跳至内容
0%

什么是 DeFi AI 智能体?用例、风险与架构

发布于 2026年6月12日3 分钟阅读

DeFi AI agent开发者指南的抽象封面插图

在 DeFi 的大部分历史中,软件负责给出建议,具体操作由你完成。仪表盘展示最佳收益率,机器人在套利机会出现时发出提醒,但你仍然要打开钱包并签名。

DeFi AI agent(通常称为 DeFAI agent)改变了这种关系。它们是将 AI 推理与 DeFi 执行结合起来的自主系统:读取链上数据、选择操作,并按照预设策略签名或路由交易。

DeFi AI agent 是一种能够在链上进行推理、签名并完成结算的软件。

"签名"这个词是关键所在。一个只提供交易建议的机器人是可以忽略的研究工具;而一个会为交易签名的系统,处理的是真金白银。这正是 DeFi AI agent 强大之处,也是为什么大部分工程工作都用于防止它们把钱弄丢。

什么是 AI agent?

AI agent 是一个连接了工具、内存和策略的语言模型。模型负责处理意图,即用户想要什么;工具负责执行,即获取这个数据、调用这个 API、发送这笔交易;内存负责在多轮交互中保留状态,使 agent 不必在每次提示中重新学习用户的偏好;策略则决定 agent 在不再次询问的情况下可以做什么。

无论 agent 是在写代码、订机票,还是管理投资组合,这个循环大致相似。其基础设施通常包括一个负责规划的模型、一个用于发现可执行操作的工具层、一个钱包或凭证存储,以及一个限定 agent 权限范围的策略层。

DeFi 中的不同之处在于:这里的操作可以转移资金。

什么是 DeFi AI agent?

DeFi AI agent 是运行在去中心化金融环境中的 AI agent。它的工具就是各种 DeFi 操作:兑换代币、借贷资产、质押、跨链转移资金、查询余额,或在协议之间转移流动性。

关键的分界线在于执行方式。有些系统只提供操作建议,或为人工批准准备好交易,这类系统属于协作型工具或 agent 辅助工作流。而一个完全自主的 DeFi AI agent 可以在开发者或用户预先设定的规则范围内,自行签名或提交交易。

这正是核心设计张力所在:agent 只有能够自主行动才有用,而只有不能过度自由行动才安全。

展示使用与不使用agent进行代币兑换步骤的图示

DeFi AI agent 能做什么?

第一批 DeFi AI agent 并不是能实现魔法般收益的投资组合管理者。它们是职责明确、钱包权限受限、限制条件清晰的窄域系统。最适合的用例通常是重复性强、数据密集、对时机敏感的任务。

稳定币收益优化

一个稳定币收益 agent 会监控借贷市场,估算扣除 gas 和跨链成本后的净收益,并在另一个市场的收益足够高、值得切换时转移资金。

agent 本身可以很简单,真正重要的是围绕它的一切:可操作范围的限制、每次操作前的模拟,以及资金可发送到的已批准协议列表。

借贷与金库再平衡

借贷 agent 可以在像 Morpho 这样的协议内运行,将资金保留在与用户风险和收益偏好匹配的市场中。它可以比较利率、监控流动性,并在出现更优质的资金池时调整仓位。

这里的安全模型不是"让 agent 追逐最高数字",而是"只允许 agent 在专家已经审核批准的资金池之间转移"。

自然语言 DeFi 执行

这是大多数用户会认识到的形式:一个聊天框。用户输入"用最便宜的路径把 500 USDC 兑换成 SOL 并质押",agent 就会把这句话转化为一系列已签名的交易。

真正困难的部分被隐藏在背后。agent 需要找到路径、限制滑点、检查余额、模拟交易,并在请求超出策略范围时请求批准。用户看到的只是一句话,系统内部看到的是一整套工作流。

