AI 支付的陷阱:链上转账不等于买到真实服务

marsbit發佈於 2026-08-20更新於 2026-08-20

文章摘要

如今,由AI生成的虚假收据已占所有标记费用欺诈案例的71%,而一年前这一数据为零。随着AI代理能自主发现服务并完成链上支付,一个核心难题浮现:如何核验智能体实际购买了什么?OpenAI近期发布指南,提出一套收据核验与三方对账方案。 传统企业报销依赖采购订单、收据和银行流水三份独立凭证的交叉核对,能有效遏制串通造假。智能体支付的校验流程类似:应用层先根据预设规则(如商户白名单、预算)审批支付请求;支付完成后,再比对智能体上报内容、应用生成的收据和区块链结算记录。然而,该方案存在短板:除链上记录外,另两份凭证均来自系统开发者自身,且链上记录仅包含转账双方和金额,无法验证实际交付内容。这意味着,智能体可能支付后只收到低质或虚假服务(如AI生成的无效报告),系统仍会核验通过,因为授权绑定的是支付行为而非交付物。 这会导致市场失衡:作为买方的智能体不会评估服务质量、比价或更换供应商,可能持续向同一商户下单,使市场向“最低成本供给方”倾斜,优质服务商难以生存。支付系统通常容忍一定欺诈率(如信用卡行业约7个基点),但智能体支付若用于大规模采购,其无法甄别服务价值的风险将难以接受。 欺诈手段正快速演化。研究显示,现有15套主流支付基础设施均存在漏洞,攻击者可篡改服务查询结果,诱导智能体访问恶意端点。目前创业公司多从智能体身份认证(KYA)、行为风险分析或重构底层交易协议入手防范欺诈,但多数方案仍聚焦于智能体本身的行为核查。然而,智能体并无造假动机,真正有动机的是商户——他们面对的是不会挑剔、不会投诉的软件买家。 因此,当前链上支付验证仅能确认资金转移,无法保障智能体获得物有所值的真实服务,这是AI支付亟待解决的核心陷阱。

撰文:Vaidik Mandloi

编译:Chopper,Foresight News

如今由 AI 生成的虚假收据,已经占到所有被标记费用欺诈案例的 71%,而一年前,这一数据还是 0,并且目前这类欺诈行为大多仍由人类实施。

现在,我们拥有了能够发现服务并通过 x402 进行支付的 AI 代理,这一切都无需任何人工审核。随之而来一个难题是,如何核验这些智能体究竟实际购买了什么。OpenAI 近期发布一份实操指南,为支付流程实现收据核验与三方对账提供方案。

这是目前我们所能看到针对智能体支付最接近可用的欺诈校验方案。本文拆解了这套核验机制完整运行逻辑:链上结算记录,能否证明智能体以正确价格、从正规供应商买到对应商品?还是仅仅只能证明资金发生了转移?

欺诈校验机制

AI 智能体已经在自主执行采购行为。一个负责采购任务的智能体,可能为获取数据向权限 API 付费、调用其他大模型算力处理自身无法运算的数据,或是购买付费墙背后的市场情报。随着这类交易越来越多,一个关键问题浮出水面:如何验证智能体实际买到的东西。

如今所有处理费用报销的企业都拥有一套收据核验流程。当员工完成采购,提交收据;应付账款部门会把收据、采购订单、银行流水三者交叉核对,之后才完成打款。

这套流程已经沿用数十年,能够生效的核心原因在于:三份核验记录来自相互独立的不同主体。采购方出具采购订单,另一方负责收货,供应商开具发票。想要造假,就必须串通三方共同伪造记录,而这种串通的高昂成本,在很大程度上遏制了欺诈。

现在,智能体支付正在搭建一套类似的校验流程。当智能体想要向付费 API 发起采购,它并不能直接完成交易。请求首先会递交至应用层,应用层依据预先配置的支出规则进行校验,包含预许可商户名单、预算上限、准许的消费品类。一旦请求不符合策略规则,这笔采购直接被拦截。

链上支付执行完成、智能体获取对应服务之后,应用层会执行第二轮校验,比对三份信息:

  • 智能体自身上报的采购内容
  • 采购过程由应用独立生成的收据
  • 区块链生成的结算记录

伪造收据会在这一步被识别。即便智能体谎称交易并未发生,应用层已经留存独立记录与之相互印证。

对于智能体欺诈检测来说,这已经是巨大进步,在此之前完全没有可行核验手段。但对比传统收据核验模式,这套方案存在短板:传统模式三份凭证分别来自互不相关的第三方;而智能体支付体系里,两份凭证 —— 智能体的上报信息、应用生成的收据,都来自这套系统开发者自身的软件。唯一真正独立的外部凭证只有链上记录。

