Статья

Агенту дали доступ к деньгам: где проходит граница разумного

Агенту дали доступ к деньгам: где проходит граница разумного

ProfileProfile·2 ч назад·
2
··0·
20 августа Binance объявила о запуске Agent OS — платформы, через которую ИИ-агенты подключаются к биржевым интерфейсам, кошельку и платежам, а значит, могут анализировать рынок и совершать операции от имени человека. Сразу оговорюсь: это не инвестиционная рекомендация. Здесь нет советов, куда вкладывать, нет оценки площадок, прогнозов курсов и обещаний доходности. Меня интересует инженерный вопрос, выходящий далеко за пределы криптовалют: что происходит, когда автономной программе на языковой модели выдают ключ от денег.

Что именно произошло

Agent OS в двух абзацах

По описанию самой площадки, Agent OS сводит вместе биржевые API, «агентный хаб» кошелька, программируемые платежи и поддержку протокола MCP — стандарта, по которому внешние ИИ-инструменты вроде ChatGPT, Claude Code или Cursor получают доступ к чужим функциям. Пользователь выделяет агенту отдельный субсчёт, настраивает разрешения и решает, требовать ли подтверждение на каждую операцию. Вывод средств с субсчёта по умолчанию заблокирован, а на операции кошелька навешены суточные потолки: около 50 тысяч долларов на обычные обмены, 100 тысяч на DeFi-операции и всего 20 долларов на микроплатежи по протоколу x402. Технически это выглядит как песочница.

Деталь, которую стоит прочитать дважды

Отдельного ограничения на убыток нет — лимитом служит сумма, которую вы сами перевели на субсчёт. И второе: рассуждения агента происходят вне систем биржи, она их не видит и не проверяет — ей приходят только команды. Песочница есть, но высота её стенок — забота пользователя. TechCrunch сформулировал это в заголовке прямо: держать агентов в узде теперь в основном на вас. Это не претензия к компании, а описание архитектуры.

Что вообще значит «агент с доступом к счёту»

Не «доступ», а ключ с набором прав

Фраза «дать ИИ доступ к деньгам» звучит как передача кошелька из рук в руки, но технически всё скучнее. Агент получает ключ — строку, к которой привязан набор разрешений. Ключ может позволять читать рыночные данные и больше ничего. Может разрешать выставлять ордера, но запрещать вывод. Может действовать только на одном счёте, до определённой суммы в сутки и только до момента, когда владелец нажмёт «отозвать». «Доступ» — не бинарная величина: между «агент ничего не может» и «агент может всё» лежит подробная шкала. Большинство неприятных историй случается не из-за сознательного выбора максимума прав, а из-за настроек по умолчанию.

Что агент может и чего не может технически

Может: непрерывно читать данные, сопоставлять источники, формулировать гипотезы, вызывать разрешённые функции — создать ордер, отменить ордер, запросить баланс, отправить платёж, если такое право выдано. Не может: обойти ограничения на стороне сервиса. Если вывод заблокирован — агент не выведет средства, как бы убедительно он себя ни уговорил. Если суточный лимит исчерпан — операция не пройдёт. Отсюда следствие: безопасность агентной системы определяется не столько качеством модели, сколько тем, что физически разрешено ключу.

Чем это отличается от торговых роботов

Робот исполняет правило, агент выбирает намерение

Алгоритмическая торговля существует десятилетиями, автоследование — тоже, и обычная реакция на новость звучит так: «Ну и что нового, роботы торгуют давно». Разница есть, и она принципиальная. Классический робот — исполнитель правила, записанного человеком заранее: «если показатель пересёк уровень — сделай то-то». Правило можно прочитать глазами, проверить на исторических данных и получить тот же результат. У робота нет мнения о новостях. Агент устроен наоборот: ему задают цель и инструменты, а способ достижения он выбирает сам, каждый раз заново, исходя из прочитанного прямо сейчас. Поведение системы больше не выводится из кода — оно рождается из текста.

Проверяемость: бэктест против объяснения

Робота можно протестировать: прогнали на данных за три года — увидели, как правило вело себя в разных режимах. С агентом так не выйдет: одна и та же ситуация даёт разные цепочки рассуждений, а объяснение, которое агент выдаёт после действия, — тоже сгенерированный текст. Поэтому смещается точка контроля: у роботов её ставили на вход, у агентов приходится ставить на выход.

Почему языковая модель — рискованный исполнитель там, где нужна точность

Она не считает, а предсказывает продолжение текста

Языковая модель по природе — механизм предсказания. Она подбирает наиболее правдоподобное продолжение последовательности, а не вычисляет результат. Когда она «складывает числа», она воспроизводит форму правильного ответа, а не выполняет арифметику. Часто это совпадает — потому расхождение и легко пропустить. В разговоре цена ошибки близка к нулю. В операциях с деньгами цена ошибки — сама операция: лишний ноль в объёме, перепутанный тикер, неверно понятая размерность — это не «неудачная фраза», а совершённое действие. Поэтому вычисления выносят из модели наружу: считает код, а модель лишь решает, что посчитать.

Уверенность не равна правоте

Вторая особенность неприятнее первой. Модель не сигнализирует о собственной неуверенности так, как человек: ошибочный ответ формулируется тем же спокойным и связным тоном, что и верный. Для проверяющего это ловушка — чем убедительнее текст, тем меньше хочется его перепроверять. А агент в цикле опирается на свои прежние выводы: неверная посылка на первом шаге доезжает до десятого уже в статусе установленного факта.