关于具体的实现路径,我们的 Solana AI agent 指南完整讲解了一个特定链的 agent 架构。

社交原生交易 agent

有些 agent 存在于用户已经在发出指令的地方:Telegram、Discord 或 X。Bankr 就是这种模式的一个例子。用户发送一条简短指令,agent 负责路由、执行和交易反馈。

这种便利性也带来了更棘手的安全问题。如果命令入口就是收件箱,系统就必须在用户交互的同一场所,防范身份冒充、恶意链接和 prompt injection。

国库与 DAO 再平衡

国库 agent 可以监控 DAO 或基金余额,将资产分散到稳定币和收益仓位中,并根据情况变化进行再平衡。

这是最难交给 agent 处理的任务,因为涉及金额可能很大,而下行风险可能是立即发生的。一个实用的原则是:让 agent 处理常规操作,而对任何金额较大、异常或超出预设授权范围的操作,要求人工批准。

这些用例有一个共同的结构性特征:agent 不应持有无限制的主密钥。约束它的策略应同时在签名端的链下层和钱包或账户系统的链上层强制执行。

DeFi AI agent 存在哪些风险?

DeFi AI agent 的风险主要来自两个方面:模型本身可能被操纵,或围绕它的签名系统可能被攻破。

Prompt injection 与上下文操纵

Freysa 并不是一个 DeFi 协议,但它提供了一个有用的警示。这个游戏给一个 AI agent 下达了一条指令:永远不要释放奖池。经过许多次失败尝试后,有一名用户找到了一个 prompt,说服 agent 相信自己可以发送这笔资金。

这个教训直接适用于 DeFi。agent 会读取上下文,而攻击者可以把指令隐藏在这些上下文中:聊天消息、网页、webhook、代币元数据或价格信息源。如果原始文本可以直接触发一笔支付,那么钱包就处在不可信输入的下游。

解决方法是分离。模型可以提出一个操作建议,但由一个独立的策略检查环节来决定该操作是否可以被签名。

钱包与密钥泄露

另一种失败模式没那么复杂。agent 本身按设计正常工作,但围绕它的密钥管理很薄弱。如果私钥存放在一个明文的 .env 文件中,或者只需一个被窃取的仪表盘凭证就能批准无限额支出,那么一次泄露就足以耗尽 agent 所控制的全部资金。

问题不出在 AI 本身,而出在围绕它的防护措施上。

DeFi AI agent 的钱包应当被当作生产级金融系统来对待:agent 循环中不出现原始密钥,不赋予无限额支出权限,高价值操作不设单点批准。

目标设定不当与限制缺失

即使模型和钱包都是安全的,agent 仍然可能优化错误的目标。"最大化收益"可能把资金推向脆弱的资金池;"寻找最优价格"可能忽视执行风险;"每小时再平衡一次"可能在手续费上花费的钱超过所赚取的收益。

最安全的 agent 会把宽泛的用户目标转化为具体的操作规则:允许的协议范围、最大仓位规模、滑点上限、每日支出限额,以及升级审批的触发阈值。

DeFi AI agent 的架构是什么样的?

生产环境中的 DeFi AI agent 通常包含五个层次。具体使用的工具各不相同,但整体架构是相对稳定的。

推理层

这是负责读取目标并决定下一步该做什么的模型。

一种效果较好的模式是把规划与执行分开。第一步生成计划:转移资金、兑换资产、对金库进行再平衡。第二步把这个计划转化为具体的调用和交易参数。将这两个步骤分开,可以让系统在任何交易被签名之前更容易被检查。

工具与数据层

Agent 需要干净地访问余额、价格、交易历史、合约状态和协议元数据。它们可以通过 RPC 调用、索引化的数据 API、webhook、WebSocket、gRPC 流以及 agent 原生的工具接口来获取这些信息。

Alchemy MCP Server 通过 Model Context Protocol 提供了 168 个工具,涵盖 ENS 解析、代币价格、NFT 元数据、交易历史、智能合约模拟、追踪、账户抽象、钱包会话、Solana DAS 等。它覆盖 100 多个网络,并通过托管式 OAuth 流程连接到受支持的 MCP 客户端。

