摘要
Ledger 于 2026 年 7 月 16 日向公众开放其 Agent Stack 工具包,给开发者提供了一种标准化方式:让 AI 代理读取加密余额并分析投资组合,然后起草将资金转移的交易,而无需碰触私钥——私钥始终在其背后保持锁定。总部位于巴黎的硬件钱包制造商在发布中围绕一个单一约束构建方案:代理可以起草一次兑换或付款,但要执行它仍必须经过 Ledger 设备上的物理按键操作,并由拥有该钱包的人进行确认。此次发布是在一个从 6 月 10 日开始、并运行了超过 1,000 个测试代理的预览期之后进行的,它也是该公司 2026 年 AI 安全路线图中首个面向公众交付成果。
一个旨在止步于签名的工具包 Agentic AI 在过去两年里一直在为加密用户自动化研究、监控和起草,而下一步显然是让代理自行转移资金。但这一步会遇到一个特定的信任问题。把你的私钥交给代理,哪怕只是一个被幻觉出来的价格、糟糕的指令,或成功的提示注入攻击,都可能在几秒内耗尽账户。若将代理完全排除在钱包访问之外,大多数所承诺的效率也会随之消失。Ledger 的方案在读取与分析侧让代理保持完全能力,同时在执行侧划出一条清晰的硬性界限。公司在其开发者文档中用三个词来概括这条规则:代理提出, 人类批准。
四个模块,共用同一条边界 Agent Stack 以四个相互独立、可组合的部分提供,而不是一个被锁死的单一产品,因此开发者只会采用该用例实际需要的内容。
| 模块 | | --- | 功能 | | --- | | 设备管理套件技能 | 基于 Markdown 的说明,可将 Claude Code、Codex 或 Cursor 等代理框架接入 Ledger 签名器,而无需自定义钱包集成代码 | | Ledger 钱包 CLI | 让代理可以自由检查余额并回顾历史,因为这些是只读操作。准备发送或兑换也同样可行,但任何会移动价值的操作都会在此暂停,等待物理确认 | | Ledger 企业 CLI | 将代理连接到 Ledger Enterprise,使其能够起草交易,并为机构账户支持治理工作流,同时从不持有密钥 | | Ledger 企业多重签名 CLI | 允许代理为机构账户起草并查询多重签名操作,但无论是法定人数审批还是硬件签名,任何真正执行的内容仍会被把关 |
为什么“屏幕和拇指”胜过“软件权限” 该架构建立在 Ledger 称之为 WYSIWYS 的原则上:所见即所签。代理会在其自身的软件环境中准备交易,但审批步骤完全发生在该环境之外:在可信赖的物理签名器显示屏上进行。显示屏会在任何人确认之前展示交易的确切细节。由于私钥从不离开设备的安全芯片,即使代理遭到入侵、技能被污染,或遭遇定向提示注入攻击,它仍会请求签名器去批准某些内容。但它们都无法在没有现场人员的情况下让签名器完成批准。只靠软件的“钱包权限”,即便是经过精心设计的方案,最终也仍会落在同一个攻击者试图控制的执行环境里。硬件则把最终决策放到代码无法触及之处。
Ledger 用来证明摩擦成本合理的数字 Ledger 用两个外部数据来支撑增加审批步骤的合理性。26.1% 的漏洞率来自一项独立研究《Agent Skills in the Wild》:该研究扫描了超过 31,000 个已发布的代理技能,发现存在至少一个缺陷的技能占比。所谓“人为错误”的数据是业界被广泛引用的一组数字,Ledger 在未归因给特定研究的情况下将其纳入了发布材料。
| 指标 | | --- | 数据 | | --- | | 来源 | | --- | | 至少存在一个安全漏洞的 AI 代理技能 | 26.1% | 《Agent Skills in the Wild》(arXiv,2026 年 1 月) | | 因人为错误而追溯的安全漏洞爆发 | 大约 60% | 未经归因的业界数据,被 Ledger 引用 | | 私有预览期间测试的代理数量 | 超过 1,000 | Ledger 的 6 月 10 日预览帖 |
