> ## Content Index
> Fetch the complete content index at: https://growthhackers.tw/llms.txt
> Use this file to discover other available public pages before exploring further.

# 2026 國泰金控技術年會七場重點全解讀：從 Cloud First 到 Agent First，三位 AI 數位同事正式上工
- URL: https://growthhackers.tw/blog/cathay-tech-conference-2026-recap/
- Published: 2026-09-22T01:00:00.000Z
- Updated: 2026-09-22T01:00:00.000Z
- Description: 國泰金控技術年會宣告從 Cloud First 走向 Agent First，首度公開三位數位同事 Vanessa.ai、Sherlock.ai、Lawrence.ai。七場演講完整整理，含查證翻案六處。
- Author: Lewis wang
- Tags: 國泰金控技術年會, 國泰金控, AI agent, 企業 AI, 數位同事, 穩定幣

2026 國泰金控技術年會在 9 月 15 日於台北 101 辦完，近 7,000 人報名，線上加現場同步觀看突破 3,500 人。

這個數字放在台灣的科技活動裡，已經很誇張了。

但真正讓我把七場影片全部看完的，不是人數。是它在會上講的那句定調：**國泰要從 Cloud First 走向 Agent First**。

你知道這句話的份量在哪嗎？

Cloud First 是國泰喊了五年的口號，背後是一個「五年百套系統上雲」的硬工程。現在他們說，那個階段結束了，下一個階段叫 Agent First。今年剛好也是國泰數位轉型滿十年（2016 年啟動）。一家金控在自己數位轉型十週年的場子上，沒有花時間回顧成果，直接宣布重新換檔。

我沒有去現場。這篇是把[國泰金控官方 YouTube](https://www.youtube.com/channel/UC3-sMklcyyq3-b17RXx6U9w?ref=growthhackers.tw) 目前釋出的七場完整演講全部看完之後整理的，七場都免費公開，文中的人名、數字與外部事件我都附了可查的來源連結。

先講結論：

**這場年會最值錢的部分，不在他們用了什麼模型。在於他們被監理逼著，先把「AI 的人事制度」想清楚了。**

一般公司導入 AI，是先用起來再說，出事再補治理。金融業不行。金融業的每一個動作都有主管機關在看，所以他們被迫在第一天就回答：這個 AI 是誰？它歸誰管？它做錯事算誰的？

這些問題你早晚也要回答。差別只在於，你是自己慢慢撞，還是先看別人怎麼撞。

---

## 2026 國泰金控技術年會三大主軸：Agent First、IT 升級、數位資產

國泰把這次年會分成三個主軸：**Agentic AI 與數位同事**、**AI 驅動 IT 升級**、**數位資產與 Web3**，另外加一場 OpenAI 的國際視角。

七場演講對應下來是這樣：

| 場次 | 主題                                                                | 屬於    |
| -- | ----------------------------------------------------------------- | ----- |
| 1  | 從 Agentic AI 到 Digital Colleague：打造企業數位同事                         | 數位同事  |
| 2  | 當 AI 成為企業新同事：數位勞動力與治理新秩序（高峰對談）                                    | 數位同事  |
| 3  | AI in IT：驅動國泰集團 IT 全面升級的策略與布局                                     | IT 升級 |
| 4  | AI Agent 賦能 SDLC：以 BMad Framework 打造 Requirement Management Agent | IT 升級 |
| 5  | From GPT to the Agentic Enterprise（OpenAI）                        | 國際視角  |
| 6  | 金融級虛擬資產與穩定幣技術布局                                                   | 數位資產  |
| 7  | 數位資產如何邁向主流？金融機構與 VASP 的合作路徑（座談）                                   | 數位資產  |

一場一場來。

---

## 場次 1｜三位數位同事，有名字、有信箱、有主管、有 token 預算

這是整場年會最搶戲的一場，由國泰金控副總經理暨國泰世華銀行數據長梁明喬，與國泰金控數據暨人工智慧發展部副總經理劉浩翔共同主講。

國泰這次首度公開三位「數位同事」的實驗成果，三位都有正式名字（後綴統一加 `.AI`）：

- **Vanessa.ai**：專案管理助手
- **Sherlock.ai**：科技治理審查專員
- **Lawrence.ai**：法務合約初審專員

（名字與職務依[國泰金控官方新聞稿](https://www.cathayholdings.com/holdings/lastest%5Fnews/news%5Farchive/newsarticle?newsID=uYwevRwHrUevaoq4sc48iQ&ref=growthhackers.tw)與 [CIO Taiwan 報導](https://www.cio.com.tw/119970?ref=growthhackers.tw)。）

