Agent 支付,一看就懂
这行的词又新又乱,很多概念第一次听会懵。这一页用大白话把最基础的讲清楚,不堆行话,不假设你懂技术。看完你就能跟人聊 Agent 支付是怎么回事。
什么是 Agent 支付?
过去每一笔网上付款,背后都站着一个人:人点「确认」、人输密码、人为这笔钱负责。Agent 支付,是让一个 AI 程序自己完成这件事——它自己决定去买一份数据、调一个接口、雇另一个 Agent 干活,然后自己把钱付出去,全程没有人在中间点确认。
为什么现在才出现?因为两块拼图刚好凑齐了。一是稳定币(链上的美元),让机器可以直接持有和转移「钱」;二是像 x402 这样的协议,让一次接口调用可以顺手带上一笔付款。两者一合,机器就能像人一样花钱了。
它通常有三个特点:金额小(常常几美分到几美元)、频率高、速度快。这既是它的价值(机器之间高效协作),也是它的风险——等人反应过来,钱可能已经付出去几百笔了。
所以真正的问题不是「机器能不能付钱」(已经能了),而是「这笔钱付给谁?它有没有被骗?干不干净?」——而且要在钱真的出去之前、以机器的速度回答。
什么是 x402?
x402 是一个让 AI Agent 用钱包直接为「一次接口调用」付费的开放协议。名字来自一个很老的 HTTP 状态码——402 Payment Required(需要付款),这个码几十年来一直空着没被正经用过,x402 把它捡了起来。
工作方式很直白:Agent 去调一个接口,服务器回一句「这个要付费」(返回 402,并附上金额、收款地址、一个一次性编号)。Agent 用钱包签一下、把钱付了,再带着付款凭证把请求重发一遍,服务器验证没问题就把结果给它。
它最特别的地方是:不需要注册账号、不需要 API 密钥。付款本身就是身份——谁付了钱,谁就能用。这对 Agent 特别友好,因为 Agent 没法像人一样去注册、填表、等审批。
x402 由 Coinbase 推动,2025 年起在主网真实跑量。它是「机器自己花钱」这件事最主要的技术底座之一。
什么是 AP2(Agent Payments Protocol)?
AP2 是 Google 牵头提出的一套 Agent 支付协议(全称 Agent Payments Protocol)。它和 x402 想解决的是同一件大事——让 AI Agent 能安全地付钱——但切入角度不同。
x402 更关注「怎么在一次接口调用里完成付款」;AP2 更关注「怎么证明这笔钱是用户真的授权的」。它的核心是一种叫「授权凭据(mandate)」的东西:用户先签一张授权(比如「可以花不超过 50 美元买机票」),Agent 拿着这张签名去付款,商户就能确认这不是 Agent 擅自乱花,而是用户真实意图。
为什么这重要?因为 Agent 会被骗(见「提示注入」)。如果没有一张可验证的授权,商户没法区分「用户想买」和「Agent 被诱导乱买」。AP2 想用密码学签名把用户意图钉死,让它在传递过程中不被篡改。
你可以把它理解成 Agent 支付的另一条主干道。这个领域还年轻,x402、AP2 等多套协议并存、还在竞争和融合——谁能成主流还没定。对要接入的人来说,实际的选择是:合规与风控这一层别绑死在某一套协议上,哪条主干道跑起来都能接。
什么是 x402 和 AP2 的区别?
简单说:x402 和 AP2 都想让 AI Agent 安全付钱,但管的是不同的一段。
x402(Coinbase 主推)关注「付款动作本身」:Agent 调一个接口,接口说「要付费」,Agent 用钱包当场签一下就付了——不需要账号、不需要密钥,付款本身就是通行证。它解决的是「怎么把一次调用变成一次收费」。
AP2(Google 主推)关注「授权来源」:用户先签一张授权(比如「可以花不超过 50 美元订机票」),Agent 拿着这张签名去付款,商户就能确认这是用户真实意图、不是 Agent 擅自乱花。它解决的是「怎么证明这笔钱是被授权的」。
所以它们不是二选一,更像一条链上的不同环节——一个管「怎么付」,一个管「凭什么付」。这个领域还年轻,谁成主流没定。对接入方来说,稳妥的做法是让结算前的那道合规检查保持协议中立:不管走 x402、AP2 还是别的,都能接上。
什么是稳定币?
