8 月 4 日,Cloudflare 做了一件颇具象征意义的事,正式公布 Cloudflare Wallets,开始给 AI Agent 准备「钱包」。
在此基础上,AI Agent 不再只能调用 API、读取数据或者执行代码,还可以拥有独立的 Virtual Wallet,在预设预算和权限范围内,使用 USDC 等稳定币购买 API、数据、内容与计算服务。
几乎就在同一周,另一条路线也在加速。
8 月 6 日,MetaMask 也推出 Agent Wallet,让 Agent 能够连接链上钱包,在用户预先设定的权限范围内执行 Swap、永续合约、预测市场和流动性管理等操作。
两者看似属于不同产品,却共同补上了 AI Agent 长期缺失的一块基础设施,这可能也是近期 AI 与 Crypto 交汇中,最值得长期关注的一项结构性变化。
一、Agent,一直缺可以自己付钱的账户
先看 Cloudflare。
众所周知,虽然今年以来,Agent 和 Agent 集群的能力得到了跃升,但即便如此,它仍然很可能卡在一个非常传统的流程里: 找到服务、进入官网、注册账户、添加信用卡、购买套餐、获取 API Key,然后才能真正开始调用。
对于人而言,这套流程只是有些繁琐,但对于一段希望自主完成任务的软件来说,登录、注册、支付和身份验证中的任何一步,都可能迫使它停下来重新寻找人类接管。
也就是说,过去几年 Agent 的「大脑」进步得很快,但整个互联网的支付基础设施,本质上仍然是围绕人设计的。
x402 想改变的正是这一点。
它重新启用了 HTTP 中长期存在但极少真正使用的「402 Payment Required」状态码,把付款要求直接嵌入互联网最基础的请求—响应流程。
按照 Coinbase 对 x402 的设计,一个 Agent 请求收费 API 时,服务器可以直接告诉它需要支付多少钱、接受什么资产以及向哪里付款;Agent 完成支付并带着付款凭证再次请求后,服务端验证支付结果,再返回对应资源。
于是原本的「注册账户 → 绑定支付方式 → 充值或购买套餐 → 获得 API Key → 调用服务」,就有可能被压缩成「发起请求 → 收到付款要求 → 支付 → 获得资源」,其中 不一定需要账户,不一定需要订阅,也不必为了调用几次 API 预先购买一个月或者一年的套餐。
这件事看似只是少掉了几个步骤,却很适合 AI Agent。因为 Agent 真正需要的支付方式,本来就不是每次购买前都停下来让主人输入一次验证码,而是一套和软件调用一样可以被程序理解、自动执行,并且能够精确计费的支付协议。
稳定币则恰好提供了这样的结算基础。
Cloudflare 当前的 x402 开发文档已经支持基于 USDC 等链上资产进行机器对机器支付,一个 Agent 可以在请求 API、MCP Tool 或其他数字资源时直接完成付款,而不是先跳转到传统支付页面(延伸阅读《 加密 AI 协议全景:从以太坊的主战场出发,如何为 AI Agent 搭建新操作系统? 》)。
它甚至开始改变互联网内容的计价方式。
毕竟传统互联网通常只有两种选择,要么免费开放,要么把内容放在订阅墙后,让一个「人」先注册并成为付费会员,但面对 Agent,一种新的模式可能更加自然—— 不再要求它订阅整项服务,而是按照实际消耗的数据、API 请求、计算量或者内容页面逐次付款。
这也是为什么 Cloudflare Wallets 值得关注。
比如一个研究 Agent 可以拿到 10 USDC 的预算,在几十个数据源之间自行比较价格、速度和质量,一个 API 只需要几美分,它就直接试一次;如果效果不好,就继续寻找下一个,而不需要每产生几美分支出,都回来向主人申请。
有意思的是,这些限制表面上是在束缚 Agent,实际上却恰恰给了它更大的自主空间。
如果用户必须为每一笔 0.01 USDC 的调用手动确认,那么所谓「自主 Agent」仍然只是半自动化工具,只有先给它划定一个足够清晰的预算边界,人在边界之外掌握最终控制权,Agent 才能在边界之内真正自由行动。
因此 Cloudflare Wallets 其实反映的是一个更底层的变化,也即过去互联网默认参与交易的经济主体主要是个人与企业。
而 现在,从身份、支付到计价方式,一部分互联网基础设施已经开始认真为另一类参与者重新设计,那就是 AI,或者说 Agent 本身。
二、如何让 Agent 拥有经济自主权?
