摘要
Ledger 於 2026 年 7 月 16 日向大眾開放 Agent Stack 工具組,讓開發者能用一套標準化方式,讓 AI 代理讀取加密貨幣餘額並分析投資組合,接著再草擬將資金移動的交易,而不必碰觸其背後的私鑰。這家總部位於巴黎的硬體錢包製造商在發布時圍繞一個核心限制:代理可以草擬換匯或付款,但要執行仍必須通過 Ledger 裝置上的實體按鍵按下,由擁有該錢包的人完成確認。此次發布是在 自 6 月 10 日開始的預覽期 中進行,並有超過 1,000 個測試代理投入使用;這也標誌著該公司 2026 年 AI 安全路線圖中首個對外公開交付項目。 為了讓簽名前就踩煞車而打造的工具組 Agentic AI 過去兩年一直在為加密貨幣使用者自動化研究、監控與草擬,而下一步顯而易見的就是讓代理自行移動資金。但這一步會遇到一個特定的信任問題:把私鑰交給代理後,只要有一次幻覺價格、錯誤指令,或成功的提示注入攻擊,都可能在數秒內掏空帳戶。若把代理完全封鎖在錢包存取之外,所承諾的大多數效率也會隨之消失。Ledger 的解答是在讀取與分析側讓代理保持完全能力,並在執行端劃下清楚的界線。該公司用其開發者文件中貫穿全篇的三個字來定義這條規則:代理提出, 人類核准。 四個模組,一個共同邊界 Agent Stack 以四個彼此獨立且可組合的組件形式交付,而不是單一被鎖住的產品,因此開發者只會採用特定使用情境真正需要的部分。
| 模組 | | --- | 功能 | | --- | --- | | 裝置管理套件 Skills | 基於 Markdown 的指令,能把像 Claude Code、Codex 或 Cursor 這類代理框架接到 Ledger signer 上,而不需要自訂錢包整合程式碼 | | Ledger Wallet CLI | 讓代理在只讀的前提下自由檢查餘額與審閱歷史紀錄。準備一筆送出或換匯也同樣可以,但任何會移動價值的行為在此都會暫停,等待實體確認 | | Ledger Enterprise CLI | 將代理連接到 Ledger Enterprise,使其能草擬交易,並支援面向機構帳戶的治理工作流程,同時永不持有任何密鑰 | | Ledger Enterprise Multisig CLI | 允許代理為機構帳戶草擬與查詢多重簽章(multisig)行動,但要真正能執行仍受限於法定人數核准與硬體簽章 |
為什麼「看見畫面與伸出拇指」比「軟體權限」更重要 該架構建立在 Ledger 所稱的原則 WYSIWYS 上:你所見即你所簽。代理會在自身軟體環境中準備交易,但核准步驟完全發生在該環境之外——在可信任的實體 signer 的顯示畫面上,會在任何人確認之前呈現精確的交易細節。因為私鑰永不離開裝置的安全晶片,即使代理被入侵、skill 被植入惡意,或遭到針對性的提示注入攻擊,仍可能要求 signer 核准某些內容;但它們都無法在沒有實體在場的情況下讓 signer 核准。只靠軟體的錢包權限,即使設計得再仔細,最終仍存在於同一個執行環境中,而攻擊者正試圖控制的就是那個環境。硬體則把最終決策放到了程式碼無法觸及之處。 Ledger 用來佐證摩擦成本的數字 Ledger 用兩個外部數據來支撐額外的核准步驟。26.1% 的弱點比例來自一項獨立研究《Agent Skills in the Wild》,該研究掃描了超過 31,000 個已發表的代理 skills,並發現其中有分享至少一項缺陷的比例。至於人為錯誤的比例,是業界常被引用的一個數字;Ledger 在未歸因至特定研究的情況下,把它納入了其發布資料之中。
| 指標 | | --- | 數值 | | --- | --- | | 具至少一項安全弱點的 AI 代理 skills | 26.1% | 《Agent Skills in the Wild》(arXiv,Jan 2026) | | 可追溯至人為錯誤的安全漏洞爆發 | 約 60% | 未歸因的業界數字,由 Ledger 引述 | | 於私有預覽期間測試的代理 | 超過 1,000 | Ledger 的 6 月 10 日預覽貼文 |