同时链上记录本身承载信息十分有限:支付签名只会记录付款方、收款方、转账金额,并不包含实际采购标的物信息。资源元数据、访问地址、内容描述会跟随签名报文一同传输,但并不属于密码学校验覆盖范围。

也就是说这套核验,仅能够确认智能体上报内容和转账记录保持一致,却没办法核实花钱之后,智能体究竟拿到了什么。 举个例子:智能体花费 2 美元购买一份供应商风险报告,链上可以确认 USDT 已经完成转账;但交付给智能体的报告,可能只是 AI 几秒钟生成的几段无效凑数文本。整套系统依旧会核验通过,因为授权绑定的是转账行为,而非采购标的物本身。

这还会引发全市场层面的问题。买方是一段软件程序,收到返回结果就直接继续运行,不会主动甄别好坏。智能体不会调用信誉系统,也不会货比三家。 除非开发者手动干预,否则无论交付质量高低,智能体会持续向同一个商户下单。提供高质量服务的卖方,失去愿意为优质产品支付溢价的客户;整个市场会向 “能完成请求的最低成本供给方” 倾斜。

任何支付系统都只能容忍一定比例欺诈。想要彻底根除欺诈,付出的成本会高于欺诈带来的损失。举例来说,信用卡行业欺诈率大约为 7 个基点,该水平被行业视作可接受区间;如果强行进一步压低欺诈,被误拦截的合法交易造成的损失,会超过规避欺诈挽回的收益。

智能体支付未来也可能走向同样局面:允许一部分服务质量瑕疵存在,依靠海量自主交易的规模消化风险。这套逻辑放在 API 调用这类小额场景尚且说得通,但当这套系统被用来处理成千上万规模的采购合约,智能体却依旧无法判断自己是否买到物有所值的服务,风险就很难被接受。

正在暴露的漏洞

伪造收据的工具迭代速度,已经超过欺诈检测工具。Ramp 近期上线一套 AI 应付账款系统,上线最初 90 天就标记出大量 AI 伪造单据案例。Emburse 在调研中承认,已经出现利用 AI 批量制造费用凭证的情况。

放到智能体场景,风险会进一步放大。交易结算之后,不再有人人工复核采购行为。一份学术论文对市面上 15 套已经上线运行的主流支付基础设施开展研究,全部都存在安全漏洞。这些系统为数万商户处理资金,论文披露的漏洞均可复现。

这些攻击逻辑的根源在于支付行为和实际产品交付互相解耦。在服务发现层攻击案例中,研究者仅仅篡改服务查询返回的服务器列表,就能够诱导智能体访问恶意服务端点。在智能体视角,该服务和正常列表没有任何区别,完全无法察觉自己已经被劫持跳转。

目前已有一批创业公司尝试解决该类问题。 shturl.cc/P 完成 950 万美元融资,推出 KYA(Know Your Agent,了解你的智能体)协议。这套协议相当于面向软件程序的 KYC:在资金发生流转之前,先为自主智能体建立信任评分,存在风险或者未经过核验的恶意智能体,直接无法进入支付环节。

但只靠身份校验,无法防范商户本身资质齐全,却交付劣质内容的情况。Sardine.ai 聚焦行为风险层面,完成 7000 万美元 C 轮融资,产品基于超过 20 亿台设备的交易画像做欺诈识别;现在他们在自身风控栈内部部署 AI 智能体,用来捕捉静态规则系统很难发现的各类异常行为。

底层基础设施赛道,Nekuda.ai 拿到 500 万美元融资。该项目提出,智能体与智能体之间的商业交互,不能沿用人类交易的旧架构,需要专门构建面向软件之间交易的商业 SDK,信任模型需要原生设计,而不是后期打补丁叠加。

如今市面上现有的欺诈检测,几乎全部把核查对象放在智能体本身:智能体有没有伪造收据、有没有超支、有没有错报供应商。 但智能体本身,其实并没有造假牟利的经济动机。真正有动机作恶的,是商户。 商户面对的买家,是不会评估服务质量、不会比价、也不会主动更换合作方的软件程序。

相關問答

QAI支付的核心欺诈校验机制与传统企业报销流程相比,存在什么主要短板?

