
你的机器人现在有钥匙了:交易所正在向 AI 交易代理开放
币安推出了 Agent OS,一个让 AI 交易代理拉取行情数据、监控用户账户并在交易所下单的开发者平台。受支持的客户端正是人们已经开在另一个窗口里的那些:ChatGPT、Claude Code、Codex 和 Cursor。
请把上面那句再读一遍,因为它描述的转变很容易被忽略。这不是一个建议你点一下的聊天机器人。这是一套授权框架,其中不是你写的软件,跑着你无法检查的模型,握着一个有资金账户的实时权限。
这个平台实际授予了什么
Agent OS 覆盖三项能力:读取账户信息、在配置好的权限与限额内执行交易,以及连接交易所的支付与链上工具,让代理能够转移资金并与钱包交互。
控制权在用户一侧。你可以把代理指派到一个专用子账户,让它的资金和活动与主余额隔开,定义它被允许做什么,并随时撤销它的访问权。
子账户这个细节是整份公告里最重要的一行。它把一个非此即彼的决定变成了一个仓位大小的决定。问题不再是「我信不信这个模型」,而是「我愿意让它亏多少」,而后者是每个交易者早就会回答的问题。
可见性缺口
币安表示它能监控通过 Agent OS 下的单,但看不到代理的外部信息来源、它对这些信息的解读,以及它的决策过程,因为这一切都发生在用户自己选定的 AI 应用内部。
这是一切其余问题的结构性根源。交易所看得到订单,看不到产生这笔订单的推理。如果代理读到一个被投毒的网页、错解了一条标题,或者被藏在文档里的文字说服进了某个仓位,最终到达的这笔交易看上去和任何一笔交易完全一样。
对 AI 交易代理来说,这个区别比对传统交易机器人更重要。基于规则的机器人以可预测的方式失败:逻辑是固定的,所以缺陷可以复现。模型驱动的代理是随情境失败的,同一个提示词换一天可能产生不同的仓位。
所有人都在做同一件事
币安并不是第一个向 AI 交易代理开放的交易所,而这个领域值得梳理,因为各家的设计只在一个变量上不同:人类交出多少自主权。
Coinbase 在六月推出了 Coinbase for Agents,让包括 ChatGPT 和 Claude 在内的模型连接用户账户并自主执行交易和策略,代理驱动的支付通过其 x402 协议处理。
Kraken 七月走了另一条路,推出一个投资助手,它根据用户陈述的目标和风险偏好监控市场并推荐交易,但任何执行之前都必须获得用户明确批准。
OKX 走得更远,上线了一个测试版市场,代理在其中寻找工作、自主交易并雇用其他代理,用稳定币结算,还附带一套链上信誉系统。
三家公司,对同一个问题给出三个答案。Kraken 在每一笔订单上都把人留在回路里。Coinbase 和币安把人往上挪了一层,去设定边界而不是批准交易。OKX 把人从单笔交易中彻底移出,让代理彼此签约。
业内高管预期这会继续增长。Coinbase 的 Brian Armstrong 和 Circle 的 Jeremy Allaire 都主张代理将占据链上活动中相当可观的一部分,而币安联合创始人赵长鹏把加密货币描述为 AI 代理的原生货币。
为什么加密比传统金融更适合代理
这种契合不是炒作,是管道结构。
市场连续运行。没有收盘,没有结算窗口,不用等到周一,这正适合不睡觉的软件,也让一个常开的代理从一开始就值得做。
访问方式默认是程序化的。每一家交易场所本来就暴露着机器可以驱动的 API,而券商账户通常假定屏幕前坐着一个人,把自动化当成例外处理。
价值原生流动。代理可以持有余额、付钱给另一个服务,并用稳定币即时结算,中间不需要银行——OKX 的市场设计正是依赖这一点。
而且权限是可表达的。子账户、带作用域权限的 API 密钥、支出限额和撤销都以原语形式存在,所以「让它交易,但只在这里、只能这么多」是一项配置,而不是一份法律协议。
尚未解决的风险
提示词注入是头号问题。会读取外部内容的代理——新闻、论坛、文档、某个代币自己的网站——可以被那些内容下达指令。传统安全模型假定攻击者利用的是代码;而这里的攻击面是语言,代理天生就是要服从语言的。