Ledger 认为,AI 的攻击面扩张速度快于大多数防御能够追踪的速度,这解释了第一组数据。第二组数据则反向说明:公司认为,借助代理进行准备实际上能减少常见错误,即便它在末端额外增加了一步手动操作。
从此之后,交易者、资金方和开发者会有什么变化 MoonPay 和 Shisa.ai 已经在该架构上运行了生产级工具。MoonPay 的集成让代理能够识别一笔交易并起草它,同时私钥仍被局限在硬件中,并且每一笔交易依旧需要按键确认。企业多重签名 CLI 将同样的逻辑推向企业金库:在这些场景中,由于法定人数审批本就会因为其他原因放慢执行速度,而额外的硬件确认在实践中改变不大。零售与高频使用场景与该模型的张力更大:一个能在以毫秒计的时间尺度上发现套利机会的交易代理,无法等待某个人瞥一眼设备屏幕;而构建在智能合约账户抽象之上的竞争性钱包设计,已经让机器人能在所有者事先设定的支出限额内实现自主执行。Ledger 正在押注:对大多数用户而言,安全收益会超过速度成本;至于这是否同样适用于对延迟敏感的策略,这个问题将由市场在不依赖本次发布的情况下自行回答。
Ledger 已经勾勒了下一步举措。今年晚些时候的代理身份工作 将把每个代理锚定到一份在链上记录的硬件注册身份,从而替换代理当前用于向服务和彼此标识自己的、可被伪造的软件字符串。另一项独立的“人类证明”鉴定(Proof of Human)旨在让对手方能够以密码学方式验证:确实是一个真实的人授权了某个动作,而不仅仅是“签名者已批准”。在此期间,Ledger 正在为 college.xyz 提供 5,000 美元的开发者赏金,并在 ETHGlobal New York 设立一个 10,000 美元的奖池,面向为新栈构建代理付款与批准工具的团队。该举措是一个近期开端:在身份与鉴定工具到来之前,推动更多构建代理的社区开始测试“硬件把关”的模型。
14.46万 热度
6.25万 热度
1.18亿 热度
116.36万 热度
81.07万 热度
Ledger 押注硬件,因为 AI 代理开始管理钱包
Ledger 于 2026 年 7 月 16 日向公众开放其 Agent Stack 工具包,给开发者提供了一种标准化方式:让 AI 代理读取加密余额并分析投资组合,然后起草将资金转移的交易,而无需碰触私钥——私钥始终在其背后保持锁定。总部位于巴黎的硬件钱包制造商在发布中围绕一个单一约束构建方案:代理可以起草一次兑换或付款,但要执行它仍必须经过 Ledger 设备上的物理按键操作,并由拥有该钱包的人进行确认。此次发布是在一个从 6 月 10 日开始、并运行了超过 1,000 个测试代理的预览期之后进行的,它也是该公司 2026 年 AI 安全路线图中首个面向公众交付成果。
一个旨在止步于签名的工具包 Agentic AI 在过去两年里一直在为加密用户自动化研究、监控和起草,而下一步显然是让代理自行转移资金。但这一步会遇到一个特定的信任问题。把你的私钥交给代理,哪怕只是一个被幻觉出来的价格、糟糕的指令,或成功的提示注入攻击,都可能在几秒内耗尽账户。若将代理完全排除在钱包访问之外,大多数所承诺的效率也会随之消失。Ledger 的方案在读取与分析侧让代理保持完全能力,同时在执行侧划出一条清晰的硬性界限。公司在其开发者文档中用三个词来概括这条规则:代理提出, 人类批准。
四个模块,共用同一条边界 Agent Stack 以四个相互独立、可组合的部分提供,而不是一个被锁死的单一产品,因此开发者只会采用该用例实际需要的内容。
| 模块 | | --- | 功能 | | --- | | 设备管理套件技能 | 基于 Markdown 的说明,可将 Claude Code、Codex 或 Cursor 等代理框架接入 Ledger 签名器,而无需自定义钱包集成代码 | | Ledger 钱包 CLI | 让代理可以自由检查余额并回顾历史,因为这些是只读操作。准备发送或兑换也同样可行,但任何会移动价值的操作都会在此暂停,等待物理确认 | | Ledger 企业 CLI | 将代理连接到 Ledger Enterprise,使其能够起草交易,并为机构账户支持治理工作流,同时从不持有密钥 | | Ledger 企业多重签名 CLI | 允许代理为机构账户起草并查询多重签名操作,但无论是法定人数审批还是硬件签名,任何真正执行的内容仍会被把关 |
