為什麼 AI 交易 agent 這麼容易被提示注入影響?這是設計缺陷,還是這類產品必然要付出的代價?
Bankr 這類 agent 的核心賣點,就是把「使用者的自然語言」直接轉換成「鏈上交易」,中間省略掉傳統錢包介面裡的每一步確認畫面。這個設計本身就在犧牲一件事:AI 模型判斷「這句話是不是使用者真的想下的指令」,準確度永遠不可能是 100%。這不是某個工程師寫錯程式,是「用自然語言取代點擊確認」這個產品定位本身就內建的風險。
換句話說,這不是一個可以靠打補丁徹底解決的漏洞,而是這類產品在「方便」跟「安全」之間做的取捨——愈簡化操作流程,攻擊者能夠偽裝成合法指令的空間就愈大。
實際上,攻擊者是怎麼讓 Bankr 把惡意指令當成合法指令執行的?這種手法通常長什麼樣子?
從已公開的資訊看,這類攻擊的共通模式是:把真正的惡意指令,包裝在一段看起來無害的上下文裡餵給 agent,讓 agent 在處理過程中把這段指令當成自己「應該執行的任務」的一部分,而不是外部注入的異常內容。這跟針對一般聊天機器人的提示注入攻擊邏輯相同,差別在於 Bankr 這類 agent 的輸出不是一段文字,而是一筆真實會執行的鏈上交易——攻擊成功的代價從「講錯一句話」變成「錢包被轉走」。
Blockaid 預期這類攻擊接下來會從單純的提示注入,延伸到「工具調用濫用」(tool-use abuse):不是騙 agent 判斷錯誤,而是誘導 agent 呼叫它原本被授權使用的功能,做超出使用者本意的事,這種手法更難單純靠輸入過濾防住。
如果我已經在用 Bankr 這類 AI 交易 agent,我該怎麼判斷自己實際上暴露了多少風險?
先確認三件事:第一,這個 agent 的鏈上執行權限是透過什麼機制授權的——是有明確額度上限的 session key,還是一個幾乎無限制的授權?第二,單筆交易或單日交易有沒有金額、頻率上限,這是攻擊得手後能造成多大損失的直接天花板。第三,一旦你判斷 agent 行為不對勁,撤銷授權的流程要多久才能真正生效——這個延遲期間內 agent 依然握有你的資金操作權。
這三個問題的答案通常不會寫在產品首頁上,需要去看 agent 的權限設定頁面或官方文件才找得到。21.6 萬美元的損失規模,某種程度上是因為這起事件發生得早、規模還小;隨著更多資金流向這類 agent,同樣的攻擊手法造成的損失只會愈來愈大。
5 月,一起金額不算大的攻擊在加密圈的 AI Agent 陣營裡引發了不成比例的關注:攻擊者用一段提示注入(prompt injection),騙過了 AI 交易 agent Bankr,讓它自己核准了一筆未經授權的交易,捲走約 21.6 萬美元。安全公司 Blockaid 在 7 月底發布的《2026 上半年鏈上安全報告》裡,把這起事件定性為「有史以來第一起」AI agent 被利用的鏈上事件。
金額本身不驚人——同一份報告裡,KelpDAO 和 Drift Protocol 兩起事件各自損失超過 2.8 億美元。真正讓這起事件被單獨拉出來討論的,是它示範了一種全新的攻擊入口:不是打智能合約的漏洞,也不是偷私鑰,而是直接對 agent 的「判斷力」下手。
Bankr 是一個部署在 Farcaster 與 X 上的 AI 交易 agent,使用者用自然語言下指令(例如「幫我買 100 美元的 ETH」),agent 就會自動組裝交易、核准並送出。這套設計的賣點正是「不用碰複雜的錢包介面」——但反過來說,agent 要判斷「這個指令是不是使用者本人下的」這件事,本身就變成了攻擊面。
攻擊者利用提示注入,把惡意指令包裝成看似正常的輸入餵給 agent,讓它把一筆未經授權的轉帳誤判成合法請求並直接執行。整個過程沒有動用任何智能合約漏洞,agent 的判斷邏輯本身就是被攻破的那道防線。
Blockaid 的報告把 2026 上半年定性為鏈上安全史上最糟的半年:212 起經驗證的高門檻攻擊事件,合計損失 11 億美元,事件量是 2025 全年的 3.4 倍。但報告特別點出三個「傳統智能合約審計範圍之外」的新興攻擊面——EIP-7702 錢包委託、離鏈跨鏈橋基礎設施,以及 AI 提示注入。Bankr 事件正是第三類的第一個真實案例。
Blockaid 同時預估,隨著 AI agent 的部署量以每年約十倍的速度成長,這類事件在下半年只會更多,而攻擊手法會從單純的提示注入,逐漸擴散到工具調用濫用(tool-use abuse)。
如果你正在使用或考慮授權任何 AI agent 操作你的資金(不管是 Bankr 這類社群交易 agent,還是任何 DeFAI 協議的自動化策略執行者),Bankr 事件給出的具體警訊是:agent 的「輸入驗證」跟「執行權限」是兩件事,你不能因為 agent 看起來很聰明就假設它會拒絕惡意指令。實務上可以檢查的幾個點:這個 agent 的操作範圍是否有明確的 session key 授權額度上限、是否對單筆交易設有金額或頻率限制、以及一旦判斷出錯,你能多快撤銷它的權限。21.6 萬美元不是一個會壓垮任何人的數字,但它是第一個案例——第一個案例通常代表攻擊方法還在被摸索中,而不是攻擊方法已經成熟。