想象一下,未来你只需告诉 AI Agent:「帮我把钱包中一半的可用资金,都加仓 ETH」。Agent 随即读取余额、搜索流动性池、比较报价并构建交易路径,几十秒后发来消息:「找到了合适的买入方案,是否确认?」你回复了一个「Yes」。
但就在这一刻,你究竟批准了什么?它选择了哪个交易池?预计成交价格和滑点是多少?调用了什么协议?使用哪个钱包和多少资产?是否包含代币授权或其他附加操作?这些关键信息你并未真正看见,只是选择相信 Agent 对操作的概括。
这正是 AI Agent 从「回答问题」走向「替人行动」后暴露的新风险:Agent 已能浏览网页、登录账户甚至完成支付和链上签名,但用户面对的授权界面,往往仍只是一条模糊的聊天消息和一个几乎不含有效信息的确认选项。一句「Yes」,开始决定你的资金、数据与设备安全。
因此,在 imToken 最新的品牌升级中,Store、Send、Stake 之外,出现了第四个 S——Sign。如果说前三个 S 分别对应资产保管、价值流动和网络参与,那么 Sign 所要解决的,就是当越来越多软件开始代表用户行动时,用户如何继续掌握最终的知情权、批准权与控制权。
而 Sigil,正是 Sign 命题下第一个早期探索的 POC 产品,其核心原则非常明确:What you see is what you sign——你看到什么,就签署什么。
过去,加密钱包面对的签名风险主要来自用户看不懂交易内容。一笔链上交易在底层可能仅表现为复杂的合约地址、函数参数和十六进制数据,普通用户难以判断其真实意图。
因此,钱包需将原始数据解析为人类可理解的信息,让用户在签名前看到详情。这种“清晰签名”(Clear Signing)旨在弥合机器数据与用户理解之间的鸿沟。
但 AI Agent 带来的问题更为复杂。用户看不到的不再只是一笔链上交易,而可能是一整条由 Agent 自动规划和执行的操作链路。例如,为完成“加仓 ETH”的目标,Agent 可能需读取余额、搜索池子、调用工具、执行脚本并完成交易。用户既无法逐条检查所有底层请求,又必须在资产兑换前作出最终决定。
当前不少 Agent 的授权方式是在聊天窗口发送简短说明,等待用户回复“Yes”或点击按钮。这种方式看似完成授权,实则存在明显问题:
这形成了信任悖论:我们希望通过确认界面限制 Agent,却又让 Agent 自己决定用户能看到什么。当 Agent 接触账户、资金或终端环境时,一次模糊批准可能导致资产损失、数据泄露或设备风险。
因此,AI Agent 时代需要的不是更多“Yes”按钮,而是一套能证明“用户看到了什么、批准了什么、系统执行了什么”的签署机制。
Sigil 将自己定位为一道位于 AI Agent 与钱包之间的安全护栏。它不阻止 Agent 执行任务,而是允许用户在首次设置时明确授权边界:哪些低风险操作可自主完成,哪些敏感操作必须暂停并等待独立、明确且可验证的批准。
在设定边界内,Agent 可快速行动;但一旦涉及用户标记为敏感的操作(如花费资金或链上签名),Sigil 会暂停流程,将真实请求解析为清晰的确认卡片,并通过 Telegram 发送给用户。用户需通过 Passkey 和生物识别完成签署,操作才会继续。
整个流程可分为四步:
该机制的关键在于重建“展示—签署—执行”三者的一致性:展示的是实际请求,签署的是展示内容,执行的也必须是已签署请求。三者不一致,操作即被拦截。
Sigil 不要求用户逐项批准所有动作,而是通过策略设置让用户提前决定自动化范围。用户可选择 Relaxed、Balanced 或 Strict 等安全级别,或进入 Custom 模式对每类操作单独设规则。以 Balanced 模式为例,低风险行为可自动完成,而高资产安全相关的代码运行或终端命令则需 Sigil 确认。值得注意的是,无论何种策略,花费资金和签署交易始终需本人批准——这是 Sigil 不会让步的底线。
