ИИ нужен блокчейн. Вопрос — где именно

Недавно Grayscale выпустила материал с довольно прямым заголовком: Why AI Needs Blockchain Technology.

Логика убедительная. Когда ИИ-агенты начнут действовать от нашего имени, им понадобятся программируемые кошельки, микроплатежи, репутация, подтверждение вычислений и инфраструктура, которая не принадлежит одной компании. Публичный блокчейн вроде бы подходит почти идеально.

Но если проверять каждый из этих пунктов отдельно, картина начинает усложняться.

В некоторых местах блокчейн действительно выглядит естественной инфраструктурой для будущих машинных рынков. В других ту же задачу уже решают без него. А часть наиболее эффектных примеров пока существует преимущественно в виде стандартов, пилотов и красивых цифр, за которыми ещё трудно обнаружить значимую экономику.

Технических терминов дальше будет довольно много. По возможности я перевожу их на русский и один раз оставляю оригинал в скобках. А если какой-нибудь zkML или Sybil всё равно прозвучит по-эльфийски — в конце есть короткий словарь.

И первая неожиданность возникает ещё до денег.

Прежде чем дать агенту кошелёк

Допустим, я говорю ИИ:

Найди мне билет в Берлин до €200, без ночных пересадок. Если найдёшь хороший вариант — покупай.

Для человека смысл поручения довольно понятен. Для инфраструктуры — нет.

Кто должен доказать продавцу, что агент действительно имеет право распоряжаться моими деньгами? Что лимит был именно €200? Что разрешалась покупка билета, но не гостиницы? Что агент не получил новую команду из вредоносного текста на открытой им странице?

Интересно, что совершенно разные участники рынка практически одновременно пришли здесь к одной конструкции.

Google в протоколе агентных платежей AP2 (Agent Payments Protocol) вводит мандаты (Mandates): мандат намерения (Intent Mandate) фиксирует, что поручил пользователь, мандат покупки (Cart Mandate) — что именно выбрал агент, мандат платежа (Payment Mandate) — что разрешено оплатить.

Mastercard в системе проверяемого намерения (Verifiable Intent) связывает в одну проверяемую цепочку личность, намерение и действие.

Cloudflare строит кошельки агентов (Agent Wallets), где владельцу предлагается выдавать агенту отдельный бюджет, список разрешённых получателей (allowlist) и максимальный размер транзакции. Причём эти ограничения должны исполняться самой инфраструктурой, а не храниться где-нибудь в системной инструкции (system prompt), чтобы агент не мог просто «забыть» их после успешного внедрения вредоносной команды (prompt injection).

В Ethereum ERC-7710 решает похожую задачу через ограниченное делегирование полномочий (capability delegation).

По сути индустрия независимо переизобретает знакомую вещь — доверенность, только программируемую.

И блокчейн здесь вовсе не обязателен.

Google AP2 изначально не привязан к способу оплаты (payment-agnostic): под ним могут находиться карты, банковские переводы или стейблкоины. Корпоративные системы решают ту же задачу токенами OAuth и специальными шлюзами для ИИ.

Более того, право уже давно знает электронных агентов. Американский UETA ещё в 1999 году допускал заключение сделок программами без участия человека в каждом отдельном шаге. В 2024 году UNCITRAL принял Model Law on Automated Contracting — модельный закон об автоматизированном заключении контрактов.

Но важна деталь: право не превращает программу в новую юридическую личность. Действие автоматизированной системы по-прежнему приписывается человеку или организации, от имени которых она действует.

Поэтому вопрос формулируется иначе:

кто дал ей полномочия и где проходили их границы?

И здесь появляется первый разрыв между красивой архитектурой будущего и сегодняшней реальностью. Криптографически подписанный мандат намерения технически можно проверить. Но судебной практики, автоматически приравнивающей такой мандат к юридической доверенности и определяющей последствия превышения полномочий, пока нет.

Одна половина конструкции уже существует.

Вторую ещё предстоит достроить институтами.

