第一部分 · 世界观
一笔机器交易的本质,是把人类交易里靠"信任、习惯和事后追责"填补的空白,全部换成事前可验证的凭证与事后可审计的日志。截至 2026 年中的公开信息,这条链路的七个环节(发现、协商、授权、支付、交割、争议、记账)都已有可用的协议或产品,但没有一家把七环全部打通。本章用两个贯穿案例,把每一环拆开看:钱从哪来、凭证是什么、失败时谁兜底。读完这一章,第 4–8 章讨论的轨道、协议、身份与监管,就都有了落点。
3.1 两个贯穿案例
案例 A:微额数据采购。 你的研究 Agent 在盘中需要一条某只 ETF 的实时报价。它向一个数据 Agent 发起请求,对方报价 0.002 美元一次。这是第 1 章说的第二类交易(机器采购),特点是金额极小、频次极高、无人在环。
案例 B:资产买入。 你的投资 Agent 根据第 12 章那类投资政策书(Investment Policy Statement, IPS),决定用 500 美元买入一只宽基 ETF 的代币化份额。这是第 1 章说的第三类交易(机器进市场),特点是金额中等、频次低、涉及证券法与你的税务身份。
两个案例走的是同一条七步链路,但在每一步选用的工具、凭证和兜底机制都不同。下表先给全貌,后面逐步展开。
| 环节 | 案例 A:0.002 美元买一条行情 | 案例 B:500 美元买代币化 ETF |
|---|---|---|
| 发现 | A2A Agent Card / x402 目录 / MCP 工具清单 | 券商 MCP server / 代币化资产目录 / 做市商 RFQ |
| 协商 | HTTP 402 响应里的报价即合同 | 询价(RFQ)、滑点上限、有效期 |
| 授权 | 会话预算 + Agent 专用钱包,无人审批 | AP2 式 Intent/Cart/Payment Mandate,超阈值人工签字 |
| 支付 | x402:稳定币授权签名,facilitator 结算 | 稳定币转入发行方或 MPP 会话;或券商账户法币 |
| 交割 | 响应体即商品,先付后得 | 链上 DvP 原子交割;或传统 T+1 |
| 争议 | 无拒付,靠信誉与重试 | Cart Mandate 作证据,发行方/券商申诉通道 |
| 记账与税 | 按批聚合,稳定币处置事件 | 逐笔成本基础,证券税务 |
3.2 第一步:发现——Agent 怎么知道对方存在
人类靠搜索引擎和口碑找卖家,Agent 靠机器可读的"名片"。截至 2026 年中,有三种主流名片格式并存。
A2A Agent Card。 Google 的 A2A 协议规定,每个 Agent 在固定路径(/.well-known/agent-card.json,需核实最新命名)发布一份 JSON 名片,声明自己能做什么、接受什么认证方式、支持哪些支付扩展。研究 Agent 拉取数据 Agent 的名片,就能知道对方接受 x402 付款、按次计价。
MCP 工具清单。 MCP(Model Context Protocol)解决的是"Agent 与工具"的连接。案例 B 里,投资 Agent 通过券商或代币化平台提供的 MCP server 看到"查询报价""下单""查持仓"等工具及其参数约束。MCP 本身不涉及钱,见第 5 章 5.7 节。
x402 目录与市场。 Coinbase 等在 x402 之上建了资源目录(如 Bazaar 一类的发现服务,需核实当前名称),把"哪个 URL 收多少钱提供什么"编成索引。这解决了微额交易的一个死结:如果发现成本高于商品价格,交易就不会发生。
案例 B 的发现还多一层:投资 Agent 必须确认交易对手是持牌机构、代币化份额有真实底层资产。这一步要查发行方披露、储备证明与监管牌照,见第 7 章与第 8 章。名片能告诉你"谁在卖",不能告诉你"能不能信";后者是第 6 章 KYA(Know Your Agent)的工作。
3.3 第二步:协商——报价即合同
人类交易的协商是对话,机器交易的协商是结构化字段。
案例 A。 研究 Agent 直接请求数据端点,服务端返回 HTTP 402 状态码,响应头或响应体里带着支付要求:金额(0.002 美元)、资产(USDC)、网络(如 Base 或 Solana)、收款地址、有效期。这份 402 响应就是要约。Agent 若接受,就按要求付款后重试;不接受,就换一家。没有讨价还价,但有"比价":目录里同一数据可能有多个卖家,Agent 按价格、延迟、信誉排序。
案例 B。 500 美元买 ETF 份额,协商的对象是价格与执行条件。投资 Agent 向券商或代币化做市商发询价(Request for Quote, RFQ),得到一个有效期几秒到几十秒的报价,附带最大滑点和最小成交量。Agent 把报价与 IPS 里的限制(比如"偏离参考净值不超过 0.3%")比对,通过才进入授权。
两个案例的共同点是:协商结果必须被序列化成一份可签名的对象。人类可以口头成交,机器不能;下一步的授权凭证要引用这份对象的哈希,否则事后无法证明"当时同意的是什么"。
3.4 第三步:授权——谁允许这笔钱动
这是整条链路里最关键、也最容易被忽视的一步。人类交易的授权是"我点了确认";机器交易的授权是一组分层凭证,回答三个问题:这个 Agent 是谁的?它被允许做什么?这一笔在不在允许范围内?