如果说 Cloudflare 主要解决的是 Agent「怎么买东西」,那么 MetaMask Agent Wallet 向前走的另外一步,则是 Agent「如何直接使用资产」。
它开始尝试让 Agent 在用户预设权限范围内直接执行链上操作,和过去「让 AI 帮我分析 ETH 值不值得买」已然不再是一回事。
过去,人和 AI 之间的分工,大致是 AI 收集信息、分析问题并提出建议,人根据建议决定是否执行。
而在 Agent Wallet 的框架下,一条指令可能逐渐变成「如果 ETH 跌到 3000 美元附近,同时 Gas 低于过去 24 小时均值,就买入 0.2 ETH」,这也意味着 用户提供的是目标、条件和权限,接下来的持续监控、条件判断、交易准备乃至最终执行,则可以部分交给 Agent 完成。
而所谓 Agent 的「经济自主权」,真正值得关注的也正是这一层。
它并不是指 Agent 真正拥有属于自己的财产,而是它开始拥有一个账户、一笔可支配预算,以及一组可以根据环境变化主动调用的经济权限,它能够自主购买外部信息和计算资源,也能够在用户划定的规则范围内调动真实资产完成目标。
这一步看起来顺理成章,却也把 AI 的错误第一次和真实经济损失直接连接起来。
如果一个只能聊天的 AI 错误理解了一句话,结果通常只是输出了一个错误答案;但当它拥有钱包和执行权限之后,同样一次错误理解、提示词注入或恶意工具调用,都可能立即转化成一笔不可逆的链上交易(延伸阅读《 Sign 不只签名:当 AI Agent 替你签名,谁还握着控制权? 》)。
这也是为什么不能简单地把一个拥有无限权限的钱包交给 AI。
用户可以提前设置每日支出额度、允许交互的协议以及风险偏好,受支持的 EVM 交易还会经过交易模拟、威胁扫描和 MEV Protection;如果交易被识别为异常,或者超出用户事先设定的 Policy,系统会暂停自动执行并重新要求人的 2FA 确认。
于是一个非常重要的原则逐渐变得清楚,那就是 经济自主权,并不等于无限授权。
真正可用的 Agent,更像是一名拿着公司卡和岗位权限的员工,而不是拿走公司保险柜钥匙的人。它可以买什么、一次能花多少、一天最多花多少,什么事情可以自行决定、什么事情必须重新请示,都应该在授权发生之前被明确下来。
从这个角度看, Agent Wallet 的核心创新甚至不只是「让 AI 有一个钱包」,而是第一次开始系统性地处理人如何把经济权限安全地委托给软件。
而当问题推进到这里,钱包本身也就必须改变。
三、当 Agent 会自己花钱,需要什么样的「新钱包」?
过去十几年,加密钱包最核心的命题其实一直很稳定,就是如何安全地管理私钥。
无论钱包的界面如何变化,背后的基本关系并没有改变—— 人发起操作,人检查交易,人最终确认签名;钱包最重要的职责,是保护那把能够决定资产归属和完成最终授权的私钥。
但 Agent 加入之后,这条链路中突然多出了一层。
很多操作不再需要用户逐笔构造交易,而是从「人直接操作资产」,逐渐转向「人先表达目标,再把部分执行权委托给 Agent」,这意味着钱包以后需要回答的问题,会延伸出一整套新的权限关系:
- 谁可以代表我使用资产?
- 它能够使用哪些资产、访问哪些协议?
- 一笔交易最高多少钱,一天最多可以执行多少次?
- 什么情况可以自主判断,什么情况必须重新回来找我确认?
- 一旦 Agent 出现异常,我能否立即暂停它、撤销权限并收回资产?