Блокчейн прекрасно хранит доказательство. Но сначала доказательство надо получить

Вторая сильная идея Grayscale — использовать публичный распределённый реестр (ledger) для подтверждения того, как именно ИИ получил результат.

Какую модель использовал агент? Какие данные? Какой набор правил? Не был ли результат подменён?

Блокчейн действительно великолепно умеет хранить неизменяемую запись:

в такое-то время был опубликован такой-то хэш.

Но возникает неудобный вопрос.

Откуда мы знаем, что записанный хэш соответствует реальному вычислению?

Сам блокчейн этого установить не может.

Для этого нужны дополнительные механизмы: доказательства с нулевым разглашением (zero-knowledge proofs, ZKP), защищённые среды исполнения (Trusted Execution Environment, TEE), аппаратное подтверждение выполнения (attestation) или другие методы проверяемых вычислений.

И здесь разница между презентацией и производством особенно заметна.

zkML — применение доказательств с нулевым разглашением к машинному обучению — выглядит почти идеальным решением: модель выполняет вычисление и выдаёт математическое доказательство того, что всё было сделано правильно, не раскрывая лишних данных.

Только для больших языковых моделей это пока преимущественно исследовательская стадия.

В зависимости от архитектуры доказуемый вывод модели (inference) может быть на порядки дороже обычного. В экспериментах с GPT-2 и GPT-J речь всё ещё идёт о минутах, а иногда часах. Производители демонстрируют десятки и сотни крат ускорения, но даже внутри отрасли предупреждают, что такие собственные бенчмарки стоит читать осторожно.

Зато гораздо менее романтичная технология уже работает.

TEE позволяет выполнить модель внутри защищённой аппаратной среды и получить подписанное подтверждение того, где именно выполнялся код. На NVIDIA H100/H200 измеренные потери производительности для ряда моделей составляют всего несколько процентов. Такие решения уже используются в коммерческой инфраструктуре.

Цена удобства проста: вместо математического «не доверяй никому» мы снова доверяем Intel, NVIDIA и их инфраструктуре открытых ключей (PKI).

Получается любопытный обмен:

чем ближе технология к реальному производству, тем меньше в ней абсолютного «без доверенной стороны» (trustless).

А блокчейн оказывается скорее нотариусом уже полученного доказательства, чем самим доказательством.

Репутация машин пока выглядит ещё хуже

Для человеческого рынка репутация — очевидный механизм.

У продавца рейтинг 4,9. У водителя тысяча поездок. У компании двадцать лет истории.

Почему бы не дать такую же биографию агенту и не хранить её прямо в блокчейне?

Именно такую идею реализует ERC-8004: реестр идентичности, реестр репутации и реестр проверки.

Это уже не концептуальный документ. ERC-8004 работает в основной сети (mainnet).

И здесь особенно полезно посмотреть не на обещание, а на результат.

Первое эмпирическое исследование реальных развёртываний ERC-8004 обнаружило, что рабочий адрес сервиса (endpoint) имели только 3% зарегистрированных агентов в Ethereum, 4% в BNB Chain и 15% в Base.

С репутацией ещё интереснее.

Координированное создание множества поддельных участников — атака Сивиллы (Sybil attack) — исследователи обнаружили у 73,5% авторов отзывов в Ethereum, 59,2% в BNB Chain и 90,6% в Base. Медианная стоимость манипуляции репутацией составила около $0,0027.

Даже наличие доказательства платежа (payment proof) почти ничего не исправило: на Base 92,6% таких отзывов тоже попали в Sybil-кластеры.

Блокчейн честно сохранил все отзывы.

Проблема лишь в том, что значительная часть отзывов оказалась мусором.

И здесь обнаруживается граница технологии, которую особенно легко пропустить:

неизменяемость записи не делает записанное истинным.

Но есть ещё более глубокая проблема.

Что именно мы называем «тем же агентом»?

Сегодня под его именем работает Claude с одной системной инструкцией. Завтра оператор заменяет Claude на GPT, меняет память, набор инструментов и правила доступа.

