代理支付会带来新的盗刷风险吗

 / 
2

直接回答:会,而且已经在发生。 代理支付带来的盗刷风险不是"未来威胁"——它正在以与传统盗刷完全不同的路径出现,核心区别在于:攻击目标从"偷你的密码"变成了"骗你的代理"。

欧易OKX交易所
全球领先的加密货币平台,适合新手与进阶交易者
新手福利:注册即享20% 交易手续费减免!

传统盗刷和代理盗刷,逻辑完全不同

传统盗刷的链条是:偷凭证→冒用身份→完成支付。

代理支付的盗刷逻辑绕开了这个链条:

攻击者不偷你的密码。 他们直接骗你的AI代理。在Zscaler ThreatLabz记录的真实攻击案例中,攻击者创建了一个名为"requests-secure-v2"的假Python库页面,在网页中嵌入人类看不到的隐藏指令(用CSS隐藏,但对AI模型完全可见),诱导访问该页面的AI代理支付3美元(约0.0012 ETH)到一个硬编码的钱包地址。

攻击者还注册了debank[.]auction等typosquat域名,通过SEO优化和结构化数据,让AI代理误以为这是真正的DeFi平台DeBank。

测试结果显示:26个大模型中有4个成功执行了欺诈性付款,2个将假冒网站误判为正规平台。Llama和Gemini的某些版本特别容易被攻破。

区别在于:你全程没有点过任何"付款"按钮,你的密码没丢,你的设备没被黑,但钱出去了。

比单笔盗刷更棘手的,是"谁负责"成了死局

代理支付的盗刷还有一个传统盗刷没有的后果:责任归属完全模糊。

传统信用卡盗刷有明确的法律框架——Visa和Mastercard提供零责任保障,持卡人报告未经授权的交易后不用承担损失。

但代理支付的授权链条是:用户对代理说"帮我买"——代理理解——代理执行——代理付款。在这个链条里,用户确实签了授权(比如Google AP2协议中的Intent Mandate),代理也确实在用户设定的"边界"内操作。问题是:攻击者通过间接prompt注入让代理在"边界内"完成了一笔用户根本没想过的付款。

这算"未经授权"还是"授权范围内的错误执行"?目前没有任何支付体系能给一个明确答案。

剑桥大学的研究论文明确指出:当前监管框架是为"人参与支付的中间过程"设计的,无法处理代理主导交易的动态和去中心化特性。

四个真实已经在发生的代理盗刷路径

路径1:间接prompt注入

攻击者在网页中嵌入隐藏指令,诱导AI代理自动付款。前面提到的假Python库和typosquatted域名就是这类。

路径2:AI购物代理被"优化"到假商户

Visa PERC(支付欺诈卓越中心)发现,过去六个月暗网提到"AI Agent"的帖子增长了450%以上。攻击者正在针对AI购物代理做SEO优化——制造看起来完全合法、通过安全检测、价格低于市场价的假商户。AI代理自动比价下单时,会把支付凭证交给假商户,后者瞬间用于未经授权的交易。

路径3:自动化订阅陷阱

用户让AI代理"看看某个软件多少钱",代理可能把"查看价格"理解为"进入购买流程";用户说"体验一下会员",代理可能在默认勾选自动续费的情况下把试用推进成持续扣费。单看每一步都是"操作误差",叠加到支付环节后,形成一笔真实账单。

路径4:恶意代理冒充品牌

Visa还发现,攻击者用AI代理冒充银行或品牌客服,通过动态对话持续套取用户敏感信息。与传统静态钓鱼网站不同,这些AI代理可以在几天甚至几周内与用户持续对话,建立信任后再提取信息。

现在能做什么

步骤1:确认你的代理钱包或平台是否有"运行时身份"绑定

做什么:检查你使用的代理支付工具(如Google AP2、京东A2P2、Coinbase x402等)是否支持交易绑定:用户身份、代理身份、代理运行环境三者同时核验。

怎么做

  • 京东A2P2协议的ARI机制会实时核验三个条件:这笔钱是否最终由用户承担?执行的是否是该用户的唯一授权智能体?该智能体是否运行在可信设备上、未被恶意注入?三者全部满足才放行。

  • Google AP2的Mandate机制和可验证凭证要求每一笔交易都有从"用户意图"到"购物车确认"到"支付授权"的完整加密证据链。

  • 如果你的代理工具不支持上述任意一种机制,慎重用于涉及真实资金的场景。

做到什么程度算完成:能确认你使用的代理支付工具具备"运行时验证"或"完整授权链审计"能力。

前置条件:确认代理平台版本为最新。部分早期版本可能不具备这些安全机制。

常见失败原因:用户以为"设了预算上限"就算安全防护。但预算上限不解决"代理在预算内把钱付给攻击者"的问题。运行时身份绑定解决的是"这笔付款是否来自你授权的那个代理实例",比预算限制更关键。

风险提醒:即便有运行时绑定,如果用户的系统账户或设备被彻底攻破,攻击者仍可能绕过部分验证。保护代理支付安全的前提是保护好你的系统和账户本身。

步骤2:对代理的"购买行为"设置可见性,而非仅靠预算

做什么:不要只告诉代理"你有100美元预算",还要让它每一步操作都对你可见,特别是"加入购物车"和"确认下单"之间的阶段。

怎么做

  • Google AP2支持"实时购买"模式:代理找到商品后,先创建"购物车授权"(Cart Mandate),用户确认后才进入支付。确保你使用的代理平台允许你在付款前看到"买了什么、多少钱、从哪家买"。

  • 对于委托任务模式(人不在场),预签Intent Mandate时应设定硬性条件:价格上限、允许的商家域名、支付时间窗口。而不是笼统的"帮我买"。

做到什么程度算完成:任何代理付款前,你能看到具体的商品清单和总价,而不是只在事后收到扣款通知。

前置条件:使用的代理平台支持购物车授权分离。部分AI代理工具直接从"意图"跳到"支付"跳过购物车确认,这类工具风险更高。

欧易OKX交易所
全球领先的加密货币平台,适合新手与进阶交易者
新手福利:注册即享20% 交易手续费减免!

步骤3:定期检查代理的授权记录和交易历史

做什么:代理支付的授权(Mandate)通常是加密签名的数字合同,会留下不可篡改的证据链。定期审查这些授权是否被滥用。

怎么做

  • 查看代理平台的"已授权交易"或"Mandate清单",确认是否有不在你计划内的授权产生。

  • 撤销不再使用的代理会话或授权(类似断开WalletConnect会话)。

做到什么程度算完成:每月至少检查一次代理交易记录,及时发现异常并撤销权限。

前置条件:代理平台须提供授权记录和交易历史查询功能。

常见失败原因:用户以为"代理花的钱不多,不用看"。但小额频繁的异常支付正是攻击者绕过预算上限的手段。

确认你已了解代理盗刷的风险路径:下次给任何AI代理设置支付权限时,先问自己三个问题:这个代理在付款前,我能看到具体买了什么吗?它支付的每一步都有加密记录可查吗?如果出了问题,我能找谁——代理平台、商户还是支付机构?如果三个问题里有任何一个答不上来,暂停授权。这是现阶段保护自己的底线操作。