### 數位同事跟一般 AI Agent 差在哪？

國泰自己給了三個判準，我覺得抓得很準：

**第一，跨 session 的長期記憶。**一般 Agent 活在單一對話框裡，關掉視窗就忘了你是誰。數位同事要跟你一起工作好幾個月，它得記得你是誰、記得這個專案上週卡在哪。

**第二，主動性。**不是你說一動它做一動。它自己知道下一步要做什麼，然後自己把自己叫醒。

**第三，能識別組織裡的不同角色。**過去 Agent 只面對一個使用者。但在公司裡有主管、有同事、有跨部門窗口，同一件事對不同人的回應方式不一樣。

第三點是我覺得最少人想到、但最現實的一點。

### 技術底層：GAIA 2.0 加三層架構

底層框架是國泰 2025 年發表的 **GAIA 2.0**。往上長出來的數位同事架構分三層：

- **Agent Profile 層**：用 `agent.md` 管行為準則、`identity` 管身分角色、`soul.md` 管人格與風格，再加上技能與記憶
- **Runtime 執行環境**：除了協調層，特別做了「喚醒排程／心跳機制」，還有喚醒之後怎麼回復上一次的任務狀態
- **Learning Loop 學習迴圈**：session 結束時，它要知道該寫下哪些記憶、怎麼分類、下次何時叫醒自己、該讀哪些記憶

如果你對 Agent 的骨架怎麼搭有興趣，我之前寫過一篇[〈Agent Harness 是什麼？〉](https://growthhackers.tw/blog/what-is-agent-harness/)，講的就是這層「模型之外的東西」。國泰這個架構基本上就是企業版的 Harness。

![數位同事三層架構：Agent Profile、Runtime、Learning Loop](https://growthhackers.tw/content/images/2026/09/inline-digital-colleague-stack-v1.png)

### 最有意思的是管理機制，不是技術

技術大家都在做。真正讓我停下來的是這段：

國泰把數位同事**比照真人員工在管**。

- 像員工有員工編號 → 數位同事有獨立帳號與編號
- 像員工有辦公室 → 給 Agent 一個受控邊界的運行環境
- 像員工有員工守則 → 用 `agent.md` 定義它是誰、該做什麼
- 像員工要打卡 → Agent 的上班時間就是排程

打卡這段講者講得很妙。他說可以讓它朝九晚五，也可以要求它 7x24 不間斷工作而且不違反勞基法。

但下一句才是重點：**工時越長，算力與 token 費用越高，所以會依職級與能力分配不同的 token 額度與可呼叫的模型。**

你看懂這個設計沒有？

**他們把「薪水」這件事，翻譯成了 token 預算。**

這就像一家公司決定要不要請正職還是工讀生，看的是這個職位創造的價值撐不撐得起那個薪資帶。國泰現在對 AI 做的是同一件事：這個 Agent 值不值得給它用貴的模型、跑滿 24 小時。

每個數位同事還有自己的 email、有 reporting line，知道誰是 mentor、誰是老闆、誰是同事。互動方式就像跟一個遠端辦公室的同仁協作。

### 三階段職等發展

國泰把數位同事的能力發展分三級：

- **Level 1**：像剛進職場的新鮮人，執行特定單一任務，跟 mentor 一對一協作
- **Level 2**：有主動性，能主動喚醒、主動追蹤任務、觸類旁通自我學習，能跟同部門多位同事協作
- **Level 3**：具備完整的企業世界觀、成熟的自我學習機制，能對企業內所有跨單位角色做出對應回應

目前的公開實驗成果落在 Level 1 到 Level 2 之間。這點國泰自己講得很誠實，他們說這仍在「實驗與前沿探索階段」。

順帶一提，如果你想對照國外同一時間點的做法，我上個月寫過[〈Dreamforce 2026 七大重點全解讀〉](https://growthhackers.tw/blog/dreamforce-2026-recap/)，Salesforce 也端出了六隻數位員工。兩邊放一起看很有意思：Salesforce 賣的是產品，國泰做的是自己內部的人事制度。

---

## 場次 2｜治理對談：踩過的坑比成功案例誠實

第二場是高峰對談，陣容是四位：國泰金控副總經理陳冠學、國泰金控數據暨人工智慧發展部副總經理劉浩翔、台灣微軟大型企業商務事業群總經理李倩，以及國立政治大學金融科技研究中心主任王儷玲。

這場的價值在於，它是七場裡面**最集中談導入失敗與治理摩擦的**。

### 國泰的做法：不做實驗室，直接派拓荒隊

陳冠學說，面對大型金融組織 AI 滲透率不足的問題，國泰沒有選漸進式導入。

他們的做法是：**用約原本三分之一規模的最小團隊，直接組成與 AI 協作的「Agent Team」，投入真實的產品需求，不做實驗室專案。**

結果是這種「拓荒者」模式更快看到技術天花板，近期上線的產品裡，已經有部分功能是由這個 AI 團隊產出的。

我個人非常認同這個做法。

**你派一支正規軍去做 POC，做出來的是簡報。你派三分之一的人去扛真需求，做出來的是能力。**

### 三個我覺得最該抄下來的坑

劉浩翔分享實作面踩過的雷，有兩個詞我建議你記起來：

**第一個叫「記憶污染」。**

如果 Agent 的記憶儲存沒有精密設計，它會什麼都記，結果記太多反而產出變差。國泰內部就叫這個現象記憶污染。

這件事我在[〈你的 AI 客服為什麼越用越蠢？〉](https://growthhackers.tw/blog/ai-agent-memory-system-design/)裡寫過，問題不在它記太少，在它不會「忘」。看到一家金控在正式場合用同樣的詞描述同樣的問題，說實話有點爽。

