「摩擦」を正当化する数字
Ledgerは、追加される承認ステップを裏付けるために2つの外部データを挙げています。脆弱性率26.1%は**独立した調査「Agent Skills in the Wild」**によるもので、3万1,000件超の公開されているエージェント・スキルを調査し、そのうち少なくとも1つの欠陥を抱えるものの割合を見つけました。人為的ミスの割合は、広く引用されている業界の数値で、Ledgerは特定の調査に帰属させることなく、ローンチ資料に織り込みました。
Ledgerはすでに次の動きを示しています。今年後半のエージェントIDの取り組みでは、各エージェントを、オンチェーンに記録されるハードウェア登録済みのIDに紐付けます。これにより、エージェントが自分自身をサービスや互いに識別するために現在使っている、なりすまし可能なソフトウェア文字列は置き換えられます。別途のProof of Human(人間であることの証明)は、サイナーが承認したことだけではなく、実際の人物がある行為を許可したことを、取引相手が暗号的に検証できるようにすることを目的としています。その間、Ledgerはcollege.xyzで5,000ドルの開発者バウンティを後援し、ETHGlobal New Yorkで新スタック上のエージェントの支払い・承認ツールを作るチーム向けに10,000ドルの賞金プールを用意しています。これは、IDと認証ツールが登場する前に、より多くのエージェント構築コミュニティが、ハードウェアによってゲートされるモデルをテストするための、直近の後押しです。
AIエージェントがウォレットの管理を始める中、Ledgerはハードウェアに賭ける
Ledgerは2026年7月16日に、Agent Stackツールキットを一般に向けて公開し、開発者に対して、AIエージェントが暗号の残高を読み取り、ポートフォリオを分析したうえで、資金を動かすことになる取引案を作成できる標準的な手段を提供しました。プライベートキーには一切触れずに行えます。パリ拠点のハードウェアウォレットメーカーは、リリースを1つの制約に基づいて構築しました。つまり、エージェントはスワップや支払いの下書きを作成することはできますが、それを実行するかどうかは、Ledgerデバイス上での物理的なボタン操作を通過する必要があり、ウォレット所有者によって確認される、というものです。ローンチは6月10日から始まったプレビュー期間に続くもので、1,000以上のテスト用エージェントで運用されました。これは、同社の2026年のAIセキュリティ・ロードマップから初めて一般公開される成果物でもあります。
署名のところで止めるためのツールキット
Agentic AIは過去2年間、暗号ユーザー向けの調査、監視、下書き作成を自動化してきました。そして次に明らかな流れは、エージェント自身にお金を動かさせることです。ですが、この段階には特有の信頼問題が立ちはだかります。エージェントにプライベートキーを渡せば、1つの幻覚した価格、悪い指示、あるいは成功したプロンプトインジェクション攻撃が、数秒で口座を奪い取れる可能性があります。エージェントをウォレットアクセスから完全に締め出せば、約束されていた効率の多くは失われてしまいます。Ledgerの答えは、読み取りと分析の側ではエージェントの能力を十分に保ちつつ、実行のところで明確な線引きをすることです。同社は、このルールを開発者ドキュメント全体で使われる3語でこう示しています。エージェントが提案し、人間が承認する。
4つのモジュール、共有される境界は1つ
Agent Stackは、単一のロックされた製品としてではなく、4つの別々の「組み合わせ可能な部品」として提供されるため、開発者は特定のユースケースが本当に必要とする分だけ導入できます。
| モジュール | | --- | 機能 | | --- | --- | | Device Management Kit Skills | Markdownベースの手順で、Claude Code、Codex、Cursorなどのエージェント・フレームワークを、カスタムのウォレット連携コードなしでLedgerサイナーに差し込める | | Ledger Wallet CLI | 読み取り専用であるため、エージェントが残高を確認し履歴を自由に見られます。送信やスワップの準備も可能ですが、価値を動かす可能性のあるものはそこで一旦止まり、物理的な確認が必要になります | | Ledger Enterprise CLI | エージェントをLedger Enterpriseに接続し、鍵を一切保持することなく取引を下書きし、機関アカウント向けのガバナンス・ワークフローをサポートできます | | Ledger Enterprise Multisig CLI | 機関アカウントのマルチシグ操作を、エージェントが下書きし照会できるようにします。ただし、クォーラム(定足数)による承認とハードウェア署名が、実際に実行されるものを左右します |
