Hvem har ansvaret når en AI-agent taper pengene dine?

4. mai hjalp en skjult melding i morsekode til å utløse en kryptotransaksjon med seks siffre. Den gikk gjennom to sammenkoblede AI-systemer. Ett var Grok, chatteboten bygget av Elon Musks xAI. Det andre var Bankrbot, en kryptobot som kunne utføre betalinger fra en tilkoblet lommebok. 

Angriperen sendte først lommeboken et digitalt medlemstoken som låste opp Bankrs betalingstjenester. Deretter dekodet Grok meldingen, og Bankrbot behandlet svaret som en betalingsordre. Den overførte anslagsvis $ 150 000 til $ 200 000.

En morsekodemelding ble til en seks-sifret betaling

Hvorfor er dette bekymringsverdig? Fordi saken fremhever et seks-sifret utnyttelse med kun to AI-roboter. Én AI produserte tekst. En annen tolket den som tillatelse til å bruke penger.

Om vi ser på omfanget av agent-baserte AI-betalinger i dag, kan slike scenarier bli et mareritt for fremtiden innen Agentic Finance.

Keyrock telte 176 millioner agent-betalinger på blokkjede til en verdi av $ 73 millioner frem til april 2026. Medianbetalingen lå mellom $ 0,01 og $ 0,10, mens 76 % var under $ 0,30. Små betalinger blir et stort kontrollproblem når programvaren kan gjennomføre dem kontinuerlig.

Agent-betalingsvolum er høyt selv om enkeltbetalinger forblir små. Kilde: Keyrock
Agent-betalingsvolum er høyt selv om enkeltbetalinger forblir små. Kilde: Keyrock

Dette mønsteret flytter seg nå inn i betalingsinfrastrukturen. Mastercard lanserte Agent Pay for Machines i juni for hyppige, små betalinger, mens Google og Visa utvikler standarder for at agenter skal kunne bevise identitet og myndighet.

BeInCrypto spurte Rodrigo Coelho, CEO i Edge & Node; Nitin Gaur, institusjonssjef i Nethermind; og Francesco Andreoli, leder for utviklerrelasjoner i MetaMask, hvem som bærer risikoen.

Coelho var tydelig.

“Selskapet som tok den i bruk. Det finnes ingen versjon av dette der ansvaret havner hos modellen,” sa Rodrigo Coelho, CEO i AI- og Web3-infrastrukturutvikleren Edge & Node.

California har allerede gjort dette til lov. AB 316, som har vært gjeldende siden januar, hindrer et selskap som utviklet, endret eller brukte AI fra å hevde at systemet autonomt forårsaket den påståtte skaden. Årsakssammenheng og forutsigbarhet har fortsatt betydning.

Kvitteringen er ikke tillatelsen

En blokkjede-transaksjon beviser at penger har flyttet seg. Den beviser ikke at agenten hadde gyldig fullmakt til å gjøre det.

“De fleste selskaper som bruker agenter i dag kan faktisk ikke bevise hva agenten hadde tillatelse til å gjøre. De kan vise deg selve transaksjonen. Den skjedde på blokkjede, og posten er offentlig og permanent. Det de ikke kan vise, er tillatelsen som lå bak,” sier Coelho.

Hullene kan være hvem som delegerte myndighet, hvilken policy som gjaldt, hvilken informasjon agenten leste og om betalingen holdt seg innenfor sine grenser. En lommebokadresse gir ingen svar på disse spørsmålene.

Nitin Gaur fra Nethermind sier at tvisten avgjøres av mandatet.

“Det som avgjør en tvist er bevis på myndighet. Vis at agenten handlet innenfor et gyldig, signert og tidsavgrenset mandat, og dette løses som enhver annen autorisert betaling.”

Googles AP2 benytter kryptografisk signerte mandater for å registrere brukervilje. Visas Trusted Agent Protocol lar godkjente agenter legge frem digitale signaturer som beviser identitet og tilhørende autorisasjon.

Mastercard legger til legitimasjon og programmatisk håndhevede grenser. Plattformene er ulike, men målet er det samme: tillatelse må følge betalingen.

Legg grensene der agenten ikke kan nå

Et mandat mislykkes dersom agenten kan omskrive det, godkjenne egne forespørsler eller har ubegrenset signeringsmakt. Coelho mener grensen settes ved privatnøkkelen.

“Agenten bør ikke ha nøklene. Den bør kunne foreslå en betaling, og et eget system avgjør om betalingen er tillatt,” sier Coelho.

Francesco Andreoli fra MetaMask sier det samme om promptene: 

“Kontrollene som fungerer er de som agenten ikke får tilgang til. Hvis policyen din kun ligger i prompten, er det ikke en policy, bare et forslag til et system vi har sett bli overtalt til mye.”

I praksis betyr dette adskilte fond, harde transaksjons- og dagsgrenser, godkjente motparter, rask tilbaketrekking og en testet nødknapp. Et uavhengig system sjekker reglene før signering.

Verktøyene som forsyner agenter skaper en ny risiko. Snyk skannet 3984 offentlige agent-ferdigheter i februar og fant minst ett sikkerhetsproblem i 36,82 %. De bekreftet 76 ondsinnede payloads som involverte tyveri av innloggingsinformasjon, bakdører eller dataeksfiltrasjon.

Snyk fant sikkerhetsproblemer i en stor andel av offentlige agent-ferdigheter.
Snyk fant sikkerhetsproblemer i en stor andel av offentlige agent-ferdigheter. Kilde: Snyk ToxicSkills research

Gaur ser prompt-injeksjon som det dominerende mønsteret: “Prompt-injeksjon er det dominerende mønsteret: en agent tar instruksjoner fra innhold den blir bedt om å lese og utfører dem som om det var oppdragsgiveren som ba om det.”

For å kunne forsvare et revisjonsspor må man derfor ha agent-identitet, signert mandat, policyversjon, transaksjon, kildedata og eventuelle godkjente unntak, skrevet ned når betalingen skjer. Blokkjeden gir én del av dette.

Gaurs standard er kortere: “Beviselig, reversibel og avgrenset.”

Uten disse egenskapene sitter selskaper igjen med en uforanderlig kvittering for en beslutning de ikke kan forsvare.


For å lese de siste kryptomarkedsanalysene fra BeInCrypto, klikk her.

Ansvarsfraskrivelse

Alle informatie op onze website wordt te goeder trouw en uitsluitend voor algemene informatiedoeleinden gepubliceerd. Elke actie die de lezer onderneemt op basis van de informatie op onze website is strikt op eigen risico.