**第二個叫「over-skill」。**

Skill 設計不要貪多。功能重複、或者一個 Agent 背了太多 skill，會讓它繞圈圈，看起來很忙但沒有效果。

這跟我之前解碼 Stripe 內部 AI 助理時看到的現象一模一樣，他們的技能裝到 150 個左右就到頂了，可以參考[〈企業 AI 治理怎麼做？Stripe 內部 AI 助理解碼〉](https://growthhackers.tw/blog/stripe-kai-agent-platform-governance/)。

**第三個坑最痛：做 80 分等於 zero adoption。**

陳冠學講了一段我覺得全場最實在的話。他說真正的塞車點不在技術，在於數位化不完整、API 缺乏、知識散落在一堆 silo 裡，員工要登入幾百套系統。如果你只串一個系統給 Agent，是沒有用的。

**做到 80 分會導致零採用，因為同仁會覺得「那我自己做還比較快」。必須做到 100 分，大家才願意用。**

這句話值得每個正在導入 AI 的人抄在白板上。

我之前寫過 [MIT 那份「95% 生成式 AI 專案零回報」的研究](https://growthhackers.tw/blog/mit-genai-divide-95-zero-return/)，講的是同一堵牆。國泰這段等於是從第一線給了那份研究一個註腳。

### 治理框架：AI 員工也要有身分、職權、權限、主管、工作記錄

王儷玲主任（政大金融科技研究中心主任，也是前金管會主委）給了一個很清楚的框架：AI 治理可以直接對應真人的五件事。

**身分、職權、權限、主管、工作記錄。**

然後把金融監理裡「絕對不能犯錯」的部分放進去。

她特別提醒一點：**human-in-the-loop 不需要每個點都設。要放在不可逆、會影響消費者保護與風險的關鍵點。**

這跟我自己的做法一樣。我在[〈AI 自動化的界線怎麼畫？〉](https://growthhackers.tw/blog/ai-automation-boundary-human-in-loop/)裡寫過，我有三個 AI 幕僚整天跑，但就是不准它們按下送出鍵。關卡要設在對的地方，設太多等於沒設。

台灣微軟李倩補了一個我很喜歡的說法：

**「大家不是在 deploy 一個 agent，而是在 onboarding 一個 agent。」**

對真實員工怎麼做，就對數位員工怎麼做：識別證、access control、資料保護、監控它看過哪些資料。而且要在 build 之前就想清楚，不是 build 完才補限制。

她也給了組織上的解法：**中央設定標準與安全框架，部門設定場景。**這樣才不會因為治理而拖垮速度。

---

![AI 治理五要素：身分、職權、權限、主管、工作記錄](https://growthhackers.tw/content/images/2026/09/inline-governance-five-v1.png)

## 場次 3｜AI in IT：一句「AI 是放大器」，打醒很多人

這場由國泰金控數數發中心（全名數位數據暨科技發展中心，2016 年設立，正好就是國泰數位轉型的起點）雲端策略發展部協理主講，是七場裡技術含量最高、但金句也最多的一場。

開場他先播了一段影片，內容是同仁因為做出一個失控的 Agent 而被要求寫「悔過書」。影片裡的 AI 只檢查了最低層級的權限，誤判了政策繼承關係，得出一個「區域正確、但全域錯誤」的結論。

這個開場方式我給滿分。**用自家人出的包當開場，比放十張成長曲線圖有說服力。**

他從這裡帶出四條原則：

- 控制點必須放在行動之前，不是之後
- 只給任務所需的最小權限
- 在不會傷及正式專案的隔離環境測試
- 不可逆的行動，最後一顆按鈕由人按，並保留證據與回復路徑

### AI = Model + Harness

這場最值得記的定義是這個：

**AI Agent = Model + Harness。Model 是靜態的、不帶任何狀態，所有的狀態與控制都落在 Harness 上。**

所以他的結論是：治理與控制機制才是關鍵，不是模型。

延伸出來的判斷更實用：**個人級 Agent 與企業級 Agent 的差別，不在模型，在控制機制、治理能力與處理規模。**企業級 Agent 仍然要靠既有的驗證授權、知識庫、API 閘道、工作流、DevSecOps 這些核心 IT 能力。這些沒做好，你買再貴的平台也沒用。

### 上雲不是為了 AI，但剛好幫 AI 鋪好了路

國泰的雲端轉型 2021 年啟動，今年 4 月成果展達成「五年 100 套系統上雲」，目前已經超過 150 套。

講者講了一段我覺得很誠實的話：當年上雲是為了系統現代化，跟 AI 一點關係都沒有。但走到今年回頭看，上雲同時也幫 AI 準備好了兩件事：**啟動實驗專案變快，而且雲端本來就是承載大量資料的好環境。**