Ledger 表示,AI 攻擊面擴張速度快於多數防禦能追蹤的程度,這也解釋了第一個數字。第二個數字則走相反方向:該公司認為,輔助代理的準備工作實際上能減少一般性的錯誤,即便在終點線多加了一個人工步驟。 從此之後,交易者、資金與開發者會有什麼改變 MoonPay 與 Shisa.ai 早已在該架構上運行生產級工具;MoonPay 的整合讓代理能辨識一筆交易並完成準備,同時私鑰仍被限制在硬體內,而且每一筆交易仍都需要按鍵操作。Enterprise Multisig CLI 把同樣的邏輯推進公司資金金庫(corporate treasuries),在那裡法定人數核准已因其他理由而放慢執行,而額外的硬體確認在實務上幾乎不會造成太大差異。零售與高頻使用情境與該模型的張力更大:一個能在以毫秒計量的套利窗口中察覺機會的交易代理,無法等到某個人瞥一眼裝置螢幕;而建立在智慧合約帳戶抽象(smart-contract account abstraction)上的競品錢包設計,已讓機器人在達到所有者事先設定的支出上限內可自主執行。Ledger 賭的是,對多數使用者而言,安全性上的收益會超過速度成本;至於這是否同樣適用於對延遲高度敏感的策略,則是市場在不受此發布影響的情況下獨立回答的問題。 Ledger 已經概述下一步。今年稍晚進行的「代理身分(Agent Identity)」工作,將把每個代理錨定到一個在鏈上記錄、由硬體註冊的身分,取代代理目前用來向服務以及彼此辨識自己的、可被偽造的軟體字串。另一個「人類證明(Proof of Human)」的驗證,是為了讓對手能以加密方式確認某項行動確實是由真實的人授權,而不只是某個 signer 核准了它。與此同時,Ledger 正在支持 college.xyz 的 $5,000 開發者懸賞,並在 ETHGlobal New York 籌備 $10,000 的獎金池,提供給在新堆疊上開發代理付款與核准工具的團隊;這也是一項在身分與驗證工具尚未到來前,把更多代理建置社群推向測試「由硬體把關」模型的近期推動。
14.18萬 熱度
5.98萬 熱度
1.18億 熱度
115.7萬 熱度
80.97萬 熱度
Ledger 押注硬體,因 AI 代理開始管理錢包
Ledger 於 2026 年 7 月 16 日向大眾開放 Agent Stack 工具組,讓開發者能用一套標準化方式,讓 AI 代理讀取加密貨幣餘額並分析投資組合,接著再草擬將資金移動的交易,而不必碰觸其背後的私鑰。這家總部位於巴黎的硬體錢包製造商在發布時圍繞一個核心限制:代理可以草擬換匯或付款,但要執行仍必須通過 Ledger 裝置上的實體按鍵按下,由擁有該錢包的人完成確認。此次發布是在 自 6 月 10 日開始的預覽期 中進行,並有超過 1,000 個測試代理投入使用;這也標誌著該公司 2026 年 AI 安全路線圖中首個對外公開交付項目。
為了讓簽名前就踩煞車而打造的工具組
Agentic AI 過去兩年一直在為加密貨幣使用者自動化研究、監控與草擬,而下一步顯而易見的就是讓代理自行移動資金。但這一步會遇到一個特定的信任問題:把私鑰交給代理後,只要有一次幻覺價格、錯誤指令,或成功的提示注入攻擊,都可能在數秒內掏空帳戶。若把代理完全封鎖在錢包存取之外,所承諾的大多數效率也會隨之消失。Ledger 的解答是在讀取與分析側讓代理保持完全能力,並在執行端劃下清楚的界線。該公司用其開發者文件中貫穿全篇的三個字來定義這條規則:代理提出, 人類核准。
四個模組,一個共同邊界
Agent Stack 以四個彼此獨立且可組合的組件形式交付,而不是單一被鎖住的產品,因此開發者只會採用特定使用情境真正需要的部分。
| 模組 | | --- | 功能 | | --- | --- | | 裝置管理套件 Skills | 基於 Markdown 的指令,能把像 Claude Code、Codex 或 Cursor 這類代理框架接到 Ledger signer 上,而不需要自訂錢包整合程式碼 | | Ledger Wallet CLI | 讓代理在只讀的前提下自由檢查餘額與審閱歷史紀錄。準備一筆送出或換匯也同樣可以,但任何會移動價值的行為在此都會暫停,等待實體確認 | | Ledger Enterprise CLI | 將代理連接到 Ledger Enterprise,使其能草擬交易,並支援面向機構帳戶的治理工作流程,同時永不持有任何密鑰 | | Ledger Enterprise Multisig CLI | 允許代理為機構帳戶草擬與查詢多重簽章(multisig)行動,但要真正能執行仍受限於法定人數核准與硬體簽章 |
