摘要
Ledger 於 2026 年 7 月 16 日將 Agent Stack 工具包向公眾開放,為開發者提供一種標準化方式:讓 AI 代理讀取加密貨幣餘額、分析投資組合,然後起草將資金移動的交易,同時永遠不接觸其背後的私鑰。這家總部位於巴黎的硬體錢包製造商在發布中圍繞一個單一限制:代理可以起草交換或付款,但要執行仍必須透過 Ledger 裝置上的實體按鍵完成,並由擁有該錢包的人予以確認。此次推出是在 從 6 月 10 日開始的預覽期間 之後,並已隨著超過 1,000 個測試代理運行;這也是該公司 2026 年 AI 安全路線圖中首個面向公眾交付的成果。 一個用來在簽名處止步的工具包 Agentic AI 過去兩年一直在自動化研究、監控與起草加密貨幣使用者的操作,而顯而易見的下一步就是讓代理自行移動資金。然而這一步會撞上一個特定的信任問題:把你的私鑰交給代理,哪怕只是一次被幻覺的價格、糟糕的指令,或成功的提示注入攻擊,都可能在幾秒內耗盡帳戶。完全把代理鎖出錢包存取,就會讓原本承諾的效率大幅消失。Ledger 的解法是在讀取與分析端讓代理保持完全能力,同時在執行端劃下一道硬性的界線。公司用三個詞來描述這條規則,貫穿其開發者文件:代理提出、人工批准。 四個模組、一條共享邊界 Agent Stack 以四個彼此可組合的獨立部分交付,而不是單一被鎖死的產品,因此開發者只採用特定使用情境真正需要的部分。
| 模組 | | --- | 功能 | | --- | | Device Management Kit Skills | 基於 Markdown 的指令,能把像 Claude Code、Codex 或 Cursor 這類代理框架接入 Ledger signer,而不需要自行撰寫錢包整合程式碼 | | Ledger Wallet CLI | 讓代理能自由檢查餘額並查看歷史,因為這些都是唯讀。準備送出或交換也同樣可行,但任何會移動價值的操作都會在此暫停,等待實體確認 | | Ledger Enterprise CLI | 把代理連到 Ledger Enterprise,讓其起草交易並支援企業帳戶的治理工作流程,同時永遠不持有任何金鑰 | | Ledger Enterprise Multisig CLI | 允許代理為企業帳戶起草並查詢多重簽名(multisig)的操作,但法定人數批准與硬體簽名仍會成為任何真正執行前的門檻 |
為什麼看得見的畫面與手指壓一下,比軟體權限更好 這套架構建立在 Ledger 所稱的原則 WYSIWYS:你看到的是你所簽的。代理會在自身軟體環境內準備交易,但核准步驟完全發生在該環境之外:在可信任的實體 signer 顯示器上,會在任何人確認之前呈現精確的交易細節。由於私鑰從不離開裝置的安全晶片,即使代理遭到入侵、技能被毒化,或遭到定向的提示注入攻擊,也仍可能要求 signer 批准某些內容。但他們沒有任何一個能在沒有身體在場的人類的情況下讓它批准。只靠軟體的錢包權限,即使設計得再精巧,最終仍存在於攻擊者試圖控制的同一個執行環境中。硬體則把最後的決策放在程式碼無法觸及之處。 Ledger 認為能合理化摩擦的數字 Ledger 用兩個外部數據來支撐增加的核准步驟。26.1% 的弱點比率來自一份獨立研究《Agent Skills in the Wild》,該研究掃描了超過 31,000 個已發佈的代理技能,並發現其中有至少一個缺陷的分享比例。人為錯誤的數字則是一個業界被廣泛引用的數據,Ledger 在沒有把它歸因到特定研究的前提下,直接納入其發布材料中。
| 指標 | | --- | 數值 | | --- | 來源 | | --- | | 具至少一項安全性弱點的 AI 代理技能 | 26.1% | 《Agent Skills in the Wild》(arXiv,2026 年 1 月) | | 可追溯到人為錯誤的安全漏洞(security breaches) | 約 60% | 未標明來源的業界數據,Ledger 引用自此 | | 私下預覽期間測試的代理數量 | 超過 1,000 | Ledger 的 6 月 10 日預覽文章 |
Ledger 認為,AI 攻擊面擴張的速度比多數防禦能追蹤的速度更快,這也就解釋了第一個數字。第二個數字則是朝相反方向:該公司的觀點是,代理輔助的準備其實能在增加最後終端步驟的同時,降低一般性錯誤。 從此之後,交易者、資金方與開發者會改變什麼 MoonPay 和 Shisa.ai 已經在該架構上運作生產級工具;MoonPay 的整合讓代理能辨識一筆交易並加以準備,而私鑰仍被限制在硬體中,且每筆交易仍需要按下按鍵才能完成。Enterprise Multisig CLI 把相同邏輯推入企業金庫(treasuries),那裡由於法定人數批准已因其他原因而放慢執行速度,而額外的硬體確認在實務上幾乎改變不了什麼。零售與高頻使用情境則與該模型之間的張力更大:一個能在毫秒級別辨識套利窗口的交易代理,無法等著人類瞄一眼裝置螢幕;而建立在智慧合約帳戶抽象(smart-contract account abstraction)之上的競品錢包設計,已讓機器人能在持有人預先設定的支出上限內自主執行。Ledger 賭的是,對多數使用者而言,安全性的收益足以超過速度成本;至於這是否在對延遲敏感的策略上成立,則是另一個問題,市場會在不依賴本次發布的情況下自行回答。 