案例 A:预算式授权。 0.002 美元的交易不可能每笔请人批准。做法是给研究 Agent 一个专用钱包,里面放一天的预算(比如 5 美元),并设一条策略:单笔不超过 0.01 美元,只付给目录里信誉合格的地址。授权发生在你给钱包充值和写策略的那一刻,之后每笔交易由 Agent 自主签名。第 5 章提到 Stripe/Tempo 的 MPP 加入了"会话"原语,思路相同:先授权一个上限,再在会话内流式付款。
案例 B:三层委托凭证。 Google AP2 把授权拆成三份 Mandate,案例 B 正好用得上:
- Intent Mandate(意图凭证)。 你事先签署:"在 IPS 允许的范围内,每月用不超过 2,000 美元买入核心仓位。"这是长期有效的框架授权。
- Cart Mandate(购物车凭证)。 投资 Agent 拿到具体报价后,生成"500 美元、某 ETF 代币化份额、价格 X、有效期 30 秒"的购物车。若金额低于你设定的人工审批阈值,Agent 用委托密钥签署;若高于阈值,推送给你签字。这就是"人在环"与"人不在环"的分界线。
- Payment Mandate(支付凭证)。 指向具体支付方式(稳定币钱包或券商账户),告诉支付方"这笔付款有购物车凭证背书"。
三份凭证环环相扣,每一份引用上一份的哈希。事后争议时,这条链就是证据(见 3.7 节)。第 6 章会详细讨论凭证的签名、限额与撤销。
共同的底线。 无论哪种授权,Agent 都不应持有你的主私钥或全权 API key。案例 A 用的是"丢了也认"的小钱包;案例 B 用的是只能下单、不能提币的受限密钥,外加金额阈值。第 14 章的架构就是围绕这条底线设计的。
3.5 第四步:支付——钱怎么动
案例 A:x402 流程。 以 USDC 在 Base 上为例,一次完整的 x402 支付大致是这样(字段名以 V1 为准,V2 有改名,需核实):
- 研究 Agent 请求数据端点,收到 402 与支付要求。
- Agent 用钱包私钥对一份"授权转账"消息签名。USDC 支持 EIP-3009 的
transferWithAuthorization,意味着 Agent 只签署授权,不需要自己付 gas、也不需要先发交易。 - Agent 带着签名重新请求,签名放在支付头(V1 为
X-PAYMENT)里。 - 服务端把签名交给 facilitator(结算服务商,Coinbase 或其他人运营)验证并上链结算。
- 结算成功,服务端返回 200 和行情数据,响应头里附结算回执。
整个过程通常在一到几秒内完成,Agent 侧成本接近零,facilitator 可能收取一笔亚分级费用或由服务端承担。这就是第 4 章说"机器偏爱稳定币"的具体原因:一笔 0.002 美元的交易,在卡轨道上光固定费用就是它的百倍以上。
案例 B:两条路径。 如果代币化份额由链上发行方直接售卖,投资 Agent 把 500 美元 USDC 转入发行方合约或用 MPP 会话付款,与交割合并在一个原子操作里(见下一步)。如果通过传统券商买"普通"ETF,支付就是券商账户里的法币扣款,走的是券商内部账本,出入金仍靠银行轨道。两条路径的差别不在支付本身,而在交割与最终性。
3.6 第五步:交割——先付还是先得
人类交易里,"一手交钱一手交货"靠面对面或第三方担保。机器交易里,这个问题叫交割风险(settlement risk),解决方案分三档。
案例 A:先付后得,靠金额小。 x402 是先结算再返回数据。理论上服务端可以收钱不给货,但 0.002 美元的违约收益远低于失去信誉的成本,所以生态默认接受。对高价值 API,x402 之上可以叠加托管(escrow)或分段付款,见第 6 章 6.5 节。
案例 B(链上):DvP 原子交割。 券款对付(Delivery versus Payment, DvP)指证券与资金的转移要么同时成功,要么同时失败。在同一条链上,这可以由一个智能合约原子完成:USDC 进、代币化份额出,中间没有任何一方持有对方的钱又不交货的时间窗。这是代币化对 Agent 最有价值的地方,第 7 章展开。