为什么“屏幕和拇指”胜过“软件权限” 该架构建立在 Ledger 称之为 WYSIWYS 的原则上:所见即所签。代理会在其自身的软件环境中准备交易,但审批步骤完全发生在该环境之外:在可信赖的物理签名器显示屏上进行。显示屏会在任何人确认之前展示交易的确切细节。由于私钥从不离开设备的安全芯片,即使代理遭到入侵、技能被污染,或遭遇定向提示注入攻击,它仍会请求签名器去批准某些内容。但它们都无法在没有现场人员的情况下让签名器完成批准。只靠软件的“钱包权限”,即便是经过精心设计的方案,最终也仍会落在同一个攻击者试图控制的执行环境里。硬件则把最终决策放到代码无法触及之处。
Ledger 用来证明摩擦成本合理的数字 Ledger 用两个外部数据来支撑增加审批步骤的合理性。26.1% 的漏洞率来自一项独立研究《Agent Skills in the Wild》:该研究扫描了超过 31,000 个已发布的代理技能,发现存在至少一个缺陷的技能占比。所谓“人为错误”的数据是业界被广泛引用的一组数字,Ledger 在未归因给特定研究的情况下将其纳入了发布材料。
| 指标 | | --- | 数据 | | --- | | 来源 | | --- | | 至少存在一个安全漏洞的 AI 代理技能 | 26.1% | 《Agent Skills in the Wild》(arXiv,2026 年 1 月) | | 因人为错误而追溯的安全漏洞爆发 | 大约 60% | 未经归因的业界数据,被 Ledger 引用 | | 私有预览期间测试的代理数量 | 超过 1,000 | Ledger 的 6 月 10 日预览帖 |
Ledger 认为,AI 的攻击面扩张速度快于大多数防御能够追踪的速度,这解释了第一组数据。第二组数据则反向说明:公司认为,借助代理进行准备实际上能减少常见错误,即便它在末端额外增加了一步手动操作。
从此之后,交易者、资金方和开发者会有什么变化 MoonPay 和 Shisa.ai 已经在该架构上运行了生产级工具。MoonPay 的集成让代理能够识别一笔交易并起草它,同时私钥仍被局限在硬件中,并且每一笔交易依旧需要按键确认。企业多重签名 CLI 将同样的逻辑推向企业金库:在这些场景中,由于法定人数审批本就会因为其他原因放慢执行速度,而额外的硬件确认在实践中改变不大。零售与高频使用场景与该模型的张力更大:一个能在以毫秒计的时间尺度上发现套利机会的交易代理,无法等待某个人瞥一眼设备屏幕;而构建在智能合约账户抽象之上的竞争性钱包设计,已经让机器人能在所有者事先设定的支出限额内实现自主执行。Ledger 正在押注:对大多数用户而言,安全收益会超过速度成本;至于这是否同样适用于对延迟敏感的策略,这个问题将由市场在不依赖本次发布的情况下自行回答。
Ledger 已经勾勒了下一步举措。今年晚些时候的代理身份工作 将把每个代理锚定到一份在链上记录的硬件注册身份,从而替换代理当前用于向服务和彼此标识自己的、可被伪造的软件字符串。另一项独立的“人类证明”鉴定(Proof of Human)旨在让对手方能够以密码学方式验证:确实是一个真实的人授权了某个动作,而不仅仅是“签名者已批准”。在此期间,Ledger 正在为 college.xyz 提供 5,000 美元的开发者赏金,并在 ETHGlobal New York 设立一个 10,000 美元的奖池,面向为新栈构建代理付款与批准工具的团队。该举措是一个近期开端:在身份与鉴定工具到来之前,推动更多构建代理的社区开始测试“硬件把关”的模型。