摘要
Ledger 於 2026 年 7 月 16 日向公眾開放其 Agent Stack 工具包,讓開發者以標準化方式,讓 AI 代理讀取加密餘額並分析投資組合,接著起草將資金移動的交易,而且從不需要觸碰代理背後的私鑰。這家總部位於巴黎的硬體錢包製造商在發布時圍繞一項單一限制:代理可以起草一筆換匯或付款,但要執行仍必須通過 Ledger 裝置上的實體按鈕按壓,由擁有該錢包的人確認。此次發布接續 自 6 月 10 日開始的預覽期,期間已有超過 1,000 個測試代理,這也標誌著該公司 2026 年 AI 安全路線圖中的首項公開交付成果。 一個旨在到簽名為止的工具包 Agentic AI 過去兩年一直在為加密使用者自動化研究、監控與起草,而顯而易見的下一步就是讓代理自行移動資金。這一步會遇到一個特定的信任問題:把私鑰交給代理後,哪怕只有一次幻覺式價格、一段錯誤指令,或一次成功的提示注入攻擊,都可能在數秒內把帳戶掏空。完全封鎖代理對錢包的存取,雖能避免上述風險,但大部分宣稱的效率也會隨之消失。Ledger 的解法讓代理在「讀取與分析」一側仍保持完整能力,同時在「執行」上劃下一道硬性界線。公司用三個字來概括這條規則,並貫穿其開發者文件:代理提出, 人類批准。 四個模組,一個共享邊界 Agent Stack 以四個彼此獨立、可組合的部分提供,而非單一封閉產品,因此開發者只會採用某個特定使用情境實際需要的部分。
| 模組 | | --- | 功能 | | --- | | 裝置管理工具包技能 | 以 Markdown 為基礎的指令,可將 Claude Code、Codex 或 Cursor 等代理框架接入 Ledger signer,而不需要自訂錢包整合程式碼 | | Ledger Wallet CLI | 讓代理可自由檢查餘額並檢視歷史,因為這些都是唯讀。準備送出或換匯也可以,但任何會移動價值的操作都會在此暫停,等待實體確認 | | Ledger Enterprise CLI | 將代理連接到 Ledger Enterprise,使其能起草交易並支援機構帳戶的治理工作流程,且永不持有金鑰 | | Ledger Enterprise Multisig CLI | 允許代理為機構帳戶起草並查詢 multisig 行動,但法定人數的批准與硬體簽名仍會成為任何真正執行操作的門檻 |
為什麼「畫面與拇指」贏過「軟體權限」 此架構建立在 Ledger 所稱的原則 WYSIWYS:你所看見的就是你所簽名的。代理在其自身軟體環境中準備交易,但批准步驟完全發生在該環境之外——在受信任的實體 signer 顯示器上進行;在任何人確認之前,該顯示器會呈現確切的交易細節。由於私鑰從未離開裝置的安全晶片,即使代理遭到入侵、技能被投毒,或受到針對性的提示注入攻擊,仍可能要求 signer 批准某些內容。但它們都無法在沒有實體在場的情況下讓 signer 進行批准。僅靠軟體的錢包權限,即便設計得再仔細,最終也仍存在於同一個攻擊者試圖控制的執行環境之內。硬體則把最終決策放到程式碼無法觸及的地方。 Ledger 用來佐證阻力的數字 Ledger 用兩組外部數據來支撐新增的批准步驟。漏洞率 26.1% 來自一項獨立研究《Agent Skills in the Wild》:該研究掃描了超過 31,000 個已發布的代理技能,並發現其中至少一項存在缺陷的分享。人為錯誤的數字則是一個廣泛被引用的產業數字;Ledger 在未歸因到特定研究的情況下,將其納入發布材料。
| 指標 | | --- | 數字 | | --- | | --- | | 具有至少一項安全漏洞的 AI 代理技能 | 26.1% | 《Agent Skills in the Wild》(arXiv,2026 年 1 月) | | 因人為錯誤而追溯的安全漏洞事件 | 約 60% | 未註明來源的產業數字,由 Ledger 引用 | | 私人預覽期間測試的代理數 | 超過 1,000 | Ledger 的 6 月 10 日預覽貼文 |