以前上雲被當成 IT 部門的成本中心專案。現在回頭看，它是 AI 的地基。

這件事對你的意義是：如果你的資料還躺在地端某台伺服器、還在用 Excel 對帳，那你現在討論要用哪個模型是沒有意義的。

### AI 光團隊與「人機微笑曲線」

國泰做了一個叫「AI 光」的團隊實驗，模式是 **6+1**：六個人，加一組 AI 工具與獨立電腦，把原本 12 人的團隊精簡成 6 人加 1 個 AI。

目前銀行有 4 個團隊、數位營運 2 個、諮詢 2 個在跑。

驗證目標有四個：放大交付量、縮短協作路徑、角色 AI 轉化、形成可複製的企業能力。講者說前兩項已經看到成效。

過程中他們觀察到一個現象，我覺得是這場最有畫面感的一句：

**人機投入呈現「微笑曲線」：開發流程的前段與後段人力投入高，中段的開發測試多由 AI 承接。**

想像一下你們公司的開發流程。以前是需求、設計、開發、QA、上線，每一關都塞滿人，一關卡住下一關就停。現在中間那段被 AI 吃掉了，人力全部擠到兩端：前面把需求講清楚，後面把結果驗收好。

**這代表什麼？代表「會寫規格」和「會驗收」這兩件事，身價要漲了。**

他們的做法是把團隊角色重新分成 Design 與 Deliver 兩類，讓需求端寫完 PRD 或 BRD 之後就直接產出一個會動的 prototype，用可動的東西去拉高需求確定性。

![人機投入的微笑曲線：前後段人力高，中段由 AI 承接](https://growthhackers.tw/content/images/2026/09/inline-smile-curve-v1.png)

### 全場最狠的一句話

結語只有一句，但我抄了下來：

**「AI 是放大器，放大的是已經存在的東西。」**

底層工程實踐沒做好，導入 AI 只會放大混亂、產生更多技術債。

如果你問我，這句話應該印出來貼在每一個「我們也要導入 AI」的會議室門口。

---

## 場次 4｜BMad Framework：讓業務單位自己把需求講清楚

這場由國泰世華銀行業務中台部協理（英文名 Louis）主講，講的是一個非常具體的痛點。

### 先講那個痛點，你一定有共鳴

過去專案提案階段不計成本，業務單位（BU）找 IT 談需求，一來一往可能花三個月。然後 IT 看完說「這完全是天馬行空」，直接退件。

三個月就這樣消失了。

**這不叫溝通不良，這叫無效溝通與無效會議。**

而且更糟的是，雙方關係還會變差。BU 有自己的 KPI，IT 還背維運責任，不可能隨時配合。

### 他們的解法：把 know-how 放進 Agent

他們選了開源框架 [BMAD-METHOD](https://github.com/bmad-code-org/bmad-method?ref=growthhackers.tw)（Breakthrough Method for Agile AI-Driven Development，GitHub 上有 4.3 萬顆星），做了一個 **Requirement Management Agent**。

做法是把權益平台這類系統的 domain know-how 餵進 Agent，讓 BU 自己先跟 Agent 把需求釐清，整理成 BRD 或 PRD，才進到 IT。

為什麼選 BMad 而不是 LangGraph 或 n8n？講者的比較很務實：

- **LangGraph、CrewAI**：工程師導向，只有特定工程師能操作，來回調整耗時
- **No Code／Low Code 工具**：方便，但還是要懂工具，而且底層模型一直變
- **BMad**：對話式引導建立 Agent、內建知識沉澱、全員可用，大約 30 分鐘就能建一個

五個核心元件是 persona（設定角色）、task（定義邊界與移交準則）、flow（引導式／對話式／自主式／混合）、output（固定 markdown 產出），以及 human（每次執行都問你要不要繼續）。

### 這場我最喜歡的一個設計

**「把申論題變成選擇題。」**

一般人不會寫 prompt。你叫一個業務單位的同仁「描述你的需求」，他會卡住。但如果 Agent 用腦力激盪加選擇題一路引導他，他就答得出來。

這是我看過對「降低 AI 使用門檻」最精準的一句翻譯。

### 兩個他自己說的實話

第一個，關於導入手段。他坦言同仁一開始未必愛用，**是因為這是今年的 KPI、跟考核有關，所以拼命用，但用了之後就有感覺。**他認為初期必須先強迫導入。

這點很有爭議，但我欣賞他敢講。

第二個，關於 AI 產出的品質控管。他們原本想人工複核 AI 的所有產出，後來覺得這樣有點蠢：

**就像 code review 一樣，如果每一份都要人看，那等於沒用。所以應該先定好標準，超出例外的才人工複核，否則就該放手相信 AI，不然就不要用 AI。**

品質量測他們用 SonarQube 的技術債指標讓 AI 依照 metrics 去修，資安則用原始碼掃描處理中低與中高風險。

還有一個架構上的提醒我覺得很重要：**AI 要從企業層開始規劃，不要由下往上堆疊。**因為資安議題必須先在底層處理好，未來只要動企業層，各部門與專案的 Agent 都能跟著連動。

