OceanAltOceanAlt

Agent 支付,一看就懂

這行的詞又新又亂,很多概念第一次聽會懵。這一頁用大白話把最基礎的講清楚——不堆行話,不假設你懂技術。看完你就能跟人聊 Agent 支付是怎麼回事。

共 17 個概念 · 點標題展開

什麼是 Agent 支付?由 AI Agent 不經人工逐筆點確認、自主發起的付款。

Agent payment

過去每一筆網上付款,背後都站著一個人:人點「確認」、人輸密碼、人為這筆錢負責。Agent 支付,是讓一個 AI 程序自己完成這件事——它自己決定去買一份數據、調一個接口、僱另一個 Agent 幹活,然後自己把錢付出去,全程沒有人在中間點確認。

為什麼現在才出現?因為兩塊拼圖剛好湊齊了。一是穩定幣(鏈上的美元),讓機器可以直接持有和轉移「錢」;二是像 x402 這樣的協議,讓一次接口調用可以順手帶上一筆付款。兩者一合,機器就能像人一樣花錢了。

它通常有三個特點:金額小(常常幾美分到幾美元)、頻率高、速度快。這既是它的價值(機器之間高效協作),也是它的風險——等人反應過來,錢可能已經付出去幾百筆了。

所以真正的問題不是「機器能不能付錢」(已經能了),而是「這筆錢付給誰?它有沒有被騙?乾不乾淨?」——而且要在錢真的出去之前、以機器的速度回答。

相關:x402ap2stablecoin

什麼是 x402?基於 HTTP 402 狀態碼的機器支付交互方式:服務端對未付費請求返回 402 和一張報價(金額、收款地址、一次性 nonce),客戶端簽名支付授權後帶著憑證原樣重發請求,服務端驗簽放行。它的關鍵在於「不需要賬號也不需要 API 密鑰」——付款本身就是身份。我們在 200Lab 實現了完整往返,可以自己跑一遍。

x402

x402 是一個讓 AI Agent 用錢包直接為「一次接口調用」付費的開放協議。名字來自一個很老的 HTTP 狀態碼——402 Payment Required(需要付款),這個碼幾十年來一直空著沒被正經用過,x402 把它撿了起來。

工作方式很直白:Agent 去調一個接口,服務器回一句「這個要付費」(返回 402,並附上金額、收款地址、一個一次性編號)。Agent 用錢包籤一下、把錢付了,再帶著付款憑證把請求重發一遍,服務器驗證沒問題就把結果給它。

它最特別的地方是:不需要註冊賬號、不需要 API 密鑰。付款本身就是身份——誰付了錢,誰就能用。這對 Agent 特別友好,因為 Agent 沒法像人一樣去註冊、填表、等審批。

x402 由 Coinbase 推動,2025 年起在主網真實跑量。它是「機器自己花錢」這件事最主要的技術底座之一。

相關:facilitatornonce

什麼是 AP2(Agent Payments Protocol)?Google 主導的 Agent 支付協議,用「授權憑據」把用戶意圖安全傳給 Agent 去執行支付。

AP2 (Agent Payments Protocol)

AP2 是 Google 牽頭提出的一套 Agent 支付協議(全稱 Agent Payments Protocol)。它和 x402 想解決的是同一件大事——讓 AI Agent 能安全地付錢——但切入角度不同。

x402 更關注「怎麼在一次接口調用裡完成付款」;AP2 更關注「怎麼證明這筆錢是用戶真的授權的」。它的核心是一種叫「授權憑據(mandate)」的東西:用戶先簽一張授權(比如「可以花不超過 50 美元買機票」),Agent 拿著這張簽名去付款,商戶就能確認這不是 Agent 擅自亂花,而是用戶真實意圖。

為什麼這重要?因為 Agent 會被騙(見「提示注入」)。如果沒有一張可驗證的授權,商戶沒法區分「用戶想買」和「Agent 被誘導亂買」。AP2 想用密碼學簽名把用戶意圖釘死,讓它在傳遞過程中不被篡改。

你可以把它理解成 Agent 支付的另一條主幹道。這個領域還年輕,x402、AP2 等多套協議並存、還在競爭和融合——誰能成主流還沒定。對要接入的人來說,實際的選擇是:合規與風控這一層別綁死在某一套協議上,哪條主幹道跑起來都能接。