这使得 MCP 在读取和发现场景中非常实用。而对于写操作,签名路径仍然需要一套独立的托管和策略模型。只需连接一次托管服务器,就可以直接查询实时价格、余额和投资组合状态,而无需编写脚本:

托管与钱包层

这是最重要的设计决策。错误的做法是让 agent 持有原始私钥——任何提取到该密钥的人都能拥有这些资金。

更安全的模式是把密钥保存在 agent 进程之外。像 PrivyTurnkey 这样的嵌入式钱包和托管服务提供商,可以在签名之前持有密钥并强制执行策略。

Alchemy CLI 中的 agent wallet 功能就采用了这种模式,服务于开发者 agent。当你运行 alchemy wallet connect 时,仪表盘会创建或选择钱包,CLI 会收到一个范围受限且有时效限制的会话,而钱包私钥仍然保留在 Privy 手中。你可以从仪表盘中随时撤销该会话。

这就是 agent 从读取 DeFi 状态到在你设定的限制条件下执行操作的方式。在这个演示中,Claude 找到一个市场、跨链转移 USDC,并通过一个范围受限的 CLI 会话完成存款,而私钥始终没有离开托管环境:

策略层

一个安全的 agent 会具备多重重叠的控制机制,每一种都用于捕捉不同类型的错误。

  • 在签名前对交易进行模拟。
  • 限制 agent 可以调用的协议和合约范围。
  • 设置每笔交易及每日的最大支出限额。
  • 让权限在固定时间后过期。
  • 对异常或高价值操作要求人工批准。
  • 在钱包或账户层强制执行规则,而不仅仅依赖模型提示。

这些控制机制有意重叠。agent 可能会出错,但钱包仍然应当有能力拒绝执行。

结算与执行层

执行是计划转化为交易的环节。

对于兑换和路由,agent 可以使用像 1inch、CoW Swap 或 Solana 上的 Jupiter 这样的 DEX 聚合器。对于基于意图的流程,solver 会相互竞争以满足一个已签名的用户意图。至于 gas,paymaster 可以通过 Gas Manager 等产品来赞助交易手续费,这样 agent 就不需要为每条链单独管理原生代币。

链下支付是另一个独立的问题。Agent 也需要为 API、数据、推理和算力付费。像 x402 这样的协议允许服务器以 HTTP 402 支付条款作出响应,然后让 agent 付费并重试请求。MPP 在同样的 402 模式基础上进行了扩展,提供与支付方式无关的通道、会话机制、MCP 传输支持,以及幂等性和重放保护等标准化基础组件。

对于 agent 开发者来说,架构不是单一产品,而是钱包、策略层、数据源和支付通道的组合。

Alchemy 如何支持 DeFi AI agent?

我们提供了 DeFi AI agent 所需的读取、写入和支付能力接口。

在读取方面,agent 可以使用覆盖 100 多条链的 RPC、用于代币、NFT、投资组合和价格端点的 Data APIwebhook、WebSocket 订阅、Solana gRPC 流,以及 Alchemy MCP Server。借助 MCP,agent 可以用自然语言查询实时链上数据,并解析跨网络的钱包、代币和交易状态。

在写入方面,Alchemy CLI 为开发者 agent 提供了一个可脚本化的终端接口。Agent Wallets 让你可以通过仪表盘批准范围受限的签名会话,而无需把原始私钥交给 agent。在仪表盘中创建一个 agent wallet,运行 alchemy wallet connect,即可从已批准的会话中进行签名。

bash
Copied
npm i -g @alchemy/cli@latest alchemy auth alchemy wallet connect

在 agentic 支付方面,Alchemy 支持通过 x402 付费访问 Core RPC、NFT、Portfolio 和 Prices API。agent 使用其钱包完成身份验证,在需要付款时收到 402 响应,以 USDC 完成支付,然后获取数据,整个过程无需人工为该次请求单独配置 API key。

