两种失效模式,两道互相独立的防线:以下是 Web3 Companion 如何把两者都堵上。
多数智能体钱包让 AI 智能体直接接触私钥。2026 年 2 月,研究人员披露了 CVE-2026-25253——OpenClaw 中的一个远程代码执行漏洞,导致 13.5 万余个实例的明文私钥暴露。一个恶意链接就足以掏空所有关联钱包。
私钥存放在一个零共享内存的独立进程中——一个你的智能体永远够不到的安全签名模块(SSM)。智能体只能提交未签名的交易请求;由 SSM 完成签名,而且必须在下面每一项检查都通过之后。
即便拿不到私钥,一个能自行签名的智能体也可能被操纵:一段恶意提示词、一个钓鱼地址或一份被伪造的价格喂价,都可能诱使它批准一笔本不该批准的转账。
三层互为后盾:AI 安全审查先标出风险(是检测,不是保证),再由代码强制执行的硬编码支出限额兜底。任何超出策略额度的操作,仍需要一次智能体伪造不了的硬件绑定 Passkey 确认。
Web3 Companion 的智能体跑在 Claude Agent SDK 上。上述隔离在操作系统层面成立,并由以下机制支撑:
每笔交易要穿过四道关卡,最终归结为三条互相独立的防线:安全审查、硬性执行、用户确认。攻破其中一条,另外两条依然立着。
签名之前,每一笔交易都会被模拟执行:解码 calldata、预测回滚、识别无限额授权与销毁地址。这能抓住明显的问题,但它是检测而非定论——全新的攻击手法或 RPC 故障仍可能绕过。
每个收款地址都会经过同一套合规与风险情报的筛查——正是 BlockSec x402 所依托的那套,筛查制裁风险敞口、混币器关联与已知欺诈模式。和模拟执行一样,这一层为决策提供依据,但不越俎代庖,交易能否通过并不由它拍板。
单笔上限、每日预算与收款地址白名单都由代码强制执行。你的智能体改不了自己的额度;即便上面的审查层被骗过,违反策略的交易依然会被直接拒绝。
任何超出策略阈值的操作(以及任何修改策略本身的尝试)都需要硬件绑定的生物识别确认,这是智能体伪造不了的。纯软件层面的攻击无法替代一个真实在场的用户。
这就是第 2 道关卡的实际运作。背后的地址标签数据来自 MetaSleuth——BlockSec 的链上调查工具,也正是 Phalcon Compliance(BlockSec 面向持牌机构的 AML/CFT 平台)所依托的同一套数据层。
从零到一个跑起来的智能体钱包,只需三条命令:不用交出私钥,不用啃文档,部署完配置即可。
一条 Docker 命令即可启动安全签名模块与基于浏览器的配置向导,无需手写配置。
$ docker run -d --name web3-companion \
-p 8081:8081 \
-v web3-data:/home/web3 \
blocksecteam/web3-companion
✓ SSM initialized
ℹ http://localhost:8081 (Setup Wizard)一经锁定,未经你的 Passkey 审批,智能体永远无法调高这些额度。
# set your own limits in the wizard
max_per_tx: $500
daily_limit: $2,000
whitelist: [Uniswap, 1inch]看着你的智能体在你设定的策略内自主完成交易,只在必要时才请求审批。
✓ Swap 50 USDC → ETH auto
✓ Transfer 0.1 ETH auto
● Swap 1,500 USDC → ETH passkeyDocker 命令是准确的;上面的策略与交易数值仅作示意,请在向导里设定你自己的。