Agent 支付,一看就懂
這行的詞又新又亂,很多概念第一次聽會懵。這一頁用大白話把最基礎的講清楚——不堆行話,不假設你懂技術。看完你就能跟人聊 Agent 支付是怎麼回事。
什麼是 Agent 支付?
過去每一筆網上付款,背後都站著一個人:人點「確認」、人輸密碼、人為這筆錢負責。Agent 支付,是讓一個 AI 程序自己完成這件事——它自己決定去買一份數據、調一個接口、僱另一個 Agent 幹活,然後自己把錢付出去,全程沒有人在中間點確認。
為什麼現在才出現?因為兩塊拼圖剛好湊齊了。一是穩定幣(鏈上的美元),讓機器可以直接持有和轉移「錢」;二是像 x402 這樣的協議,讓一次接口調用可以順手帶上一筆付款。兩者一合,機器就能像人一樣花錢了。
它通常有三個特點:金額小(常常幾美分到幾美元)、頻率高、速度快。這既是它的價值(機器之間高效協作),也是它的風險——等人反應過來,錢可能已經付出去幾百筆了。
所以真正的問題不是「機器能不能付錢」(已經能了),而是「這筆錢付給誰?它有沒有被騙?乾不乾淨?」——而且要在錢真的出去之前、以機器的速度回答。
什麼是 x402?
x402 是一個讓 AI Agent 用錢包直接為「一次接口調用」付費的開放協議。名字來自一個很老的 HTTP 狀態碼——402 Payment Required(需要付款),這個碼幾十年來一直空著沒被正經用過,x402 把它撿了起來。
工作方式很直白:Agent 去調一個接口,服務器回一句「這個要付費」(返回 402,並附上金額、收款地址、一個一次性編號)。Agent 用錢包籤一下、把錢付了,再帶著付款憑證把請求重發一遍,服務器驗證沒問題就把結果給它。
它最特別的地方是:不需要註冊賬號、不需要 API 密鑰。付款本身就是身份——誰付了錢,誰就能用。這對 Agent 特別友好,因為 Agent 沒法像人一樣去註冊、填表、等審批。
x402 由 Coinbase 推動,2025 年起在主網真實跑量。它是「機器自己花錢」這件事最主要的技術底座之一。
什麼是 AP2(Agent Payments Protocol)?
AP2 是 Google 牽頭提出的一套 Agent 支付協議(全稱 Agent Payments Protocol)。它和 x402 想解決的是同一件大事——讓 AI Agent 能安全地付錢——但切入角度不同。
x402 更關注「怎麼在一次接口調用裡完成付款」;AP2 更關注「怎麼證明這筆錢是用戶真的授權的」。它的核心是一種叫「授權憑據(mandate)」的東西:用戶先簽一張授權(比如「可以花不超過 50 美元買機票」),Agent 拿著這張簽名去付款,商戶就能確認這不是 Agent 擅自亂花,而是用戶真實意圖。
為什麼這重要?因為 Agent 會被騙(見「提示注入」)。如果沒有一張可驗證的授權,商戶沒法區分「用戶想買」和「Agent 被誘導亂買」。AP2 想用密碼學簽名把用戶意圖釘死,讓它在傳遞過程中不被篡改。
你可以把它理解成 Agent 支付的另一條主幹道。這個領域還年輕,x402、AP2 等多套協議並存、還在競爭和融合——誰能成主流還沒定。對要接入的人來說,實際的選擇是:合規與風控這一層別綁死在某一套協議上,哪條主幹道跑起來都能接。
什麼是 x402 和 AP2 的區別?
簡單說:x402 和 AP2 都想讓 AI Agent 安全付錢,但管的是不同的一段。
x402(Coinbase 主推)關注「付款動作本身」:Agent 調一個接口,接口說「要付費」,Agent 用錢包當場籤一下就付了——不需要賬號、不需要密鑰,付款本身就是通行證。它解決的是「怎麼把一次調用變成一次收費」。
AP2(Google 主推)關注「授權來源」:用戶先簽一張授權(比如「可以花不超過 50 美元訂機票」),Agent 拿著這張簽名去付款,商戶就能確認這是用戶真實意圖、不是 Agent 擅自亂花。它解決的是「怎麼證明這筆錢是被授權的」。
所以它們不是二選一,更像一條鏈上的不同環節——一個管「怎麼付」,一個管「憑什麼付」。這個領域還年輕,誰成主流沒定。對接入方來說,穩妥的做法是讓結算前的那道合規檢查保持協議中立:不管走 x402、AP2 還是別的,都能接上。
什麼是穩定幣?
