
币安推出Agent OS,让AI代理通过MCP和API交易
交易所方面的风险主要由用户资助的子账户限制,而不是由币安设定的代理损失上限。
币安于8月20日推出了Agent OS,为可以代表用户进行交易的AI代理打开了实时市场数据和执行通道。关键的保护措施是账户配置:代理在专用子账户内操作,默认情况下提款被阻止,但币安并未在这些沙盒内添加单独的交易所损失限制。
币安Agent OS正式上线,配备MCP和主要代理工具
币安推出了Agent OS,这是一个旨在将AI应用程序和代理直接连接到币安金融基础设施的平台,以便它们可以分析市场并执行用户授权的交易。该产品将“代理”交易框架视为不仅仅是一个API密钥和一个订单路由器。它是一个工具层,旨在让代理提取市场和账户上下文,进行研究和风险分析,响应信号,然后下单或执行诸如套利等策略。
在集成方面,Agent OS捆绑了币安现有的组件,包括币安API、币安钱包代理中心、币安x402交易验证和支付促进者API,以及Binance Skill Hub。新的连接机制是对Binance模型上下文协议(MCP)的支持,这是一种将模型与外部工具连接的开发者协议,以便它们能够采取行动。Agent OS也旨在与常见的代理和开发环境协同工作,包括OpenAI的ChatGPT和Codex、Anthropic的Claude Code以及Cursor,用户明确授权代理可以访问的内容,从市场数据到账户信息再到交易执行。
推出的另一半是,币安将“代理行为”视为跨链问题,而不仅仅是交易执行问题。Agent OS旨在通过x402和一个可以与代币及DeFi协议互动的Agentic Wallet,将代理与支付和链上活动连接起来。这扩大了从不良成交到不良转账的影响范围,如果权限管理不严谨的话。
交易员保护措施:子账户沙盒、权限和无单独亏损上限
币安的核心控制机制是分配给代理的专用子账户。这些子账户可以针对特定活动进行配置,例如现货交易或期货交易和从这些子账户的提款默认被阻止,形成了一个围绕代理活动的沙盒。
实际控制面是权限。用户可以选择代理是否必须为每个订单请求批准,或者在权限设置后可以自主执行。币安产品副总裁Jeff Li将设计目标描述为通过将控制权下放给用户来避免“完全自由”:他说:“我们不是追求完全自由,而是将权力交到用户手中,让他们通过代理获得对所能做事情的细粒度访问控制。我们将[控制权]放在账户级别,以保护用户的资金。”
问题在于,Binance并没有对每个用户的交易量设定单独的上限。人工智能代理可以在交易所子账户内进行交易或亏损。换句话说,没有额外的交易所代理损失限制高于用户的配置。用户转入代理子账户的金额实际上成为了风险预算。
该模型使得规模和杠杆纪律成为真正的护栏,特别是在期货交易中,亏损在杠杆下可能加速。它还将操作风险的讨论从“Binance是否有代理杀死开关”转移到“用户是否正确资助并授权了子账户”。Binance表示,其现有的安全性、风险控制和反洗钱政策适用于代理操作系统,但启动细节并未描述超出现有控制的额外代理特定监控或执行。
Binance还明确指出,在事件响应中存在一个重要的可见性差距。李表示,Binance无法看到代理交易决策背后的原因,因为该推理发生在Binance系统之外,可能是在用户的计算机上或所选的AI应用程序内部。“我们真的无法看到用户行动的推理,”他说。Binance可以监控结果交易活动,但对决策是否受到错误输入或操控(包括提示注入)的驱动的可见性有限。当被问及受损代理时,李指向子账户沙箱作为主要防线。
钱包侧的限制比交易所交易有更明确的硬限制。Agentic Wallet交易有Binance设定的每日上限:常规交换每日上限为50,000美元,DeFi交易的默认每日上限为100,000美元,而x402支付每日限制为20美元。
接下来要监控的内容:推出、事件模式和交易所到链上的流动
第一个变量是可用性。Binance尚未具体说明哪些司法管辖区、用户细分或账户类型可以在启动时访问代理操作系统,而这一推出范围将决定这是一个即时分发优势还是分阶段的开发者测试版。
第二个变量是Binance是否在当前的“资助子账户=限制”模型之外增加交易所侧代理特定限制。显而易见的调节因素是每个代理的名义上限、期货子账户的杠杆上限或触发强制去风险的损失限制。如果这些控制出现,这表明Binance认为用户侧配置在实际负载下不够。
第三个变量是事件模式。关于受损代理、提示注入驱动的交易或异常子账户活动的早期报告将比市场营销演示更为重要,因为Binance已经表示它无法观察代理的推理。交易所唯一可以可靠看到的是足迹:订单、成交和转账。
竞争基准也变得更加清晰。Kraken在三月份推出了一款开源命令行工具,内置MCP服务器,允许代理执行包括现货和期货交易在内的操作。Coinbase在六月份推出了Coinbase for Agents,将代理连接到用户账户进行交易、支付和在用户设定限制内的工作流程,而OKX在2026年早些时候推出了开源MCP工具包。如果代理开发者将代理操作系统视为默认集成目标而非仅限于Binance的好奇心,它将变得具有市场相关性。
我的看法:Agentic执行已到来——但风险预算转移到账户配置上
决定Agent OS是否对交易者有利的部分不是MCP支持,而是硬限制所在的位置。Binance在交易执行和钱包及支付通道之间划定了明确的界限,前者的子账户余额是事实上的损失上限,而后者是Binance愿意执行明确的每日上限。
真正的考验是,当代理无人值守运行并且对抗性输入在现实中出现时,“子账户沙盒”是否能够保持稳定。如果Binance添加代理特定的交易限制或发布更严格的推出和事件处理细节,这就开始看起来像基础设施。如果它仍然是“你资助了它,你就承担风险”,那么它仍然有用,但它是一个工具层,其安全属性主要由用户配置和外部代理堆栈的完整性决定。