---

## 場次 5｜OpenAI：ROI 別只算 token 單價，要算「完成一件事的總成本」

這場是國際場，講者是 OpenAI 國際業務主管謝家豪（Oliver Jay）。

他用三個問題貫串全場：AI 發生了什麼變化、領先企業有什麼不同、領導者怎麼把 AI 變成成長。

### 變化：企業的問題換了

他的第一個觀察很簡單但很到位：**企業的提問已經從「AI 能做什麼」，變成「我的企業能用 AI 做什麼」。**

技術層面的演進他分三階段：只會回答問題的聊天機器人 → 2024 年導入推理、會「思考」的模型 → 去年開始能實際完成任務的 Agent。

然後是 Agent 之間的協作。他提到 OpenAI 研究團隊曾經用大約 10,000 個 Agent 協作，在一到兩週內解出一道世界級的數學難題。

另外兩個數字他特別強調：**模型迭代週期從大約 15 個月壓縮到大約 6 週。**

這件事在年會現場本身就是活證據。GPT-6 Astra 是 2026 年 9 月 3 日發布的（根據 [Axios 報導](https://www.axios.com/2026/09/03/openai-astra-gpt-6-agi-brockman?ref=growthhackers.tw)，OpenAI 總裁 Greg Brockman 稱它是「generational leap」），而這場年會是 9 月 15 日。

**講者是拿著發布不到兩週的東西上台的。**

### 領先企業差在哪：不是工具，是心態

底下這幾個數字是 OpenAI 在會上分享的內部觀察，沒有公開原始資料可以對照，你自己斟酌採信程度。

他說領先企業不從「匱乏心態」出發，不會先看預算與人力算出極限。他們先問：**「如果完全不受限，我們的企圖心是什麼？」**然後用 AI 去補那個落差。

他引用 OpenAI 自己的觀察：ChatGPT 前 10% 使用者的輸出 token 數，年初還不到其他使用者的三倍，到六月已經拉開到八倍。

他也提到 Agent 的使用已經從工程師擴散到財務、招募、法務與銷售，**銷售部門的使用量甚至超過了工程部門**（用在客戶研究、填 CRM 表單）。

### 全場最實用的一段：ROI 怎麼算

這段我認為是這場最該帶走的。

他說，不要只盯著每 token 的成本。**領先企業真正在意的是「完成一項成功任務的總成本」。**

因為便宜的模型可能更慢、要試更多次、消耗更多 token，算下來反而更貴。

這個道理你在別的地方一定聽過。**就像你請一個時薪 200 的人做八小時，跟請一個時薪 600 的人做一小時，你要比的是把事情做完的總價，不是時薪。**

我看太多公司在挑 AI 工具時只比 API 單價，這是典型的假省錢。

### 領導者的四件事

他最後收斂成四件事，我原樣抄下來：

1. **給員工廣泛的 AI 使用權限**，因為創新靈感常常來自第一線，管理層看不見
2. **從業務成果出發，不要從技術出發**，先問要解決什麼業務目標，而不是先花一兩年打造一個永遠不夠完美的資料湖
3. **高層以身作則**，因為 AI 會徹底改變工作方式，需要變革管理
4. **讓各級主管對流程創新負責**，尤其是中階主管，因為 AI 策略最常在中層因為摩擦、風險與恐懼而夭折

他給了一個很具體的問法：**每位 VP、總監都應該回答「這一季，我要用哪個工作流程、靠 AI 產出什麼成果」。**

這個問題，你今天就可以拿去問你的主管，或者問你自己。

---

前五場談的是 AI 怎麼進企業。後兩場把問題再往下推一層：當 AI 真的能自己交易，資產跟支付要怎麼被保管？

---

## 場次 6｜金融級虛擬資產：把整條交易流程保護起來

主題換到數位資產。這場由國泰金控數位架構發展部專案經理主講，分四塊：趨勢、保管、穩定幣應用、AI 支付。

### 先看兩個數字

**第一個，穩定幣交易量。**

根據多家統計，2026 年穩定幣月均轉帳量大約在 1.79 兆到 3.8 兆美元之間，全年鏈上原始交易量預計落在 40 兆到 46 兆美元。渣打銀行數位資產研究團隊 2026 年 3 月的報告說，穩定幣鏈上結算是「金融史上成長最快的支付軌道」，年增率約 55%。

對照組是這個：**Visa 每月大約處理 1.3 兆美元，Mastercard 大約 8,500 億美元。**

這裡要提醒一個容易被誤讀的地方：**鏈上原始轉帳量不等於日常消費支付量**，裡面含交易所搬磚、機器人與重複轉帳。所以正確的說法是：在鏈上原始轉帳量這個口徑下，穩定幣已經追上甚至超過卡組織的月處理量。但它還不是你我在便利商店結帳的那種支付量。

**第二個，那個冷錢包事件。**

講者用這個案例說明自管冷錢包的風險。出事的是 **Coldcard**（加拿大 Coinkite 的比特幣硬體錢包），完整的時間軸是這樣：

- 問題出在 **2021 年 3 月**發布的韌體 4.0.1
- 一個預處理巨集的檢查錯誤，讓種子產生繞過了 STM32 的硬體亂數產生器，改用了可預測的軟體偽亂數
- 結果熵大幅低於應有的 128 bits（公開分析依機型不同，給出約 40 至 72 bits 的估計）
- 這個洞躺了五年沒被發現，直到 **2026 年 7 月底**才被攻擊者分波掃走超過 1,000 個比特幣地址。被盜規模各家統計口徑不一，首波約 1,082 顆 BTC，累計統計則有 1,366 顆、1,816 顆等不同版本，損失金額從 7,000 萬到 1.16 億美元都有報導

