外观
DeFi Agent 的策略证明与精确交易执行绑定
摘要
PACE(Policy-Attested Contract Execution)在 LLM 规划与链上执行之间加入确定性授权:类型化交易意图先经过策略和模拟,生成带签名的策略判定记录(Policy Decision Record, PDR),再把获批意图、策略版本、模拟报告、过期与防重放字段绑定到最终执行字节。智能账户只执行能通过 PDR 验证的交易。
作者在 40 个任务、四类攻击、六个基线、10 个随机种子共 2,800 次试验中报告,确定性沙箱的不安全执行(unsafe execution)和良性误报均为 0;无防护基线的不安全执行率为 0.80。该结果是逻辑级基准证据,不是现实 DeFi 部署的无漏洞保证。
核心创新与差异
传统审批或动作收据只能证明模型、用户或接收方观察过一个动作描述,不能证明链上提交的字节就是获批对象。PACE 的增量是把“意图—策略—模拟—精确字节—链上执行”闭合为同一个可验证对象,修复责任跨越 Agent Runtime、策略验证器和智能账户。
威胁模型与控制流程
攻击者可通过提示词注入、参数替换、恶意合约或重放影响 Agent 规划,但不能伪造策略签名。验证器把自然语言计划降为类型化意图,检查合约与参数、余额/滑点等策略并执行模拟;签名 PDR 绑定执行字节,智能账户验证签名、有效期与 nonce 后才提交。
实验设计与关键结果
40 个任务覆盖攻击与良性效用,2,800 次试验使用 10 个种子。宽松策略消融使不安全率增加 57.5 个百分点,移除触达合约允许列表(touched-contract allowlist)增加 12.5 个百分点;链上强制的额外开销为 29,826–31,822 gas。工件另含三模型重复评测和主网分叉(mainnet-fork)Harness,但作者没有用辅助实验替代确定性主结果。
防护措施与验证方法
策略应对合约、函数、参数、资产、金额、接收方和模拟状态采用 fail-closed 约束;PDR 必须绑定规范化后的完整执行字节、链 ID、nonce、策略版本和过期时间。验证需加入解析差异、代理合约、重入、状态变化、签名重放与模拟—执行时差,而不只检查模型是否给出正确解释。
x402 元数据的动作前隐私门禁
Hardening x402把同一执行绑定原则应用到 Agent 支付:在付款前检查 x402 元数据中的个人身份信息(PII),并以能力链门禁限制后续处理。公开实现已迭代至 v0.11.x,包含测试、实验结果和安全审计,并修复了 PII 编码绕过;这说明过滤必须在签名或付款不可逆之前完成,且规范化、解码与授权判定应绑定到同一请求。
该证据来自作者实现和审计材料,尚不能覆盖未知编码、带外字段、上游已泄露数据或所有 x402 客户端;元数据过滤也不能替代收款方、金额、链 ID、nonce 和最终交易字节的完整授权。
局限与待验证问题
基准为确定性沙箱,未覆盖所有 MEV、预言机操纵、代理升级和跨链状态。0 次不安全执行只对所测任务、策略和实现成立;策略配置仍可能错误,签名密钥与智能账户本身也需要独立审计。