返回首頁

AI 代理安全

PACE 把 AI 代理的交易核准綁定至鏈上位元組,沙盒測試將不安全執行率由 0.80 降至零

PACE 不要求語言模型自行判斷交易是否安全,而以確定性規則檢查交易意圖、模擬結果及實際 calldata。簽署後的政策決策紀錄由智慧帳戶在執行前重驗,但目前零失敗結果只來自簡化 DeFi 沙盒。

MFA Bulgaria from България · CC BY 2.0 · Image source
zh-Hant

新提出的 [Policy-Attested Contract Execution(PACE)](https://arxiv.org/abs/2608.17220)把 DeFi 代理視為不可信提案者:LLM 可以規劃交換、借貸或代幣授權,卻不能直接決定交易是否送出。目標是避免提示注入、惡意合約或代理程式在模擬完成後偷換 calldata,將模型層的機率式防護改成交易層的確定性授權。

代理首先輸出型別化 TransactionIntent,欄位包括 chain ID、收發地址、ETH 金額、函式 selector、calldata、代幣授權與滑價。離線模擬器產生執行結果後,無狀態 verifier 依使用者政策檢查地址及函式白名單、支出上限、無限授權、滑價、健康因子、模擬時效與實際觸及的合約。核准結果被封裝為簽署的 Policy Decision Record,綁定 intent、政策、模擬及 calldata 雜湊。

鏈上的 Solidity 智慧帳戶會在外部呼叫前重驗簽署者、chain ID、帳戶、目標、金額、calldata hash、nonce 與有效期限。這利用了 [ERC-4337](https://eips.ethereum.org/EIPS/eip-4337)讓智慧帳戶自訂驗證邏輯的能力,使代理即使完全遭提示注入,也只能提交符合既定政策的位元組。

作者以七種防護方案、40 個任務及十個 seed 執行 2,800 次測試。未設防基線的不安全執行率為 0.80;完整 PACE 在沙盒中為 0,良性任務誤擋率亦為 0。消融實驗顯示,放寬政策令不安全率增加 57.5 個百分點,移除 touched-contract allowlist 增加 12.5 點。鏈上 PDR 驗證則額外消耗 29,826 至 31,822 gas。

這還不是可直接託管資金的安全證明。主要實驗使用 regex mock LLM 與記憶體內 DeFi 模擬器;程式 artifact 仍待論文接收後公開。PDR 只保證獲准與執行的位元組一致,不能保證鏈上狀態、價格或可升級合約在模擬後不變;政策、verifier、模擬器及簽署金鑰也都位於信任邊界內。下一步應以真實 ABI、代理合約、異常代幣、狀態漂移及適應性攻擊重跑。

來源

  1. PACE: Policy-Attested Contract Execution for Safe AI Agents in Decentralized Finance
  2. ERC-4337: Account Abstraction Using Alt Mempool