摘要
Ledger 于 2026 年 7 月 16 日向公众开放了其 Agent Stack 工具包,为开发者提供了一种标准化方式:让 AI 代理读取加密余额并分析投资组合,然后起草将资金转移的交易,同时始终不接触其背后的私钥。总部位于巴黎的硬件钱包制造商围绕一个核心约束构建了此次发布:代理可以起草一笔兑换或一笔付款,但执行决策仍必须经过 Ledger 设备上的物理按键操作,并由拥有该钱包的人确认。本次发布是在 于 6 月 10 日开始的预览期 中进行的,期间有超过 1,000 个测试代理参与,并标志着该公司 2026 年 AI 安全路线图中首个面向公众交付成果。 一个为签名而停步的工具包
Agentic AI 过去两年一直在为加密用户自动化研究、监控和起草工作,而显而易见的下一步就是让代理自行转移资金。然而这一步会遇到一个特定的信任问题:把私钥交给代理,一次幻觉式的价格、一条错误的指令,或一次成功的提示注入攻击,都可能在几秒钟内掏空账户。完全将代理从钱包访问中隔离开来,所承诺的大部分效率也随之消失。Ledger 的方案让代理在读取与分析侧仍然具备完整能力,同时在执行环节划下一条坚硬的界线。公司用开发者文档中贯穿的三个词来表述这一规则:代理提出, 人类批准。
四个模块,一个共享边界 Agent Stack 以四个彼此独立、可组合的组件形式提供,而不是一个被锁定的单一产品,因此开发者只会采用其特定用例真正需要的部分。
| 模块 | | --- | 功能 | | --- | | Device Management Kit Skills | 基于 Markdown 的指令,可将 Claude Code、Codex 或 Cursor 等代理框架接入 Ledger 签名器,而无需自定义钱包集成代码 | | Ledger Wallet CLI | 让代理可以自由检查余额并回顾历史,因为这些都是只读操作。准备发送或兑换也同样可以,但任何会转移价值的操作都会在此暂停,等待物理确认 | | Ledger Enterprise CLI | 将代理连接到 Ledger Enterprise,使其能够起草交易,并为机构账户支持治理工作流,同时永远不持有密钥 | | Ledger Enterprise Multisig CLI | 允许代理为机构账户起草并查询多重签名操作,但法定人数批准和硬件签名仍会对任何真正执行的内容设置门槛 |
为什么“屏幕 + 拇指”胜过“软件权限” 该架构基于 Ledger 称为 WYSIWYS 的原则:你所见即你所签。代理在其自身的软件环境中准备交易,但批准步骤完全发生在该环境之外——在受信任的物理签名器显示屏上完成;在任何人确认之前,该显示屏会展示精确的交易细节。由于私钥从不离开设备的安全芯片,即使代理被攻陷、技能被投毒,或遭遇定向的提示注入攻击,也仍可能要求签名器批准某些内容。但它们都无法让签名器在没有物理在场的情况下批准。仅靠软件的离线钱包权限,即便经过精心设计,最终也仍然存在于攻击者试图控制的同一执行环境中。硬件则把最终决策放到了代码无法触及的位置。
Ledger 说能证明“摩擦合理”的数字 Ledger 用两个外部数字来支撑新增的批准步骤。26.1% 的漏洞率来自一项独立研究《Agent Skills in the Wild》,该研究扫描了超过 31,000 个已发布的代理技能,发现其中带有至少一个缺陷的占比。关于人为错误的数字则是业内常被引用的一个数据;Ledger 在未将其归因到某一特定研究的情况下,把它纳入了其发布材料。
| 指标 | | --- | 数值 | | --- | | 来源 | | --- | | 至少存在一个安全漏洞的 AI 代理技能 | 26.1% | 《Agent Skills in the Wild》(arXiv,2026 年 1 月) | | 因人为错误导致的安全漏洞事件 | 大约 60% | 未署名的行业数据,被 Ledger 引用 | | 私有预览期间测试的代理数 | 超过 1,000 | Ledger 在 6 月 10 日的预览贴 |