稳定币是一种价格稳定的加密货币,通常一枚锚定一美元(常见的有 USDC、USDT)。它跑在区块链上,但价值不像比特币那样上蹿下跳——因为背后有等值的美元或美债做储备。
对普通人它像「链上的美元」;对机器,它是关键——因为 Agent 没法开银行账户、走 SWIFT 电汇,但它可以直接持有和转移稳定币。稳定币让「机器持有并支付美元」第一次成为可能,这是 Agent 支付能跑起来的前提。
它也天然适合跨境和小额:几秒到账、手续费极低、7×24 不打烊。一笔几美分的 Agent 付款,用传统银行渠道连手续费都不够,用稳定币却顺理成章。
需要分清一件事:稳定币解决的是「钱怎么动」,不解决「这笔钱该不该动、对方干不干净」。后者是合规层要回答的问题。
什么是 KYA(Know Your Agent)?
我们熟悉 KYC(Know Your Customer,了解你的客户):开银行账户要实名、要证明「你是你」。KYA 是把同一个想法搬到 AI Agent 身上——Know Your Agent,给一个会花钱的 Agent 一张「身份证」。
它回答四个问题:这个 Agent 是谁?它背后的责任主体(哪家公司、哪个人)是谁?它被授权能做什么?出问题了能不能一键吊销?KYC 认的是人,KYA 认的是替人花钱的那个程序。
关键不在于有没有 ID,而在于能不能证明。一个 Agent 的 ID 本身不是秘密,光有 ID 证明不了「你就是这个 Agent」,就像知道一个人的名字不等于就是本人。如果系统只认 ID 不认凭证,任何人拿到这个 ID 就能冒用它的额度花钱。
要强调一点:KYA 只回答「背后是谁」,它本身不等于支付安全。真正的防护是在钱出去之前那一道道强制执行的闸——KYA 是第一道,但不是全部。
什么是授权(Mandate)?
授权(mandate),就是一个 Agent 被允许花钱的「边界」。通常包含四样:一笔最多能花多少、一天累计最多花多少、只能付给哪些地址(白名单)、只能用于什么用途。你可以把它想成给孩子的零花钱规矩,只不过对象是 Agent。
关键在于:这套规矩必须由 Agent 之外的系统来强制执行。如果额度只是写在给 Agent 的提示词里,那不算真授权——因为 Agent 的「大脑」可以被文字污染、被说服绕过(见「提示注入」)。让 Agent 自己遵守自己的额度,等于让一个可能已被劫持的人自己看守自己。
一个真正管用的网关,会在每一笔支付结算之前逐条核对授权:超额?拦。付给白名单外的地址?拦。用途对不上?拦。它还要比对「这一笔的意图」是否偏离了当初的授权——就算 Agent 一口咬定「这是对的」,对不上就是不放行。
一句话:授权把「该花多少、能付给谁」从一句提示,变成一道钱出去前绕不过的硬约束。
什么是 OFAC 制裁名单?
OFAC 是美国财政部下面的一个机构(全称「海外资产控制办公室」)。它维护着一份制裁名单(常被叫作 SDN 名单),上面是被美国制裁的个人、机构、国家,以及——越来越多的——加密钱包地址。
向名单上的地址付款,可能直接触犯法律,不管你是有意还是被骗的。著名的例子是混币器 Tornado Cash 被 OFAC 制裁:之后任何人跟它的合约打交道都可能踩线。
对 Agent 支付这是硬约束:一个 Agent 不会自己去查收款地址在不在制裁名单上,但钱一旦付出去,法律责任就落地了。所以「付款前比对 OFAC 名单」是 AML 筛查里最基本、也最不能省的一步。要注意的是:制裁名单一直在变,昨天干净的地址今天可能已经上榜,所以名单必须持续更新,比对也要在每次付款前重新做一遍。
什么是 Facilitator(结算服务方)?