相關:x402agent-paymentmandate

什麼是 x402 和 AP2 的區別?兩套讓 Agent 安全付錢的協議:x402 解決「怎麼在一次調用裡完成付款」,AP2 解決「怎麼證明這筆錢是用戶真的授權的」。

the difference between x402 and AP2

簡單說:x402 和 AP2 都想讓 AI Agent 安全付錢,但管的是不同的一段。

x402(Coinbase 主推)關注「付款動作本身」:Agent 調一個接口,接口說「要付費」,Agent 用錢包當場籤一下就付了——不需要賬號、不需要密鑰,付款本身就是通行證。它解決的是「怎麼把一次調用變成一次收費」。

AP2(Google 主推)關注「授權來源」:用戶先簽一張授權(比如「可以花不超過 50 美元訂機票」),Agent 拿著這張簽名去付款,商戶就能確認這是用戶真實意圖、不是 Agent 擅自亂花。它解決的是「怎麼證明這筆錢是被授權的」。

所以它們不是二選一,更像一條鏈上的不同環節——一個管「怎麼付」,一個管「憑什麼付」。這個領域還年輕,誰成主流沒定。對接入方來說,穩妥的做法是讓結算前的那道合規檢查保持協議中立:不管走 x402、AP2 還是別的,都能接上。

相關:x402ap2agent-payment

什麼是穩定幣?錨定美元等法幣、價格穩定的鏈上代幣(如 USDC),讓機器可以直接持有和轉移「美元」。

Stablecoin

穩定幣是一種價格穩定的加密貨幣,通常一枚錨定一美元(常見的有 USDC、USDT)。它跑在區塊鏈上,但價值不像比特幣那樣上躥下跳——因為背後有等值的美元或美債做儲備。

對普通人它像「鏈上的美元」;對機器,它是關鍵——因為 Agent 沒法開銀行賬戶、走 SWIFT 電匯,但它可以直接持有和轉移穩定幣。穩定幣讓「機器持有並支付美元」第一次成為可能,這是 Agent 支付能跑起來的前提。

它也天然適合跨境和小額:幾秒到賬、手續費極低、7×24 不打烊。一筆幾美分的 Agent 付款,用傳統銀行渠道連手續費都不夠,用穩定幣卻順理成章。

需要分清一件事:穩定幣解決的是「錢怎麼動」,不解決「這筆錢該不該動、對方乾不乾淨」。後者是合規層要回答的問題。

相關:agent-paymentsettlement

什麼是 KYA(Know Your Agent)?對一個發起支付的 AI Agent 做身份歸因:它是誰、背後的責任主體是誰、它的授權範圍是什麼、能不能被吊銷。與 KYC 的區別在於對象——KYC 認的是人,KYA 認的是代替人花錢的那個程序。需要強調的是:KYA 只回答「背後是誰」,不等於支付安全本身;真正的防護在錢出去之前的強制執行環節。

KYA (Know Your Agent)

我們熟悉 KYC(Know Your Customer,瞭解你的客戶):開銀行賬戶要實名、要證明「你是你」。KYA 是把同一個想法搬到 AI Agent 身上——Know Your Agent,給一個會花錢的 Agent 一張「身份證」。

它回答四個問題:這個 Agent 是誰?它背後的責任主體(哪家公司、哪個人)是誰?它被授權能做什麼?出問題了能不能一鍵吊銷?KYC 認的是人,KYA 認的是替人花錢的那個程序。

關鍵不在於有沒有 ID,而在於能不能證明。一個 Agent 的 ID 本身不是秘密,光有 ID 證明不了「你就是這個 Agent」,就像知道一個人的名字不等於就是本人。如果系統只認 ID 不認憑證,任何人拿到這個 ID 就能冒用它的額度花錢。

要強調一點:KYA 只回答「背後是誰」,它本身不等於支付安全。真正的防護是在錢出去之前那一道道強制執行的閘——KYA 是第一道,但不是全部。

相關:mandatex402

什麼是授權(Mandate)?一個 Agent 被允許花錢的邊界,通常包含單筆上限、單日累計上限、收款白名單和用途。它必須由 Agent 之外的系統強制執行——寫在提示詞裡的額度不是授權,因為 Agent 的大腦可以被汙染。我們的網關在結算前逐項校驗授權,並比對本次支付意圖是否偏離原授權。

Mandate

授權(mandate),就是一個 Agent 被允許花錢的「邊界」。通常包含四樣:一筆最多能花多少、一天累計最多花多少、只能付給哪些地址(白名單)、只能用於什麼用途。你可以把它想成給孩子的零花錢規矩,只不過對象是 Agent。