Имя то же. Кошелёк тот же. Идентификатор токена тот же.

А поведение — уже другое.

Работа Dissociative Identity, принятая на FAccT 2026, описывает LLM-агента именно как изменяемую сборку из модели, оркестрации, памяти, инструкции, инструментов и контекста выполнения. Любой из этих компонентов можно заменить, не меняя внешний ID.

Мы можем сохранить трёхлетнюю историю идентификатора, не сохранив трёхлетнюю непрерывность того, чьё поведение эта история якобы описывает.

Это уже не баг конкретного блокчейна.

Это проблема самой метафоры репутации агента.

А потом агент ошибается

Допустим, предыдущие проблемы решены.

Агент идентифицирован. Полномочия подтверждены. Контрагент найден. Транзакция подписана.

USDC ушёл.

Блокчейн безупречно подтвердил расчёт.

А через пять минут выясняется, что агент неправильно понял задачу.

Или попался на внедрение вредоносной инструкции.

Или продавец отправил мусор.

Или услуга формально оказана, но результат непригоден.

Здесь одно из главных преимуществ криптовалютной инфраструктуры внезапно меняет знак.

Финальность платежа получить легко. Гораздо сложнее понять, когда финальность должна быть отменена.

У x402 нет встроенного механизма оспаривания карточного платежа (chargeback). Возврат зависит от поставщика услуги. Для продавца отсутствие chargeback — преимущество. Для владельца агента — перенос риска в его сторону.

И индустрия начинает добавлять поверх нового технологического слоя удивительно старые конструкции.

ERC-8183 вводит эскроу (escrow) — удержание средств до выполнения условий — и отдельного проверяющего (Evaluator), который должен решить, выполнена работа или нет.

Но спецификация честно оставляет следующий вопрос открытым: злонамеренный проверяющий способен принять или отклонить результат произвольно.

То есть вместо проблемы

«можно ли доверять исполнителю?»

мы получаем

«можно ли доверять тому, кто проверяет исполнителя?»

Дальше появляются арбитраж, апелляция и страхование рисков ИИ.

Мы совершили круг и неожиданно вернулись к тому, что человечество уже строило для сделок между людьми:

доверенность, пределы полномочий, эскроу, арбитр, страхование ответственности, журнал аудита.

Технологическая форма меняется. Институциональная задача — почти нет.

Тем временем деньги уже двигаются. Но цифры стоит читать внимательно

Наиболее сильный аргумент в пользу блокчейна появляется там, где ИИ должен самостоятельно покупать очень дешёвые цифровые услуги.

Запрос к API за несколько центов.

Один вызов другой модели.

Несколько секунд GPU.

Проверка документа.

Доступ к одному набору данных.

Человеку бессмысленно заводить отдельный аккаунт, проходить регистрацию и оформлять подписку ради операции стоимостью двадцать центов.

Машине — совсем не бессмысленно.

И здесь x402 действительно интересен.

По данным на 19 июля 2026 года протокол обработал 157 413 420 транзакций.

Звучит как начало огромной машинной экономики.

Теперь вторая цифра:

$41 062 036 совокупного объёма.

Средняя транзакция — примерно $0,26.

И третья деталь: по оценке аналитика Artemis, значительная часть активности была искусственно стимулирована или связана с игровыми механиками.

Все три утверждения могут быть истинны одновременно.

x402 действительно работает. Он действительно обрабатывает огромное количество микротранзакций. Но пока совершенно не доказано, что за этим количеством уже возникла огромная реальная экономика ИИ-агентов.

Особенно хорошо эту грань видно на Coinbase Agentic.Market. Компания показывает впечатляющие цифры экосистемы — сотни миллионов транзакций, десятки миллионов долларов, сотни тысяч агентов. Но эти показатели в значительной степени совпадают с общими цифрами x402, а не отражают отдельный объём самого маркетплейса.

То есть инфраструктура существует.

Рынок пока только пытается доказать собственный масштаб.