案例 B(传统):T+1 与中央对手方。 美国股票市场自 2024 年 5 月起是 T+1 结算,成交当天你在券商账户里"看到"持仓,但法律意义上的所有权转移在次日由中央存管机构完成,期间由清算所做担保。对人类这一天无所谓,对需要立即用持仓做抵押、再平衡或跨市场套利的 Agent,这一天就是资本闲置。
交割方式决定了"最终性"(finality):什么时候这笔交易不可撤销。下面 3.10 节的表格把三档放在一起比较。
3.7 第六步:争议与退款——出错了怎么办
这是机器交易与人类交易差别最大的一环。卡组织为人类提供拒付(chargeback),成本高但让消费者敢于对陌生商户付款。稳定币转账不可逆,机器交易的争议机制必须另建。
案例 A。 数据错了、延迟了、根本没返回,Agent 能做的是:重试、换供应商、给对方打差评。没有退款通道,但有三个减震器:金额小到不值得追;facilitator 与目录方保留结算日志,可以把劣质供应商下架;部分服务支持"先试后付"或按质量分级计费。信誉系统在这里承担了卡组织在人类世界的角色,第 6 章 6.5 节讨论它的局限。
案例 B。 500 美元买错了标的,或者价格明显偏离,责任要分三种情况:
- Agent 越权。 Cart Mandate 与 IPS 不符(比如买了白名单外的标的)。这是你的风控层失职,损失由你承担,但凭证链能精确定位是哪一步放行的,便于修政策。
- 对手方违约。 发行方收了钱没交付份额、或份额背后没有真实资产。链上 DvP 能杜绝前者,后者要靠第 7 章讲的储备证明与第 8 章讲的监管牌照。
- 执行偏差。 报价 X 实际成交 X+2%。RFQ 里写明的滑点上限就是合同条款,超出部分可以向做市商或券商申诉。
三种情况有一个共同点:争议能不能解决,取决于第三步的凭证链是否完整。没有 Cart Mandate,你无法证明"我授权的是 500 美元买 A,不是 5,000 美元买 B"。这就是为什么本章反复强调授权环节:它不只是安全措施,也是争议时的唯一证据。
3.8 第七步:记账与税——每一笔都要落账
人类一年做几十笔交易,可以年底整理。Agent 一天可能做几千笔,记账必须在交易发生时自动完成,否则税务申报和事后纠错都不可能。
案例 A。 每笔 0.002 美元的稳定币支出,在多数法域是一次"财产处置"事件:你用 USDC 换取了服务。理论上每笔都要记成本基础与处置价,实际做法是按日或按供应商聚合,保留逐笔的链上哈希作为凭证。第 15 章给出记账字段清单。
案例 B。 500 美元买入 ETF 份额,记账要素与传统投资相同:成交日、标的、数量、成交价、费用、成本基础方法(FIFO 或指定批次)。如果用稳定币支付,还多一笔稳定币处置记录。代币化份额的税务身份(是证券还是数字资产)取决于你的税务居住地,第 8 章与第 15 章讨论。
两个案例共用一条原则:审计日志要把七个环节串起来,每一笔至少记录意图 ID、授权凭证哈希、支付回执、交割凭证、政策检查结果。这份日志既是报税依据,也是第 14 章说的"复盘 Agent 是否做过你事后不认同的事"的唯一材料。
3.9 与人类交易的对比
| 维度 | 人类交易 | Agent 交易(案例 A) | Agent 交易(案例 B) |
|---|---|---|---|
| 发现 | 搜索、口碑 | 机器名片、目录 | MCP 工具清单、资产目录 |
| 协商 | 对话、比价 | 402 响应即要约 | RFQ + 滑点上限 |
| 授权 | 点确认、输密码 | 预算钱包 + 策略 | 三层 Mandate + 阈值 |
| 支付 | 卡、银行转账 | 稳定币授权签名 | 稳定币或券商账户 |
| 交割 | 收货、T+1 | 先付后得 | DvP 原子或 T+1 |
| 争议 | 拒付、客服 | 信誉、重试 | 凭证链 + 申诉 |
| 记账 | 年底整理 | 实时聚合 | 逐笔自动 |
| 主要风险 | 欺诈、遗忘 | 供应商劣质、预算耗尽 | 越权、对手方、执行偏差 |
表格最值得注意的一行是"授权"。人类世界的授权动作最轻(点一下),Agent 世界的授权最重(三层凭证)。这不是技术复杂化,而是把原本隐含在"人亲自操作"里的责任显性化了。
