画面と親指が、ソフトウェアの許可より強い理由
このアーキテクチャは、LedgerがWYSIWYSと呼ぶ原則に基づいています。見たものが署名したものです。エージェントは自分自身のソフトウェア環境内で取引を準備しますが、承認ステップはその環境の外で完全に行われます。具体的には、確認する前に正確な取引詳細を表示する、信頼された物理サイナーのディスプレイ上で行われます。秘密鍵はデバイスのセキュアチップから決して出ないため、侵害されたエージェント、汚染されたスキル、狙い撃ちされたプロンプトインジェクション攻撃が、サイナーに承認を求めるよう頼んだとしても、誰であっても人が物理的に立ち会わない限り、サイナーが承認することはできません。ソフトウェアのみのウォレット権限は、たとえ慎重に設計されていても、最終的には攻撃者が制御しようとしているのと同じ実行環境の中に存在します。ハードウェアは、最終判断をコードが届かない場所に配置します。
Ledgerが“摩擦を正当化する”と言う数字
Ledgerは、追加の承認ステップを裏づけるために2つの外部指標を挙げています。26.1%の脆弱性率は独立した調査である『Agent Skills in the Wild』によるもので、31,000件超の公開エージェントスキルをスキャンし、そのうち少なくとも1つの欠陥を抱える割合があることを見いだしました。人為的ミスの数値は、広く引用される業界の数値で、Ledgerが特定の調査に帰属させずに、ローンチ資料へ折り込んだものです。
AIエージェントがウォレットを管理し始める中、Ledgerはハードウェアに賭ける
Ledgerは2026年7月16日に、Agent Stackツールキットを一般公開し、開発者に対して、AIエージェントが暗号残高を読み取り、ポートフォリオを分析したうえで、資金を動かすことになる取引案を作成するための標準化された手段を提供しました。しかもそれらは、裏側にある秘密鍵に一切触れることなく行われます。パリ拠点のハードウェアウォレットメーカーは、リリースを単一の制約に基づいて設計しました。つまり、エージェントはスワップや支払いの下書きはできるものの、実行の判断はなおLedgerデバイス上の物理ボタン操作を通過しなければならず、その確認はウォレットの所有者である人物によって行われます。ローンチは、6月10日に始まったプレビュー期間に続くもので、1,000件超のテストエージェントで運用されました。これは、同社の2026年のAIセキュリティロードマップにおける初の一般向け提供物でもあります。 署名で止まるためのツールキット Agentic AIは過去2年で、暗号ユーザーのための調査、モニタリング、ドラフト作成を自動化してきました。次に来るのが、エージェント自身にお金を動かさせること、というのは自然な流れです。しかしそこには、特定の信頼問題が立ちはだかります。エージェントに秘密鍵を渡せば、幻覚の価格、誤った指示、あるいは成功したプロンプトインジェクション攻撃が、数秒で口座を出し抜く可能性があります。エージェントをそもそもウォレットアクセスから完全に締め出せば、約束されていた効率の多くは消えてしまいます。Ledgerの答えは、エージェントが読み取りと分析の側で完全に能力を発揮できる状態を維持しつつ、実行に明確な線引きを設けることです。同社は、このルールを開発者ドキュメント全体で繰り返し使われる3語で説明しています。エージェントは提案し、人間が承認する。 4つのモジュール、同じ共有境界 Agent Stackは、単一のロックされた製品ではなく4つの別々で組み合わせ可能な部品として出荷されるため、開発者は特定のユースケースに本当に必要なものだけを導入できます。
| モジュール | | --- | 機能 | | --- | --- | | Device Management Kit Skills | Claude Code、Codex、Cursorのようなエージェントフレームワークを、カスタムのウォレット連携コードなしでLedgerのサイナーに差し込めるMarkdownベースの指示 | | Ledger Wallet CLI | 読み取り専用であるため、エージェントが残高と履歴を自由に確認できるようにします。送信やスワップの準備もできますが、価値を動かしうるものはそこで物理的な確認を一時停止します | | Ledger Enterprise CLI | Ledger Enterpriseにエージェントを接続し、キーを一切保持することなく取引を下書きし、機関アカウント向けのガバナンスワークフローをサポートできるようにします | | Ledger Enterprise Multisig CLI | 機関アカウントのマルチシグ行動をエージェントが下書きして問い合わせできるようにしますが、議決の承認とハードウェア署名は、実際に実行されるものの前でなおゲートされます |