Подмена инструкций: угроза, которой у роботов не было

Данные и команды приходят к модели по одному каналу — этим и пользуются

Как работает атака

Агент полезен ровно настолько, насколько подключён к внешнему миру: читает новости, открывает страницы, разбирает сообщения и документы. Но для модели прочитанный текст и полученный приказ поступают по одному каналу — она видит поток символов и не имеет надёжного способа отличить «это данные» от «это команда». Значит, команду можно спрятать в данных. Не во взломанной системе, не в подделанном ключе — просто в тексте, который агент рано или поздно прочитает.

Это уже не теория

В мае 2026 года разошёлся показательный случай: пользователь соцсети отправил связке из ИИ-ассистента и кошелькового бота сообщение, закодированное азбукой Морзе, — и добился перевода токенов на сумму порядка ста пятидесяти тысяч долларов. Ни уязвимости в смарт-контракте, ни украденного ключа, ни взлома модели — одно обфусцированное сообщение и цепочка доверия, которую никто не догадался проверить. Летом того же года исследователи безопасности описали поставленные на поток кампании. В одной злоумышленники подняли страницу несуществующей библиотеки для разработчиков: заходящий на неё агент читал спрятанные средствами вёрстки инструкции — человеку они не видны, модели видны прекрасно — и получал указание оплатить три доллара «за ключ доступа к API». В другой домен с опечаткой имитировал известный сервис так, чтобы агент по разметке принял подделку за оригинал. Три доллара — не жадность, а калибровка: платёж настолько мал, что не упирается ни в какие лимиты.
Классического робота нельзя уговорить текстом — он не читает текст. Агента можно: чтение и есть его основной способ узнавать о мире.

Обязательные предохранители

Каждый пункт снижает не вероятность ошибки, а её цену
Если человек всё же решил дать агенту операционные права, ниже — минимальный набор. Это не рекомендация так поступать и не гарантия безопасности. Логика у всех пунктов одна — сделать так, чтобы ошибка стоила дёшево.

1. Отдельный счёт с ограниченной суммой

Агент работает только с обособленным счётом, на котором лежит сумма, потерю которой вы заранее приняли как допустимую. Не «положу побольше, чтобы хватило», а ровно столько, сколько не жалко. Основные средства должны быть недосягаемы технически, а не по договорённости.

2. Лимиты на суммы и частоту

Потолок на одну операцию, на сутки, на количество действий в час. Ограничение частоты не менее важно, чем ограничение сумм: сбой в цикле проявляется не одной крупной операцией, а сотней мелких за несколько минут. Полезно и правило остановки: превышен порог убытка или число ошибок — работа прекращается.

3. Права только на чтение там, где хватает чтения

Самый недооценённый пункт. Львиная доля пользы от агента — наблюдение и анализ: следить, сопоставлять, замечать, докладывать. Для этого не нужны права на исполнение. Ключ на чтение отдельно, ключ на действия отдельно — и второй выдаётся, только когда без него правда нельзя обойтись.

4. Человек подтверждает необратимое

Всё, что нельзя откатить — перевод, вывод, платёж, — проходит через подтверждение человека. Именно эту меру профильные руководства по безопасности называют ключевой защитой от подмены инструкций: даже если агента убедили сделать чужое, между решением и деньгами остаётся живой человек. Чтобы подтверждение не стало формальностью, агент должен показывать конкретную операцию с параметрами, а не абстрактное «выполнить действие».

5. Журнал действий и кнопка отзыва

Каждое обращение к инструментам записывается: что запрошено, с какими параметрами, какие данные читались, что вернулось. Без журнала разбор инцидента невозможен — вы не восстановите, в какой момент в контекст попал посторонний текст. И отдельно — заранее проверенный способ отозвать ключ.

6. Изоляция источников данных

Внешние тексты — сырьё, а не источник команд. Список сайтов и сервисов, которые агент вправе открывать, стоит держать ограниченным. И разделять контуры: агент, читающий произвольный интернет, и агент с операционными правами не должны быть одним процессом с общим контекстом.

Где проходит граница разумного

Чем дороже ошибка, тем меньше автономии

Единого ответа «можно или нельзя» здесь нет, но есть работающий ориентир. Оцените две вещи: во что обойдётся ошибка и можно ли её откатить. Собрать сводку по рынку, разметить письма, свести данные в таблицу — ошибка дёшева и обратима, автономию можно отпускать смело. Отправить деньги, подписать транзакцию, удалить данные, опубликовать заявление от вашего имени — ошибка необратима, и здесь автономия должна заканчиваться, а начинаться подтверждение. Агент как аналитик — зрелый сценарий уже сегодня. Агент как распорядитель средств — сценарий, где выигрыш в скорости оплачивается принятым риском.

Что об этом говорят регуляторы

Показательно, что регуляторы приходят к той же формулировке. В июне 2026 года Банк России выпустил рекомендации по применению ИИ на финансовом рынке, и главный тезис звучит как «автоматизация не должна быть безусловной»: на платежах и других критичных операциях предлагается сохранять «человека в контуре», а решения ИИ подтверждать сотрудником. Подход, адресованный банкам, для частного человека читается ещё жёстче: у банка есть служба безопасности, журналы и аудит, а у человека с ключом от собственного счёта — только те предохранители, которые он поставил себе сам.

Коротко

Стоит держать в голове три вещи. Языковая модель предсказывает текст, а не вычисляет, и ошибается уверенно. Она читает внешние данные — значит, в них ей можно передать команду, и это уже происходило не в лаборатории. И почти вся реальная защита лежит не в качестве модели, а в правах ключа, лимитах, подтверждении необратимого и журнале. Ещё раз: это разбор рисков автоматизации, а не инвестиционная рекомендация. Он не подсказывает, где торговать и стоит ли. Он про то, что автономию разумно отмерять по цене ошибки — чем она выше, тем меньше автономии стоит отдавать.
0

Пока нет комментариев

Агент с доступом к счёту: где граница разумного