Автор: Lacie Zhang, исследователь Bitget Wallet

В 1984 году Apple (Macintosh) убила командную строку с помощью мыши. В 2026 году Agent убивает мышь.
Это не метафора. Google, Amazon, Nvidia, Visa, Microsoft, Alibaba — компании, которые потратили миллиарды долларов на оттачивание графического интерфейса, — теперь активно обходят GUI, переходя к CLI, API и нативным интерфейсам Agent. Логика проста: рост от 0 до 1 зависит от человека, но следующие десять раз увеличения пользовательской базы больше не зависят от экрана.
Но все избегают главного: когда пользователем программного обеспечения становится Agent, нужно ли человеку присутствовать?
Еще в 1950 году Норберт Винер, основатель кибернетики, предупредил: как только человек теряет способность наблюдать и вмешиваться, обратная связь разрывается, и система выходит из-под контроля. Сегодня OpenAI, подчеркивая «Harness Engineering», по сути, продолжает эту идею.
Спустя более семидесяти лет Agentic Wallet сталкивается с криптовалютной версией этой проблемы. Всплывающие окна подтверждения, запросы подписи, процессы утверждения, резервное копирование сид-фраз, многофакторная аутентификация... Криптокошельки потратили десять лет на создание механизмов безопасности, отвечая на один вопрос: «Действительно ли вы сами авторизовали эту операцию?» Agent делает эти механизмы взаимодействия с человеком неэффективными: если продолжать требовать подтверждения каждой операции человеком, Agent не сможет выполнять действия непрерывно, в реальном времени и автоматически; если просто отдать Agent'у неограниченный контроль над приватным ключом, человек будет нестижен неприемлемым рискам.
Ответ не в крайностях. Полная автономия — это самый сексуальный нарратив эпохи Agent'ов, но предупреждение Винера все еще актуально. Мы считаем, что Agentic Wallet должен одновременно обслуживать два типа субъектов: с одной стороны, предоставлять человеку возможности установления правил, контроля рисков и управленческого вмешательства; с другой стороны, предоставлять Agent'у ограниченные права на выполнение действий, позволяя ему автономно выполнять операции в блокчейне в рамках четких границ. Другими словами, кошелек должен эволюционировать из контейнера для активов и инструмента для подписи, используемого человеком, в систему прав и выполнения, которая позволяет человеку устанавливать границы, а Agent'у действовать в их пределах.
Как должна выглядеть эта система? Именно на этот вопрос и отвечает данная статья.
I. Помимо Fat Wallet, еще одна война кошельков
Delphi Digital в статье Fat Wallet Thesis выдвинула убедительный тезис: по мере того, как протоколы и уровень приложений становятся все более однородными, стоимость будет оседать на уровне кошелька, поскольку кошелек ближе всего к пользователю, контролирует каналы дистрибуции и поток ордеров, а пользователи будут оставаться в определенном кошельке надолго из-за знакомого интерфейса, накопленных активов и трения на миграцию.
Но Agent не следует той же логике. Будучи «бесчувственным» машинным исполнителем, Agent не будет оставаться в каком-то кошельке из-за знакомого интерфейса, предпочтений к бренду или привычек использования, как человек, а будет постоянно искать комбинацию инфраструктуры с наименьшей стоимостью, минимальной задержкой и наиболее стабильным выполнением. По мере распространения таких стандартов, как ERC-8004, уровень идентификации и репутации Agent'а, как ожидается, также сможет мигрировать между различными системами, что означает, что блокирующий эффект кошелька на Agent'а изначально слабее, чем на человека.
Однако это не означает, что стоимость кошелька исчезает, а то, что место оседания стоимости изменится. В простых сценариях личного использования Agent ослабит существующие рвы кошелька, сформированные на основе интерфейса, привычек и входа; в то время как в относительно сложных сценариях организационного развертывания, как только компания настроит стратегические правила, процессы утверждения, параметры управления рисками и системы аудита для всего «флота Agent'ов», стоимость миграции будет исходить не от пользовательского опыта, а от восстановления всей конфигурации прав, управления и эксплуатации.