Карта, стейблкоин или просто внутренний баланс?

Ещё одна вещь, которая плохо помещается в нарратив «AI needs blockchain»: сами агенты совершенно не обязаны быть криптомаксималистами.

Им всё равно.

Если операция дешевле и надёжнее через карту — агент выберет карту.

Если нужен мгновенный микроплатёж неизвестному API без аккаунта — стейблкоин (stablecoin).

Если обе стороны находятся внутри Coinbase, Google или другой платформы — может оказаться достаточно внутреннего баланса и обычной базы данных.

Именно такую многорельсовую инфраструктуру сейчас строят крупнейшие платёжные игроки.

Stripe одновременно поддерживает агентную коммерцию (agentic commerce) через карточные платёжные данные и x402 со стейблкоинами. Mastercard Agent Pay for Machines предусматривает карты, банковские счета и стейблкоины.

А в марте 2026 года Santander и Mastercard провели в Европе сквозной платёж ИИ-агентом на действующей банковской инфраструктуре с заранее заданными полномочиями.

Без блокчейна.

Но здесь принципиально важен статус: это был успешный пилот, а не коммерческий запуск. Сам Santander подчёркивает это отдельно.

На другом конце спектра — Cloudflare Wallets.

Выглядят чрезвычайно перспективно: кошельки агентов, лимиты, списки разрешённых получателей, инфраструктура машинных платежей.

Но на момент анонса 4 августа пополнение кошельков и сама оплата всё ещё обозначены как coming soon. Работает резервирование идентификатора.

Их нельзя ставить рядом с действующими карточными рельсами и писать обо всём этом одним словом «существует».

Это, пожалуй, главное правило чтения всей темы:

продакшн, пилот и анонс — не три стадии одного факта. Это три разных факта.

И всё-таки где блокчейн становится действительно интересен?

На первый взгляд ответ очевиден: на границе разных систем.

Допустим, мой агент Google нашёл неизвестного специализированного агента. Тот покупает вычисление у третьей модели, арендует мощности у четвёртой компании, а результат получает организация в другой стране.

Никто не хочет хранить общую историю операций в базе конкурента.

Вот идеальный случай для нейтрального публичного реестра.

Но и эту гипотезу полезно атаковать.

Человечество давно умеет соединять организации, которые друг другу не принадлежат.

SWIFT соединяет банки.

Клиринговые палаты становятся центральным контрагентом.

Инфраструктура открытых ключей (PKI) и центры сертификации обеспечивают доверие между системами.

DNS создаёт глобальное именование.

OpenID Federation связывает разные домены идентичности.

Для всего этого публичный блокчейн не понадобился.

Значит, формула

«нет единого владельца → нужен блокчейн»

тоже слишком сильная.

Большинство межорганизационных границ можно закрыть консорциумом, регулятором, федерацией или доверенным оператором.

Особый случай возникает, когда одновременно выполняются три условия:

стороны заранее неизвестны или псевдонимны;

они не готовы принять общего оператора;

им требуется возможность проверить полноту и неизменность общей истории, не доверяя владельцу этой истории.

Вот здесь публичный блокчейн действительно даёт качество, которое тяжело воспроизвести обычной централизованной системой:

общую проверяемую запись, которой не владеет ни один из участников.

Не универсальную «инфраструктуру ИИ».

Гораздо более специализированную вещь.

Но потенциально очень ценную именно там, где экономика агентов действительно станет открытой.

И здесь начинается другая экономика

Самая интересная перспектива, возможно, вообще находится не в оплате человеческих товаров.

ИИ-агент не обязательно идёт покупать кроссовки.

Он может покупать способность.

Три секунды GPU.

Один поиск в специализированной базе.

Проверку документа.

Один вызов более сильной модели.

Доступ к геоданным.

Работу другого агента.

Такие операции раньше часто не существовали как самостоятельные рынки просто потому, что стоимость поиска продавца, заключения сделки и проведения платежа была выше стоимости самой услуги.