（來源：[TRM Labs](https://www.trmlabs.com/resources/blog/the-largest-hardware-wallet-exploit-of-2026-inside-the-usd-116-million-coldcard-hack?ref=growthhackers.tw)、[The Hacker News](https://thehackernews.com/2026/08/coldcard-hardware-wallet-flaw-linked-to.html?ref=growthhackers.tw)、[Coinkite 官方技術說明](https://blog.coinkite.com/entropy-technical-backgrounder/?ref=growthhackers.tw)）

講者要說的重點是對的：**自己保管冷錢包不等於安全，重點在保管背後的原理。**

但這個案例的真正教訓，比「冷錢包也會出事」更深一層：

**那個洞是 2021 年埋的，2026 年才被引爆。中間五年，所有人都以為自己是安全的。**

至於中心化交易所，講者提到 2024 到 2025 年間約 20 起攻擊事件、總損失約 25.5 億美元，其中 Bybit 事件的公開報導損失約 15 億美元，是近年最大的單一事件之一。

### 國泰的機構級保管：四大技術

根據[國泰世華官方新聞稿](https://www.cathayholdings.com/holdings/lastest%5Fnews/news%5Farchive/newsarticle?newsID=Z3erUOp0OkKUWYFhdzHFqA&ref=growthhackers.tw)與[數位時代報導](https://www.bnext.com.tw/article/84122/banks-keep-crypto?ref=growthhackers.tw)，國泰世華已經獲得金管會核准試辦虛擬資產保管業務，首波鎖定高資產個人客戶，標的是比特幣與以太幣。

補充兩個講者沒提、但我認為你該知道的公開資訊：金管會核准的是**凱基、中信、國泰世華、台新、聯邦**五家，**試辦期六個月**，而且**每家銀行試辦期間最高承作量不得超過 2,000 萬美元**（約新台幣 5.9 億元）。銀行公會的《虛擬資產保管實務指引》預計最快 2026 年第四季出爐。

技術上講者提了四項：

1. **HSM 硬體安全模組**：私鑰的產生、保存與簽章都在硬體內執行，私鑰不離開硬體，遭外力破壞就自動清除
2. **Air-gap 離線隔離**：核心私鑰與簽章環境採離線隔離設計，講者形容是讓保管系統完全斷網
3. **金流追蹤**：引入外部系統辨識可疑交易與風險帳號
4. **多層多簽**：出入金需要多層、多角色、多人審核，沒有任何一個人能獨自完成所有步驟，每一步都留紀錄

他下的結論我很喜歡：**機構級保管的重點不在把私鑰藏好，在於把從私鑰生成、保存、簽章到交易的整個流程全部保護好。**

順帶一提，國泰在這塊不是今年才開始的。國泰證券 2023 年 11 月發行的「陽光綠益債務型 STO」是台灣第一檔，6 年期、年利率 3.5%、募資 3,000 萬元，交易平台是跟國泰金控數數發中心區塊鏈團隊合作自建的（[工商時報報導](https://www.ctee.com.tw/news/20231109701945-430503?ref=growthhackers.tw)）。

![機構級虛擬資產保管四大技術：HSM、Air-gap、金流追蹤、多層多簽](https://growthhackers.tw/content/images/2026/09/inline-custody-four-v1.png)

### 穩定幣的四個應用場景

1. **數位資產交易市場**：未來 RWA（真實世界資產）可以用穩定幣交易，做到原子交割，一手交證券一手交款項，降低信用風險
2. **高通膨國家的日常支付**：存款變薄、換匯受限的地方，民眾轉向較容易取得的數位美元
3. **跨境支付**：傳統跨境支付的金流與資訊流是分開的，金流要經過銀行體系多層結算，每多一間銀行就多一層成本與時間。穩定幣天生把資訊流與金流綁在一起，資訊到了價值就到了
4. **未來的 Commerce 時代**：AI 要幫你完成交易，支付就是關鍵基礎設施

第三點我想多講一句。**這就像以前寄掛號信，信件走郵局、匯票走銀行，兩條路各走各的還要對帳。現在變成信封本身就是錢。**

### AI 支付：那個沒人回答得出來的問題

講者引用國際卡組織的調查：近七成台灣民眾每週至少使用 AI 協助日常生活，近四成購物時會參考 AI 建議，超過六成願意讓 AI 規劃旅遊行程並完成支付。

**AI 正在從「提出建議」走向「幫我完成」。**

他把 Agentic Commerce 拆成五個價值層：使用者與 Agent 的互動入口、Agent 的規劃執行能力、account 代表的授權身分、payment 的安全付款與風控，以及最底層的設備與算力。