Следовательно, Agentic Wallet отвечает на другой вопрос, отличный от Fat Wallet: Fat Wallet борется за вход для пользователя, а Agentic Wallet борется за контроль, когда программное обеспечение начинает напрямую распоряжаться средствами.
Если оглянуться на историю эволюции кошельков, можно обнаружить, что каждое изменение формы продукта, по сути, соответствует изменению объекта доверия пользователя:
- Кошелек с сид-фразой требует, чтобы пользователь доверял себе.
- Смарт-контрактный кошелек требует, чтобы пользователь доверял коду.
- Встроенный кошелек требует, чтобы пользователь доверял поставщику услуг.
- А в случае с Agentic Wallet пользователю нужно доверять системе управления, состоящей из прав, стратегий и механизмов управления.
Цель этой системы не в том, чтобы программное обеспечение взяло под контроль средства, а в том, чтобы программное обеспечение действовало с ограниченными полномочиями, в то время как человек всегда сохраняет окончательный контроль. Именно поэтому ядро Agentic Wallet — не просто «дать Agent'у возможность использовать кошелек», а «позволить Agent'у управлять средствами, принадлежащими пользователю-человеку, в условиях ограничений, аудита и возможности вмешательства».

II. Границы кошелька, отправная точка Agent'а
Существующие кошельки по-прежнему хорошо работают в сценариях, для которых они были изначально разработаны, но проблема в том, что все больше случаев использования, управляемых Agent'ами, выходят за рамки дизайна существующих кошельков.
Сценарий 1: Торговому Agent'у нужно действовать быстро, но «способность выполнять» не равна «разрешению на выполнение»
Agent инвестиционного портфеля круглосуточно отслеживает кросс-чейн ликвидность. Когда появляется возможность, ему нужно совершить сделку за секунды. Традиционная логика управления кошельком заключается в том, что пользователь открывает приложение -> проверяет сделку -> нажимает подтвердить. К тому времени, как этот процесс завершится, окно возможностей часто уже закрывается.
Технически Agent уже обладает способностью вызывать swap-функции, генерировать calldata, бриджить средства. Проблема в том, что способность не равна разрешению. То, что Agent может инициировать транзакцию, не означает, что ему должно быть разрешено свободно распоряжаться средствами.
Роль Agentic Wallet как раз в том, чтобы разделить эти два аспекта: Agent может действовать мгновенно, но только в рамках预设ленных правил, например, только с одобренными активами, с ограничением дневного бюджета, с ограничениями на проскальзывание и с автоматической приостановкой при аномальных рыночных условиях. Skill определяет, что Agent «может делать», а кошелек отвечает за ограничение того, что Agent «разрешено делать».
Сценарий 2: Платежному Agent'у нужно тратить деньги, но он не должен иметь полного контроля над средствами
Платежный Agent отвечает за автоматическое выставление счетов за API, подписки на SaaS и платежи поставщикам. В текущей системе кошельков у него обычно есть только два варианта: либо ждать ручного утверждения каждого платежа, либо напрямую владеть приватным ключом с неограниченными правами подписи. Первое не масштабируется, второе слишком рискованно.
Agentic Wallet предоставляет ограниченную авторизацию: он может платить только белым спискам продавцов, использовать только указанные активы, выполнять платежи только в пределах дневного бюджета, и все расходы полностью записываются.
Сценарий 3: Несколько Agent'ов нуждаются в изолированных правах в рамках общего бюджета
Один субъект может одновременно запускать несколько Agent'ов: один отвечает за торговлю, один за платежи, один за проверку. Текущие кошельки, конечно, могут создавать несколько суб-аккаунтов, но унифицированное управление правами для этих аккаунтов, установка глобальных лимитов бюджета, выполнение меж-Agent'ных ограничений стратегии и формирование единой цепочки аудита не являются нативной возможностью существующих кошельков.