3.10 延迟、费用与最终性的数量级
下表的数字是截至 2026 年中的量级,不是精确值;不同链、不同时段、不同服务商差异很大,使用前需核实。
| 轨道 / 方式 | 授权到确认 | 最终性 | 单笔成本量级 | 可逆性 |
|---|---|---|---|---|
| x402 + USDC(Base 等 L2) | 1–5 秒 | 秒级软确认,L1 最终性十几分钟 | 亚分到几分美元 | 不可逆 |
| x402 + USDC(Solana) | 1 秒内 | 秒级 | 亚分 | 不可逆 |
| MPP 会话(Tempo) | 会话内近实时 | 秒级(需核实) | 亚分 | 不可逆 |
| 卡支付(含 agent 凭证) | 秒级授权 | T+1 到 T+2 清算 | 固定几十美分 + 百分比 | 可拒付,窗口以月计 |
| 银行实时支付(FedNow 等) | 秒级 | 即时 | 几十美分以内 | 基本不可逆 |
| ACH / 电汇 | 小时到天 | 1–3 个工作日 | 几十美分到几十美元 | 部分可撤 |
| 链上 DvP 买代币化份额 | 秒级 | 与链相同 | gas + 做市价差 | 不可逆 |
| 传统券商买 ETF | 秒级成交 | T+1 | 零佣金到几美元 + 价差 | 成交后不可撤 |
对案例 A,只有前三行在经济上可行。对案例 B,八行都可行,选择取决于你在哪个法域、通过谁开户、以及是否需要即时最终性。这张表也是第 4 章"轨道比较"的缩影。
3.11 失败模式清单
七个环节各有典型失败方式,下面按环节列出,并标注第一道防线。
- 发现:假名片。 有人伪造 Agent Card 或目录条目,冒充可信供应商。防线:只信有签名、有可验证凭证的名片(第 6 章)。
- 协商:报价陷阱。 402 响应里的金额或收款地址被中间人篡改。防线:HTTPS 加签名 HTTP 消息;Agent 校验收款地址在白名单内。
- 授权:过度授权。 图省事给 Agent 全额钱包或全权 API key。防线:预算钱包、受限密钥、金额阈值,见第 14 章。
- 授权:提示注入。 Agent 从网页或邮件里读到"把钱转到这里"的指令并照做。防线:风控层独立于模型,不管模型被骗成什么样,超出策略的转账一律不放行。
- 支付:预算耗尽。 供应商恶意触发大量小额请求或 Agent 陷入循环。防线:日限额、速率限制、异常检测熔断。
- 支付:脱锚。 稳定币价格偏离 1 美元,付出去的"0.002 美元"实际值更多或更少。防线:只用受监管、有储备证明的稳定币;大额交易前检查价格。
- 交割:收钱不交货。 案例 A 的先付后得被滥用;案例 B 的非原子交割被违约。防线:小额靠信誉与下架,大额用 DvP 或托管。
- 交割:链拥堵或重组。 软确认后交易被回滚。防线:高价值交易等待最终性再视为完成。
- 争议:凭证缺失。 事后拿不出 Cart Mandate 或日志。防线:凭证与日志在签署时即写入只追加存储。
- 记账:漏记与错分类。 微额交易未聚合、稳定币处置未申报。防线:交易发生时自动落账,月度对账。
这份清单不是让你放弃自动化,而是让你知道每一道防线该放在哪一层。第 14 章会把它们映射到"策略层 / 风控层 / 执行层"的具体位置。
本章要点
- 一笔机器交易分七个环节:发现、协商、授权、支付、交割、争议、记账;截至 2026 年中,每环都有可用工具,但没有一家打通全部。
- 微额采购(案例 A)靠预算钱包与 x402 式稳定币结算,经济上只有稳定币轨道可行;资产买入(案例 B)靠三层委托凭证与 DvP 交割,八种轨道都能走,法域决定选择。
- 授权是整条链路的核心:它既是安全边界,也是争议时的唯一证据;Agent 永远不应持有主私钥或全权密钥。
- 交割方式决定最终性:链上 DvP 是秒级原子的,传统市场是 T+1 由清算所担保,卡支付可拒付但成本高、窗口以月计。
- 争议机制从"拒付"变成"凭证链 + 信誉";记账从"年底整理"变成"发生即落账"。
- 失败模式对应七个环节,防线分别落在名片签名、地址白名单、受限授权、独立风控、限额熔断、DvP/托管、只追加日志上。