穩定幣是一種價格穩定的加密貨幣,通常一枚錨定一美元(常見的有 USDC、USDT)。它跑在區塊鏈上,但價值不像比特幣那樣上躥下跳——因為背後有等值的美元或美債做儲備。
對普通人它像「鏈上的美元」;對機器,它是關鍵——因為 Agent 沒法開銀行賬戶、走 SWIFT 電匯,但它可以直接持有和轉移穩定幣。穩定幣讓「機器持有並支付美元」第一次成為可能,這是 Agent 支付能跑起來的前提。
它也天然適合跨境和小額:幾秒到賬、手續費極低、7×24 不打烊。一筆幾美分的 Agent 付款,用傳統銀行渠道連手續費都不夠,用穩定幣卻順理成章。
需要分清一件事:穩定幣解決的是「錢怎麼動」,不解決「這筆錢該不該動、對方乾不乾淨」。後者是合規層要回答的問題。
什麼是 KYA(Know Your Agent)?
我們熟悉 KYC(Know Your Customer,瞭解你的客戶):開銀行賬戶要實名、要證明「你是你」。KYA 是把同一個想法搬到 AI Agent 身上——Know Your Agent,給一個會花錢的 Agent 一張「身份證」。
它回答四個問題:這個 Agent 是誰?它背後的責任主體(哪家公司、哪個人)是誰?它被授權能做什麼?出問題了能不能一鍵吊銷?KYC 認的是人,KYA 認的是替人花錢的那個程序。
關鍵不在於有沒有 ID,而在於能不能證明。一個 Agent 的 ID 本身不是秘密,光有 ID 證明不了「你就是這個 Agent」,就像知道一個人的名字不等於就是本人。如果系統只認 ID 不認憑證,任何人拿到這個 ID 就能冒用它的額度花錢。
要強調一點:KYA 只回答「背後是誰」,它本身不等於支付安全。真正的防護是在錢出去之前那一道道強制執行的閘——KYA 是第一道,但不是全部。
什麼是授權(Mandate)?
授權(mandate),就是一個 Agent 被允許花錢的「邊界」。通常包含四樣:一筆最多能花多少、一天累計最多花多少、只能付給哪些地址(白名單)、只能用於什麼用途。你可以把它想成給孩子的零花錢規矩,只不過對象是 Agent。
關鍵在於:這套規矩必須由 Agent 之外的系統來強制執行。如果額度只是寫在給 Agent 的提示詞裡,那不算真授權——因為 Agent 的「大腦」可以被文字汙染、被說服繞過(見「提示注入」)。讓 Agent 自己遵守自己的額度,等於讓一個可能已被劫持的人自己看守自己。
一個真正管用的網關,會在每一筆支付結算之前逐條核對授權:超額?攔。付給白名單外的地址?攔。用途對不上?攔。它還要比對「這一筆的意圖」是否偏離了當初的授權——就算 Agent 一口咬定「這是對的」,對不上就是不放行。
一句話:授權把「該花多少、能付給誰」從一句提示,變成一道錢出去前繞不過的硬約束。
什麼是 OFAC 制裁名單?
OFAC 是美國財政部下面的一個機構(全稱「海外資產控制辦公室」)。它維護著一份制裁名單(常被叫作 SDN 名單),上面是被美國製裁的個人、機構、國家,以及——越來越多的——加密錢包地址。
向名單上的地址付款,可能直接觸犯法律,不管你是有意還是被騙的。著名的例子是混幣器 Tornado Cash 被 OFAC 制裁:之後任何人跟它的合約打交道都可能踩線。
對 Agent 支付這是硬約束:一個 Agent 不會自己去查收款地址在不在制裁名單上,但錢一旦付出去,法律責任就落地了。所以「付款前比對 OFAC 名單」是 AML 篩查裡最基本、也最不能省的一步。要注意的是:制裁名單一直在變,昨天干淨的地址今天可能已經上榜,所以名單必須持續更新,比對也要在每次付款前重新做一遍。
什麼是 Facilitator(結算服務方)?
