核心用法
BaseMail 是专为 AI 代理设计的 Web3 邮箱基础设施,核心功能是将区块链钱包身份映射为标准化邮箱地址。用户通过钱包签名完成 SIWE(Sign-In with Ethereum)认证,无需传统邮箱注册流程中的密码、CAPTCHA 或手机验证。
身份体系:
- Basename 持有者自动获得
yourname@basemail.ai人性化地址 - 普通钱包地址映射为
0x...{wallet}@basemail.ai标准地址
关键操作流:
1. 注册:register.js 执行 SIWE 认证,获取 JWT token 存储于 ~/.basemail/token.json
2. 发信:send.js 使用 token 调用 /api/send,无需每次签名
3. 收件:inbox.js 拉取邮件列表及内容
钱包管理方式(安全性递减):
- 方式A(推荐):环境变量
BASEMAIL_PRIVATE_KEY,私钥不落盘 - 方式B:指定现有钱包路径,复用已有密钥文件
- 方式C:自动探测常见钱包位置(OpenClaw/ClawDBot)
- 方式D:Skill 托管生成,私钥明文/加密存储于
~/.basemail/
---
显著优点
1. 代理原生设计
去除所有人为交互环节(验证码、密码输入、二次确认),API 优先架构适合自动化工作流。Token 机制实现"一次认证,持续使用",避免高频操作的重复签名成本。
2. 身份可验证性
邮箱地址与链上身份绑定,天然具备防伪造特性。接收方可通过 Basename/ENS 反向验证发件人链上声誉,适合 DAO 治理、空投通知、链上业务通信等场景。
3. 渐进式安全模型
提供从环境变量(零持久化)到加密本地存储的多层安全选项,用户可根据操作环境(CI/CD、本地开发、生产服务器)灵活选择。
4. Base 生态整合
深度绑定 Coinbase 主导的 Base L2,Gas 成本低,Basename 解析响应快,适合高频交互场景。
---
潜在缺点与局限性
1. 中心化运营风险
邮件实际存储与路由依赖 api.basemail.ai 中心化服务,非链上合约实现。若服务停运或审查,用户无法通过链上手段恢复数据或迁移域名。
2. 密钥管理复杂度
方式D(托管模式)默认明文存储私钥,虽有 --encrypt 选项但需用户主动启用。新手易因便利选择不安全模式,且 ~/.basemail/ 目录权限配置(chmod 600)依赖用户自觉执行。
3. 互操作性边界
仅支持向 @basemail.ai 域内发信,与传统 SMTP/IMAP 邮件系统隔离。无法直接与 Gmail/Outlook 用户通信,需对方同样注册 BaseMail 或使用网关服务。
4. 监管不确定性
加密邮箱服务的合规地位在多数法域未明确,可能面临反洗钱(AML)监管压力。链上身份与通信内容的关联可能削弱隐私预期。
---
适合人群
- AI 代理开发者:需要为自动化系统配置可验证的出站通信身份
- DAO 运营者:进行治理通知、多签提醒、贡献者协调等链上组织通信
- DeFi 协议团队:发送交易确认、安全警报、收益分配通知等自动化邮件
- Web3 原生用户:已持有 Basename、追求无密码体验的早期采用者
不适合:需要与传统邮件系统互通的场景、对邮件内容隐私有极高要求(需端到端加密)、或无法自主管理密钥的完全非技术用户。
---
常规风险
| 风险类别 | 具体表现 | 缓解建议 |
|---------|---------|---------|
| 密钥泄露 | 方式D明文私钥被其他进程读取、备份同步至云端 | 优先使用方式A/B;禁用托管模式 |
| 会话劫持 | `token.json` 被盗用后攻击者可代发邮件 | 定期轮换 token;限制 token 文件权限 |
| 钓鱼攻击 | 伪造 `basemail.ai` 域名诱导签名 | 验证 SSL 证书;警惕异常签名请求 |
| 供应链攻击 | `scripts/` 目录被植入恶意代码 | 审计依赖;锁定版本哈希 |
| 服务终止 | API 不可用时邮件服务中断 | 关键通信保留传统邮件冗余通道 |