如今由 AI 生成的虛假收據,已經佔到所有被標記費用詐欺案例的 71%,而 1 年前,這一數據還是 0,並且目前這類詐欺行為大多仍由人類實施。
現在,我們擁有了能夠發現服務並通過 x402 進行支付的 AI 代理,這一切都無需任何人工審核。隨之而來一個難題是,如何核驗這些 Agents 究竟實際購買了什麼。OpenAI 近期發佈一份實操指南,為支付流程實現收據核驗與三方對帳提供方案。
這是目前我們所能看到針對 Agents 支付最接近可用的詐欺校驗方案。本文拆解了這套核驗機制完整運行邏輯:鏈上結算記錄,能否證明 Agents 以正確價格、從正規供應商買到對應商品?還是僅僅只能證明資金髮生了轉移?
詐欺校驗機制
AI Agents 已經在自主執行採購行為。一個負責採購任務的 Agents,可能為獲取數據向權限 API 付費、調用其它大模型算力處理自身無法運算的數據,或是購買付費牆背後的市場情報。隨著這類交易越來越多,一個關鍵問題浮出水面:如何驗證 Agents 實際買到的東西。
如今所有處理費用報銷的企業都擁有一套收據核驗流程。當員工完成採購,提交收據;應付帳款部門會把收據、採購訂單、銀行流水三者交叉核對,之後才完成打款。
這套流程已經沿用數十年,能夠生效的核心原因在於:三份核驗記錄來自相互獨立的不同主體。採購方出具採購訂單,另一方負責收貨,供應商開具發票。想要造假,就必須串通三方共同偽造記錄,而這種串通的高昂成本,在很大程度上遏制了詐欺。
圖源:Vaidik Mandloi, Token Dispatch
現在,Agents 支付正在搭建一套類似的校驗流程。當 Agents 想要向付費 API 發起採購,它並不能直接完成交易。請求首先會遞交至應用層,應用層依據預先配置的支出規則進行校驗,包含預許可商戶名單、預算上限、准許的消費品類。一旦請求不符合策略規則,這筆採購直接被攔截。
鏈上支付執行完成、Agents 獲取對應服務之後,應用層會執行第二輪校驗,比對三份資訊:
Agents 自身上報的採購內容
採購過程由應用獨立生成的收據
區塊鏈生成的結算記錄
偽造收據會在這一步被識別。即便 Agents 謊稱交易並未發生,應用層已經留存獨立記錄與之相互印證。
對於 Agents 詐欺檢測來說,這已經是巨大進步,在此之前完全沒有可行核驗手段。但對比傳統收據核驗模式,這套方案存在短板:傳統模式三份憑證分別來自互不相關的第三方;而 Agents 支付體系里,兩份憑證——Agents 的上報資訊、應用生成的收據,都來自這套系統開發者自身的軟體。唯一真正獨立的外部憑證只有鏈上記錄。
同時鏈上記錄本身承載資訊十分有限:支付簽名只會記錄付款方、收款方、轉帳金額,並不包含實際採購標的物資訊。資源元數據、訪問地址、內容描述會跟隨簽名報文一同傳輸,但並不屬於密碼學校驗覆蓋範圍。
也就是說這套核驗,僅能夠確認 Agents 上報內容和轉帳記錄保持一致,卻沒辦法覈實花錢之後,Agents 究竟拿到了什麼。舉個例子:Agents 花費 2 美元購買一份供應商風險報告,鏈上可以確認 USDT 已經完成轉帳;但交付給 Agents 的報告,可能只是 AI 幾秒鐘生成的幾段無效湊數文本。整套系統依舊會核驗通過,因為授權綁定的是轉帳行為,而非採購標的物本身。
這還會引發全市場層面的問題。買方是一段軟體程式,收到返回結果就直接繼續運行,不會主動甄別好壞。Agents 不會調用信譽系統,也不會貨比三家。除非開發者手動干預,否則無論交付品質高低,Agents 會持續向同一個商戶下單。提供高品質服務的賣方,失去願意為優質產品支付溢價的客戶;整個市場會向「能完成請求的最低成本供給方」傾斜。
任何支付系統都只能容忍一定比例詐欺。想要徹底根除詐欺,付出的成本會高於詐欺帶來的損失。舉例來說,信用卡產業詐欺率大約為 7 個基點,該水準被產業視作可接受區間;如果強行進一步壓低詐欺,被誤攔截的合法交易造成的損失,會超過規避詐欺輓回的收益。
Agents 支付未來也可能走向同樣局面:允許一部分服務品質瑕疵存在,依靠海量自主交易的規模消化風險。這套邏輯放在 API 調用這類小額場景尚且說得通,但當這套系統被用來處理成千上萬規模的採購合約,Agents 卻依舊無法判斷自己是否買到物有所值的服務,風險就很難被接受。
正在暴露的漏洞
偽造收據的工具迭代速度,已經超過詐欺檢測工具。Ramp 近期上線一套 AI 應付帳款系統,上線最初 90 天就標記出大量 AI 偽造單據案例。Emburse 在調研中承認,已經出現利用 AI 批量製造費用憑證的情況。
放到 Agents 場景,風險會進一步放大。交易結算之後,不再有人人工復核採購行為。一份學術論文對市面上 15 套已經上線運行的主流支付基礎設施展開研究,全部都存在安全漏洞。這些系統為數萬商戶處理資金,論文揭露的漏洞均可復現。
圖源:Vaidik Mandloi, Token Dispatch
這些攻擊邏輯的根源在於支付行為和實際產品交付互相解耦。在服務發現層攻擊案例中,研究者僅僅篡改服務查詢返回的伺服器列表,就能夠誘導 Agents 訪問惡意服務端點。在 Agents 視角,該服務和正常列表沒有任何區別,完全無法察覺自己已經被劫持跳轉。
目前已有一批創業公司嘗試解決該類問題。Skyfire 完成 950 萬美元融資,推出 KYA(Know Your Agent,瞭解你的 Agents)協議。這套協議相當於面向軟體程式的 KYC:在資金髮生流轉之前,先為自主 Agents 建立信任評分,存在風險或者未經過核驗的惡意 Agents,直接無法進入支付環節。
但只靠身份校驗,無法防範商戶本身資質齊全,卻交付劣質內容的情況。Sardine.ai 聚焦行為風險層面,完成 7,000 萬美元 C 輪融資,產品基於超過 20 億台設備的交易畫像做詐欺識別;現在他們在自身風控棧內部部署 AI Agents,用來捕捉靜態規則系統很難發現的各類異常行為。
底層基礎設施賽道,Nekuda.ai 拿到 500 萬美元融資。該項目提出,Agents 與 Agents 之間的商業互動,不能沿用人類交易的舊架構,需要專門構建面向軟體之間交易的商業 SDK,信任模型需要原生設計,而不是後期打補丁疊加。
如今市面上現有的詐欺檢測,幾乎全部把核查對象放在 Agents 本身:Agents 有沒有偽造收據、有沒有超支、有沒有錯報供應商。但 Agents 本身,其實並沒有造假牟利的經濟動機。真正有動機作惡的,是商戶。商戶面對的買家,是不會評估服務品質、不會比價、也不會主動更換合作方的軟體程式。
本文經授權轉載自:《Foresight News》
原文標題:《Agentic Payments With Fraud Check》
原文作者:Vaidik Mandloi, Token Dispatch
編譯:Chopper, Foresight News
『AI支付的陷阱:鏈上轉賬不等於買到真實服務』這篇文章最早發佈於『加密城市』
