Ledger 押注硬件,因为 AI 代理开始管理钱包

摘要

  • Ledger 向公众开放了其 Agent Stack 工具包,使 AI 代理能够管理加密钱包,同时私钥仍被锁定在硬件内部。
  • 任何转移价值的交易仍都需要在执行前先在 Ledger 签名器上进行人工确认。
  • MoonPay 和 Shisa.ai 已经在新架构上运行了面向生产的工具。
  • Ledger 计划在 2026 年下半年推出基于硬件的代理身份以及人类验证工具。

Ledger 于 2026 年 7 月 16 日向公众开放其 Agent Stack 工具包,提供了一种标准化方式,让开发者让 AI 代理读取加密余额并分析投资组合,然后起草将资金转移的交易,同时从不接触其背后的私钥。总部位于巴黎的硬件钱包制造商围绕一个单一约束构建了此次发布:代理可以起草一笔兑换或一笔付款,但要执行它仍必须通过在 Ledger 设备上的一次物理按键操作,并由拥有该钱包的人完成确认。此次发布是在从 6 月 10 日开始的预览期之后进行的,并在期间使用了超过 1,000 个测试代理;这也是该公司 2026 年 AI 安全路线图中首个面向公众交付成果。

一个面向签名即止的工具包 Agentic AI 过去两年一直在自动化为加密用户开展研究、监控以及起草,而显而易见的下一步就是让代理自行转移资金。但这一步会遇到一个特定的信任问题:如果你把私钥交给代理,某个幻觉价格、错误指令,或一次成功的提示注入攻击都可能在几秒钟内掏空账户。完全把代理隔离在钱包访问之外,承诺的大部分效率也就随之消失。Ledger 的解决方案是在读取与分析侧让代理保持完全能力,同时在执行侧划下清晰的硬性界线。公司用贯穿其开发者文档的三个词来概括这条规则:代理提出, 人类批准。

四个模块,一个共享边界 Agent Stack 作为四个彼此独立、可组合的组件提供,而不是一个被锁死的单一产品,因此开发者只会采用针对特定用例真正需要的部分。

| 模块 | | --- | 功能 | | --- | | 设备管理套件技能 | 基于 Markdown 的指令,将 Claude Code、Codex 或 Cursor 等代理框架接入 Ledger 签名器,无需自定义钱包集成代码 | | Ledger 钱包 CLI | 让代理能够自由检查余额并查看历史记录,因为这些都是只读。准备发送或兑换也同样可行,但任何会转移价值的操作都会在此暂停,等待一次物理确认 | | Ledger 企业 CLI | 将代理连接到 Ledger Enterprise,以便它们起草交易,并为机构账户支持治理工作流,而无需任何持钥行为 | | Ledger 企业多签 CLI | 允许代理为机构账户起草并查询多签操作,不过法定人数审批与硬件签名仍会对任何实际执行设置门槛 |

为什么“屏幕与拇指”胜过“软件权限” 该架构建立在 Ledger 称为 WYSIWYS 的原则之上:你所见即你所签。代理在其自身的软件环境中准备一笔交易,但批准步骤完全发生在该环境之外——在受信任的物理签名器显示屏上进行;在任何人确认之前,它会展示交易的精确细节。由于私钥从不离开设备的安全芯片,即使代理被攻陷、某个技能被投毒,或遭到定向提示注入攻击,它们仍然可以要求签名器去批准某些内容。然而,没有任何一方能够在没有人的物理在场的情况下让其批准。仅靠软件的钱包权限,即便是经过精心设计的,最终也仍然存在于攻击者正试图控制的同一执行环境之中。硬件则把最终决策放在了代码无法触及的地方。

Ledger 所说的“数字”用来证明摩擦的合理性 Ledger 用两组来自外部的数字来支撑增加审批步骤的做法。26.1% 的漏洞率来自一项独立研究《Agent Skills in the Wild》,该研究扫描了超过 31,000 个已发布的代理技能,并发现其中有缺陷的技能占比至少包含一种缺陷。人为错误这一数字则是一个被业界广泛引用的数值,Ledger 在未归因到特定研究的情况下,将其纳入了发布材料。

| 指标 | | --- | 图表 | 来源 | | --- | | --- | --- | | 具备至少一个安全漏洞的 AI 代理技能 | 26.1% | 《Agent Skills in the Wild》(arXiv,2026 年 1 月) | | 因人为错误而追溯到的安全漏洞破坏事件 | 大约 60% | 未注明出处的行业数字,被 Ledger 引用 | | 私有预览期间接受测试的代理 | 超过 1,000 | Ledger 的 6 月 10 日预览发布 |

Ledger 认为,AI 攻击面正在扩张得比多数防御能追踪的速度更快,这也解释了第一组数字。第二组数字则指向相反方向:公司认为,借助代理的准备工作实际上可以减少普通错误,即使它在收尾处增加了一个人工步骤。

从此之后,交易者、资金方与开发者会发生什么变化 MoonPay 和 Shisa.ai 已经在该架构上运行了面向生产的工具;MoonPay 的集成使代理能够识别某笔交易并将其准备好,同时私钥被限制在硬件中,而每一笔交易仍需要一次按键操作。Enterprise Multisig CLI 将同样的逻辑推入企业金库:在其他原因已经让法定人数审批会放慢执行速度的场景中,额外的硬件确认在实践中几乎改变不了多少。零售与高频用例与该模型之间的张力更大:一个能在以毫秒计量的时间尺度上发现套利窗口的交易代理无法等人瞥一眼设备屏幕;而基于智能合约账户抽象的竞争型钱包设计已经让机器人能够在所有者事先设定的支出限额内实现自治执行。Ledger 正在押注:安全性收益对大多数用户而言会超过速度成本;至于这是否也适用于对延迟敏感的策略,这个问题将由市场在不依赖本次发布的情况下独立回答。

Ledger 已经概述了其下一步动作。今年下半年进行的代理身份工作将把每个代理锚定到一个在链上记录的、由硬件注册的身份,从而替换目前代理用来向服务以及彼此标识自己的、可以被伪造的软件字符串。另一个“人类证明”(Proof of Human)旨在让交易对手能够以密码学方式验证:某项给定操作是由真实的人授权的,而不只是证明签名者已经批准它。与此同时,Ledger 正在为 college.xyz 提供 5,000 美元的开发者赏金,并在 ETHGlobal New York 安排一个 10,000 美元的奖池,面向那些在新栈上构建代理付款与批准工具的团队;这是一个短期推动:在身份与证明工具到来之前,让更多构建代理的社区在“由硬件门控”的模型上进行测试。

查看原文
此页面可能包含第三方内容,仅供参考(非陈述/保证),不应被视为 Gate 认可其观点表述,也不得被视为财务或专业建议。详见声明
  • 赞赏
  • 评论
  • 转发
  • 分享
评论
请输入评论内容
请输入评论内容
暂无评论