从普通用户的角度看,最重要的无疑就是如何让人真正放心地管理这些已经拥有行动能力的 Agent。
这也是 imToken 围绕 UI 3.0 和 Agent Wallet 所关注的另一层问题,在 imToken 对下一代钱包交互的思考中,一个重要变化,是用户角色开始从过去的「Operator」转向「Manager」。
过去用户完成一笔转账,需要自己选择网络、输入地址和金额、判断 Gas,再逐步检查并签名;在意图驱动的钱包中,用户或许只需要说一句「给 Frank 转 500 USDT」,系统便可以先将自然语言转换成结构化 Intent,识别收款人、金额、资产、网络与预计费用,再把最终需要确认的结果交还给用户。
但交互步骤减少,并不意味着控制边界可以一起消失。恰恰相反,当越来越多执行过程被系统自动化以后,那些不再出现在用户眼前的步骤,必须由更加明确的授权机制来约束。
在 imToken 对 Agent Wallet 的产品设计思路中,每个获得执行权限的 Agent,都对应一个独立的 Agent 账户,其 Session Key 在可信执行环境(TEE)中生成并隔离,密钥不离开相应的安全环境;与此同时,Agent 账户必须绑定明确的 Policy,包括允许交互的协议白名单、单笔限额、日限额、操作频率和有效期等。
Agent 获得的因此并不是一个毫无边界的钱包,而是一个被策略围栏包围的执行账户。
这套关系中,用户持有更高一级的控制权,可以随时调整 Policy、暂停或恢复 Agent,也可以撤销权限并取回资金。AI 可以帮助解析意图、规划路径、估算费用和提示风险,但 Agent 只能在用户预先授权的 Policy 范围内执行,超出边界的操作必须重新回到用户确认。
更重要的是,授权也不应该是一次从 0 到 100 的跳跃,而应该随着信任逐步增加。
一个刚开始使用的 Agent,可以首先停留在观察和分析阶段;当用户逐渐建立信任之后,再允许它给出建议、准备交易;进一步则是用户确认后执行;只有在规则已经足够明确、风险边界可以被控制之后,才进入策略范围内的自动执行。
从 L0 的观察,到 L1 的建议、L2 的确认后执行,再到 L3 的策略内自主执行,本质上对应的是一套渐进式信任关系。
Agent 的自主权不是系统默认拥有的,而是用户一步一步授予出来的。
这也会改变用户未来打开钱包的原因。
今天,人们进入钱包通常意味着「我要看余额」「我要转账」或者「我要做一笔 Swap」;但当越来越多日常操作被 Agent 接管之后,用户打开钱包时更可能关心的是另外一件事:「我的 Agent 最近做了什么,有没有什么事情需要我处理?」
于是钱包提供的核心交互,也可能从操作面板逐渐转向管理面板。
此时,钱包所承担的角色已经不只是存储资产和发起交易,它更像是一套位于人与 Agent 之间的权限控制层。
这或许也是 Agent 时代钱包价值主张的一次重要变化—— 从「安全地管理你的私钥」,走向「安全地管理你的资产,以及那些被你授权使用资产的 Agent」。
写在最后
如果把时间拉长来看,AI Agent 获得经济自主权,可能是这一轮 AI 与 Crypto 交汇中最值得长期观察的结构性变化之一。
因为模型更聪明、Agent 会调用更多工具,本质上仍然发生在信息世界;而当 Agent 拥有账户、预算和资产执行能力之后,它第一次开始成为现实经济活动中的主动参与者。
所以,接下来真正决定 Agent 能否大规模进入真实金融场景的,可能不再只是它「够不够聪明」,而是我们能否建立一套与其能力相匹配的权限体系。
因为自主权的另一面始终是授权,Agent 时代的钱包或许不会简单消失在后台,反而会承担一个比今天更加重要的角色,那就是 既让自动化真正发生,又让最终的控制权始终能够回到人手里。
毕竟,让 Agent 可以放手去做,不等于让人放弃掌控。
这条边界,可能才是「经济自主权」真正走向现实之前,钱包需要回答的核心问题。