兩大核心挑戰：**使用者安全性**（怎麼做到不用把信用卡或私鑰交給 AI，又能確保它不亂付款）與**商家的收款整合能力**。

協定方面他提到 x402 Foundation 已經有 Google、AWS、Visa、Mastercard、Circle 等加入。他認為 x402 跟另一個主流協定並非競爭關係，兩者是上下堆疊：x402 以穩定幣為支付軌道，比較接近底層架構，其他支付軌道可以疊在上面。

這塊如果你想看得更完整，我寫過 [Shopify UCP 的解碼](https://growthhackers.tw/blog/shopify-ucp-cli-agent-commerce/)，還有 [UCP 治理委員會名單的拆解](https://growthhackers.tw/blog/ucp-dev-protocol-governance-decode/)，講的是同一場戰爭的另一條戰線。

最後他丟了一個全場沒有人回答得出來的問題，我覺得這是整場年會最重要的一個提問：

**過去是人決策、人負責。未來如果是 AI 決定跟誰買、買多少，出事的時候，是 AI 負責，還是背後的人負責？**

他把這個議題叫做 **know-your-agent**。

想清楚這個問題之前，所有的 AI 支付都只是 demo。

---

## 場次 7｜VASP 座談：被禁了十年的銀行，跟打了十年仗的業者

最後一場是座談，主題很直白：金融機構與 VASP（虛擬資產服務提供者）是敵是友？

與談陣容包含國泰內部代表、中華民國虛擬資產服務商業同業公會理事長鄭光泰、國立臺灣大學法律系副教授楊岳平，以及 KPMG 安侯建業合夥人賴偉晏。

### 背景：今年台灣通過了專法

先補一個背景，這是整場座談的前提。

立法院在 **2026 年 6 月 30 日三讀通過《虛擬資產服務法》**，把過去只依《洗錢防制法》做登記的 VASP，全面提升為「事前許可制」，並且涵蓋穩定幣發行、投資人保護與罰則（[中央社報導](https://www.cna.com.tw/news/aipl/202606300063.aspx?ref=growthhackers.tw)、[資誠解析](https://www.pwc.tw/zh/news/press-release/press-20260630.html?ref=growthhackers.tw)）。已完成洗錢防制登記的業者，最長有兩年緩衝期。

### 這場最誠實的一段話

楊岳平副教授從法理層面拆解監理邏輯，我覺得講得非常透徹：

虛擬資產監理最初的出發點是**防制洗錢與犯罪**，法務部是重要推手。當主管機關開始要負責，思維就會從「不管」變成「什麼都怕出事」，進而關注金融監理、消費者保護與客戶資產安全。

但下一個階段不能只有管理，必須有產業扶持與業務開放，否則政治上得不到支持。

**他點出當前的痛苦：管理大於發展，成本大於效益。**

然後是這句我覺得最有畫面的：

**金融機構被禁止了十年，2024 年登記制才鬆綁。而 VASP 已經累積了十年的實戰經驗。**

你想想這個局面。一邊是有信任、有法幣風控、有客戶基礎，但鏈上營運實戰相對少的銀行。另一邊是技術很熟、打過各種仗，但缺乏信任背書的業者。

**這不是誰吃掉誰的問題，這是兩邊各缺一半。**

### 最快能落地的合作：穩定幣交換

鄭光泰理事長給了一個很具體的時間表：

**與金融機構合作最快落地的是穩定幣交換，雙方合作大約 3 到 6 個月可以完成系統整合。如果金融機構自己研究，光研究可能就要一年。**

（這是與談者的實務估計，不是承諾，實際仍取決於法遵、資安與系統介接的範圍。）

賴偉晏補充國際情況：美國天才法案通過後，虛擬資產議題已經升高到國安等級。國際上 DBS、HSBC、JPMorgan 多半選擇自建系統，但台灣如果全部自建會太慢，而且可能產生安全漏洞。

他認為合作要買的是三種能力：**客戶重疊性與一站式服務、技術嫁接傳統銀行系統的能力、以及人才的結合。**

### 法律應該扮演什麼角色

楊岳平給了兩個原則，我覺得寫得很漂亮：

**第一，法律最好什麼都不預設，不預設誰該做什麼角色，維持中立讓市場動態競爭。**

**第二，法律必須確保合作不會讓原本期待的監理強度被妥協。**

他特別提到一個突破：保管業務可以委外，但受委託的對象必須是有牌照的保管商。傳統金融的核心業務是不能委外的，這次是很大的鬆綁。

### 三年後會是什麼樣子

座談收尾時大家各講了對三年後的期待，我挑兩個：

- 商業模式要真正發光，得靠 **RWA**。當所有資產都數位化，客戶體驗的摩擦力才會降到最低
- **7x24 是遲早的事**。紐約證交所與美國集保中心已經在推，未來即時交易會發生。這代表金融機構的客服、IT 都要跟著調整成 7x24

最後主持人的總結我很認同：**合作不是你有我沒有，是共同創造更大的餅。**

---

## 看完 2026 國泰金控技術年會，我最有感的三件事

### 一、國泰真正的突破不是技術，是它把 AI 放進了人事制度

七場看完，如果只能留一個重點，我會選這個。

員工編號、email、reporting line、mentor、職等、token 預算當薪水、工作記錄當黑盒子。

**這些東西沒有一項是 AI 技術，全部都是管理制度。**

而這恰恰是大多數公司導入 AI 時完全跳過的部分。大家忙著比模型、比工具、比誰的 demo 炫，然後在某一天突然發現：這個 Agent 到底歸誰管？它做錯了誰要扛？它可以看到哪些資料？