В модели Agentic Wallet это будет обрабатываться как приоритетный вопрос дизайна: каждый Agent имеет свои независимые, четко определенные права; в то же время единый уровень стратегии отвечает за контроль общего риска, ограничения частоты между Agent'ами и общий бюджет, а также генерирует последовательные записи аудита.
Эти сценарии указывают на один и тот же вывод: управление приватными ключами по-прежнему является основой безопасности кошелька, позволять Agent'у напрямую接触 приватные ключи неприемлемый источник риска в любой ситуации. Но просто управлять приватными ключами уже недостаточно. Когда оператором становится Agent, кошелек также должен ответить на второй вопрос: кому разрешено действовать, при каких условиях, в каком объеме, с какими активами и по отношению к каким объектам. Управление приватными ключами — это первая линия защиты, управление границами прав для нечеловеческих операторов — это вторая линия firewall, добавленная в эпоху Agent'ов.
III. Ограниченная автономия: философия дизайна Agentic Wallet
В настоящее время отрасль все еще находится на ранней стадии изучения Agentic Wallet, и не существует по-настоящему зрелых решений Agentic Wallet. Однако, как упоминалось во введении, в данной статье под Agentic Wallet понимается система управления средствами, соединяющая человеческое управление и выполнение Agent'ом: человек отвечает за установление границ, Agent отвечает за действия в пределах границ, а кошелек отвечает за обеспечение того, чтобы эти ограничительные отношения всегда были выполнимы, аудируемы и допускали вмешательство.
В то же время, в зависимости от степени авторизации, полученной Agent'ом, Agentic Wallet, вероятно, будет обслуживать следующие 4 ситуации:
- Управляемый человеком: Agent предоставляет рекомендации и помощь, каждое действие все еще требует подтверждения человеком. Улучшается эффективность взаимодействия, логика контроля средств не меняется.
- Гибридный: Agent обрабатывает常规ные операции, такие как поиск, котировки, напоминания или выполнение с низким уровнем риска; частота вмешательства человека снижается, но пограничные случаи все еще требуют утверждения человеком, например, при переводе средств, вызове контракта или аномальных ветвлениях.
- Ограниченная автономия: Agent действует автономно в рамках четких правил, лимитов и путей вето. Человек превращается из утверждающего каждую операцию в制定теля правил. Agentic Wallet, обсуждаемый в этой статье, в основном относится к этому типу.
- Полная автономия: Agent обладает почти полным экономическим суверенитетом и может независимо распределять средства и нести ответственность за результаты без预设ных границ. Эта модель теоретически возможна, но еще далека от зрелости с точки зрения безопасности, управления, ответственности и соответствия требованиям, и в настоящее время в основном остается на экспериментальной стадии.
Для справки, Stripe в annual letter 2025 года разделила agentic commerce на пять уровней: L1 — заполнение форм вместо пользователя (Eliminating web forms), L2 — описательный поиск (Descriptive search), L3 — постоянная память (Persistence), L4 — делегирование полномочий (Delegation), L5 — упреждающая покупка (Anticipation); при этом четко указано, что отрасль в целом все еще «блуждает на грани L1 и L2».
С этой точки зрения, самый большой рыночный спрос в настоящее время, вероятно, исходит от сценариев, управляемых человеком, и гибридных сценариев, а ограниченная автономия — это настоящий передовой край и первая производственная форма, где Agent действительно начинает управлять средствами.
Реализация этой концепции требует четырехуровневой архитектуры:
- Уровень аккаунта: Создание независимых, изолированных экономических контейнеров для каждого Agent'а, например, через EOA, смарт-контрактные аккаунты, серверные кошельки или среды TEE. Система должна применять дифференцированные правила к разным Agent'ам.
- Уровень прав: Определение границ поведения Agent'а, таких как доступный лимит, operable активы, взаимодействующие контракты, окно времени выполнения, логика действий при достижении границ. Это ядро всей архитектуры.