对于编码类 agent,Alchemy Skills、Alchemy CLI 以及 MCP 为 Cursor、Claude Code 和 Codex 等工具提供了机器可读的方式来发现和调用 Alchemy 的基础能力。这一点很重要,因为 agent 不应该在能够进行构建之前,还要先逆向解析面向人类的文档。

安装 Alchemy Skills

bash
Copied
npx skills add alchemyplatform/skills --yes

连接托管的 MCP 服务器。对于 Cursor 或 Claude Desktop,将以下内容添加到你的 MCP 配置中:

json
Copied
{ "mcpServers": { "alchemy": { "type": "streamable-http", "url": "https://mcp.alchemy.com/mcp" } } }

在 VS Code Copilot 中,将以下内容添加到 .vscode/mcp.json

json
Copied
{ "servers": { "alchemy": { "type": "http", "url": "https://mcp.alchemy.com/mcp" } } }

如果你正在构建一个 DeFi AI agent,先从三个基础组件入手:一个范围受限的钱包、一个实时数据源,以及一个支付通道。模型决定要做什么,而这些基础组件决定它能否安全地采取行动。

常见问题

什么是 DeFi AI agent?

DeFi AI agent 是将 AI 推理与去中心化金融执行相结合的自主系统。它们可以读取链上数据、选择操作,并在策略控制下签名或路由交易。能力最强的 DeFi AI agent 能够在链上完成推理、签名和结算的全过程。

DeFAI 是什么意思?

DeFAI 是 DeFi 和 AI 交叉领域的简称。这个术语通常指帮助用户在去中心化金融协议中进行交易、借贷、再平衡或资产管理的 AI agent、协作工具和自动化系统。

DeFi AI agent 与交易机器人有什么区别?

交易机器人通常遵循预先设定的规则运行。DeFi AI agent 则能够理解自然语言意图、使用工具、在不断变化的上下文中进行推理,并从多种操作中做出选择。实际的区别在于灵活性:agent 可以自行决定如何实现一个目标,而机器人通常只是执行一套固定策略。

DeFi AI agent 安全吗?

只有在钱包和策略模型经过精心设计的情况下,它们才可能是安全的。一个安全的 agent 不应持有原始私钥,应在支出限额下运行,应在执行前对交易进行模拟,并应对异常或高价值操作要求批准。

DeFi AI agent 目前能做什么?

DeFi AI agent 可以监控市场、比较借贷利率、对金库进行再平衡、路由兑换、对链上事件作出反应,以及自动化处理范围有限的国库工作流。目前最好的应用场景是范围受限、可重复的任务,而不是对大规模投资组合进行开放式的完全控制。

DeFi AI agent 需要哪些基础设施?

它们需要钱包或签名系统、链上数据访问、策略控制、交易执行能力,通常还需要用于 API 调用的支付通道。常见的基础设施包括 RPC、索引化 API、webhook、WebSocket、gRPC、MCP 工具、范围受限的钱包、paymaster 以及 x402 支付。

DeFi AI agent 能为 API 付费吗?

可以。像 x402 这样的协议允许 agent 通过 HTTP 402 支付流程为 API 调用付费。agent 请求一项资源,收到支付条款,使用其钱包签署支付,然后携带支付凭证重试该请求。

我该如何用 Alchemy 构建 DeFi AI agent?

先从 Alchemy CLI 入手完成钱包设置,使用 Alchemy MCP Server 或 API 进行数据访问,并使用 x402 实现 agentic 支付。通过 npm i -g @alchemy/cli@latest 安装 CLI,运行 alchemy auth,然后使用 alchemy wallet connect 为你的 agent 创建一个范围受限的签名会话。

Background gradient

构建区块链应用

Alchemy 将最强大的 Web3 开发者产品和工具与资源、社区及专业支持结合在一起。