關鍵在於:這套規矩必須由 Agent 之外的系統來強制執行。如果額度只是寫在給 Agent 的提示詞裡,那不算真授權——因為 Agent 的「大腦」可以被文字汙染、被說服繞過(見「提示注入」)。讓 Agent 自己遵守自己的額度,等於讓一個可能已被劫持的人自己看守自己。

一個真正管用的網關,會在每一筆支付結算之前逐條核對授權:超額?攔。付給白名單外的地址?攔。用途對不上?攔。它還要比對「這一筆的意圖」是否偏離了當初的授權——就算 Agent 一口咬定「這是對的」,對不上就是不放行。

一句話:授權把「該花多少、能付給誰」從一句提示,變成一道錢出去前繞不過的硬約束。

相關:kyaprompt-injection

什麼是 OFAC 制裁名單?美國財政部下屬機構 OFAC 維護的制裁名單;向名單上的地址付款可能直接違法。

OFAC sanctions list

OFAC 是美國財政部下面的一個機構(全稱「海外資產控制辦公室」)。它維護著一份制裁名單(常被叫作 SDN 名單),上面是被美國製裁的個人、機構、國家,以及——越來越多的——加密錢包地址。

向名單上的地址付款,可能直接觸犯法律,不管你是有意還是被騙的。著名的例子是混幣器 Tornado Cash 被 OFAC 制裁:之後任何人跟它的合約打交道都可能踩線。

對 Agent 支付這是硬約束:一個 Agent 不會自己去查收款地址在不在制裁名單上,但錢一旦付出去,法律責任就落地了。所以「付款前比對 OFAC 名單」是 AML 篩查裡最基本、也最不能省的一步。要注意的是:制裁名單一直在變,昨天干淨的地址今天可能已經上榜,所以名單必須持續更新,比對也要在每次付款前重新做一遍。

相關:aml-screeningagent-payment

什麼是 Facilitator(結算服務方)?在 x402 類協議裡替商戶完成驗簽與資金結算的第三方服務。商戶不必自己接鏈、管錢包和處理清算。它是這條鏈路上最接近傳統支付機構的角色,因此也最可能成為監管落點——誰做 facilitator,誰就承擔了資金流的合規責任。

Facilitator

在 x402 這類協議裡,facilitator 是替商戶完成「驗證簽名 + 把錢結算上鍊」的第三方服務。商戶不必自己去接區塊鏈、管錢包私鑰、處理清算——把這些髒活累活交給 facilitator。

打個比方:你在店裡刷卡,店家不需要自己跑去銀行清算,中間有個「收單機構」幫忙完成。facilitator 就是 Agent 支付裡的這個角色。它可以幫忙墊 gas(鏈上手續費),而且通常不託管你的資金,只是撮合。

為什麼它重要?因為它是這條鏈路上最接近傳統支付機構的角色,也因此最可能成為監管的落點——誰做 facilitator,誰就在某種程度上承擔了資金流的合規責任。

對 OceanAlt 有個關鍵區分:我們線上收真錢的結算,走的是 Coinbase 的公共 facilitator(它墊 gas、不託管);我們自己是「合規篩查方 + 收款方」,不是搬運資金的一方。這讓我們的合規站位更清晰。

相關:x402settlement

什麼是 MCP(模型上下文協議)?讓 AI 助手(如 Claude)以統一方式調用外部工具和數據源的開放協議。

MCP (Model Context Protocol)

MCP(Model Context Protocol,模型上下文協議)是一套讓 AI 助手「用上外部工具」的通用接口。你可以把它想成 AI 世界的「USB 接口」:以前每接一個新工具都要單獨適配,有了 MCP,工具只要按這個標準做一次,任意支持 MCP 的 AI(Claude、Cursor 等)都能即插即用地調用它。

舉例:你想讓 Claude 能查一個地址乾不乾淨。只要把 OceanAlt 的 MCP 工具加進配置,Claude 就能在對話裡原生調用它,不用你手動去別處查再貼回來。

為什麼它和 Agent 支付有關?因為 MCP 是 Agent「長出手腳」的主要方式之一——通過 MCP,Agent 才能真正去做事(查數據、發請求、乃至發起支付)。誰的工具被更多 Agent 通過 MCP 調用,誰就站在了分發的關口上。