金融業被監理逼著先回答了這些問題。**你不會被監理逼，但你會被出事逼。**

### 二、「AI 是放大器」跟「做 80 分等於 zero adoption」是同一件事的兩面

我把這兩句放在一起看，突然就通了。

底層沒做好，AI 放大的是混亂。而底層沒做好的具體症狀，就是你的 Agent 只能串一個系統、只能做到 80 分，然後同仁覺得「我自己做比較快」，於是沒人用。

**AI 導入失敗，八成不是 AI 的問題，是你公司本來就有的問題，只是以前可以忍。**

這點我自己很有感。我在雨傘產業做了七年，從工廠業務做到品牌、通路、行銷企劃。傳產最常見的情況就是，一個流程明明爛了很久，大家都靠「那個很熟的老鳥」硬撐過去。只要那個老鳥還在，你永遠不知道這個流程有多爛。

AI 就是那個把老鳥抽走的動作。**流程一旦要交給機器跑，它爛在哪裡會一次全部現形。**

### 三、最該擔心的不是 AI 取代你，是「會寫規格」和「會驗收」變成硬通貨

那條人機微笑曲線我看了很久。

中段的開發測試被 AI 吃掉，人力擠到前後兩端。前端是把需求講清楚，後端是把結果驗收好。

以前一個專案裡，執行能力強的人最吃香。現在執行變便宜了，**定義問題的能力和判斷好壞的能力變成瓶頸。**

BMad 那場講的「把申論題變成選擇題」其實就是在解這個問題：多數人根本不會定義需求，所以要有工具引導他。

如果你想知道這個轉變在別的產業長什麼樣，我寫過[〈AI 正在從你去用的工具變成自己上工的同事〉](https://growthhackers.tw/blog/ai-agent-triggered-not-chat/)，講的是同一個趨勢的另一個切面。

---

## 你現在可以做的五件事

看完七場，如果你的公司也在想「我們要不要導入 AI」，我會建議你照這個順序來：

► **第一，先回答「這個 Agent 是誰」這五個問題。**身分、職權、權限、主管、工作記錄。這五個問題答不出來，先別急著挑工具。這是政大王儷玲主任給的框架，直接抄。

► **第二，把 human-in-the-loop 設在對的地方，不是每個地方。**只設在不可逆、影響客戶權益、涉及法遵風險的節點。設太多等於沒設，而且會讓人覺得 AI 很難用。

► **第三，用「完成一件任務的總成本」取代「每 token 單價」來算 ROI。**便宜的模型如果要試五次才對，它一點都不便宜。

► **第四，盤點你的「下水道工程」。**資料在不在一起？有沒有 API？知識散落在幾個 silo？員工要登入幾套系統？如果答案很難看，那就先修這個，AI 晚三個月導入不會怎樣。

► **第五，先派三分之一的人去扛一個真需求，不要組一支正規軍去做 POC。**國泰的 Agent Team 模式我認為是這次最值得抄的做法。實驗室專案做出來的是簡報，真需求做出來的是能力。

---

## 最後

我看完這七場最大的感受是，國泰很坦白。

坦白到會在開場播一段自家同仁把 Agent 玩到失控、還要寫悔過書的影片。坦白到會在台上說「做 80 分等於沒人用」「記憶污染」「over-skill」「初期是靠 KPI 逼大家用的」。

**這年頭大家都在秀成果、秀 demo、秀 ROI，願意公開講自己踩過什麼坑的其實不多。**

我也不是說國泰做的每一步都對。三位數位同事目前還在 Level 1 到 Level 2 之間，離他們自己畫的 Level 3 還有很長一段路。他們自己也說了，這仍然是「實驗與前沿探索階段」。

但至少方向是清楚的：**先把制度想清楚，再把 AI 放進來。**

2026 國泰金控技術年會的七場影片都在[國泰金控官方 YouTube 頻道](https://www.youtube.com/channel/UC3-sMklcyyq3-b17RXx6U9w?ref=growthhackers.tw)上，全部免費。如果你只有時間看一場，我推薦「AI in IT」那場，金句密度最高。如果你是做管理的，看第二場那個高峰對談。

也許就是這樣吧，技術的門檻一直在降，但把事情管好的門檻一直沒變過～

---

**協作聲明與免責**

這篇文章由王董與 AI 一起整理製作完成。文中引用的第三方資料、研究或工具都會標註來源名稱；若原始出處有公開連結，會以 `[來源名稱](URL)` 形式附上，方便你進一步查找。若文中內容與原始出處有任何出入，請以原文為準。

內容僅供參考與學習交流，不構成任何專業、商業或投資建議，請依自身情況判斷並自行承擔行動風險。文中提及的工具功能、數據與平台政策可能隨時間異動，請以各官方最新公告為準。

文中觀點為作者個人立場，不代表所屬公司、客戶或合作夥伴之意見。