围绕“What you see is what you sign”,Sigil 提供三层保障:
第一,准确可见:确认卡片将协议、金额、接收方等参数解析为清晰字段,用户无需信任 Agent 概括,也无需面对原始十六进制数据。以 ETH 交易为例,用户应看到实际使用的资产金额、交易接收方及关键参数,而非仅“买入 ETH”。
第二,身份唯一:Sigil 使用 Passkey 作为安全入口,结合设备生物识别确认用户身份。即使他人拿到已登录 Telegram 的设备,也无法仅凭文字或按钮完成批准。Passkey 与用户本人绑定,而非“当前持机者”。此外,Sigil 采用无助记词设计,用户无需保管新助记词,也不必将私钥交给 Agent,批准能力始终由用户自己的 Passkey 与生物识别控制。
第三,界面不可篡改:确认页面非由 Agent 临时生成的普通消息,而是经过注册的独立模块,内容固定在链上,并在沙箱环境中渲染。Agent 无法替换页面、修改逻辑或伪造相似界面诱导签署。发起请求方不再同时控制展示界面。
配合单次签名、较短有效期及请求参数哈希绑定,Sigil 确保确认卡片内容与待执行请求严格对应,防止签名复用或参数替换。只要预览内容与实际请求不一致,操作即被拦截。
因此,Sigil 不仅是一项新钱包功能,更是 imToken 对“Sign”命题的产品化探索,关注更基础的问题:当 Agent 开始做事时,如何确保其仍在用户允许范围内行动?
在 Crypto 场景中,这一需求尤为直观。未来链上 Agent 可帮助用户完成定期投资、收益管理、费用支付、头寸调整和风险监控,甚至跨协议自动执行操作,更需在行为偏离预期时能被立即阻止。
同时,Sigil 的意义不限于 Crypto。当前 OpenClaw、Hermes 等 Agent 正逐步接入邮件、通信、日历、文件、浏览器、终端、支付工具等服务。尽管这些操作未必发生在区块链上,但其本质相同:Agent 以用户名义调用用户能力。因此,Sigil 未来可从链上交易延展至数据访问、身份使用、文件修改、内容发布、服务购买等自动化任务。
这也解释了为何钱包行业积累的能力在 AI Agent 时代焕发新生——私钥管理、数字签名、身份验证、权限确认和资产安全,过去服务于链上交易,但其核心始终是如何证明一项行动获得了主体的真实授权。当 Agent 大规模替人行动时,这套能力有望成为用户管理智能身份、自动化任务和机器权限的基础设施。
作为 imToken 与 OpenClaw 的共同探索,Sigil 试图将 imToken 十年来自托管、钱包和数字签名的经验,带入自主 Agent 进入真实执行环境的新阶段。它不替代 Agent,也不取代钱包,而是站在二者之间。
总的来看,AI 正在让行动能力变得越来越廉价。过去需在多个应用间反复切换、填写、确认和支付才能完成的事,未来可能只需一句自然语言指令,便由 Agent 自动拆解执行。
但“能够替用户行动”与“已获得用户有效授权”,始终是两回事。真正决定智能系统是否值得信任的,不只是它能完成多少任务,而是用户是否始终能理解它、限制它,并在必要时让它停下来。
从这个角度看,Sign 不是阻碍 Agent 效率的多余流程,而是 Agent 真正进入资产和现实服务前最重要的一层信任基础。
Store 让用户拥有资产,Send 让价值自由流动,Stake 让用户参与开放网络,而 Sign 要解决的,是当越来越多机器开始替人行动时,用户如何继续保有最后的决定权。
Sigil 的价值,正在于把这项看似抽象的控制命题,第一次推向一个可通过真实 demo 验证和持续完善的产品。让我们拭目以待。