在 x402 這類協議裡,facilitator 是替商戶完成「驗證簽名 + 把錢結算上鍊」的第三方服務。商戶不必自己去接區塊鏈、管錢包私鑰、處理清算——把這些髒活累活交給 facilitator。
打個比方:你在店裡刷卡,店家不需要自己跑去銀行清算,中間有個「收單機構」幫忙完成。facilitator 就是 Agent 支付裡的這個角色。它可以幫忙墊 gas(鏈上手續費),而且通常不託管你的資金,只是撮合。
為什麼它重要?因為它是這條鏈路上最接近傳統支付機構的角色,也因此最可能成為監管的落點——誰做 facilitator,誰就在某種程度上承擔了資金流的合規責任。
對 OceanAlt 有個關鍵區分:我們線上收真錢的結算,走的是 Coinbase 的公共 facilitator(它墊 gas、不託管);我們自己是「合規篩查方 + 收款方」,不是搬運資金的一方。這讓我們的合規站位更清晰。
什麼是 MCP(模型上下文協議)?
MCP(Model Context Protocol,模型上下文協議)是一套讓 AI 助手「用上外部工具」的通用接口。你可以把它想成 AI 世界的「USB 接口」:以前每接一個新工具都要單獨適配,有了 MCP,工具只要按這個標準做一次,任意支持 MCP 的 AI(Claude、Cursor 等)都能即插即用地調用它。
舉例:你想讓 Claude 能查一個地址乾不乾淨。只要把 OceanAlt 的 MCP 工具加進配置,Claude 就能在對話裡原生調用它,不用你手動去別處查再貼回來。
為什麼它和 Agent 支付有關?因為 MCP 是 Agent「長出手腳」的主要方式之一——通過 MCP,Agent 才能真正去做事(查數據、發請求、乃至發起支付)。誰的工具被更多 Agent 通過 MCP 調用,誰就站在了分發的關口上。
OceanAlt 的合規篩查已經做成 MCP 工具發佈,任意支持 MCP 的 Agent 都能免費裝上、在付款前先查一下對方安不安全。
什麼是 ERC-8004?
ERC-8004 是以太坊社區提出的一個標準草案(ERC 就是「以太坊改進提案」的編號),專門給 AI Agent 用。它想解決一個問題:當成千上萬個 Agent 要互相打交道、甚至互相付錢時,一個 Agent 怎麼知道另一個 Agent 是誰、靠不靠譜?
它的做法是把三樣東西放上鍊、做成公開的登記表:身份(這個 Agent 是誰、歸屬哪個主體)、聲譽(它過往表現如何、有沒有被投訴)、驗證(它聲稱的能力有沒有被核實過)。因為放在鏈上,誰都能查、誰也改不了記錄。
為什麼和我們有關?它和 KYA(給 Agent 發身份證)是同一個大方向——都在回答「這個 Agent 可不可信」。ERC-8004 偏「去中心的鏈上登記」,我們偏「結算前的強制合規檢查」;兩者可以互補。它還在演進中,不是最終定稿,但方向值得盯。
什麼是 A2A(Agent2Agent 協議)?
A2A(Agent2Agent)是一套讓「不同家做的 AI Agent 能互相說話」的開放協議,由 Google 牽頭。現實裡 Agent 來自五花八門的廠商和框架,彼此不通;A2A 想定一套共同語言,讓一個 Agent 能發現另一個 Agent、把任務派給它、拿回結果。
它和 MCP 常被一起提,但分工不同:MCP 是讓一個 Agent「用上工具和數據」(agent → 工具);A2A 是讓「Agent 和 Agent 之間對話協作」(agent ↔ agent)。一個管手腳,一個管社交。
為什麼和支付有關?當 Agent 開始互相委託、互相僱傭,自然就要互相付錢。Agent 之間能對話(A2A)+ 能付款(x402/AP2)+ 能互信(ERC-8004/KYA),這幾塊拼起來,就是「Agent 經濟」的雛形——而每一次 Agent 給 Agent 付錢,都需要有人在結算前問一句「這錢乾不乾淨」。
什麼是 RAP(負責任的 Agent 支付框架)?
RAP 是 OceanAlt 提出的一套框架,全稱「負責任的 Agent 支付」(Responsible Agentic Payments)。它想回答一個問題:什麼樣的 Agent 支付才算「負責任」、可以被機構和監管認真對待?
