پرش به محتوای اصلی
پرش به محتوای مقاله

AgentRisk M2M با پرداخت ۰.۱۵ دلار جلوی کلاهبرداری‌های Honeypot را می‌گیرد

·۶ شهریور ۱۴۰۵۴ دقیقه مطالعه۱ بازدید
ربات‌های معاملاتی خودمختار نابینا هستند. راه‌حل ۱۵ سنتی که کسی درباره‌اش حرف نمی‌زند.
ربات‌های معاملاتی خودمختار نابینا هستند. راه‌حل ۱۵ سنتی که کسی درباره‌اش حرف نمی‌زند.
اشتراک‌گذاری
واقعاً چه چیز جدید است؟

معرفی اولین لایه امنیتی پرداخت‌محور (Micro-payment) برای عامل‌های Base که با استفاده از پروتکل MCP، امنیت را از لایه کدنویسی بات به یک سرویس API تخصصی منتقل می‌کند.

تنها ۰.۱۵ دلار USDC فاصله است بین یک بات معاملاتی هوشمند و از دست رفتن کامل سرمایه در یک تله دیجیتال. AgentRisk M2M که در ۲۸ اوت ۲۰۲۶ عرضه شد، یک API ریسک پیش از معامله است که لایه‌ای حیاتی از امنیت را برای عامل‌های (Agents) فعال در شبکه Base فراهم می‌کند.

شکاف امنیتی

بسیاری از توسعه‌دهندگان تصور می‌کنند بات‌های آن‌ها به دلیل سرعت بالا برنده هستند، اما در واقعیت، این بات‌ها شبیه راننده‌ای هستند که با سرعت ۲۰۰ کیلومتر در ساعت می‌راند اما هیچ ترمز یا آینه‌ای برای دیدن موانع ندارد. طبق مستندات AgentRisk، اکثر عامل‌های خودمختار در حال حاضر بدون هیچ شبکه ایمنی فعالیت می‌کنند. این چالش‌ها در حالی رخ می‌دهد که برخی عامل‌های محلی توانسته‌اند با زیرساخت‌های حداقلی فرصت‌های مالی را شکار کنند، اما بدون لایه‌های امنیتی، این موفقیت‌ها در معرض ریسک شدید هستند. حتی در مستندات AgentKit متعلق به Coinbase — ابزار رسمی برای ساخت عامل‌ها در شبکه Base — هیچ اجباری برای تعیین سقف هزینه (Spend Caps)، لیست سفید مقصدهای انتقال (Allowlist Destinations) یا تایید انسانی برای تراکنش‌ها وجود ندارد.

این موضوع یک آسیب‌پذیری عظیم ایجاد می‌کند. در این وضعیت، اگر بات شما تصمیم به خرید یک توکن بگیرد، صرفاً آن را می‌خرد. هیچ بررسی، هیچ توقفی و هیچ مکانیزمی وجود ندارد تا بات بپرسد: «صبر کن، آیا این یک تله است؟». بات‌ها به‌طور کورکورانه و صرفاً بر اساس داده‌های قیمت و مسیرهای مسیریابی (Router) عمل می‌کنند و هرگز سلامت و یکپارچگی قرارداد هوشمند را بررسی نمی‌کنند.

مشکل Honeypot (تله‌های عسلی)

در شبکه Base، کلاهبرداری‌های Honeypot یک تهدید رایج و فراگیر هستند. توکن‌های جدید هر چند دقیقه یک‌بار عرضه می‌شوند و بخش قابل توجهی از آن‌ها قراردادهای مخرب هستند. در این تله‌ها، شما می‌توانید توکن را بخرید، اما تابع فروش به‌طور مخفیانه غیرفعال شده یا مالیاتی چنان سنگین روی آن گذاشته شده که عملاً فروش غیرممکن است و سرمایه شما «نابود» می‌شود.

چون بات‌ها فاقد شهود انسانی برای تشخیص این الگوها هستند، اغلب در کلاهبرداری‌هایی سرمایه‌گذاری می‌کنند که یک معامله‌گر انسان به‌راحتی از آن‌ها دوری می‌کند. آن‌ها فقط یک قیمت و یک روتر می‌بینند و دستور خرید را صادر می‌کنند.

