正通過智能賬戶、策略錢包或受限簽名服務獲得鏈上執行能力。一次有效簽名只能證明某個授權路徑被調用,證明不了 Agent 依據的數據可靠、決策符合既定策略,或者這筆交易本就該在此刻發生。驗證的對象,正在從「簽名真偽」擴展到「輸入、決策與執行是否一致」。


二、現有方案解決了什麼,又留下了什麼


現有的幾套方案分別解決了一部分信任問題,也各自把剩下的信任,寄託在不同的角色身上:


預言機與爭議裁決:Polymarket 的市場結果先由參與者提出,只有在挑戰期內遭到質疑,才會進入 UMA 的代幣持有者投票裁決。問題不在於「沒有復核」,而在於復核是否可靠------當規則含糊、現實事件存在多種解釋,或者投票權集中於少數地址時,系統實際上是把「誰來定義事實」的問題,交給了另一套治理結構。


跨鏈橋多簽與 DVN:兩者實現方式不同,但都要求應用方明確配置驗證者集合和閾值。KelpDAO 把路徑配置成 1-of-1 DVN 後,整條驗證路徑便依賴於單一驗證服務;而該服務所依賴的數據源和故障應對機制,又可能形成下一層單點。


MPC 托管:門檻簽名的賣點是密鑰不會完整存在於一處,但密碼學上的分片,不會自動帶來組織層面的權力分散。據 Multichain 團隊當時披露,創始人被中國警方拘留後,團隊隨即失去了對相關 MPC 節點伺服器的訪問權限,這些伺服器運行在創始人的個人雲賬戶下。雲賬戶、運維權限和應急響應一旦集中在一個人身上,MPC 的門檻設計仍可能留下組織層面的單點。


TEE:可信執行環境能夠隔離代碼和敏感數據,但它沒有消除信任,只是改變了信任落點。硬件根信任和微碼更新通常依賴芯片廠商,enclave 代碼、升級權限與認證策略則可能由項目方或運營方控制。TEE 可以保護計算過程,卻不能自動分散這些治理權限。


這些方案的故障模式並不相同,卻指向同一類問題:白皮書裡寫下的門檻和去中心化,只有真正落實到數據源、賬戶權限、升級密鑰和治理流程裡,才能構成真實的安全邊界。


三、CRVA:重新設計驗證權的分配方式

DeepSafe 於 2025 年由 Bool Network 更名而來。CRVA 延續了 Bool Network 相關研究者在 2022 年提出的技術思路。相關論文發表於 IEEE Transactions on Information Forensics and Security(IEEE TIFS,Document ID 9903072),提出了一種基於「演化中的隱藏委員會」(evolving hidden committee)的跨鏈公證平台。


具體做法是:節點通過 Ring-VRF 參與隨機抽選,中選者提交證明和臨時公鑰,外部觀察者能驗證其資格,卻難以識別其長期身份。中選的臨時委員會隨後通過門檻 MPC 共同簽名,任何單一節點都無法獨立產出結果。密鑰管理等關鍵流程按論文設計運行在 TEE(以 Intel SGX 為例)中,目的是降低主機運營方讀取或篡改密鑰份額的可能性。委員會還會按 epoch 週期輪換,新一屆通過可驗證的密鑰交接獲得新份額,舊份額隨之失效,具體輪換週期由實際網絡參數決定。


項目方還希望借助 TEE 隱藏委員會的工作狀態,讓節點運營者難以判斷自己的節點是否參與了某次驗證。這一目標能實現到什麼程度,取決於現網代碼、遠程認證、主機側元數據與側信道防護,不是「用了 TEE」就能自動成立的結論。


但這些機制解決的是「由誰驗證、如何安全地共同出具結果」,並不自動定義「什麼結果才是正確的」。放到 AI Agent 場景裡,委員會依然要依據預先設定的策略、數據源和可執行的判斷規則去下結論------如果這套規則本身有問題、依賴的數據源不可靠,或者驗證對象本身不存在可客觀判定的答案,再安全的委員會也可能共同確認一個錯誤結論。


CRVA 試圖降低固定驗證者長期暴露和簽名權限集中帶來的風險,但不能徹底消除治理與實現層面的單點。節點準入、協議升級、TEE 認證和軟件安全仍需接受持續審計。在舊份額可靠失效、新委員會保持足夠獨立的前提下,輪換可以縮短針對固定簽名組的攻擊窗口,但無法覆蓋軟件供應鏈或升級權限等系統性風險。


四、技術基礎與落地進展

CRVA 的技術脈絡可以追溯到發表於 IEEE TIFS 第 17 卷(2022 年)的 Bool Network 論文,DOI 為 10.1109/TIFS.2022.3209546。論文中的協議模型、安全證明和原型評估曾接受同行評審,為動態隱藏委員會、Ring-VRF、門檻密鑰管理和 TEE 保護等設計提供了學術依據。需要區分的是,同行評審針對的是論文中的模型與實現;DeepSafe 當前部署的 CRVA 與論文方案如何對應,仍需結合現版技術規範、代碼審計和網絡參數判斷。


據 DeepSafe 2025 年 10 月披露,網絡當時已累計處理近 1.2 億次驗證,活躍賬戶超過 265 萬。項目方還表示,其生態關係已超過 70 項,涉及錢包兼容、技術集成、投資和市場合作等不同類型。


2025 年 10 月,DeepSafe 宣布完成 300 萬美元種子輪,投資方包括 Antalpha Global、ViaBTC Capital 和 Gate 等 1。從時間線看,這輪融資主要對應品牌更名後的技術研發與生態擴展。


五、從驗證方案到通用基礎設施

隨著區塊鏈基礎設施逐步模塊化,共識、執行、數據可用性、互操作和賬戶體系開始由不同組件承擔。模塊化沒有讓信任問題消失,而是讓每一層的安全邊界變得更加清晰------開發者不僅要選用哪套技術,還要判斷由誰提供這一層的安全保證、出問題時由誰負責。AI Agent 獲得鏈上執行能力後,新的問題隨之出現:誰來確認它讀取的數據可信、決策沒有越權、最終交易與用戶授權一致?這些問題不會因為一次有效簽名就自動獲得答案。


DeepSafe 希望把驗證能力從單個應用內部的附屬模塊,抽象成可供不同協議和 AI Agent 調用的基礎設施------「Proof, Not Promises」,用可驗證的證據取代執行方的承諾。CRVA 已經把匿名抽選、門檻協作與 TEE 組合成了一套技術路徑;它能否進一步覆蓋預言機、跨鏈和 AI Agent 等不同場景,並發展為通用驗證基礎設施,將取決於現網能力、獨立審計和真實集成的持續積累。


本文來自投稿,不代表 BlockBeats 觀點。


本內容僅供參考,不構成任何金融、投資、法律或稅務建議。文中提及的任何活動、獎勵、線上活動或相關資訊,不應被視為對購買、出售或交易任何加密資產的推薦、招攬或邀請。加密資產具有高波動性,存在價值損失風險。WEEX服務、產品及相關活動的可用性可能因地區而異。用戶在參與前有責任確保符合當地適用法律法規。

猜你喜歡

iconiconiconiconiconiconiconiconicon
客戶服務:@weikecs
商務合作:@weikecs
量化做市商合作:bd@weex.com