なぜ画面と親指が「ソフトウェア権限」より勝つのか
このアーキテクチャは、LedgerがWYSIWYSと呼ぶ原則、つまり「見えているものが署名されるもの」です。エージェントは自分自身のソフトウェア環境内で取引を準備しますが、承認ステップはその環境の外で完全に行われます。具体的には、確認する前に正確な取引詳細を表示する、信頼された物理サイナーの画面上で行われます。プライベートキーがデバイスのセキュアチップから出ない以上、侵害されたエージェント、汚染されたスキル、狙いを定めたプロンプトインジェクション攻撃であっても、サイナーに承認を求めることはできます。しかし、それらはいずれも、物理的に人が立ち会わなければ承認を成立させることはできません。ソフトウェアのみのウォレット権限は、慎重に設計されていたとしても、結局は攻撃者が制御しようとしているのと同じ実行環境の中に存在します。ハードウェアは、最終判断の場所をコードが届かないところへ移すのです。
摩擦を正当化するためにLedgerが示す数字
Ledgerは、追加された承認ステップを裏付けるために2つの外部指標を挙げています。26.1%の脆弱性率は**独立した調査「Agent Skills in the Wild」**によるもので、31,000件を超える公開エージェントスキルをスキャンし、そのうち少なくとも1つの欠陥を抱えるものの割合を見出しました。人為ミスの数値は、広く引用されている業界の数字で、Ledgerは特定の調査に帰属させずに、そのまま発表資料に折り込んだとされています。
Ledgerは、AIの攻撃対象領域が多くの防御が追跡できる速度よりも速く拡大していると主張しており、それが1つ目の数字の説明になっているとしています。2つ目の数字は逆方向です。同社の見立てでは、エージェントによる準備は、終盤に手動ステップを1つ追加する一方で、日常的なミスを実際には減らせるということです。
ここから先、トレーダー、ファンド、開発者に何が変わるのか
MoonPayとShisa.aiはすでに、このアーキテクチャ上でプロダクションツールを動かしています。MoonPayの連携では、エージェントが取引を見つけて準備できる一方で、プライベートキーはハードウェアに閉じ込められており、すべての取引で依然としてボタン操作が必要になります。Enterprise Multisig CLIは同じロジックを企業の財務部門へ押し込みます。そこでは、クォーラム承認がすでに別の理由で実行を遅らせているため、追加のハードウェア確認が実務上ほとんど影響しない、というのがポイントです。小口利用や高速取引のユースケースは、このモデルとの間により大きな緊張関係があります。ミリ秒単位で測られる裁定機会を見つける取引エージェントは、人がデバイス画面を一瞥するのを待つことができません。また、スマートコントラクトアカウント抽象化に基づく競合するウォレット設計は、オーナーが事前に設定した支出上限の範囲内でボットが自律的に実行できるように、すでに道を開いています。Ledgerは、多くのユーザーにとってはセキュリティ上の利得がスピードコストを上回ると見ています。遅延に敏感な戦略に対してそれが本当に当てはまるかは、このリリースとは独立して、市場が別途答えを出す問題です。
Ledgerはすでに次の動きを示しています。今年後半に行うエージェント・アイデンティティ作業では、各エージェントをオンチェーンに記録されたハードウェア登録済みのIDに紐づけます。これにより、エージェントが自分自身をサービスや互いに識別するために現在使っている、なりすまし可能なソフトウェア文字列が置き換えられます。別個のProof of Human(人間であることの証明)アテステーションにより、サイナーが承認したことが示されるだけでなく、実在の人間がそのアクションを許可したことを取引相手が暗号学的に検証できるようにすることが意図されています。その間、Ledgerはcollege.xyzへの$5,000の開発者向けバウンティを後押しし、またETHGlobal New Yorkでエージェントの支払いおよび承認ツールを新しいスタック上で作るチーム向けに$10,000の賞金プールも用意しています。これは、アイデンティティとアテステーションのツールが到着する前に、より多くのエージェント構築コミュニティが、ハードウェアでゲートされたモデルをテストできるようにするための、直近の後押しです。