- Уровень выполнения: Интерфейс, ориентированный на Agent'а, а не на клики человека. Отправка, оплата, своп, бридж, ребалансировка, ликвидация, расчет — все должно быть абстрагировано в примитивы, которые могут вызываться программой напрямую.
- Уровень управления: Необходимо предоставлять логи, симуляцию, аудиторский след, оповещения, переключатели паузы, право вето человека, механизмы восстановления и т.д. Этот уровень определяет, может ли Agentic Wallet действительно войти в производственную среду.

Помимо четырехуровневой архитектуры, необходимы четыре основные возможности для поддержки работы системы:
- Skills: Предоставление стандартизированных модулей для операций в блокчейне. Agent может выполнять такие действия, как торговля, платежи, бриджинг, как вызов функций, без необходимости самостоятельно собирать низкоуровневые calldata. Skill решает проблему абстракции способностей — «что можно делать».
- Policies + KYA / KYT: Движок Policies отвечает за проверку правил каждой операции, преобразуя границы, установленные человеком, в ограничения, исполняемые машиной; механизм KYA / KYT используется для идентификации источника, личности, контекста риска и истории выполнения Agent'а. Первое ограничивает поведение, второе идентифицирует оператора, вместе они обеспечивают, чтобы все действия с средствами всегда оставались в пределах预设ных границ.
- Session Key: Предоставление механизма безопасного делегирования с ограничением по времени, лимиту и scope. Agent получает временные и ограниченные полномочия, а не полный приватный ключ. Авторизация автоматически истекает, не требуя ручного отзыва, «позволяя Agent'у получить право на выполнение без接触 с полным ключом».
- Аудит и уведомления: Предоставление полного отслеживаемого журнала операций и системы предупреждений в реальном времени. Каждая операция может быть отслежена, каждое отклонение может быть оповещено, каждый Agent может быть приостановлен в любое время.

В настоящее время мы обычно управляем логикой поведения Agent'а с помощью инструкций, но оркестрация задач не равна ограничению средств. Agent все еще может ошибаться, отклоняться или подвергаться атакам и заражению вредоносными входными данными. Значение уровня кошелька заключается именно в том, чтобы заранее закрепить в виде системных правил такие вопросы, связанные с правами на средства, как «можно ли использовать средства, сколько можно использовать, какими активами можно оперировать, с какими объектами можно взаимодействовать и как прерывать в аномальных ситуациях». Даже если Agent отклоняется, реальные действия с средствами все равно будут ограничены预设ными границами.
IV. Текущее состояние Agentic Wallet: четыре пути и четыре пробела
Что касается существующих решений Agentic Wallet, мы обратили внимание на 4 типичных случая, которые в основном уже решили вопрос «как позволить Agent'у войти в систему средств», но еще не ответили на вопрос «как позволить Agent'у безопасно использовать средства в кросс-чейн и сложной реальной среде».

Coinbase, Safe, Privy и Polygon уже дали свои осуществимые ответы на уровнях инфраструктуры, управления, прав и идентификации соответственно, но еще не завершили дальнейшую интеграцию этих локальных возможностей в единую систему управления, которая может работать кросс-чейн, мигрировать между средами и оставаться работоспособной в сложных adversarial сценариях. Общие узкие места Agentic Wallet на текущем этапе в основном сосредоточены в следующих четырех пробелах:
Во-первых, идентификация и репутация еще не переносимы.
Система идентификации и репутации Agent'а в блокчейне может быть создана, но универсальная система доверия, работающая across chains, across wallets, across сред выполнения, все еще не существует. История и репутация, накопленные Agent'ом в одной экосистеме, не могут быть естественным образом перенесены в другую экосистему.
Во-вторых, отсутствует единый стандарт на уровне стратегий.
