我把这个测试称为“冰箱里的啤酒实验”。具体做法是这样的:我在 Newton 上创建了一条长期意图——“任何时候 Arbitrum 上的 GMX 资金费率超过 0.05%,就把我存入的 2000 USDC 放入 GMX 做多 ETH,费率回到 0.01% 以下再平仓并转回 USDC。”
听起来很省心,像把一笔闲置资金放进一个会自己找收益机会的冰箱。但当我真正点下授权按钮的时候,手抖了一下——这笔意图要求我的钱包对一个由 Newton 生成的临时合约做了 Approve,并且授权额度不是 2000,而是“无限”。
我当然知道无限授权在 DeFi 里很常见,但这里有一个关键差异:以往我授权给 Uniswap 或者 GMX 这样的成熟协议,它们是不可升级不可变的合约,我至少可以通过 Etherscan 去读代码,确认不存在后门。但 Newton 帮我生成的这个临时合约,是一个我无法提前审计、可能是即时编译出来的新地址,我根本不知道它未来会不会被 Operator 通过某种 Governance 升级机制改写逻辑。
到这里,我的问题就不再是“Agent 够不够聪明”,而是“我给了一把钥匙给一个我看不懂锁芯结构的锁匠,他承诺帮我开门,但他也可以随时再造一把同样的钥匙。”
我花了一些时间去回溯 Newton 的架构描述。文档里说用户意图由 AI Agent 分解为任务,然后交给 Operator 执行,Operator 会质押资产以维护行为正当性,而 Execution Proof 则保证执行过程符合意图。但这里涉及的授权管理生命周期的描述几乎为零。没有提到是否可以设置单次额度上限、是否可以设置单次签约有效期、是否允许用户在意图执行完成后自动撤销授权。
这就衍生出一个非常实际的风险:即使某一次意图被完美执行,授权还在。如果之后这个临时合约被发现存在漏洞,或者 Operator 节点被攻陷,恶意者可以利用尚存的授权额度直接转移用户资产。Proof 只能证明过去的行为符合意图,无法阻止未来的越权操作。
有人可能会说:你不设无限授权,频繁签名更麻烦。但加密世界的历史已经反复证明,便利性最终都是攻击面的别名。2022 年就有跨链桥因为类似的临时合约授权残留被利用,只不过当时大家将责任归结于合约漏洞,而忽略了授权边界设计的根本缺陷。
Newton 若想真的把意图执行带进主流,必须在 Agent 层加入一个“授权管理器”原语:允许用户对每条意图单独设置金额上限、有效期和可取消性,并且在意图结束后主动提示用户撤销残余授权。这不是一个技术上的大难题,而是一个产品安全哲学的选择题——你愿不愿意让用户在便利中保留最后一道门闩。
我暂时不会用主力钱包去跑这种长期资金费率狩猎意图了。不是因为策略不好,而是因为我不想为了一点点年化收益,把整个钱包的授权边界交给一个我无法够到的合约。$BTC
接下来我会观察两件事:一是 Newton 是否上线针对单条意图的授权限额设置功能;二是是否有独立安全团队对 Newton 生成的临时合约做系统性审计并公开报告。这两个缺失,是我暂时收回信任的理由。