AIエージェントがウォレットの管理を始めるにつれ、Ledgerはハードウェアに賭ける
Ledgerは2026年7月16日にAgent Stackツールキットを公開し、開発者がAIエージェントに暗号の残高を読み取り、ポートフォリオを分析させたうえで、資金を移す取引案を作成するための標準化された方法を提供しました。しかも、それらは一度も、その背後にあるプライベートキーに触れることはありません。パリ拠点のハードウェアウォレットメーカーは、リリースを単一の制約のもとに設計しました。すなわち、エージェントはスワップや支払いを下書きできますが、実行の判断は、Ledgerデバイスでの物理ボタン操作を通過しなければならず、さらにそれはウォレット所有者本人によって確認される必要があるということです。この発表は6月10日に始まったプレビュー期間に続くもので、そこでは1,000を超えるテストエージェントで運用されました。また、同社の2026年のAIセキュリティ・ロードマップにおける初めての一般向けデリバリーでもあります。 署名で止まるために作られたツールキット エージェント型AIは過去2年、暗号ユーザーのために調査、監視、下書き作業を自動化してきました。次の当然のステップは、エージェントに自律的にお金を動かさせることです。しかしそのステップには、特定の信頼問題が立ちはだかります。エージェントにプライベートキーを渡せば、1つの幻覚した価格、まずい指示、あるいは成功したプロンプトインジェクション攻撃だけで、口座が数秒で持ち去られる可能性があります。逆に、エージェントをウォレットへのアクセスから完全に締め出してしまえば、約束されていた効率性の大半が消えてしまいます。Ledgerの答えは、読み取りと分析の側ではエージェントの能力を十分に保ちつつ、実行のところで明確に線を引くことです。同社は、そのルールを開発者向けドキュメント全体で使われている3語で説明しています。エージェントが提案し、人間が承認する。 4つのモジュール、共有される境界線 Agent Stackは、単一のロックされた製品ではなく4つの別々の、組み合わせ可能な部品として提供されるため、開発者はそのユースケースに本当に必要なものだけを採用できます。
| モジュール | | --- | 機能 | | --- | --- | | Device Management Kit Skills | Claude Code、Codex、Cursorのようなエージェントフレームワークを、カスタムのウォレット統合コードなしでLedgerサイナーに接続するMarkdownベースの指示 | | Ledger Wallet CLI | 残高の確認や履歴のレビューを自由に行えるようにします。これらは読み取り専用だからです。送金やスワップの準備も可能ですが、価値を移動する可能性があるものは、物理的な確認でそこで一時停止されます | | Ledger Enterprise CLI | エージェントをLedger Enterpriseに接続し、キーを一切保持することなく、取引を下書きしたり、機関投資家アカウント向けのガバナンス・ワークフローをサポートしたりできるようにします | | Ledger Enterprise Multisig CLI | 機関投資家アカウントのマルチシグ操作をエージェントに下書きさせたり照会させたりできるようにします。ただし、クォーラム承認とハードウェア署名が、実際に実行されるものの前でなおゲートになります |
なぜ画面と親指が「ソフトウェア権限」より勝つのか このアーキテクチャは、LedgerがWYSIWYSと呼ぶ原則、つまり「見えているものが署名されるもの」です。エージェントは自分自身のソフトウェア環境内で取引を準備しますが、承認ステップはその環境の外で完全に行われます。具体的には、確認する前に正確な取引詳細を表示する、信頼された物理サイナーの画面上で行われます。プライベートキーがデバイスのセキュアチップから出ない以上、侵害されたエージェント、汚染されたスキル、狙いを定めたプロンプトインジェクション攻撃であっても、サイナーに承認を求めることはできます。