在 x402 这类协议里,facilitator 是替商户完成「验证签名 + 把钱结算上链」的第三方服务。商户不必自己去接区块链、管钱包私钥、处理清算——把这些脏活累活交给 facilitator。
打个比方:你在店里刷卡,店家不需要自己跑去银行清算,中间有个「收单机构」帮忙完成。facilitator 就是 Agent 支付里的这个角色。它可以帮忙垫 gas(链上手续费),而且通常不托管你的资金,只是撮合。
为什么它重要?因为它是这条链路上最接近传统支付机构的角色,也因此最可能成为监管的落点——谁做 facilitator,谁就在某种程度上承担了资金流的合规责任。
对 OceanAlt 有个关键区分:我们线上收真钱的结算,走的是 Coinbase 的公共 facilitator(它垫 gas、不托管);我们自己是「合规筛查方 + 收款方」,不是搬运资金的一方。这让我们的合规站位更清晰。
什么是 MCP(模型上下文协议)?
MCP(Model Context Protocol,模型上下文协议)是一套让 AI 助手「用上外部工具」的通用接口。你可以把它想成 AI 世界的「USB 接口」:以前每接一个新工具都要单独适配,有了 MCP,工具只要按这个标准做一次,任意支持 MCP 的 AI(Claude、Cursor 等)都能即插即用地调用它。
举例:你想让 Claude 能查一个地址干不干净。只要把 OceanAlt 的 MCP 工具加进配置,Claude 就能在对话里原生调用它,不用你手动去别处查再贴回来。
为什么它和 Agent 支付有关?因为 MCP 是 Agent「长出手脚」的主要方式之一——通过 MCP,Agent 才能真正去做事(查数据、发请求、乃至发起支付)。谁的工具被更多 Agent 通过 MCP 调用,谁就站在了分发的关口上。
OceanAlt 的合规筛查已经做成 MCP 工具发布,任意支持 MCP 的 Agent 都能免费装上、在付款前先查一下对方安不安全。
什么是 ERC-8004?
ERC-8004 是以太坊社区提出的一个标准草案(ERC 就是「以太坊改进提案」的编号),专门给 AI Agent 用。它想解决一个问题:当成千上万个 Agent 要互相打交道、甚至互相付钱时,一个 Agent 怎么知道另一个 Agent 是谁、靠不靠谱?
它的做法是把三样东西放上链、做成公开的登记表:身份(这个 Agent 是谁、归属哪个主体)、声誉(它过往表现如何、有没有被投诉)、验证(它声称的能力有没有被核实过)。因为放在链上,谁都能查、谁也改不了记录。
为什么和我们有关?它和 KYA(给 Agent 发身份证)是同一个大方向——都在回答「这个 Agent 可不可信」。ERC-8004 偏「去中心的链上登记」,我们偏「结算前的强制合规检查」;两者可以互补。它还在演进中,不是最终定稿,但方向值得盯。
什么是 A2A(Agent2Agent 协议)?
A2A(Agent2Agent)是一套让「不同家做的 AI Agent 能互相说话」的开放协议,由 Google 牵头。现实里 Agent 来自五花八门的厂商和框架,彼此不通;A2A 想定一套共同语言,让一个 Agent 能发现另一个 Agent、把任务派给它、拿回结果。
它和 MCP 常被一起提,但分工不同:MCP 是让一个 Agent「用上工具和数据」(agent → 工具);A2A 是让「Agent 和 Agent 之间对话协作」(agent ↔ agent)。一个管手脚,一个管社交。
为什么和支付有关?当 Agent 开始互相委托、互相雇佣,自然就要互相付钱。Agent 之间能对话(A2A)+ 能付款(x402/AP2)+ 能互信(ERC-8004/KYA),这几块拼起来,就是「Agent 经济」的雏形——而每一次 Agent 给 Agent 付钱,都需要有人在结算前问一句「这钱干不干净」。
什么是 RAP(负责任的 Agent 支付框架)?
RAP 是 OceanAlt 提出的一套框架,全称「负责任的 Agent 支付」(Responsible Agentic Payments)。它想回答一个问题:什么样的 Agent 支付才算「负责任」、可以被机构和监管认真对待?
