なぜ「画面」と「親指」がソフトウェア権限に勝つのか
このアーキテクチャは、LedgerがWYSIWYSと呼ぶ原則に基づいています。what you see is what you sign(見たものに署名する)です。エージェントは自分自身のソフトウェア環境の中で取引を準備しますが、承認ステップはその環境の外で行われます。具体的には、確認前に誰に対しても取引の正確な詳細を表示する、物理サイナーの信頼された表示画面で行われます。秘密鍵がデバイスの安全なチップから出ることがないため、侵害されたエージェント、毒されたスキル、あるいは狙いを定めたプロンプトインジェクション攻撃であっても、サイナーに何かを承認させようと要求することはできます。しかし、誰も人が物理的にその場にいない状況では承認させることはできません。ソフトウェアのみのウォレット権限は、たとえ慎重に設計されていたとしても、最終的には攻撃者が制御しようとしているのと同じ実行環境の中に存在します。ハードウェアなら、最終決定をコードが届かない場所に置けます。
Ledgerが「摩擦」を正当化すると言う数字
Ledgerは、追加される承認ステップを裏付けるために、2つの外部データを挙げています。26.1%の脆弱性率は、**独立した調査「Agent Skills in the Wild」**によるものです。31,000件超の公開されているエージェントスキルをスキャンし、そのうち少なくとも1つの欠陥を含むものの割合を見つけました。人為的ミスの数字は、広く引用される業界の数値で、Ledgerはそれを特定の調査に帰属させることなく、ローンチ資料に折り込みました。
AIエージェントがウォレットを管理し始める中、Ledgerはハードウェアに賭ける
Ledgerは2026年7月16日に、Agent Stackツールキットを一般に公開しました。これにより開発者は、AIエージェントに暗号の残高を読み取り、ポートフォリオを分析させたうえで、資金を動かす取引案を作成させるための標準化された方法を得られます。しかも、その取引案が背後の秘密鍵に一切触れることはありません。パリ拠点のハードウェアウォレットメーカーは、リリースを「単一の制約」に基づいて設計しました。すなわち、エージェントはスワップや支払いを下書きすることはできるが、実行の判断は、Ledgerデバイス上の物理ボタンを押すことで行われ、ウォレット所有者が確認する必要がある、というものです。このローンチは、6月10日に始まったプレビュー期間で、1,000を超えるテストエージェントとともに進められました。これは、同社の2026年のAIセキュリティ・ロードマップから初めて一般向けに提供される成果物でもあります。 署名で止まるためのツールキット Agentic AIは過去2年、暗号ユーザーのためにリサーチ、モニタリング、下書き作業を自動化してきました。そして次に明らかなのは、エージェント自身にお金を動かさせることです。しかしそこには、具体的な信頼上の問題があります。エージェントに秘密鍵を渡せば、幻覚した価格、誤った指示、あるいは成功したプロンプトインジェクション攻撃によって、数秒で口座が吸い出されかねません。エージェントをウォレットへのアクセスから完全に締め出してしまえば、約束されていた効率性の多くは失われます。Ledgerの答えは、読み取りと分析の側ではエージェントの能力を十分に保ちつつ、実行のところで明確に線引きをすることです。同社は、そのルールを開発者ドキュメント全体で使われる3語で示しています。エージェントは提案し、人間が承認する。 4つのモジュール、共有される1つの境界 Agent Stackは、単一のロックされた製品としてではなく、4つの別個で組み合わせ可能な部品として提供されるため、開発者は特定のユースケースに本当に必要なものだけを採用できます。
| モジュール | | --- | 機能 | | --- | --- | | Device Management Kit Skills | Markdownベースの指示で、Claude Code、Codex、Cursorのようなエージェントフレームワークを、カスタムのウォレット統合コードなしでLedgerサイナーに接続します | | Ledger Wallet CLI | エージェントが残高や履歴を自由に確認できるようにします(それらは読み取り専用のため)。送信やスワップの準備も可能ですが、価値を動かすことにつながるあらゆる処理は、物理的な確認のためにそこで停止します | | Ledger Enterprise CLI | エージェントをLedger Enterpriseに接続し、キーを一切保持することなく取引を下書きしたり、機関向けアカウントのガバナンス・ワークフローを支援したりできます | | Ledger Enterprise Multisig CLI | 機関向けアカウントに関するマルチシグのアクションを、エージェントが下書きし照会できるようにします。ただし、準拠(quorum)の承認とハードウェアによる署名は、実際に実行するものについては依然として門番になります |
