Tiger Research:AI 智能體也要查身分證了
AI智能體已經能自己簽約、自己付款、自己做交易。 但有個問題沒解決:你怎麼知道對面那個智能體到底是誰? 這篇文章整理KYA標準之爭裡四個玩家的不同打法,以及監管已經走到哪一步。
核心要點
1. 為什麼是現在
KYC重塑了金融的那一層
1989年以前,全球金融沒有統一的認同標準。 這個空白讓毒資和黑錢很難被追到源頭。 直到那年FATF成立,KYC才成為金融業的硬性要求,把非法資金擋在了門外。
之後三十年,KYC的影響一層一層會擴展。 2001年911之後加上反恐怖主義融資條款,美國《愛國者法案》將KYC升為法定義務。 2010年代歐盟AMLD、巴塞爾協定III、FATCA陸續落地,跨國KYC資訊開始自動交換。 2019年FATF旅行規則把KYC延伸到虛擬資產服務商。

每一次延伸,都是在補一個空白。
沒有智能體身份,系統就在倒退
回到現在。 AI智能體不需要人類盯著,自己就能簽約、付款、交易。 但沒人能驗證它是誰。
在A2A環境裡,責任歸屬一片模糊。 出了問題找誰,誰也說不清楚。 用戶也很容易撞上洗錢和各種花式詐騙。
把1989年之前的金融跟2026年的智能體市場擺在一起看,結構驚人地像。 當年是匿名帳戶在跨國流動,今天是未經驗證的智能體在A2A交易。 當年驗證責任在每家銀行各自手裡,今天則在每個平台各自手中。 共同標準都沒有。

這種相似性不是巧合,是規律。 技術先跑出來了,身分層沒跟上。
KYA是什麼
KYA(Know Your Agent)是一層信任機制,事先把智能體的來源、權限和責任歸屬驗證清楚。
跳過這一步,有三種風險會同時冒出來。 第一種是越權交易:使用者只授權了支付,智能體卻挪動資產、簽下範圍外的合約。 第二種是身分偽造:惡意智能體偽裝成合法的,劫持支付、偽造回應、盜用信譽。 第三種是責任真空:出事之後,智能體、開發者、委託方互相甩鍋,賠償無從追究。

KYA做的就是把這三件事提前鎖住。 預先註冊和驗證權限範圍,越權的動作直接被阻止。 驗證身分和來源,只讓合法的智能體進來。 每個智能體的來源和委託方都綁定在記錄裡,出事可以追溯。
2. KYA要在哪裡運作
不是哪裡都需要
中心化平台內部其實不太需要KYA。 用戶做了KYC,平台自己也兜底,整條連結是閉環的。
需要KYA的,是走出平台後的開放環境。 智能體要去對接DEX、做A2A付款、付款給商家。 這時候沒人兜底,也沒人能替它擔保。
打個比方。 在一個國家內部走動,身分證(KYC)就夠用了。 一旦跨過國境(出了平台),環境就變了,必須在入境處接受審查(KYA),說清楚來意和可信度。
四步驟流程
KYA的運作可以拆成四個步驟。 前兩步是"護照簽發":先註冊智能體的身份和權限,通過驗證之後發數字護照。 後兩步是"入境審查":交易發生時確認對方身份,再根據交易結果更新記錄。

身分不是一次簽發就永久有效,而是每次交易重新核對一次。
3. 四個玩家在搶標準
標準之爭目前有四個玩家,路徑完全不同。
ERC-8004:把身分認同做成NFT
ERC-8004走的是純鏈上路線。 它在ERC-721之上加了一層身分層,每個智能體被鑄造一枚NFT作為唯一ID。
配套有三個鏈上註冊表。 Identity負責"這個智能體是誰",基於ERC-721的唯一AgentID。 Reputation負責"能不能跟它交易",交易完成後在鏈上留下評分、標籤、證據。 Validation負責"它有沒有真的做了那件事",由第三方驗證者透過zkML、TEE等插件來核對。