它把答案整理成七根支柱:①身份归因(每个 Agent 能追溯到责任主体)②授权与限额(花钱有边界)③结算前防火墙(钱出去前逐道过闸)④AML 筛查(制裁、混币、黑钱筛掉)⑤可审计(每笔判决留可核验的证据)⑥隐私(合规不等于把所有数据交出去)⑦互操作(不绑单一协议、跨链可用)。
为什么做一套「标准」而不是只做产品?因为在一个刚诞生的赛道,定义规矩的人比做单个工具的人更有话语权。一套一份标准有没有价值,看的是有没有人真的照它做、照它引用。
RAP 是公开发布、可被引用的,并据此给各个 Agent 支付协议做合规评级——而且方法先于榜单公开:先讲清楚怎么评,再评谁。
什么是旅行规则(Travel Rule)?
旅行规则(Travel Rule)是国际反洗钱组织 FATF 定的一条规矩,核心很简单:一笔转账超过某个金额门槛时,发款方的机构必须把「谁发的、发给谁」这些身份信息,随钱一起传给收款方的机构——信息要跟着钱「一起旅行」,所以叫旅行规则。
它本来是管银行和电汇的,后来扩展到加密资产的服务机构(交易所、托管方等)。目的是不让钱在链条中间「断了身份」,方便追查洗钱。
为什么它对 Agent 支付是个硬骨头?因为 Agent 支付常常是匿名钱包之间、机器速度、微额高频——「发起方是谁、接收方是谁」这些信息在传统意义上根本不存在。谁在这条链路上做结算(facilitator),谁就可能被要求满足这条规则。这正是「合规层」要提前解决的问题之一,也是监管落地时绕不开的一关。
什么是 AML 筛查?
AML 是 Anti-Money Laundering(反洗钱)的缩写。AML 筛查,就是在一笔钱付出去之前,先查一下收款方是不是「有问题」——在不在制裁名单上、是不是混币器、是不是黑客赃款、有没有和这些脏钱有链上牵连。
为什么 Agent 特别需要它?因为一个收款地址只是一串十六进制字符,肉眼完全看不出干不干净。人可能凭经验起疑,Agent 不会——它不会自己去查一个地址的历史。而向一个被制裁的地址付款,可能直接违法,事后合规部门发现时,钱和法律责任都已经落地了。
好的 AML 筛查有两个讲究。一是要做「多跳追踪」:钱不是直接来自制裁地址,而是转了几手过来的,也要能顺藤摸瓜查出来。二是要给「可核验的证据」,而不是一个黑箱分数——告诉你为什么判它有风险,让你能自己点开核对,而不是只丢给你一个「87 分」。
这类筛查工具的差别就在这里:给结论容易,给出能让你自己点开核对的证据才难。
什么是自进化风险名单?
这是 OceanAlt 自己的一个机制。
想法是:每一次网关拦下一个作恶地址,这条信息不该白白浪费。反复出现的可疑地址,会被一个情报层自动「提名」——但它只是提名,不会自动生效。必须经过人工审核批准,才真正进入风险名单、被后续所有查询用上。
关键原则是一句话:进化「眼睛」,绝不进化「手」。也就是——检测能力可以越用越聪明(自动发现新的坏地址),但执行永远是确定的、可审计的、需人工点头的规则。绝不让系统自己既当侦探又当法官。
为什么这重要?因为它让产品能自动增强而不失控:每拦一次攻击,整张网就更安全一点;用得越多,数据越厚,判断越准——而人始终握着最后那道闸。这正是「数据源必须持续成长」落到实处的样子。
什么是 EIP-3009?
想象你有一张支票,但不想自己跑一趟银行(那要付手续费)。EIP-3009 让你先在支票上签好名,托别人送过去,路费由对方出。这就是「离线签名、别人代付 gas」。
在 USDC 转账里,你不用自己发交易,只要用私钥签一份「允许转走这么多钱」的凭证。谁拿到这份凭证都可以替你提交上链,gas 由提交方出。你不花 gas,但对方可能收一笔服务费。
这是 x402 免 gas 付款的基础:Agent 或网站请求用户签一下,服务方代付 gas,用户端感觉不到「还要单独付手续费」这一步。
签名带有效期和限额,过期或超额就无效,一份凭证不能被反复使用。各家实现的细节仍在演进。

