论文提出 Proof-Gated Signing,用 SMT 求解器校验链上 AI 智能体交易,阻止了 140 个有害场景中的 93.6%。
Proof-Gated Signing: Solver-Checked Transaction Guards that Hold Under State Drift for Onchain AI Agents
论文提出 Proof-Gated Signing,用 SMT 求解器校验链上 AI 智能体交易,阻止了 140 个有害场景中的 93.6%。作者把签名前检查的问题定义为状态漂移:静态 allowlist、LLM reviewer 和 transaction simulation 都描述检查时的链状态,而交易可能在 front-running、合约升级或 token 参数变化后的状态执行;PGS 先模拟拟议交易并提取效果,再对 oracle 不确定区间内每个价格检查声明式 value-and-permission policy,然后把钱包余额边界、收款方收据、allowance caps 和 ownership 编译为 on-chain post-conditions,由智能合约钱包原子执行。测试床包含 260 个场景,其中 14 个攻击族包括 5 个 drift 和 2 个 adaptive 族,另有 12 个 benign 族;伤害按 attacker balances 而非 policy 测量,PGS 通过 97.5% 的 benign 场景,simulation-only 只阻止 57.9%,static allowlist 阻止 71.4%,50 个 drift 场景在 PGS 下没有 attacker gain,唯一未阻止的 in-policy drain 被 per-session budget 限制。事实是 PGS 在开放测试床上优于 simulation-only 和 allowlist,且单次检查约 41k gas、0.1-0.2 s;推断是若 gas 和延迟可接受,它可能成为链上 AI 智能体钱包的默认签名前安全层;猜测是 LLM reviewer 获得 clean pre-drift simulation 后更可能批准 drift attack,这一发现提示把干净模拟直接交给模型可能放大攻击面,但原文未给出生产环境规模。
它把链上 AI 智能体交易安全从检查时状态推进到执行时状态漂移,并给出 SMT 证明与测试数据,可校正对签名前检查有效性的判断。
来源:arXiv cs.CR · arxiv.org