它把答案整理成七根支柱:①身份歸因(每個 Agent 能追溯到責任主體)②授權與限額(花錢有邊界)③結算前防火牆(錢出去前逐道過閘)④AML 篩查(制裁、混幣、黑錢篩掉)⑤可審計(每筆判決留可核驗的證據)⑥隱私(合規不等於把所有數據交出去)⑦互操作(不綁單一協議、跨鏈可用)。
為什麼做一套「標準」而不是隻做產品?因為在一個剛誕生的賽道,定義規矩的人比做單個工具的人更有話語權。一套一份標準有沒有價值,看的是有沒有人真的照它做、照它引用。
RAP 是公開發布、可被引用的,並據此給各個 Agent 支付協議做合規評級——而且方法先於榜單公開:先講清楚怎麼評,再評誰。
什麼是旅行規則(Travel Rule)?
旅行規則(Travel Rule)是國際反洗錢組織 FATF 定的一條規矩,核心很簡單:一筆轉賬超過某個金額門檻時,發款方的機構必須把「誰發的、發給誰」這些身份信息,隨錢一起傳給收款方的機構——信息要跟著錢「一起旅行」,所以叫旅行規則。
它本來是管銀行和電匯的,後來擴展到加密資產的服務機構(交易所、託管方等)。目的是不讓錢在鏈條中間「斷了身份」,方便追查洗錢。
為什麼它對 Agent 支付是個硬骨頭?因為 Agent 支付常常是匿名錢包之間、機器速度、微額高頻——「發起方是誰、接收方是誰」這些信息在傳統意義上根本不存在。誰在這條鏈路上做結算(facilitator),誰就可能被要求滿足這條規則。這正是「合規層」要提前解決的問題之一,也是監管落地時繞不開的一關。
什麼是 AML 篩查?
AML 是 Anti-Money Laundering(反洗錢)的縮寫。AML 篩查,就是在一筆錢付出去之前,先查一下收款方是不是「有問題」——在不在制裁名單上、是不是混幣器、是不是黑客贓款、有沒有和這些髒錢有鏈上牽連。
為什麼 Agent 特別需要它?因為一個收款地址只是一串十六進制字符,肉眼完全看不出乾不乾淨。人可能憑經驗起疑,Agent 不會——它不會自己去查一個地址的歷史。而向一個被制裁的地址付款,可能直接違法,事後合規部門發現時,錢和法律責任都已經落地了。
好的 AML 篩查有兩個講究。一是要做「多跳追蹤」:錢不是直接來自制裁地址,而是轉了幾手過來的,也要能順藤摸瓜查出來。二是要給「可核驗的證據」,而不是一個黑箱分數——告訴你為什麼判它有風險,讓你能自己點開核對,而不是隻丟給你一個「87 分」。
這類篩查工具的差別就在這裡:給結論容易,給出能讓你自己點開核對的證據才難。
什麼是自進化風險名單?
這是 OceanAlt 自己的一個機制。
想法是:每一次網關攔下一個作惡地址,這條信息不該白白浪費。反覆出現的可疑地址,會被一個情報層自動「提名」——但它只是提名,不會自動生效。必須經過人工審核批准,才真正進入風險名單、被後續所有查詢用上。
關鍵原則是一句話:進化「眼睛」,絕不進化「手」。也就是——檢測能力可以越用越聰明(自動發現新的壞地址),但執行永遠是確定的、可審計的、需人工點頭的規則。絕不讓系統自己既當偵探又當法官。
為什麼這重要?因為它讓產品能自動增強而不失控:每攔一次攻擊,整張網就更安全一點;用得越多,數據越厚,判斷越準——而人始終握著最後那道閘。這正是「數據源必須持續成長」落到實處的樣子。
什麼是 EIP-3009?
想像你有一張支票,但不想自己跑一趟銀行(那要付手續費)。EIP-3009 讓你先在支票上籤好名,托別人送過去,路費由對方出。這就是「離線簽名、別人代付 gas」。
在 USDC 轉賬裡,你不用自己發交易,只要用私鑰籤一份「允許轉走這麼多錢」的憑證。誰拿到這份憑證都可以替你提交上鍊,gas 由提交方出。你不花 gas,但對方可能收一筆服務費。
這是 x402 免 gas 付款的基礎:Agent 或網站請求用戶籤一下,服務方代付 gas,用戶端感覺不到「還要單獨付手續費」這一步。
簽名帶有效期和限額,過期或超額就無效,一份憑證不能被反覆使用。各家實現的細節仍在演進。