Ledger 表示,AI 的攻擊面正在擴張,速度比多數防禦能追蹤的更快,因此也就能解釋第一組數字。第二組數字則走相反方向:公司主張,在加入收尾處多一步人工操作之餘,透過代理輔助的準備其實能降低日常錯誤的發生。 從此之後,交易者、資金與開發者會有何變化 MoonPay 與 Shisa.ai 已在該架構上運行營運級工具。MoonPay 的整合讓代理能辨識一筆交易並起草它,而私鑰仍被限制在硬體中,且每一次交易仍都需要按下按鈕。Enterprise Multisig CLI 將相同邏輯推進企業金庫;在那裡,法定人數批准因其他原因已經會放慢執行,而額外的硬體確認在實務上改變不多。零售與高頻使用案例與該模型的張力更大:一個在毫秒量級就能察覺套利窗口的交易代理,無法等待某個人瞥一眼裝置螢幕;而建立在智慧合約帳戶抽象(smart-contract account abstraction)之上的競品錢包設計,已讓機器人能在帳戶所有者事先設定的支出限制內自主執行。Ledger 押注的是:對多數使用者而言,安全性所帶來的效益會超過速度成本。至於對延遲敏感策略是否同樣成立,市場將在不依賴本次發布的情況下自行回答。 Ledger 已概述其下一步。今年晚些時候的代理身分工作 將把每個代理錨定到一個由硬體註冊、並記錄在鏈上的身分,取代目前代理用來向服務與彼此識別自己的可被偽造的軟體字串。另一項獨立的人類證明(Proof of Human)旨在讓交易對手能以加密方式驗證:確實有真實的人授權了某項行動,而不僅只是某個 signer 批准了它。與此同時,Ledger 正在支持對 college.xyz 提供 5,000 美元的開發者獎金,並在 ETHGlobal New York 籌組 10,000 美元的獎金池,提供給在新堆疊上建置代理付款與批准工具的團隊;這也是一項短期推進,目標是在身分與驗證工具到來之前,讓更多代理建置社群測試這種硬體門檻模型。
10.61萬 熱度
53.52萬 熱度
174.87萬 熱度
164.33萬 熱度
17.01萬 熱度
Ledger 押注硬體,因為 AI 代理開始管理錢包
Ledger 於 2026 年 7 月 16 日向公眾開放其 Agent Stack 工具包,讓開發者以標準化方式,讓 AI 代理讀取加密餘額並分析投資組合,接著起草將資金移動的交易,而且從不需要觸碰代理背後的私鑰。這家總部位於巴黎的硬體錢包製造商在發布時圍繞一項單一限制:代理可以起草一筆換匯或付款,但要執行仍必須通過 Ledger 裝置上的實體按鈕按壓,由擁有該錢包的人確認。此次發布接續 自 6 月 10 日開始的預覽期,期間已有超過 1,000 個測試代理,這也標誌著該公司 2026 年 AI 安全路線圖中的首項公開交付成果。 一個旨在到簽名為止的工具包 Agentic AI 過去兩年一直在為加密使用者自動化研究、監控與起草,而顯而易見的下一步就是讓代理自行移動資金。這一步會遇到一個特定的信任問題:把私鑰交給代理後,哪怕只有一次幻覺式價格、一段錯誤指令,或一次成功的提示注入攻擊,都可能在數秒內把帳戶掏空。完全封鎖代理對錢包的存取,雖能避免上述風險,但大部分宣稱的效率也會隨之消失。Ledger 的解法讓代理在「讀取與分析」一側仍保持完整能力,同時在「執行」上劃下一道硬性界線。公司用三個字來概括這條規則,並貫穿其開發者文件:代理提出, 人類批准。 四個模組,一個共享邊界 Agent Stack 以四個彼此獨立、可組合的部分提供,而非單一封閉產品,因此開發者只會採用某個特定使用情境實際需要的部分。
| 模組 | | --- | 功能 | | --- | | 裝置管理工具包技能 | 以 Markdown 為基礎的指令,可將 Claude Code、Codex 或 Cursor 等代理框架接入 Ledger signer,而不需要自訂錢包整合程式碼 | | Ledger Wallet CLI | 讓代理可自由檢查餘額並檢視歷史,因為這些都是唯讀。準備送出或換匯也可以,但任何會移動價值的操作都會在此暫停,等待實體確認 | | Ledger Enterprise CLI | 將代理連接到 Ledger Enterprise,使其能起草交易並支援機構帳戶的治理工作流程,且永不持有金鑰 | | Ledger Enterprise Multisig CLI | 允許代理為機構帳戶起草並查詢 multisig 行動,但法定人數的批准與硬體簽名仍會成為任何真正執行操作的門檻 |
