跳到主要内容

每季度 5,000 万美元且无人衡量的 “税收”:为什么 AI 代理是加密领域最容易捕获的 MEV 猎物

· 阅读需 12 分钟
Dora Noda
Software Engineer

自治 AI 代理本应是链上执行的终极形态:不知疲倦、确定性强、比人类交易员更便宜,且比任何 DAO 投票都快。但在 2026 年第一季度,它们变成了一种完全不同的东西 —— MEV 生态系统见过的最可预测的猎物。

在以太坊、Solana、BNB Chain、Arbitrum 和 Base 上,目前已有超过 123,000 个链上代理正在进行大规模交易。它们按计划重新平衡投资组合;根据预言机更新的确定性逻辑做出响应;执行具有可识别 Gas 和 calldata 指纹的多跳 DeFi 策略。根据越来越多的链上研究,MEV 机器人正在悄无声息地从代理管理的流量中每季度提取估计超过 5000 万美元的资金 —— 这是目前任何代理框架都没有计入成本、也没有仪表板在追踪的一种“税收”。

代理经济面临着抢先交易(front-running)问题。与之前的 MEV 浪潮不同,这一波是结构性的。

模式问题:为什么优秀的代理往往是糟糕的交易员

MEV 提取一直依赖于可预测性。2026 年发生变化的是供应端。

人类交易员会半随机地改变订单大小、时间、地点和滑点容差。而设计良好的 AI 代理则恰恰相反。它优化了可靠性、可重复性和可审计性 —— 而这些特性恰恰将一笔交易变成了信号。代理设计者因为能够准时执行、达到目标分配并生成清晰的损益报告而获得用户的奖励。不可预测的执行是一个 Bug,而不是一个特性。

其结果是现代代理设计核心的结构性紧张:

  • 良好的代理设计 = 确定的时间表、干净的 calldata、可重现的 Gas 估算以及对公共状态变化的预测性响应。
  • 良好的 MEV 抗性 = 随机的时间、批量交易、私有内存池(private mempools)和混淆的意图。

这两者截然相反。而 MEV 搜索者(searchers)已经注意到了这一点。

链上数据说明了什么

2026 年第一季度的代理活动规模已经大到具有系统相关性:

  • BNB Chain 仅在第一季度就处理了超过 1.2 亿次代理化交易,约为上一季度的两倍。
  • Virtuals Protocol 在 3 月底将其代理商业协议(Agent Commerce Protocol)与 Arbitrum 集成,并宣布在第二季度向 BNB Chain 扩展后,其顶级代理的每周交易量从约 5,000 次攀升至 25,000 次。
  • 以太坊 L2 集体托管了绝大多数自治再平衡器、具有 MEV 感知的保险库(vaults)和“设置即遗忘”的 DeFi 策略,其中许多策略以类似 cron 的时间间隔执行。

现在叠加 MEV 数据。以太坊全年的 MEV 提取金额有望超过 30 亿美元,每月可提取价值约为 1.8 亿美元。根据 Jito 和 Solana Compass 的数据,Solana 在 2025 年第二季度的 MEV 收入突破了 2.71 亿美元,并稳定在每月约 4500 万美元的可提取价值,其中仅三明治机器人(sandwich bots)就在 16 个月内从零售型流量中攫取了 3.7 亿至 5 亿美元。

交叉引用这两个数据集,一个特定的模式出现了:Virtuals 相关池中代理相关 MEV 的激增(每周代理交易从 5,000 次增加到 25,000 次)与这些池中 MEV 提取量 40% 以上的增长呈正相关。保守地对代理驱动的链上流量份额应用 2–4% 的执行成本,可得出每季度 5000 万美元以上的估算值 —— 而这几乎肯定低估了真实数字,因为跨链代理套利提取更难归因。

目前还没有人将这笔费用计入代理性能基准测试中。这就是问题的核心。

为什么代理如此容易被识破

代理执行模式至少通过五种截然不同的方式泄露意图:

  1. 计划内再平衡。 投资组合代理通常在固定的区块间隔或已知的时间点(例如 UTC 午夜、纪元结束)进行再平衡。搜索者只需索引几百个代理地址即可获知流量何时到来。
  2. 预言机驱动的响应。 当 Chainlink、Pyth 或 RedStone 发布新价格时,任何基于该预言机触发的代理都会在一段狭窄且可观察的窗口内触发。“唤醒时间”变成了公开信息。
  3. 确定的路由路径。 代理倾向于硬编码 DEX 路由(例如 Uniswap v4 → 特定 hook → 1inch 备选路径)。这种路径变成了一个指纹,在模拟中清晰可见。
  4. 固定的滑点容差。 为可靠性优化的代理会将滑点控制在紧凑且恒定的范围内,这使得计算三明治攻击的规模变得微不足道。
  5. 可识别的 calldata 和 Gas。 代理框架(Virtuals、Olas、Coinbase 的 Agentic Wallet、Autonolas 衍生品)会生成可识别的 calldata 形状。搜索者可以在几毫秒内通过交易字节签名对代理进行分类。

这些都不是漏洞,而是规则化自动执行的特性。这正是其破坏性所在 —— 移除这些特性会降低代理的性能,而不是削弱攻击者。

代理设计的囚徒困境

代理开发者面临着一个不愉快的选择:

  • 交付一个可靠、可审计、确定性的代理,并在每个区块中将可衡量的价值拱手让给搜索者。
  • 随机化行为以抵御 MEV,但要承受用户端指标 —— 执行成功率、基准跟踪误差、正常运行时间 SLA —— 的下降。

更糟糕的是,激励机制是不对称的。用户能看到错过的再平衡,但用户看不到每笔交易中有 0.40 美元正通过搜索者的捆绑包(bundle)消失。这种“隐形税”在与显性失败的博弈中总是输家。

这就是为什么 MEV 保护历来是任何交易系统添加的最后一个功能 —— 而这种情况正在代理技术栈中再次上演。

2026 年的防御手段

三类对策正在兴起,每一类都在进行不同的权衡。

1. 私有内存池与基于意图的执行

Flashbots SUAVE 及其继任生态系统——接受意图而非原始交易的去中心化区块构建网络——是目前最接近即插即用的解决方案。SUAVE 捆绑包提供了预确认隐私并强制执行无回滚保证,这意味着 Agent 的意图在被包含进区块之前,对公共内存池是隐藏的。

问题在于:SUAVE 需要求解器(solver)网络和专门的 RPC 端点。大多数 Agent 框架仍默认使用公共内存池,因为这是其现成库所支持的。普及是一个分发问题,而非技术问题。

2. 会话密钥批处理与聚合

ERC-8211 和相关的会话密钥标准允许 Agent 在单个签名上下文下授权一系列操作,然后这些操作可以作为一个原子捆绑包执行,而不是一连串具有指纹特征的调用。Biconomy、Safe 和少数智能钱包提供商正将其作为默认配置发布。

效果在于,“Agent 再平衡”变得与任何其他批处理智能钱包操作无异。交易形态不再泄露策略。

3. 机密执行

Starknet 的机密执行原语Aztec 的屏蔽式 DEX 集成以及新兴的基于 FHE 的 MEV 屏蔽不仅隐藏了交易,还隐藏了决策状态本身。这些是最强大的防御手段,也是最昂贵的。特别是 FHE 的开销目前是普通 EVM 调用的 1,000–10,000 倍,这对于再平衡来说尚可接受,但对于高频策略则是致命的。

一个现实的 2026 年技术栈看起来是混合型的:决策层采用 FHE 或机密执行,结算层采用 SUAVE 式的私有意图,钱包层采用会话密钥批处理。没有单一的原语能赢得全局。

为什么这对机构至关重要

以目前 Agent 的 TVL 来看,每季度 5,000 万美元只是一个舍入误差。但对于机构准备部署的 TVL 来说,这变成了一个生存问题。

如果一家成熟的资产管理公司运行一个 5 亿美元的自主策略,每次再平衡因 MEV 损失 25 个基点,那么每次再平衡事件就是 125 万美元——再乘以该策略每天执行的次数。在对冲基金规模下,MEV 税将成为账目上最大的非自由裁量成本项之一。如果没有保护层,没有任何受托人会批准这样的操作。

这与迫使高频交易(HFT)公司在传统市场花费超过 10 亿美元购置托管服务和光纤的历程如出一辙。链上的区别在于,保护不需要资本支出(Capex)——它需要选择正确的执行路径。去中心化的 MEV 保护(SUAVE、CowSwap 式批处理拍卖、MEV-Share)能以极低的成本提供同等的防御,前提是 Agent 框架已配置好使用它们。

2026 年机构 Agent 的部署将不受模型质量的限制。它将受限于执行管道。

对基础设施的启示

对于任何在 Agent 经济下构建基础设施的人来说,还存在二阶效应。具备 MEV 意识的执行不再是一个异域的附加功能——它是任何提供面向 Agent 的 RPC、索引或钱包服务的平台的必备门槛。

这意味着基础设施提供商正悄然成为 MEV 防御的承重层之一。提供商开放哪些路径、支持哪些私有内存池、是否提供发送前模拟,以及其包含保证路径的速度——这些决策现在直接转化为下游 Agent 的收益。

BlockEden.xyz 提供横跨 Ethereum、Solana、Sui、Aptos 等的多链 RPC 和索引基础设施——这正是自主 Agent 赖以读取、模拟和提交交易的底层轨道。探索我们的 API 市场,如果你正在构建需要达成交易而非泄露交易的 Agent。

接下来关注什么

三个信号将告诉我们 Agent 与 MEV 之间的差距在 2026 年是缩小还是扩大:

  1. SUAVE 式的私有执行是否成为主流 Agent 框架的默认设置(如 Virtuals ACP、Coinbase Agentic Wallet、Olas、兼容 ERC-8004 的 Agent),还是仅仅作为高级用户的可选功能。
  2. 链上仪表板是否开始专门将 MEV 归因于 Agent 地址,就像 Jito 已经将夹心攻击损失归因于钱包一样。可见性改变行为。
  3. 机构资产管理公司——如 Fidelity、BlackRock 以及正在试点链上策略的养老金相关分配者——是否要求将 MEV 保护执行作为书面交付成果。这种采购端的转变将比任何协议升级都能更有效地加速普及。

Agent 经济被引用最多的预测是 2031 年 3.5 万亿美元的交易额。较少被提及的问题是,其中有多少价值最终落入 Agent 用户的钱包,又有多少在三个区块后落入搜索者的热钱包。目前,这种隐形流失正以每季度 5,000 万美元的速度增长,并与 Agent 数量同步增长。

Agent 将赢得执行层。唯一的问题是,他们在这一过程中会拱手让出多少利益。

资料来源