這種結構在以太坊歷史上不是第一次出現。 ERC-20標準化了代幣發行,USDT、USDC、UNI、AAVE都長在它上面。 ERC-721標準化了NFT發行,CryptoPunks、BAYC、ENS撐起了整個NFT市場。 ERC-8004要扮演的,是同樣位置的第三個標準。
Visa TAP:用支付網路打包
Visa的思路完全不同。 它會簽發一張身分憑證給智能體(Agent Intent),相當於一張卡。 沒有這把鑰匙,智能體連交易都發起不了。 Visa預先核准之後才發鑰匙,每筆交易都要帶簽給商家。
商家收到的不是一個簽名,是三個。 Agent Intent證明智能體合法,由VIC核准的金鑰背書。 Consumer Recognition說明它在替誰幹活,把使用者識別碼傳給商家。 Payment Information提供付款保證,以支付token或哈希過的卡片資訊完成認證。
Visa把這套東西放進了一個更大的包,叫做Visa Intelligent Commerce(VIC)。 裡面除了TAP,還有Agent APIs(Visa卡使用時跑的自有技術)、Tokenization(專給AI發的token)、以及Intelligent Commerce Connect(相容於AP2、ACP、x402等競爭協定)。
邏輯很清楚。 Visa當年抓住了支付網路的入口,現在想把智能體時代也打包進自己的軌道。 如果智能體支付繼續走卡網絡,而這套包成為預設選項,Visa的份額就穩住了。
Trulioo:把SSL那套搬過來
Trulioo是全球KYC、KYB合規賽道上的玩家,現在把驗證棧延伸到了KYA。
它藉鑒了網站SSL憑證的模式。 SSL是CA(Certificate Authority)發送TLS憑證給網站,驗證的只是網域。 Trulioo提出的DPA(Digital Passport Authority)則發DAP(Digital Agent Passport)給智能體,驗證的是開發者KYB加用戶KYC。
DAP不是一張靜態憑證。 它是一個會刷新的活token,每次交易都重新驗證。 一旦委託被撤回或偵測到異常,DAP立刻作廢。
它有五個檢查點:Provenance(哪個開發者做的)、User Binding(誰授權的)、Permission Scope(能幹哪些活)、Behavior Telemetry(現在在做什麼)、Risk Scoring(風險評級)。
銀行和金融科技在法律上必須驗證人和公司身分。 智能體一旦進入金融領域,Trulioo的KYC、KYB位置反而更穩了。
Sumsub:盯上異常,不發證
Sumsub的切入點跟前三家都不一樣。 它不發標準、不發證書,而是在智能體出現異常交易的時候,重新驗證背後那個人。
它從2015年就在做合規生意,那套驗證系統現在被用來偵測智能體的異常行為。 流程分三步驟。 先做自動化檢測,透過設備和智能體特徵區分人和機器。 再做風險評分,結合上下文、金額、歷史資料給予風險分。 最後是Liveness驗證,僅在高風險、大金額、關鍵變更時啟動,重新核對登記的真人。
Sumsub的四個特徵跟其他玩家形成了鮮明對比。 它的起點是合規運營商而不是標準制定者。 驗證時機是風險交易發生時而不是事先註冊。 驗證方法是真人重新確認而不是資料或token。 哲學是把智能體跟責任方綁在一起,而不是直接阻止智能體。
其他玩家在做事前一次性身份認證,Sumsub在做發證之後的即時驗證。 智能體權限越擴張,異常偵測越關鍵。 詐騙手法跟著技術升級,Sumsub的即時堆疊值得關注。
4. 在監管落地之前
FATF旅行規則的劇本
2019年FATF旅行規則一出,VASP產業立刻分裂。 能扛住KYC、AML基礎設施成本的活下來,扛不住的關門或搬到監管寬鬆的地方。 CryptoBridge、Deribit都在那一波里被迫調整。
監管不是終點,是分水嶺。
KYA這次的劇本可能一樣。 歐盟、新加坡、美國已經在搶領先位置。
歐盟AI法案第12條明確要求,高風險AI系統的行為日誌必須包括操作者身分。 新加坡發布了全球第一個國家級智能體AI治理框架,把身分管理延伸到智能體身上,要求每個智能體都有可追責的責任方。 美國NIST把智能體身分管理列為優先標準領域。
時間視窗正在縮小。
不會有單一贏家
標準之爭的真正變數不是技術,是組合。 主要玩家已經進入合作和組合階段。 接下來誰來跟哪些商家、支付網絡、KYC客戶群配對,決定了每個細分市場的歸屬。
這個市場不會有單一贏家。
鏈上自主交易這塊,以太坊大概率領先。 支付綁定的交易場景,Visa優勢明顯。 在受監管的金融業裡,Trulioo的KYC、KYB累積難以取代。 具有詐騙風險的交易場景,Sumsub的即時偵測更適合。
四家不是直接對手,他們各佔一塊山頭。 真正的競爭發生在哪些場景被劃進哪塊山頭。
KYC從1989年走到今天,花了三十年才把全球金融的身份層補完。
KYA這一輪,節奏看起來要快得多。 監管已經動手,標準玩家已經布陣,規模化部署的時間窗口可能就是未來幾年。
到時候活下來的,不一定是技術最強的,而是身分基礎設施最早接入的。
登入回覆
登入分享您的看法評論
相關文章
|Square
下載BTCC APP,您的加密之旅從這啟程
立即行動 掃描 加入我們的 100M+ 用戶行列