其次是归责。如果代理因为模型误读了一张图而亏损平仓,这笔交易由用户授权、由交易场所执行、由第三方应用决定。现有的任何框架都无法干净地分配这份损失,三方的服务条款只会互相指向对方。
关联行为是它的系统性版本。如果成千上万的账户在相似的提示词上跑相似的模型、读相同的来源,它们会在同一时刻得出相似的结论。没有这一层,市场本来就会产生强平级联;一群 AI 交易代理朝同一个方向推,是一种尚未经过大规模检验的拥挤风险。
然后是悄无声息的权限漂移。为某次实验授予的访问权,在实验结束很久之后依然有效。这与到处留着过期 API 密钥和被遗忘的代币授权是同一种失败,区别在于一个闲置的代理会在其上下文中某样东西发生变化时自行采取行动。
如何在不交出账户的前提下使用代理
对 AI 交易代理而言,一切实用的防护措施最终都归结为围堵而不是信任。把子账户当成必选项而不是可选项。给它注入的金额应当是全损后让人恼火而非造成伤害的量,永远不要把代理指向持有你长期仓位的账户。
把权限收窄到刚好够代理完成本职工作的最小集合。读取权限和下单权限是两种不同的权利;提币是第三种,而极少有工作流值得授予它。
把硬性限额设在交易所里,而不是设在提示词里。由交易场所强制执行的限额,不管模型怎么决定都站得住;写在指令里的限额只是一个可以被说服放弃的建议。
记录一切,并按计划复查日志。交易所描述的那个缺口——看得到订单,看不到推理——正是你必须自己补上的缺口,办法是保留代理自己关于为何这样行动的记录。
设定一个到期日。像轮换 API 密钥那样,按日历轮换或撤销代理凭证,让被遗弃的自动化不再是活着的自动化。
还要在会动的行情里测试。一个在平静的一周里表现良好的代理,完全说明不了当价差走阔、流动性变薄、它的数据源开始互相矛盾时它会怎么做。
这对普通交易者意味着什么
对多数人来说,今天这什么都没改变。手动下单依然完全合理,也没有哪家交易所要退掉它的常规界面。
真正改变的是行业的默认方向。面向 AI 交易代理的访问权,在一个季度内从实验变成了产品线。当三家主要交易场所在同一个季度内推出代理访问,其底层假定就是:越来越大比例的订单流将来自代表某人行事的软件,而不是来自点按钮的人。
这有一个现在就值得内化的实际后果:被看重的技能从挑交易转向定义约束。能说清一个代理绝不可以做什么的人,比入场价略好一点的人更有用,因为在一个建立在授权之上的系统里,边界就是产品。
Agent OS 是交易机器人吗?
不是经典意义上的。交易机器人执行预定义规则。Agent OS 是一个访问层,让外部 AI 应用在你配置的权限下读取账户并下单,策略住在那个应用里,而不在交易所。
交易所能看到我的代理在想什么吗?
看不到。币安表示它能监控通过 Agent OS 下的单,但看不到代理的外部信息来源、解读或决策,因为这些都发生在你选定的 AI 应用内部。
如果代理做了一笔糟糕的交易会怎样?
仓位是真的,亏损是你的。授权来自你的账户,所以子账户和限额配置才是真正有意义的保护,而不是事后申诉。
这和交出一个 API 密钥有什么不同?
机制上它就是一把有权限的钥匙,但使用者不同。API 密钥通常驱动你掌控的确定性代码;这里它驱动的是一个输出随输入而变的模型,而其中某些输入可能是攻击者能够影响的。
AI 交易代理比人做得更好吗?
目前没有任何一方向的公开证据。它们提供的是可用性和反应速度,而不是已被证明的优势,而这两者会朝着策略恰好指向的那个方向放大。
我该让代理拥有提币权限吗?
对几乎所有用例来说,不该。交易权限把价值留在你仍能干预的账户里;提币权限让价值离开,而对零售用户来说,没有哪种自动化便利值得做这笔交换。
EIDEX 加密市场专家兼内容与营销部主管。专注于市场结构、交易所基础设施和跨链交易,将链上数据和市场变化转化为面向交易者的清晰、可落地的研究。