なぜ「画面」と「親指」が「ソフトの権限」に勝つのか
このアーキテクチャは、LedgerがWYSIWYS(あなたが見るものが、あなたが署名するもの)と呼ぶ原則に基づいています。エージェントは自分自身のソフトウェア環境の中で取引を準備しますが、承認ステップはその環境の外で完全に行われます。つまり、誰かが確認する前に、取引の正確な詳細を表示する信頼された物理サイナーのディスプレイ上で承認が行われるのです。プライベートキーがデバイスの安全なチップから決して出ないため、侵害されたエージェント、汚染されたスキル、あるいは狙いを定めたプロンプトインジェクション攻撃がサイナーに承認を求めたとしても、承認の実行を人間が物理的にその場にいる状態なしには成立させられません。ソフトウェアだけのウォレット権限は、たとえ慎重に設計されたとしても、最終的には攻撃者が制御しようとしているのと同じ実行環境の中に存在します。ハードウェアなら、最終決定をコードが到達できない場所に置けます。
「摩擦」を正当化する数字
Ledgerは、追加される承認ステップを裏付けるために2つの外部データを挙げています。脆弱性率26.1%は**独立した調査「Agent Skills in the Wild」**によるもので、3万1,000件超の公開されているエージェント・スキルを調査し、そのうち少なくとも1つの欠陥を抱えるものの割合を見つけました。人為的ミスの割合は、広く引用されている業界の数値で、Ledgerは特定の調査に帰属させることなく、ローンチ資料に織り込みました。
| 指標 | | --- | 数値 | | --- | --- | | 少なくとも1つのセキュリティ脆弱性を持つAIエージェント・スキル | 26.1% | Agent Skills in the Wild(arXiv, 2026年1月) | | 人為的ミスに起因するセキュリティ侵害 | 約60% | 帰属されていない業界の数値(Ledgerが引用) | | プライベートプレビューでテストされたエージェント | 1,000超 | Ledgerの6月10日のプレビューポスト |
Ledgerは、AIの攻撃対象となる領域が、多くの防御策の追跡速度よりも速く拡大している、と主張しています。これは1つ目の数値の説明になります。2つ目の数値は逆の方向です。つまり、同社の見立てでは、エージェント支援による準備は、最後に手動ステップを1つ増やす一方で、通常のミスを実際には減らせる可能性がある、ということです。
ここから先で、トレーダー、ファンド、開発者に何が変わるのか
MoonPayとShisa.aiはすでに、このアーキテクチャ上で本番用ツールを稼働させています。MoonPayの連携では、エージェントが取引を特定し、プライベートキーはハードウェアに閉じ込めたまま準備できます。さらに、すべての取引に対して依然としてボタン操作が必要です。Enterprise Multisig CLIは同じロジックを企業の資金管理(トレジャリー)へ押し込みます。そこではクォーラム承認がすでに別の理由で実行を遅らせていますが、追加のハードウェア確認は実際にはほとんど変わりません。小口(リテール)や高速取引のユースケースは、このモデルと相性がさらに微妙になります。ミリ秒単位で測定される裁定機会を見つけるトレーディングエージェントは、人がデバイス画面に目を向けるのを待てません。スマートコントラクトアカウント抽象化に基づく競合するウォレット設計では、所有者が事前に設定した支出限度内で、ボットが自律的に実行できるようになっています。Ledgerは、多くのユーザーにとって安全性の優位がスピード面のコストを上回ると賭けています。低遅延が重要な戦略でそれが成り立つかどうかは、別の問いとして、市場がこのリリースとは独立に答えを出すでしょう。
Ledgerはすでに次の動きを示しています。今年後半のエージェントIDの取り組みでは、各エージェントを、オンチェーンに記録されるハードウェア登録済みのIDに紐付けます。これにより、エージェントが自分自身をサービスや互いに識別するために現在使っている、なりすまし可能なソフトウェア文字列は置き換えられます。別途のProof of Human(人間であることの証明)は、サイナーが承認したことだけではなく、実際の人物がある行為を許可したことを、取引相手が暗号的に検証できるようにすることを目的としています。その間、Ledgerはcollege.xyzで5,000ドルの開発者バウンティを後援し、ETHGlobal New Yorkで新スタック上のエージェントの支払い・承認ツールを作るチーム向けに10,000ドルの賞金プールを用意しています。これは、IDと認証ツールが登場する前に、より多くのエージェント構築コミュニティが、ハードウェアによってゲートされるモデルをテストするための、直近の後押しです。