A传统流程的核心是采购订单、发票和银行流水三份凭证来自三个相互独立的主体,增加了串通造假的成本。而AI支付的校验机制中,智能体上报的信息和应用层生成的收据都来自系统开发者自身的软件,只有链上转账记录是真正的外部凭证。链上记录仅包含支付双方和金额,不包含所购服务的具体内容,因此无法核验智能体实际买到了什么。这导致系统只能验证转账行为,无法验证服务质量。

Q文章中提到的链上转账记录在验证交易时存在哪些信息局限?

A区块链上的结算记录(支付签名)只包含付款方、收款方和转账金额这三个基本信息。虽然资源元数据、访问地址等内容描述可能会作为报文一同传输,但这些信息并不在密码学的签名校验覆盖范围内,其真实性和完整性无法通过区块链本身得到保证。因此,链上记录只能证明资金发生了转移,无法证明具体采购了什么商品或服务,更无法证明所购服务的质量。

Q为什么由AI智能体作为买方会加剧市场风险,可能导致市场向低质量服务倾斜?

A因为AI智能体作为程序,在收到服务结果后只会继续执行任务,不会像人类一样主动评估服务质量、进行比价或基于信誉更换供应商。只要服务形式上满足了请求,智能体就会持续向同一商户下单。这导致提供高质量服务的卖方失去了愿意为优质产品支付溢价的客户,而能以最低成本“完成请求”(即使质量低劣)的供给方将获得持续订单,从而扭曲市场,导致“劣币驱逐良币”。

Q根据文章,当前针对AI智能体支付的欺诈检测方案主要集中在哪个方面,而忽略了谁才是真正的作恶动机方?

A当前市面上的欺诈检测方案几乎都把核查对象放在智能体本身上,例如检查智能体是否伪造收据、是否超支或错报供应商。但文章指出,智能体作为程序本身并没有造假牟利的经济动机。真正有动机作恶的是商户,因为商户面对的买方(AI智能体)不会评估服务质量、不会比价也不会主动更换合作方,这给商户提供了交付劣质服务甚至实施欺诈的机会,而现有的检测方案对此关注不足。

Q文章提到了哪几家初创公司及其融资情况,它们分别从哪些不同角度试图解决AI支付的欺诈与信任问题?

A文章提到了三家初创公司: 1. **shturl.cc/P**:融资950万美元,推出KYA(了解你的智能体)协议,类似于为软件程序做KYC,在支付前为智能体建立信任评分,阻止恶意智能体进入支付环节。 2. **Sardine.ai**:完成7000万美元C轮融资,专注于行为风险分析,利用海量设备交易画像进行欺诈识别,并部署AI智能体来捕捉静态规则难以发现的异常行为。 3. **Nekuda.ai**:融资500万美元,主张需要为智能体间的交易专门构建原生的商业SDK和信任模型,而不是在旧有人类交易架构上打补丁。

你可能也喜歡

人工智能的五个悖论

人工智能时代充满了悖论,文章探讨了其中五个核心矛盾。 首先是**预测悖论**:AI领域的专家、企业家对未来技术的预言常常失准,无论是过于乐观还是保守,从早期先驱到当代“AI教父”的诸多预测都未能实现,尤其是关于通用人工智能(AGI)到来时间的判断分歧巨大,凸显了技术发展的难以预测性。 其次是**就业量化悖论**:尽管众多国际组织和智库试图量化AI对就业的影响,但各类报告的测算结果差异悬殊,从0.4%到67%不等。这源于技术本身快速演变且与多重社会经济因素交织,使得精确隔离并量化AI的独立影响近乎不可能。 第三是**生产率悖论**:尽管AI浪潮汹涌,技术创新层出不穷,但主要经济体的劳动生产率增速并未同步显著提升,甚至陷入停滞,重现了历史上“索洛悖论”所描述的技术进步与生产率增长脱节的现象。解释认为重大技术产生广泛经济影响需要时间滞后。 第四是**数据价值悖论**:数据被视为AI的“新石油”,具有巨大使用价值,但其交易价值和货币化能力却很低。数据价值难以在财务报表中体现,即使在中国推动数据资源“入表”的实践中,其占上市公司总资产的比例也微乎其微。 最后是**工业革命悖论**:近半个世纪以来,几乎每一种新兴技术(如大数据、物联网、区块链等)都曾被宣称为将引发“第四次工业革命”。当前AI也被普遍赋予这一角色,但历史表明,真正的工业革命通常是事后归纳而非当下断言,且其认定需要时间沉淀。

marsbit51 分鐘前

人工智能的五个悖论

marsbit51 分鐘前

交易

現貨
活动图片