Coinbase использует spending limits, Safe использует ончейн-модули, Privy использует policy engine, Polygon использует session-scoped wallet. Отрасль уже普遍 осознала, что уровень прав является ядром, но еще не сформировала единый стандарт стратегий, который можно переносить, комбинировать и повторно использовать across продуктов.
В-третьих, adversarial безопасность все еще сильно空白.
Инъекция промптов, отравление инструментов, вредоносные Skills, зараженные внешние входные данные — эти проблемы не будут автоматически решены традиционным аудитом контрактов. Новая проблема, которая действительно добавляется в эпоху Agent'ов, заключается в том, как кошелек может идентифицировать, вмешаться и блокировать риски, когда процесс принятия решений моделью искажается вредоносными входными данными.
В-четвертых, полное покрытие всех цепочек еще далеко от реализации.
Большинство существующих решений привязаны к одной цепочке или ограниченному мультичейн диапазону, но экономическая деятельность Agent'а не будет долго оставаться в одной экосистеме. По-настоящему зрелый Agentic Wallet должен столкнуться с проблемами мультичейн, многосред выполнения и согласованности прав across доменов.

V. Под поверхностью: следующие десять лет Agentic Wallet
В настоящее время основное внимание в дизайне Agentic Wallet уделяется расширению возможностей человека по применению детализированного контроля к Agent'у. В большинстве реализаций роль кошелька больше похожа на пассивный подписыватель: Agent вызывает Skill, Skill генерирует транзакцию, кошелек выполняет подписание в бэкенде, и выполнение в блокчейне происходит.
Но если Agent действительно начинает управлять средствами, просто подписывать на последнем шаге явно недостаточно. Более разумно, чтобы проверка прав происходила до выполнения: после вызова Skill Agent'ом запрос сначала попадает во внутренний Policy Plane кошелька, и только после прохождения проверки стратегий выполнение будет разрешено.
Так называемый Wallet Policy Plane заимствует идею Control Plane и Data Plane в системной архитектуре. Он находится между поведением Agent'а и выполнением в блокчейне, объединяя движок Policies, проверку KYT/KYA, проверку Session Key, оценку рисков и обработку исключений в единую плоскость принятия решений.

Эта идея не нова, платежная архитектура Stripe имеет аналогичную логику: разработчики вызывают простой API, но до того, как средства действительно перемещаются, Stripe уже выполнила идентификацию рисков, проверку правил и обработку соответствия в бэкенде. Agentic Wallet по сути делает то же самое: верхний уровень дает разработчикам чистый интерфейс выполнения, а нижний уровень использует движок предварительных стратегий для принятия решений о правах.
Срочность заключается в том, что поверхности атак, вызванные инъекцией промптов, отравлением инструментов, вредоносными Skills, быстро расширяются, а инфраструктура безопасности на стороне кошелька сильно отстает. Стандартизированный Wallet Policy Plane сегодня еще не стал общеотраслевым базовым примитивом.
Однако сам Policy Plane также не будет конечным состоянием. По мере созревания системы идентификации и репутации Agent'ов логика авторизации будет переходить от статического управления правилами к динамическому управлению доверием. Сегодня это делается с помощью预设ных границ, ограничений по лимитам, белых списков и путей вето человека; в будущем записи транзакций в блокчейне,轨迹 поведения и данные доверия across экосистем постепенно составят проверяемую основу доверия Agent'а, и больше решений об авторизации будет приниматься на основе идентификации, истории и фактических показателей.
Когда Agent'ы начинают экономически взаимодействовать друг с другом на машинной скорости, механизмы контроля должны быть встроены с самого начала создания системы. Роль кошелька также изменится: на раннем этапе он является привратником, отвечающим за предотвращение выхода за границы; на зрелой стадии он больше похож на инфраструктуру, отвечающую за подключение可信мых субъектов к системам аккаунтов, прав и расчетов с меньшим трением.
Последние десять лет полем битвы кошелька был тот вход на экране. Следующие десять лет поле битвы — в том слое контроля, который пользователь не видит.





