子帳戶隔離跟一般交易所常見的「API 金鑰權限設定」(比如只給交易權限、不給提款權限),本質上有什麼不同?
API 金鑰的權限設定,是在同一個帳戶底下,針對這個金鑰能執行的操作類型做限制——帳戶本身是同一個,金鑰被盜或被濫用,影響範圍理論上仍然是整個帳戶的資金,只是操作種類被鎖住。子帳戶隔離是更進一步的做法:直接開一個資金量有限、跟主帳戶財產上分離的獨立帳戶,agent 的所有活動範圍被限制在這個子帳戶的資金規模裡,就算子帳戶層面的權限控制整個失效,波及範圍也不會超出這個子帳戶原本存入的金額。換句話說,子帳戶隔離是在「金鑰權限控制可能失效」這個假設下,多加一層資金規模上的硬限制。
為什麼幣安選擇「每日支出上限」這種按交易類型分項設定的做法,而不是單純設一個總額上限就好?
不同交易類型承擔的風險性質不一樣:換匯交易(swap)風險相對集中在價格滑點跟市場波動,DeFi 交易牽涉的是額外一層協議本身的智能合約風險,x402 這類小額支付則是高頻率、單筆金額小但次數可能很多。如果只設一個單一總額上限,沒辦法反映這三種交易在風險屬性上的差異——舉例來說,DeFi 類交易給到 10 萬美元的上限、x402 類支付卻只給 20 美元,反映的正是「牽涉智能合約風險、金額較大的交易」跟「高頻次但單筆金額小的支付」,在設計者眼中值得分別對待的風險等級落差。分項設定讓使用者可以依照自己對不同交易類型的信任程度,各自調整額度,而不是被迫用同一個數字去衡量所有風險完全不同的操作。
如果我要自己設定一個 agent 使用 Agent OS,實際上有哪些設定項目是我可以、也應該親自檢查的?
具體可查、可調整的項目包括:這個子帳戶目前存入的資金規模(決定了最大可能損失)、目前設定的每日支出上限是否跟自己的風險承受度相符(而不是直接用平台預設值)、這個 agent 目前是「完全自主操作」還是「每筆交易需要核准」模式、子帳戶的提款功能是否確實維持停用狀態、以及這組授權的撤回方式是否清楚、能不能即時生效。這幾項加起來,決定的是「這個 agent 出錯的時候,最壞情況會發生什麼」,而不是「這個 agent 平常表現好不好」——後者需要靠觀察交易紀錄才能判斷,前者則是在授權當下就該先確認清楚的範圍。
整體來看,幣安這個「子帳戶 + 分項額度」的架構,算不算是解決了 AI agent 交易帳戶的安全問題?
它解決的是「資金被整個轉走」這個最極端、也最容易被理解的風險情境,這點做得相對紮實——提款停用加上資金規模被鎖在子帳戶裡,確實把這個情境的下限鎖死了。但它並沒有觸及另一個同樣重要、卻容易被忽略的風險:agent 在被授權的額度跟權限範圍內,依然可以做出糟糕的交易判斷,把子帳戶裡的錢透過正常、授權內的交易虧光,而這整個過程,從系統設計的角度看是「正常運作」,不會觸發任何警報。使用者如果只因為看到「有子帳戶隔離」就放心把資金規模設得比自己能接受的虧損上限還高,等於是把一個防盗竊的機制,誤用成了防虧損的機制——這兩者從設計目的上就不是同一件事。
幣安在 2026 年 8 月 20 日推出 Agent OS,一個讓 ChatGPT、Claude Code、Codex、Cursor 等 AI 應用程式可以直接在使用者帳戶裡執行交易的開發者平台。這類「讓 AI 直接碰你的交易帳戶」的產品,核心問題永遠是同一個:它實際劃出的權限邊界在哪裡?幣安這次選擇的答案,是把 agent 的活動範圍整個關進一個獨立的子帳戶裡。
根據幣安產品副總裁 Jeff Li 的說法,Agent OS 預設停用子帳戶的提款功能——這代表就算 agent 這個子帳戶被攻破或出現異常行為,攻擊者或失控的 agent,拿不到的是「把錢轉出交易所」這個最終步驟的權限。子帳戶的設計本身也限制了 agent 能造成的最大損失:損失上限等於子帳戶裡的餘額,舉例來說,一個存入 5000 美元的子帳戶,無論 agent 做出什麼決策,最大可能損失就是這 5000 美元,不會波及使用者主帳戶裡的其他資產。
平台另外設有每日支出上限,依交易類型分別設定:換匯類交易每日上限 5 萬美元、DeFi 類交易每日上限 10 萬美元,透過 x402 協議進行的小額支付上限則是 20 美元。使用者可以針對每個 agent 分別指定存取權限等級,選擇讓 agent 完全自主操作,或是要求每筆交易都要經過使用者核准才能執行,並且可以隨時撤回授權。技術上,Agent OS 支援 Model Context Protocol,並整合了幣安自家的 x402 支付軌道,agent 的執行邏輯可以運行在使用者自己的機器上,或是直接在使用者選用的 AI 應用程式裡——錢包層面則包含 Agentic Wallet、Skill Hub 跟 Wallet Agentic Hub 幾個模組。
子帳戶隔離加提款停用,實際解決的是「agent 能不能把你的錢轉走」這個問題——這是整套設計裡最直接、最容易驗證的一層防護。但這個設計沒有解決的是:子帳戶裡的資金,在 agent 自主操作模式下,可以在設定的每日額度內被自由交易、承擔市場風險、甚至因為錯誤判斷而全額虧損——提款被鎖住,不代表資金不會因為交易決策本身而減少。換句話說,這個架構防的是「資金被偷走」,不是「資金因為 agent 判斷錯誤而虧損」,這兩件事使用者需要分開評估,不能因為看到「提款已停用」就直接假設資金是安全的。