Ledger 认为,AI 攻击面扩张的速度快于多数防御手段能够追踪的速度,这就解释了第一个数字。第二个数字则指向相反方向:公司认为,代理辅助的准备工作实际上可以减少常见的错误,即便它会在最后多增加一步人工操作。
从此之后,交易者、资金方和开发者会发生什么变化 MoonPay 和 Shisa.ai 已经在该架构上运行了生产级工具:MoonPay 的集成使代理能够识别交易并完成准备,同时私钥仍被限制在硬件中,而且每一笔交易仍都需要一次按键操作。Enterprise Multisig CLI 将同样的逻辑推入企业金库;在那里,由于其他原因法定人数批准本已会放慢执行速度,而额外的硬件确认在实践中改变不大。零售与高频使用场景与该模型之间的张力更大:一个能在以毫秒计的区间里发现套利机会的交易代理,无法等待某个人瞥一眼设备屏幕。基于智能合约账户抽象构建的竞争型钱包设计已经让机器人能够在所有者事先设定的支出限额内实现自主执行。Ledger 的押注是:对于大多数用户,安全性收益会超过速度成本;至于这是否成立于对延迟敏感的策略,市场将会在不依赖本次发布的情况下给出独立回答。
Ledger 已经概述了其下一步举措。今年晚些时候进行的代理身份工作 将把每个代理锚定到一个在链上记录的、由硬件注册的身份,从而取代代理当前用来向服务和彼此标识自己的、可被伪造的软件字符串。另一个“证明人类”的 attestation(人类证明)旨在让交易对手能够以加密方式验证:执行某项动作的授权来自真实的人,而不仅仅是签名器批准了它。与此同时,Ledger 在 college.xyz 方面支持了 5,000 美元的开发者悬赏,并在 ETHGlobal New York 设立了 10,000 美元的奖池,面向在新栈上构建代理支付与批准工具的团队——这是一个短期推动:在身份与人类证明工具到来之前,让更多构建代理的社区成员在硬件门控模型上进行测试。
14.17万 热度
5.98万 热度
1.18亿 热度
115.85万 热度
80.95万 热度
Ledger 押注硬件,因为 AI 代理开始管理钱包
Ledger 于 2026 年 7 月 16 日向公众开放了其 Agent Stack 工具包,为开发者提供了一种标准化方式:让 AI 代理读取加密余额并分析投资组合,然后起草将资金转移的交易,同时始终不接触其背后的私钥。总部位于巴黎的硬件钱包制造商围绕一个核心约束构建了此次发布:代理可以起草一笔兑换或一笔付款,但执行决策仍必须经过 Ledger 设备上的物理按键操作,并由拥有该钱包的人确认。本次发布是在 于 6 月 10 日开始的预览期 中进行的,期间有超过 1,000 个测试代理参与,并标志着该公司 2026 年 AI 安全路线图中首个面向公众交付成果。
一个为签名而停步的工具包
Agentic AI 过去两年一直在为加密用户自动化研究、监控和起草工作,而显而易见的下一步就是让代理自行转移资金。然而这一步会遇到一个特定的信任问题:把私钥交给代理,一次幻觉式的价格、一条错误的指令,或一次成功的提示注入攻击,都可能在几秒钟内掏空账户。完全将代理从钱包访问中隔离开来,所承诺的大部分效率也随之消失。Ledger 的方案让代理在读取与分析侧仍然具备完整能力,同时在执行环节划下一条坚硬的界线。公司用开发者文档中贯穿的三个词来表述这一规则:代理提出, 人类批准。
四个模块,一个共享边界
Agent Stack 以四个彼此独立、可组合的组件形式提供,而不是一个被锁定的单一产品,因此开发者只会采用其特定用例真正需要的部分。