Агент может найти поставщика, сравнить цену, заключить микросделку, получить результат и рассчитаться за несколько секунд.

Здесь дешёвые программируемые расчёты (programmable settlement) действительно способны создавать рынки там, где раньше их экономически не имело смысла создавать.

Но пока мы видим преимущественно возможность, а не доказанный масштаб.

Исследовательский проект Diagon показывает ещё одну неожиданность: когда рынки начинают населять ИИ-агенты, механизмы, привычные для человеческой торговли, иногда дают обратные эффекты. Усиление требований «быть честным» увеличивало количество споров. Раскрытие идентичности фрагментировало торговлю по семействам моделей. Сильная селекция делала популяцию агентов более однородной.

Авторы приходят к особенно интересному выводу: ограничением становится уже не производство результата, а проверка его качества.

То есть дешёвый платёж ещё не создаёт рынок.

Нужны правила рынка.

Прозрачность тоже оказалась двусторонней

Grayscale называет прозрачность публичного блокчейна преимуществом.

Для финансовой системы это часто действительно так.

Но теперь представим агента, который знает мой бюджет, историю покупок, предпочтения, поставщиков, коммерческую стратегию компании и набор задач.

Хочу ли я строить его репутацию на основе полностью открытой истории действий?

Вряд ли.

Агентной экономике требуется странное сочетание:

максимальная проверяемость для контрагента и минимальное раскрытие данных владельца.

Поэтому движение индустрии снова идёт не к абсолютной публичности, а к выборочному раскрытию данных (selective disclosure).

Например, доказать продавцу, что моему агенту разрешено потратить до €1000, не раскрывая ему мой банковский счёт, полный договор и личность.

Mastercard строит Verifiable Intent именно так. Google AP2 использует проверяемые цифровые удостоверения (Verifiable Credentials).

Получается парадокс: часть проблемы, которую публичный реестр создаёт своей прозрачностью, затем приходится закрывать ещё одним криптографическим слоем.

У каждого уже есть своё будущее

Здесь полезно посмотреть и на тех, кто рассказывает эту историю.

Grayscale управляет криптоактивами и имеет собственный Decentralized AI Fund. Естественно, компания особенно хорошо видит те проблемы ИИ, которые способен решить блокчейн.

Coinbase строит x402 и агентные рынки.

Cloudflare хочет оказаться шлюзом, через который машины получают идентичность, доступ и деньги.

Mastercard и Visa, наоборот, строят будущее, где автономный агент прекрасно существует поверх модернизированных карточных рельсов.

Разработчики zkML показывают бенчмарки, в которых доказуемые вычисления стремительно приближаются к реальности.

Каждый из этих игроков может быть совершенно прав в описании собственной части системы.

Но ни один из них не смотрит на неё из нейтральной точки.

Именно поэтому особенно опасно брать чей-либо будущий технологический стек (stack) целиком и объявлять его будущим всей агентной экономики.

Что уже есть — и чего пока нет

Если снять маркетинговый слой, граница на август 2026 года выглядит довольно отчётливо.

Уже работает: юридическое признание автоматизированного заключения сделок; обычные платёжные рельсы; аппаратная TEE-аттестация; выборочное раскрытие данных; первые страховые продукты для рисков ИИ; технически работающий x402.

Есть в пилотах или ранней эксплуатации: банковские платежи автономных агентов вроде Santander/Mastercard; эскроу для торговли между агентами; часть инфраструктуры конфиденциальных агентов.

Пока в значительной степени держится на обещании: on-chain-репутация как надёжный сигнал доверия; zkML крупных языковых моделей в реальном времени; Cloudflare Wallets как полноценная платёжная система; огромная самостоятельная экономика x402; прогнозы на триллионы долларов агентной коммерции.

Именно эта неровность мне кажется важнее любого ответа «за» или «против» блокчейна.

Потому что в ней видно, где уже возникла необходимость, а где пока только возник интерес её занять.

Так нужен ли ИИ блокчейн?

Иногда — да.

Но фраза «AI needs blockchain» скрывает больше, чем объясняет.