画面と親指が、ソフトウェアの許可より強い理由 このアーキテクチャは、LedgerがWYSIWYSと呼ぶ原則に基づいています。見たものが署名したものです。エージェントは自分自身のソフトウェア環境内で取引を準備しますが、承認ステップはその環境の外で完全に行われます。具体的には、確認する前に正確な取引詳細を表示する、信頼された物理サイナーのディスプレイ上で行われます。秘密鍵はデバイスのセキュアチップから決して出ないため、侵害されたエージェント、汚染されたスキル、狙い撃ちされたプロンプトインジェクション攻撃が、サイナーに承認を求めるよう頼んだとしても、誰であっても人が物理的に立ち会わない限り、サイナーが承認することはできません。ソフトウェアのみのウォレット権限は、たとえ慎重に設計されていても、最終的には攻撃者が制御しようとしているのと同じ実行環境の中に存在します。ハードウェアは、最終判断をコードが届かない場所に配置します。 Ledgerが“摩擦を正当化する”と言う数字 Ledgerは、追加の承認ステップを裏づけるために2つの外部指標を挙げています。26.1%の脆弱性率は独立した調査である『Agent Skills in the Wild』によるもので、31,000件超の公開エージェントスキルをスキャンし、そのうち少なくとも1つの欠陥を抱える割合があることを見いだしました。人為的ミスの数値は、広く引用される業界の数値で、Ledgerが特定の調査に帰属させずに、ローンチ資料へ折り込んだものです。
| 指標 | | --- | 数値 | | --- | --- | | 少なくとも1つのセキュリティ脆弱性を持つAIエージェントスキル | 26.1% | 『Agent Skills in the Wild』(arXiv, 2026年1月) | | 人的エラーに起因するセキュリティ侵害 | 約60% | 帰属なしの業界指標(Ledgerが引用) | | プライベートプレビューでテストされたエージェント | 1,000件超 | Ledgerの6月10日のプレビュー投稿 |
Ledgerは、AIの攻撃対象となる領域が大半の防御が追跡できる速度よりも速く拡大している、と主張しています。これが1つ目の数字の説明です。2つ目の数字は逆方向です。つまり同社の見立てでは、エージェントによる支援的な準備は、仕上げの最後に手動ステップを1つ追加する一方で、通常のミスを実際には減らせるというのです。 ここから先、トレーダー、ファンド、開発者には何が変わるのか MoonPayとShisa.aiはすでに、本番用ツールとして同アーキテクチャ上で動いています。MoonPayの連携では、エージェントが取引を特定して準備できますが、秘密鍵はハードウェアに閉じ込められたままで、どの取引でもやはりボタン操作による確認が必要です。Enterprise Multisig CLIは、その同じロジックを企業のトレジャリーへ押し込みます。そこでは、すでに他の理由で議決の承認が実行を遅らせており、追加のハードウェア確認が実際に変えるところはわずかだといいます。小売(リテール)や高速取引(ハイフリークエンシー)のユースケースは、このモデルとは相性の面でより緊張が強くなります。数ミリ秒で測れる裁定機会を見つけるトレーディングエージェントは、誰かがデバイス画面を一瞥するのを待つことはできません。さらに、スマートコントラクトアカウント抽象化を土台にした競合のウォレット設計は、すでに、保有者が事前に設定した支出上限の範囲内でボットが自律実行できるようにしています。Ledgerは、セキュリティ上の利点が、ほとんどのユーザーにとってのスピードコストを上回る賭けに出ています。レイテンシーに敏感な戦略でそれが成り立つかどうかは、このリリースとは別に市場が独自に答えを出す問題です。 Ledgerは次の動きについてすでに示しています。今年後半のAgent Identityの作業では、各エージェントを、オンチェーンに記録されるハードウェア登録済みのアイデンティティに紐づけます。これにより、エージェントが現在自分をサービスや互いに識別するために使っている、なりすまし可能なソフトウェア文字列を置き換えます。別個のProof of Humanによるアテステーションは、サイナーが承認したことだけでなく、実際の人間がそのアクションを許可したことを、取引相手が暗号学的に検証できるようにすることを目的としています。これらの間、Ledgerはcollege.xyzに対する$5,000の開発者向けバウンティを支援し、またETHGlobal New Yorkで、新スタック上のエージェントによる支払いおよび承認ツールを作るチーム向けに$10,000の賞金プールを用意しています。これは、アイデンティティとアテステーションのツールが到着するより前に、より多くのエージェント構築コミュニティが、ハードウェアによるゲート方式をテストできるようにする、近い将来の推進です。