一套為「簽名前就止步」而打造的工具包
Agentic AI 在過去兩年一直替加密用戶自動化研究、監控與草擬,而顯而易見的下一步就是讓代理程式自行移動資金。但這一步會遇到一個特定的信任問題。把私鑰交給代理程式,哪怕只是一次憑空捏造的價格、錯誤的指令,或是成功的提示注入攻擊,都可能在幾秒內把帳戶掏空。完全把代理程式鎖在錢包存取之外,原本宣稱的效率大多就會不見。Ledger 的解法是在「讀取與分析」端讓代理程式保持能力,同時在「執行」端劃下清楚的界線。公司用其開發者文件中貫穿的三個字來定義這條規則:代理提出建議、人工批准。
Ledger 押注硬體,因為 AI 代理開始管理錢包
Ledger 於 2026 年 7 月 16 日將其 Agent Stack 工具包對外開放,讓開發者能以標準化方式,讓 AI 代理程式讀取加密餘額並分析投資組合,接著草擬將資金轉移所需的交易,同時永遠不接觸其背後的私鑰。這家總部位於巴黎的硬體錢包製造商在發布內容上只設立了一個核心限制:代理程式可以草擬一筆交換或付款,但要執行仍必須通過 Ledger 裝置上的實體按鍵操作,並由擁有該錢包的人進行確認。此次發布接續自 6 月 10 日開始的預覽期,期間已有超過 1,000 名測試代理程式,而且標誌著該公司 2026 年 AI 安全路線圖中的首個對外交付成果。
一套為「簽名前就止步」而打造的工具包
Agentic AI 在過去兩年一直替加密用戶自動化研究、監控與草擬,而顯而易見的下一步就是讓代理程式自行移動資金。但這一步會遇到一個特定的信任問題。把私鑰交給代理程式,哪怕只是一次憑空捏造的價格、錯誤的指令,或是成功的提示注入攻擊,都可能在幾秒內把帳戶掏空。完全把代理程式鎖在錢包存取之外,原本宣稱的效率大多就會不見。Ledger 的解法是在「讀取與分析」端讓代理程式保持能力,同時在「執行」端劃下清楚的界線。公司用其開發者文件中貫穿的三個字來定義這條規則:代理提出建議、人工批准。
四個模組、共用一條邊界
Agent Stack 以四個彼此可組合的獨立模組提供,而不是一款鎖死的單一產品,因此開發者只需要採用特定使用情境實際所需的部分。
| 模組 | | --- | 功能 | | --- | --- | | Device Management Kit Skills | 使用基於 Markdown 的指令,將 Claude Code、Codex 或 Cursor 等代理程式框架接入 Ledger 簽名者,而不需自訂錢包整合程式碼 | | Ledger Wallet CLI | 讓代理程式能自由檢查餘額並審閱歷史記錄,因為這些皆為唯讀。準備送出或進行交換也可以,但任何會移動價值的操作都會在此暫停,等待實體確認 | | Ledger Enterprise CLI | 將代理程式連接到 Ledger Enterprise,讓其能草擬交易,並為機構帳戶支援治理工作流程,同時從不持有任何金鑰 | | Ledger Enterprise Multisig CLI | 允許代理程式為機構帳戶草擬並查詢多重簽名操作;但縱使通過法定人數(quorum)批准與硬體簽名,任何真正會執行的內容仍會被這些條件卡住 |
為什麼螢幕與拇指贏過「軟體權限」
該架構建立在 Ledger 稱為 WYSIWYS 的原則之上:你看到的就是你簽署的內容。一個代理程式會在其自身軟體環境中準備交易,但「批准」步驟則完全在該環境之外進行,在一個可信的實體簽名器顯示器上完成;在任何人確認之前,該顯示器會呈現精確的交易細節。由於私鑰從不離開裝置的安全晶片,即使遭到入侵的代理程式、被毒化的技能,或是針對性的提示注入攻擊,仍可能要求簽名器批准某些內容。它們都無法讓簽名器在沒有實際在場之人的情況下批准任何事。僅有軟體的錢包權限,即便是經過精心設計的權限,最終仍會存在於攻擊者正試圖控制的同一個執行環境中。硬體則把最後決策放在程式碼無法觸及的地方。
Ledger 認為能合理化這些摩擦的數字
Ledger 用兩組外部數據來支撐這新增的批准步驟。26.1% 的漏洞率來自一項獨立研究《Agent Skills in the Wild》:該研究掃描了超過 31,000 個已發布的代理技能,並發現至少有一項缺陷的技能占比很高。至於「人為錯誤」這個數字,屬於業界常被引用的數值;Ledger 在未將其歸因到任何特定研究的情況下,把它納入了其發布用的資料中。
| 指標 | | --- | 數值 | 來源 | | --- | --- | | 至少存在一項安全漏洞的 AI 代理技能 | 26.1% | 《Agent Skills in the Wild》(arXiv,2026 年 1 月) | | 可追溯至人為錯誤的安全漏洞事件 | 約 60% | 未歸因的業界數字,由 Ledger 引用 | | 私人預覽期間測試的代理程式 | 超過 1,000 | Ledger 的 6 月 10 日預覽貼文 |
Ledger 認為 AI 的攻擊面擴張速度快於多數防禦能夠追蹤的程度,這也就解釋了第一個數字。第二個數字則呈現相反方向:該公司主張,借助代理的準備流程實際上即使在結尾多了一個手動步驟,也仍能減少一般性的錯誤。
從此之後,對交易者、資金與開發者有何改變
MoonPay 與 Shisa.ai 已經在該架構上運行了可用於生產環境的工具;MoonPay 的整合讓代理程式能辨識一筆交易並加以準備,同時私鑰仍被限制在硬體內,且每一筆交易依然需要按鍵操作。Enterprise Multisig CLI 也把相同邏輯推進企業金庫;在那些已因其他原因而使法定人數批准放慢執行的場景中,額外的硬體確認在實務上所帶來的影響很小。零售與高頻使用情境則與此模型的張力更大:一個能在以毫秒計量的套利窗口中察覺機會的交易代理程式,無法等到有人快速瞄一眼裝置螢幕。且那些基於智慧合約帳戶抽象所建立的競爭型錢包設計,已讓機器人能在擁有者事先設定的花費上限內自主執行。Ledger 正在賭,對多數用戶而言,安全性上的收益會超過速度上的代價;至於這是否適用於對延遲敏感的策略,則是另一個問題,市場將在不依賴本次發布的情況下自行回答。
Ledger 已經概述其下一步。今年稍後進行的代理身分工作 將把每個代理程式綁定到一個已在硬體中註冊、並記錄於鏈上的身分,取代目前代理用來向服務與彼此辨識的、可被偽造的軟體字串。另一個「人類證明(Proof of Human)」也旨在讓交易對手能以加密方式驗證:授權特定行動的確是一位真實的人,而不只是「簽名者」批准了它。期間,Ledger 正在支持 college.xyz 的 5,000 美元開發者懸賞,並於 ETHGlobal New York 設置 10,000 美元獎金池,提供給在新堆疊上打造代理付款與批准工具的團隊——這是一個近期間的推動,讓更多投入打造代理的社群在身分與證明工具到來之前,就能先測試這種以硬體門檻來控管的模型。