ИИ не просыпается утром с потребностью в Ethereum.

Когда программа переходит от ответа к самостоятельному действию, ей приходится встроиться в целую цепочку:

человек должен определить полномочия;

контрагент — проверить их;

система — подтвердить исполнение;

кто-то — принять результат;

при ошибке должен существовать способ остановить или оспорить действие;

после этого нужно провести расчёт;

а затем сохранить ровно столько истории, сколько необходимо для следующей сделки.

Блокчейн способен занять несколько мест в этой цепочке.

Иногда очень удачно.

Но не всю цепочку.

И чем глубже смотришь на возникающую агентную экономику, тем сильнее она напоминает не замену старого мира новой технологией, а довольно странный процесс:

мы даём машинам возможность самостоятельно действовать, а вслед за этим начинаем переводить в машинную форму всё то, что веками находилось между человеческим намерением и человеческим поступком.

Доверенность. Ограничение полномочий. Подпись. Репутацию. Залог. Арбитраж. Страхование. Расчёт.

Блокчейн здесь может оказаться важной частью нового слоя.

Но сначала стоит понять, какую именно работу мы ему поручаем — и какую он на самом деле умеет выполнять.


Короткий словарь

ИИ-агент (AI agent) — программа на базе ИИ, которая не только отвечает, но может самостоятельно выполнять действия и использовать внешние инструменты.

AP2 (Agent Payments Protocol) — открытый протокол Google для фиксации того, что именно пользователь поручил агенту и какой платёж разрешил.

Мандат (Mandate) — криптографически проверяемая запись о поручении или разрешении пользователя.

Verifiable Intent — технология Mastercard для доказательства того, какое действие пользователь действительно разрешил агенту.

Проверяемые цифровые удостоверения (Verifiable Credentials) — цифровые документы, подлинность которых можно криптографически проверить.

OAuth — распространённый механизм выдачи приложению ограниченного доступа к чужому аккаунту или сервису без передачи пароля.

Системная инструкция (system prompt) — базовый набор правил, определяющий поведение ИИ.

Внедрение вредоносной инструкции (prompt injection) — атака, при которой агент встречает текст, пытающийся заставить его нарушить исходные правила.

Распределённый реестр (ledger) — общая база записей; в публичном блокчейне её копии поддерживают множество независимых участников.

On-chain — непосредственно записанное или выполняемое в блокчейне.

Mainnet — основная рабочая сеть блокчейна, в отличие от тестовой.

ZKP (zero-knowledge proof) — криптографическое доказательство факта без раскрытия самих исходных данных.

zkML — применение ZKP для доказательства корректности вычислений моделей машинного обучения.

TEE (Trusted Execution Environment) — аппаратно защищённая среда, внутри которой можно выполнять код и подтверждать, что его не подменили.

Attestation — криптографически подписанное подтверждение того, где и в какой среде выполнялся код.

PKI (Public Key Infrastructure) — система цифровых сертификатов и ключей, на которой строится доверие к устройствам и сервисам.

Атака Сивиллы (Sybil attack) — создание множества фиктивных участников для накрутки рейтингов, голосований или репутации.

Endpoint — сетевой адрес, через который программа или агент предоставляет работающий сервис.

x402 — протокол машинных интернет-платежей, особенно удобный для автоматических микроплатежей.

Стейблкоин (stablecoin) — криптовалютный токен, стоимость которого обычно привязана к обычной валюте, например доллару.

Chargeback — механизм оспаривания и обратного проведения карточного платежа.

Эскроу (escrow) — удержание денег посредником или смарт-контрактом до выполнения условий сделки.

Выборочное раскрытие (selective disclosure) — способ доказать нужный факт, не раскрывая контрагенту все исходные данные.

Settlement — окончательный расчёт между сторонами: фактическое перемещение и фиксация денег.

API — интерфейс, через который одна программа автоматически обращается к функциям или данным другой.

GPU — вычислительный ускоритель, на котором обычно запускаются современные ИИ-модели.