AgentRisk M2M برای حل این مشکل، پیش از اجرای هر معامله، سه جریان داده مستقل را با هم تطبیق می‌دهد:

  • GoPlus Security: بررسی پرچم‌های قرمز در سطح قرارداد، از جمله توابع ضرب (Mint)، مالکیت، قابلیت توقف (Pausability) و منطق مالیاتی.
  • DexScreener: تحلیل نقدینگی، تمرکز دارندگان (Holder Concentration) و داده‌های جفت‌ارز.
  • خوانش مستقیم روی زنجیره (On-Chain): تایید مستقیم داده‌ها از بلاک‌چین، زیرا APIها ممکن است خطا داشته باشند و نباید به‌طور کورکورانه به آن‌ها اعتماد کرد.

مکانیزم‌های تشخیص پیشرفته

علاوه بر اسکن‌های پایه، این ابزار چندین بررسی تخصصی را به کار می‌گیرد:

  • تازگی کیف پول استقراردهنده (Deployer Wallet Freshness): توکن‌هایی که از کیف پول‌های ساخته‌شده در چند دقیقه پیش برای یک کلاهبرداری سریع (Rug Pull) عرضه شده‌اند را علامت‌گذاری می‌کند.
  • تقلید از برند (Brand Impersonation): توکن‌هایی که با نام‌های جعلی مانند $META، $GOOGL یا کلون‌های $NVDA توسط استقراردهندگان ناشناس ساخته شده‌اند را شناسایی می‌کند.
  • تضاد در منابع (Source Disagreement): اگر بین داده‌های GoPlus و داده‌های روی زنجیره تضاد وجود داشته باشد، ابزار به‌جای دادن اطمینان کاذب، این اختلاف را گزارش می‌کند.
  • فیلد اطمینان (Confidence Field): در مواردی که داده‌های کلیدی قابل تایید نباشند، پاسخ‌ها را صراحتاً با برچسب «پایین» (Low) مشخص می‌کند.

هر پاسخ شامل یک شناسه اسکن (scan_id)، برچسب زمانی و یک پرچم کش (Cached Flag) است. از آنجا که وضعیت «ایمن» در سه دقیقه پیش، در صورتی که قرارداد در دو دقیقه پیش تخریب شده باشد، بی‌ارزش است، زمان ماندگاری داده‌ها (TTL) روی ۳۰ ثانیه تنظیم شده است.

در یک تست واقعی در روز دوم فعالیت، این ابزار توانست قرارداد 0xF36652cde978fF333b76cb4688ca88FB04eF5DdA را با اطمینان بالا به عنوان «CRITICAL_HONEYPOT» شناسایی کند. حکم API صریح بود: «معامله نکنید. توکن قابل فروش نیست (Honeypot) یا فروش‌ها مسدود شده‌اند؛ قرارداد دارای تابع Mint است (عرضه می‌تواند افزایش یابد).» این یافته بعداً به‌طور مستقل توسط TokenSniffer نیز تایید شد.

برای توسعه‌دهندگان، ادغام این سیستم بسیار ساده است. یک درخواست GET ساده به آدرس https://agentrisk.dev/scan?token=<CONTRACT_ADDRESS> ارسال می‌شود و سیستم پاسخ 402 (Payment Required) می‌دهد. پس از پرداخت ۰.۱۵ دلار USDC از طریق تسهیل‌گر CDP شرکت Coinbase — همان زیرساختی که کوین‌بیس برای محصولات خودش استفاده می‌کند — بات امتیاز ریسک را دریافت می‌کند. این مدل پرداخت میکروسرویس، یادآور تلاش‌های پروتکل x402 برای کاهش هزینه‌های فراخوانی API است تا تعاملات بین عامل‌ها اقتصادی‌تر شود.

این ابزار همچنین به عنوان یک سرور کامل پروتکل زمینه مدل (MCP) (شامل tools/list و resources/list) و یک کارت عامل A2A عرضه شده است. این امر تضمین می‌کند که ابزار در چارچوب‌هایی مثل Claude، Cursor و LangChain قابل شناسایی و کشف باشد.

وضعیت فعلی

تا به امروز، این ابزار ۴۸ اسکن واقعی روی بیش از ۲۵ توکن منحصر‌به‌فرد در شبکه Base انجام داده است که شامل شناسایی موفق تله عسلی مذکور می‌شود. در حال حاضر درخواست‌های ادغام (PRs) در base/skills و رجیستری مهارت‌های Bankr باز هستند و این ابزار در MCP Registry و x402 Bazaar لیست شده است.