なぜ「画面」と「親指」がソフトウェア権限に勝つのか このアーキテクチャは、LedgerがWYSIWYSと呼ぶ原則に基づいています。what you see is what you sign(見たものに署名する)です。エージェントは自分自身のソフトウェア環境の中で取引を準備しますが、承認ステップはその環境の外で行われます。具体的には、確認前に誰に対しても取引の正確な詳細を表示する、物理サイナーの信頼された表示画面で行われます。秘密鍵がデバイスの安全なチップから出ることがないため、侵害されたエージェント、毒されたスキル、あるいは狙いを定めたプロンプトインジェクション攻撃であっても、サイナーに何かを承認させようと要求することはできます。しかし、誰も人が物理的にその場にいない状況では承認させることはできません。ソフトウェアのみのウォレット権限は、たとえ慎重に設計されていたとしても、最終的には攻撃者が制御しようとしているのと同じ実行環境の中に存在します。ハードウェアなら、最終決定をコードが届かない場所に置けます。 Ledgerが「摩擦」を正当化すると言う数字 Ledgerは、追加される承認ステップを裏付けるために、2つの外部データを挙げています。26.1%の脆弱性率は、**独立した調査「Agent Skills in the Wild」**によるものです。31,000件超の公開されているエージェントスキルをスキャンし、そのうち少なくとも1つの欠陥を含むものの割合を見つけました。人為的ミスの数字は、広く引用される業界の数値で、Ledgerはそれを特定の調査に帰属させることなく、ローンチ資料に折り込みました。
| 指標 | | --- | 数値 | ソース | | --- | --- | | 少なくとも1つのセキュリティ脆弱性を持つAIエージェントスキル | 26.1% | Agent Skills in the Wild(arXiv、2026年1月) | | 人為的ミスに起因するセキュリティ侵害 | およそ60% | 帰属のない業界推定値(Ledgerが引用) | | 非公開プレビューでテストされたエージェント | 1,000超 | Ledgerの6月10日付けのプレビューポスト |
Ledgerは、AIの攻撃対象となる領域が、ほとんどの防御が追跡できるよりも速いペースで拡大していると主張します。これが1つ目の数字の説明です。2つ目の数字は逆方向の主張です。同社の見立てでは、エージェントによる準備(assisted preparation)は、仕上げの時点で1つ手作業のステップが増えるとしても、通常のミスを減らせる可能性があるとのことです。 ここから先、トレーダー、ファンド、開発者に何が変わるのか MoonPayとShisa.aiはすでに、このアーキテクチャ上でプロダクションのツールを動かしています。MoonPayの統合により、エージェントはトレードを特定して準備できますが、秘密鍵はハードウェアに閉じ込められたままで、どの取引も依然としてボタン押下による確認が必要です。Enterprise Multisig CLIは、同じロジックを企業のトレジャリーにも押し込みます。そこでは、準拠(quorum)の承認がそもそも別の理由で実行を遅らせており、追加のハードウェア確認は実務上ほとんど差を変えないとされています。小売(リテール)や高速取引のユースケースは、このモデルとの相性により強い緊張があります。ミリ秒単位で測定される裁定機会(アービトラージ)を見つけるトレーディング・エージェントは、人がデバイス画面を一瞥するのを待てません。さらに、スマートコントラクト・アカウント抽象化に基づく競合するウォレット設計では、ボットがオーナーが事前に設定した支出上限の範囲内で、自律的に実行できるようになっています。Ledgerは、多くのユーザーにとってセキュリティ面の効果がスピード面のコストを上回ると見ています。ただし、レイテンシ(遅延)に敏感な戦略に対してそれが成り立つかどうかは、このリリースとは別に、市場が独自に答えを出す問題です。 Ledgerは次の動きもすでに示しています。今年後半のエージェントID作業では、各エージェントを、チェーン上に記録されたハードウェア登録済みのIDに結びつけます。これにより、エージェントが現在サービスや他のエージェントに対して自分を識別するために使っている、なりすまし可能なソフトウェア文字列が置き換えられます。別個のProof of Human(人間であることの証明)により、サイナーが承認したという事実だけでなく、あるアクションを承認したのが実在する人間であることを、相手方が暗号学的に検証できるようにすることが狙いです。間もなくの期間として、Ledgerはcollege.xyzに対する5,000ドルの開発者向けバウンティを支援し、またETHGlobal New Yorkで、アジェントの支払いおよび承認ツールを新スタック上で構築するチーム向けに10,000ドルの賞金プールを用意しています。これは短期的な取り組みとして、IDとアテステーション(証明)ツールが到着する前に、より多くのエージェント構築コミュニティが、ハードウェアによって制約されたモデルをテストできるようにするものです。