OceanAlt 的合規篩查已經做成 MCP 工具發佈,任意支持 MCP 的 Agent 都能免費裝上、在付款前先查一下對方安不安全。

相關:agent-paymentx402

什麼是 ERC-8004?以太坊上一個給 AI Agent 做「鏈上身份 + 聲譽 + 驗證」的提案標準,讓 Agent 之間無需中心機構也能互相發現和信任。

ERC-8004

ERC-8004 是以太坊社區提出的一個標準草案(ERC 就是「以太坊改進提案」的編號),專門給 AI Agent 用。它想解決一個問題:當成千上萬個 Agent 要互相打交道、甚至互相付錢時,一個 Agent 怎麼知道另一個 Agent 是誰、靠不靠譜?

它的做法是把三樣東西放上鍊、做成公開的登記表:身份(這個 Agent 是誰、歸屬哪個主體)、聲譽(它過往表現如何、有沒有被投訴)、驗證(它聲稱的能力有沒有被核實過)。因為放在鏈上,誰都能查、誰也改不了記錄。

為什麼和我們有關?它和 KYA(給 Agent 發身份證)是同一個大方向——都在回答「這個 Agent 可不可信」。ERC-8004 偏「去中心的鏈上登記」,我們偏「結算前的強制合規檢查」;兩者可以互補。它還在演進中,不是最終定稿,但方向值得盯。

相關:a2akyaagent-payment

什麼是 A2A(Agent2Agent 協議)?讓不同廠商的 AI Agent 互相通信、協作的開放協議(Google 主導);MCP 讓 Agent 用工具,A2A 讓 Agent 之間對話。

A2A (Agent2Agent)

A2A(Agent2Agent)是一套讓「不同家做的 AI Agent 能互相說話」的開放協議,由 Google 牽頭。現實裡 Agent 來自五花八門的廠商和框架,彼此不通;A2A 想定一套共同語言,讓一個 Agent 能發現另一個 Agent、把任務派給它、拿回結果。

它和 MCP 常被一起提,但分工不同:MCP 是讓一個 Agent「用上工具和數據」(agent → 工具);A2A 是讓「Agent 和 Agent 之間對話協作」(agent ↔ agent)。一個管手腳,一個管社交。

為什麼和支付有關?當 Agent 開始互相委託、互相僱傭,自然就要互相付錢。Agent 之間能對話(A2A)+ 能付款(x402/AP2)+ 能互信(ERC-8004/KYA),這幾塊拼起來,就是「Agent 經濟」的雛形——而每一次 Agent 給 Agent 付錢,都需要有人在結算前問一句「這錢乾不乾淨」。

相關:mcperc-8004agent-payment

什麼是 RAP(負責任的 Agent 支付框架)?OceanAlt 提出的開放、協議中立的框架,七大支柱:身份歸因、授權與限額、防火牆、AML 篩查、可審計、隱私、互操作。它不綁定任何具體協議或結算軌道,目的是給「一筆 Agent 支付該被怎樣約束」提供一個可引用的共同語言。

RAP (Responsible Agentic Payments)

RAP 是 OceanAlt 提出的一套框架,全稱「負責任的 Agent 支付」(Responsible Agentic Payments)。它想回答一個問題:什麼樣的 Agent 支付才算「負責任」、可以被機構和監管認真對待?

它把答案整理成七根支柱:①身份歸因(每個 Agent 能追溯到責任主體)②授權與限額(花錢有邊界)③結算前防火牆(錢出去前逐道過閘)④AML 篩查(制裁、混幣、黑錢篩掉)⑤可審計(每筆判決留可核驗的證據)⑥隱私(合規不等於把所有數據交出去)⑦互操作(不綁單一協議、跨鏈可用)。

為什麼做一套「標準」而不是隻做產品?因為在一個剛誕生的賽道,定義規矩的人比做單個工具的人更有話語權。一套一份標準有沒有價值,看的是有沒有人真的照它做、照它引用。

RAP 是公開發布、可被引用的,並據此給各個 Agent 支付協議做合規評級——而且方法先於榜單公開:先講清楚怎麼評,再評誰。

相關:kyamandate

什麼是旅行規則(Travel Rule)?反洗錢國際規則:轉賬超過一定門檻時,發起方和接收方的機構要互相傳遞雙方身份信息。

Travel Rule

旅行規則(Travel Rule)是國際反洗錢組織 FATF 定的一條規矩,核心很簡單:一筆轉賬超過某個金額門檻時,發款方的機構必須把「誰發的、發給誰」這些身份信息,隨錢一起傳給收款方的機構——信息要跟著錢「一起旅行」,所以叫旅行規則。