為什麼「看見畫面與伸出拇指」比「軟體權限」更重要
該架構建立在 Ledger 所稱的原則 WYSIWYS 上:你所見即你所簽。代理會在自身軟體環境中準備交易,但核准步驟完全發生在該環境之外——在可信任的實體 signer 的顯示畫面上,會在任何人確認之前呈現精確的交易細節。因為私鑰永不離開裝置的安全晶片,即使代理被入侵、skill 被植入惡意,或遭到針對性的提示注入攻擊,仍可能要求 signer 核准某些內容;但它們都無法在沒有實體在場的情況下讓 signer 核准。只靠軟體的錢包權限,即使設計得再仔細,最終仍存在於同一個執行環境中,而攻擊者正試圖控制的就是那個環境。硬體則把最終決策放到了程式碼無法觸及之處。
Ledger 用來佐證摩擦成本的數字
Ledger 用兩個外部數據來支撐額外的核准步驟。26.1% 的弱點比例來自一項獨立研究《Agent Skills in the Wild》,該研究掃描了超過 31,000 個已發表的代理 skills,並發現其中有分享至少一項缺陷的比例。至於人為錯誤的比例,是業界常被引用的一個數字;Ledger 在未歸因至特定研究的情況下,把它納入了其發布資料之中。
| 指標 | | --- | 數值 | | --- | --- | | 具至少一項安全弱點的 AI 代理 skills | 26.1% | 《Agent Skills in the Wild》(arXiv,Jan 2026) | | 可追溯至人為錯誤的安全漏洞爆發 | 約 60% | 未歸因的業界數字,由 Ledger 引述 | | 於私有預覽期間測試的代理 | 超過 1,000 | Ledger 的 6 月 10 日預覽貼文 |
Ledger 表示,AI 攻擊面擴張速度快於多數防禦能追蹤的程度,這也解釋了第一個數字。第二個數字則走相反方向:該公司認為,輔助代理的準備工作實際上能減少一般性的錯誤,即便在終點線多加了一個人工步驟。
從此之後,交易者、資金與開發者會有什麼改變
MoonPay 與 Shisa.ai 早已在該架構上運行生產級工具;MoonPay 的整合讓代理能辨識一筆交易並完成準備,同時私鑰仍被限制在硬體內,而且每一筆交易仍都需要按鍵操作。Enterprise Multisig CLI 把同樣的邏輯推進公司資金金庫(corporate treasuries),在那裡法定人數核准已因其他理由而放慢執行,而額外的硬體確認在實務上幾乎不會造成太大差異。零售與高頻使用情境與該模型的張力更大:一個能在以毫秒計量的套利窗口中察覺機會的交易代理,無法等到某個人瞥一眼裝置螢幕;而建立在智慧合約帳戶抽象(smart-contract account abstraction)上的競品錢包設計,已讓機器人在達到所有者事先設定的支出上限內可自主執行。Ledger 賭的是,對多數使用者而言,安全性上的收益會超過速度成本;至於這是否同樣適用於對延遲高度敏感的策略,則是市場在不受此發布影響的情況下獨立回答的問題。
Ledger 已經概述下一步。今年稍晚進行的「代理身分(Agent Identity)」工作,將把每個代理錨定到一個在鏈上記錄、由硬體註冊的身分,取代代理目前用來向服務以及彼此辨識自己的、可被偽造的軟體字串。另一個「人類證明(Proof of Human)」的驗證,是為了讓對手能以加密方式確認某項行動確實是由真實的人授權,而不只是某個 signer 核准了它。與此同時,Ledger 正在支持 college.xyz 的 $5,000 開發者懸賞,並在 ETHGlobal New York 籌備 $10,000 的獎金池,提供給在新堆疊上開發代理付款與核准工具的團隊;這也是一項在身分與驗證工具尚未到來前,把更多代理建置社群推向測試「由硬體把關」模型的近期推動。