しかし、それらはいずれも、物理的に人が立ち会わなければ承認を成立させることはできません。ソフトウェアのみのウォレット権限は、慎重に設計されていたとしても、結局は攻撃者が制御しようとしているのと同じ実行環境の中に存在します。ハードウェアは、最終判断の場所をコードが届かないところへ移すのです。 摩擦を正当化するためにLedgerが示す数字 Ledgerは、追加された承認ステップを裏付けるために2つの外部指標を挙げています。26.1%の脆弱性率は**独立した調査「Agent Skills in the Wild」**によるもので、31,000件を超える公開エージェントスキルをスキャンし、そのうち少なくとも1つの欠陥を抱えるものの割合を見出しました。人為ミスの数値は、広く引用されている業界の数字で、Ledgerは特定の調査に帰属させずに、そのまま発表資料に折り込んだとされています。
| 指標 | | --- | 数値 | | --- | --- | | 少なくとも1つのセキュリティ脆弱性を含むAIエージェントスキル | 26.1% | Agent Skills in the Wild(arXiv, 2026年1月) | | 人為ミスに起因すると追跡されたセキュリティ侵害 | およそ60% | 帰属なしの業界指標(Ledgerが引用) | | 非公開プレビューでテストされたエージェント | 1,000を超える | Ledgerの6月10日のプレビューポスト |
Ledgerは、AIの攻撃対象領域が多くの防御が追跡できる速度よりも速く拡大していると主張しており、それが1つ目の数字の説明になっているとしています。2つ目の数字は逆方向です。同社の見立てでは、エージェントによる準備は、終盤に手動ステップを1つ追加する一方で、日常的なミスを実際には減らせるということです。 ここから先、トレーダー、ファンド、開発者に何が変わるのか MoonPayとShisa.aiはすでに、このアーキテクチャ上でプロダクションツールを動かしています。MoonPayの連携では、エージェントが取引を見つけて準備できる一方で、プライベートキーはハードウェアに閉じ込められており、すべての取引で依然としてボタン操作が必要になります。Enterprise Multisig CLIは同じロジックを企業の財務部門へ押し込みます。そこでは、クォーラム承認がすでに別の理由で実行を遅らせているため、追加のハードウェア確認が実務上ほとんど影響しない、というのがポイントです。小口利用や高速取引のユースケースは、このモデルとの間により大きな緊張関係があります。ミリ秒単位で測られる裁定機会を見つける取引エージェントは、人がデバイス画面を一瞥するのを待つことができません。また、スマートコントラクトアカウント抽象化に基づく競合するウォレット設計は、オーナーが事前に設定した支出上限の範囲内でボットが自律的に実行できるように、すでに道を開いています。Ledgerは、多くのユーザーにとってはセキュリティ上の利得がスピードコストを上回ると見ています。遅延に敏感な戦略に対してそれが本当に当てはまるかは、このリリースとは独立して、市場が別途答えを出す問題です。 Ledgerはすでに次の動きを示しています。今年後半に行うエージェント・アイデンティティ作業では、各エージェントをオンチェーンに記録されたハードウェア登録済みのIDに紐づけます。これにより、エージェントが自分自身をサービスや互いに識別するために現在使っている、なりすまし可能なソフトウェア文字列が置き換えられます。別個のProof of Human(人間であることの証明)アテステーションにより、サイナーが承認したことが示されるだけでなく、実在の人間がそのアクションを許可したことを取引相手が暗号学的に検証できるようにすることが意図されています。その間、Ledgerはcollege.xyzへの$5,000の開発者向けバウンティを後押しし、またETHGlobal New Yorkでエージェントの支払いおよび承認ツールを新しいスタック上で作るチーム向けに$10,000の賞金プールも用意しています。これは、アイデンティティとアテステーションのツールが到着する前に、より多くのエージェント構築コミュニティが、ハードウェアでゲートされたモデルをテストできるようにするための、直近の後押しです。