它本來是管銀行和電匯的,後來擴展到加密資產的服務機構(交易所、託管方等)。目的是不讓錢在鏈條中間「斷了身份」,方便追查洗錢。

為什麼它對 Agent 支付是個硬骨頭?因為 Agent 支付常常是匿名錢包之間、機器速度、微額高頻——「發起方是誰、接收方是誰」這些信息在傳統意義上根本不存在。誰在這條鏈路上做結算(facilitator),誰就可能被要求滿足這條規則。這正是「合規層」要提前解決的問題之一,也是監管落地時繞不開的一關。

相關:aml-screeningfacilitator

什麼是 AML 篩查?在放行資金前核對對手方地址是否命中制裁名單、混幣器或其它風險標記。需要說清能力邊界:我們目前對以太坊系地址做名單篩查加鏈上啟發式分析,對波場(TRON)只做名單層篩查,尚無鏈上啟發式——這一點寫在頁面上,不含糊過去。

AML screening

AML 是 Anti-Money Laundering(反洗錢)的縮寫。AML 篩查,就是在一筆錢付出去之前,先查一下收款方是不是「有問題」——在不在制裁名單上、是不是混幣器、是不是黑客贓款、有沒有和這些髒錢有鏈上牽連。

為什麼 Agent 特別需要它?因為一個收款地址只是一串十六進制字符,肉眼完全看不出乾不乾淨。人可能憑經驗起疑,Agent 不會——它不會自己去查一個地址的歷史。而向一個被制裁的地址付款,可能直接違法,事後合規部門發現時,錢和法律責任都已經落地了。

好的 AML 篩查有兩個講究。一是要做「多跳追蹤」:錢不是直接來自制裁地址,而是轉了幾手過來的,也要能順藤摸瓜查出來。二是要給「可核驗的證據」,而不是一個黑箱分數——告訴你為什麼判它有風險,讓你能自己點開核對,而不是隻丟給你一個「87 分」。

這類篩查工具的差別就在這裡:給結論容易,給出能讓你自己點開核對的證據才難。

相關:settlementmandate

什麼是自進化風險名單?反覆作惡的地址由情報層自動提名、人工批准後才進入風險名單;檢測越用越聰明,執行永遠人工可控。

Self-evolving risk list

這是 OceanAlt 自己的一個機制。

想法是:每一次網關攔下一個作惡地址,這條信息不該白白浪費。反覆出現的可疑地址,會被一個情報層自動「提名」——但它只是提名,不會自動生效。必須經過人工審核批准,才真正進入風險名單、被後續所有查詢用上。

關鍵原則是一句話:進化「眼睛」,絕不進化「手」。也就是——檢測能力可以越用越聰明(自動發現新的壞地址),但執行永遠是確定的、可審計的、需人工點頭的規則。絕不讓系統自己既當偵探又當法官。

為什麼這重要?因為它讓產品能自動增強而不失控:每攔一次攻擊,整張網就更安全一點;用得越多,數據越厚,判斷越準——而人始終握著最後那道閘。這正是「數據源必須持續成長」落到實處的樣子。

相關:aml-screeningofac

什麼是 EIP-3009?讓持有者離線簽名授權轉賬,由別人付手續費上鍊的USDC標準。

EIP-3009

想像你有一張支票,但不想自己跑一趟銀行(那要付手續費)。EIP-3009 讓你先在支票上籤好名,托別人送過去,路費由對方出。這就是「離線簽名、別人代付 gas」。

在 USDC 轉賬裡,你不用自己發交易,只要用私鑰籤一份「允許轉走這麼多錢」的憑證。誰拿到這份憑證都可以替你提交上鍊,gas 由提交方出。你不花 gas,但對方可能收一筆服務費。

這是 x402 免 gas 付款的基礎:Agent 或網站請求用戶籤一下,服務方代付 gas,用戶端感覺不到「還要單獨付手續費」這一步。

簽名帶有效期和限額,過期或超額就無效,一份憑證不能被反覆使用。各家實現的細節仍在演進。

相關:x402stablecoinagent-payment

想查某個詞的精確口徑?看術語庫 → · 想看它怎麼真的攔下攻擊?去 Lab →