این تغییر رویکرد، بار امنیتی را از منطق داخلی عامل به یک لایه تایید تخصصی منتقل می‌کند. اگر در حال استقرار عامل‌ها در شبکه Base هستید، دیگر نمی‌توانید فرض کنید بات شما می‌تواند تفاوت بین یک توکن معتبر و یک تله را تشخیص دهد. شکاف موجود در ابزار رسمی (AgentKit) واقعی است و تایید خارجی اکنون برای بقای بات‌ها یک ضرورت است، به‌ویژه زمانی که گزارش‌هایی مبنی بر توقف بازدهی بسیاری از عامل‌های سازمانی منتشر می‌شود و پایداری عملیاتی به اولویت اول تبدیل شده است.

توسعه‌دهندگان می‌توانند پیاده‌سازی این پروژه را در گیت‌هاب به آدرس github.com/Neurobyteio/agentrisk بررسی کنند یا API را مستقیماً در agentrisk.dev تست نمایند.

گام بعدی شما

  • اگر از AgentKit برای ساخت بات استفاده می‌کنید، APIهای بررسی ریسک را به جریان تایید (Approval Flow) خود اضافه کنید.
  • برای تست رایگان یا بررسی مستندات، به آدرس agentrisk.dev مراجعه کنید.
  • مخزن گیت‌هاب پروژه را برای درک نحوه پیاده‌سازی MCP Server بررسی کنید.

اما داستان سخت‌افزاری این تحول حتی شگفت‌انگیزتر است — به تحلیل ما درباره‌ی تراشه‌های Blackwell مراجعه کنید.

چرا این موضوع مهم است؟

این ابزار با رفع یک نقص امنیتی جدی در ابزارهای رسمی Coinbase، استانداردی جدید برای «حفاظ‌های ایمنی» در معاملات خودمختار ایجاد می‌کند. اعتماد به عامل‌های AI در بازارهای مالی تنها زمانی ممکن است که لایه‌های تایید مستقل و ارزان‌قیمت مانند AgentRisk وجود داشته باشند.

تأثیر برای ایران

به‌دلیل محدودیت‌های API و نیاز به پرداخت USDC از طریق زیرساخت‌های Coinbase، دسترسی مستقیم توسعه‌دهندگان ایرانی به این سرویس دشوار است، اما مدل پیاده‌سازی آن برای ساخت ابزارهای مشابه در بازارهای داخلی الگوبرداری‌پذیر است.

·نگاه ما
تحریریه دات‌هوش

جایگزینی منطق امنیتی داخلی با لایه‌های تایید خارجی (External Verification)، نشان‌دهنده بلوغ اکوسیستم عامل‌های هوش مصنوعی است. این رویکرد ثابت می‌کند که برای عملیاتی کردن عامل‌ها در محیط‌های پرریسک مثل DeFi، نباید به استدلال مدل‌های زبانی تکیه کرد، بلکه باید آن‌ها را به ابزارهای تخصصیِ داده‌محور متصل کرد.

منابع

این گزارش با خط‌لولهٔ خودکار دات‌هوش از منابع معتبر جهانی تدوین و زیر نظر تحریریه منتشر شده است. روش کار ما

گفتگو

پنج‌شنبه‌های هوش‌محور

بسته‌ی هفتگی دات‌هوش

۵ خبر، ۲ ابزار، ۱ پرامپت در هر شماره. به‌زودی راه‌اندازی می‌شود — هر پنج‌شنبه صبح.

خبر کلیدی
ابزار کاربردی
پرامپت حرفه‌ای
تحلیل پژوهش
به‌زودی
زاویه‌ی ایرانی
به‌زودی
تمرین این هفته
به‌زودی

راهنماهای دات‌هوش

راهنماهای کاربردیِ دات‌هوش برای کار با هوش مصنوعی — از همین‌جا شروع کنید:

دات‌هوش

راهنمای فارسی هوش مصنوعی — با نگاه به ایران

اخبار روزانه، معرفی ابزارها و مدل‌ها، و آموزشِ کار با هوش مصنوعی؛ همیشه با این پرسش که از ایران چه چیزی کار می‌کند و چه چیزی نه.