| 模块 | | --- | 功能 | | --- | | Device Management Kit Skills | 基于 Markdown 的指令,可将 Claude Code、Codex 或 Cursor 等代理框架接入 Ledger 签名器,而无需自定义钱包集成代码 | | Ledger Wallet CLI | 让代理可以自由检查余额并回顾历史,因为这些都是只读操作。准备发送或兑换也同样可以,但任何会转移价值的操作都会在此暂停,等待物理确认 | | Ledger Enterprise CLI | 将代理连接到 Ledger Enterprise,使其能够起草交易,并为机构账户支持治理工作流,同时永远不持有密钥 | | Ledger Enterprise Multisig CLI | 允许代理为机构账户起草并查询多重签名操作,但法定人数批准和硬件签名仍会对任何真正执行的内容设置门槛 |
为什么“屏幕 + 拇指”胜过“软件权限”
该架构基于 Ledger 称为 WYSIWYS 的原则:你所见即你所签。代理在其自身的软件环境中准备交易,但批准步骤完全发生在该环境之外——在受信任的物理签名器显示屏上完成;在任何人确认之前,该显示屏会展示精确的交易细节。由于私钥从不离开设备的安全芯片,即使代理被攻陷、技能被投毒,或遭遇定向的提示注入攻击,也仍可能要求签名器批准某些内容。但它们都无法让签名器在没有物理在场的情况下批准。仅靠软件的离线钱包权限,即便经过精心设计,最终也仍然存在于攻击者试图控制的同一执行环境中。硬件则把最终决策放到了代码无法触及的位置。
Ledger 说能证明“摩擦合理”的数字
Ledger 用两个外部数字来支撑新增的批准步骤。26.1% 的漏洞率来自一项独立研究《Agent Skills in the Wild》,该研究扫描了超过 31,000 个已发布的代理技能,发现其中带有至少一个缺陷的占比。关于人为错误的数字则是业内常被引用的一个数据;Ledger 在未将其归因到某一特定研究的情况下,把它纳入了其发布材料。
| 指标 | | --- | 数值 | | --- | | 来源 | | --- | | 至少存在一个安全漏洞的 AI 代理技能 | 26.1% | 《Agent Skills in the Wild》(arXiv,2026 年 1 月) | | 因人为错误导致的安全漏洞事件 | 大约 60% | 未署名的行业数据,被 Ledger 引用 | | 私有预览期间测试的代理数 | 超过 1,000 | Ledger 在 6 月 10 日的预览贴 |
Ledger 认为,AI 攻击面扩张的速度快于多数防御手段能够追踪的速度,这就解释了第一个数字。第二个数字则指向相反方向:公司认为,代理辅助的准备工作实际上可以减少常见的错误,即便它会在最后多增加一步人工操作。
从此之后,交易者、资金方和开发者会发生什么变化
MoonPay 和 Shisa.ai 已经在该架构上运行了生产级工具:MoonPay 的集成使代理能够识别交易并完成准备,同时私钥仍被限制在硬件中,而且每一笔交易仍都需要一次按键操作。Enterprise Multisig CLI 将同样的逻辑推入企业金库;在那里,由于其他原因法定人数批准本已会放慢执行速度,而额外的硬件确认在实践中改变不大。零售与高频使用场景与该模型之间的张力更大:一个能在以毫秒计的区间里发现套利机会的交易代理,无法等待某个人瞥一眼设备屏幕。基于智能合约账户抽象构建的竞争型钱包设计已经让机器人能够在所有者事先设定的支出限额内实现自主执行。Ledger 的押注是:对于大多数用户,安全性收益会超过速度成本;至于这是否成立于对延迟敏感的策略,市场将会在不依赖本次发布的情况下给出独立回答。
Ledger 已经概述了其下一步举措。今年晚些时候进行的代理身份工作 将把每个代理锚定到一个在链上记录的、由硬件注册的身份,从而取代代理当前用来向服务和彼此标识自己的、可被伪造的软件字符串。另一个“证明人类”的 attestation(人类证明)旨在让交易对手能够以加密方式验证:执行某项动作的授权来自真实的人,而不仅仅是签名器批准了它。与此同时,Ledger 在 college.xyz 方面支持了 5,000 美元的开发者悬赏,并在 ETHGlobal New York 设立了 10,000 美元的奖池,面向在新栈上构建代理支付与批准工具的团队——这是一个短期推动:在身份与人类证明工具到来之前,让更多构建代理的社区成员在硬件门控模型上进行测试。