為什麼「畫面與拇指」贏過「軟體權限」 此架構建立在 Ledger 所稱的原則 WYSIWYS:你所看見的就是你所簽名的。代理在其自身軟體環境中準備交易,但批准步驟完全發生在該環境之外——在受信任的實體 signer 顯示器上進行;在任何人確認之前,該顯示器會呈現確切的交易細節。由於私鑰從未離開裝置的安全晶片,即使代理遭到入侵、技能被投毒,或受到針對性的提示注入攻擊,仍可能要求 signer 批准某些內容。但它們都無法在沒有實體在場的情況下讓 signer 進行批准。僅靠軟體的錢包權限,即便設計得再仔細,最終也仍存在於同一個攻擊者試圖控制的執行環境之內。硬體則把最終決策放到程式碼無法觸及的地方。 Ledger 用來佐證阻力的數字 Ledger 用兩組外部數據來支撐新增的批准步驟。漏洞率 26.1% 來自一項獨立研究《Agent Skills in the Wild》:該研究掃描了超過 31,000 個已發布的代理技能,並發現其中至少一項存在缺陷的分享。人為錯誤的數字則是一個廣泛被引用的產業數字;Ledger 在未歸因到特定研究的情況下,將其納入發布材料。
| 指標 | | --- | 數字 | | --- | | --- | | 具有至少一項安全漏洞的 AI 代理技能 | 26.1% | 《Agent Skills in the Wild》(arXiv,2026 年 1 月) | | 因人為錯誤而追溯的安全漏洞事件 | 約 60% | 未註明來源的產業數字,由 Ledger 引用 | | 私人預覽期間測試的代理數 | 超過 1,000 | Ledger 的 6 月 10 日預覽貼文 |
Ledger 表示,AI 的攻擊面正在擴張,速度比多數防禦能追蹤的更快,因此也就能解釋第一組數字。第二組數字則走相反方向:公司主張,在加入收尾處多一步人工操作之餘,透過代理輔助的準備其實能降低日常錯誤的發生。 從此之後,交易者、資金與開發者會有何變化 MoonPay 與 Shisa.ai 已在該架構上運行營運級工具。MoonPay 的整合讓代理能辨識一筆交易並起草它,而私鑰仍被限制在硬體中,且每一次交易仍都需要按下按鈕。Enterprise Multisig CLI 將相同邏輯推進企業金庫;在那裡,法定人數批准因其他原因已經會放慢執行,而額外的硬體確認在實務上改變不多。零售與高頻使用案例與該模型的張力更大:一個在毫秒量級就能察覺套利窗口的交易代理,無法等待某個人瞥一眼裝置螢幕;而建立在智慧合約帳戶抽象(smart-contract account abstraction)之上的競品錢包設計,已讓機器人能在帳戶所有者事先設定的支出限制內自主執行。Ledger 押注的是:對多數使用者而言,安全性所帶來的效益會超過速度成本。至於對延遲敏感策略是否同樣成立,市場將在不依賴本次發布的情況下自行回答。 Ledger 已概述其下一步。今年晚些時候的代理身分工作 將把每個代理錨定到一個由硬體註冊、並記錄在鏈上的身分,取代目前代理用來向服務與彼此識別自己的可被偽造的軟體字串。另一項獨立的人類證明(Proof of Human)旨在讓交易對手能以加密方式驗證:確實有真實的人授權了某項行動,而不僅只是某個 signer 批准了它。與此同時,Ledger 正在支持對 college.xyz 提供 5,000 美元的開發者獎金,並在 ETHGlobal New York 籌組 10,000 美元的獎金池,提供給在新堆疊上建置代理付款與批准工具的團隊;這也是一項短期推進,目標是在身分與驗證工具到來之前,讓更多代理建置社群測試這種硬體門檻模型。