Ledger 已經概述下一步。今年稍晚的代理身份工作 將把每個代理綁定到一個在鏈上紀錄、已註冊於硬體的身份,取代代理目前用來向服務以及彼此識別自己的可偽造軟體字串。另一項「Proof of Human」人類背書(attestation),旨在讓交易對手能用加密方式驗證某個行動確實由真人授權,而不只是 signer 核准了它。與此同時,Ledger 正在推動 一筆價值 5,000 美元的開發者獎金(developer bounty)於 college.xyz,並在 ETHGlobal New York 籌組一個價值 10,000 美元的獎金池(prize pool),給那些在新堆疊上打造代理付款與批准工具的團隊;這是短期推進,讓更多打造代理的社群在身份與背書工具到來前,先測試採用硬體門檻的模型。
14.76萬 熱度
6.57萬 熱度
1.18億 熱度
117.14萬 熱度
90.69萬 熱度
Ledger 押注硬體,當 AI 代理開始管理錢包時
Ledger 於 2026 年 7 月 16 日將 Agent Stack 工具包向公眾開放,為開發者提供一種標準化方式:讓 AI 代理讀取加密貨幣餘額、分析投資組合,然後起草將資金移動的交易,同時永遠不接觸其背後的私鑰。這家總部位於巴黎的硬體錢包製造商在發布中圍繞一個單一限制:代理可以起草交換或付款,但要執行仍必須透過 Ledger 裝置上的實體按鍵完成,並由擁有該錢包的人予以確認。此次推出是在 從 6 月 10 日開始的預覽期間 之後,並已隨著超過 1,000 個測試代理運行;這也是該公司 2026 年 AI 安全路線圖中首個面向公眾交付的成果。 一個用來在簽名處止步的工具包 Agentic AI 過去兩年一直在自動化研究、監控與起草加密貨幣使用者的操作,而顯而易見的下一步就是讓代理自行移動資金。然而這一步會撞上一個特定的信任問題:把你的私鑰交給代理,哪怕只是一次被幻覺的價格、糟糕的指令,或成功的提示注入攻擊,都可能在幾秒內耗盡帳戶。完全把代理鎖出錢包存取,就會讓原本承諾的效率大幅消失。Ledger 的解法是在讀取與分析端讓代理保持完全能力,同時在執行端劃下一道硬性的界線。公司用三個詞來描述這條規則,貫穿其開發者文件:代理提出、人工批准。 四個模組、一條共享邊界 Agent Stack 以四個彼此可組合的獨立部分交付,而不是單一被鎖死的產品,因此開發者只採用特定使用情境真正需要的部分。
| 模組 | | --- | 功能 | | --- | | Device Management Kit Skills | 基於 Markdown 的指令,能把像 Claude Code、Codex 或 Cursor 這類代理框架接入 Ledger signer,而不需要自行撰寫錢包整合程式碼 | | Ledger Wallet CLI | 讓代理能自由檢查餘額並查看歷史,因為這些都是唯讀。準備送出或交換也同樣可行,但任何會移動價值的操作都會在此暫停,等待實體確認 | | Ledger Enterprise CLI | 把代理連到 Ledger Enterprise,讓其起草交易並支援企業帳戶的治理工作流程,同時永遠不持有任何金鑰 | | Ledger Enterprise Multisig CLI | 允許代理為企業帳戶起草並查詢多重簽名(multisig)的操作,但法定人數批准與硬體簽名仍會成為任何真正執行前的門檻 |
為什麼看得見的畫面與手指壓一下,比軟體權限更好 這套架構建立在 Ledger 所稱的原則 WYSIWYS:你看到的是你所簽的。代理會在自身軟體環境內準備交易,但核准步驟完全發生在該環境之外:在可信任的實體 signer 顯示器上,會在任何人確認之前呈現精確的交易細節。由於私鑰從不離開裝置的安全晶片,即使代理遭到入侵、技能被毒化,或遭到定向的提示注入攻擊,也仍可能要求 signer 批准某些內容。但他們沒有任何一個能在沒有身體在場的人類的情況下讓它批准。只靠軟體的錢包權限,即使設計得再精巧,最終仍存在於攻擊者試圖控制的同一個執行環境中。硬體則把最後的決策放在程式碼無法觸及之處。 Ledger 認為能合理化摩擦的數字 Ledger 用兩個外部數據來支撐增加的核准步驟。26.1% 的弱點比率來自一份獨立研究《Agent Skills in the Wild》,該研究掃描了超過 31,000 個已發佈的代理技能,並發現其中有至少一個缺陷的分享比例。人為錯誤的數字則是一個業界被廣泛引用的數據,Ledger 在沒有把它歸因到特定研究的前提下,直接納入其發布材料中。
| 指標 | | --- | 數值 | | --- | 來源 | | --- | | 具至少一項安全性弱點的 AI 代理技能 | 26.1% | 《Agent Skills in the Wild》(arXiv,2026 年 1 月) | | 可追溯到人為錯誤的安全漏洞(security breaches) | 約 60% | 未標明來源的業界數據,Ledger 引用自此 | | 私下預覽期間測試的代理數量 | 超過 1,000 | Ledger 的 6 月 10 日預覽文章 |
Ledger 認為,AI 攻擊面擴張的速度比多數防禦能追蹤的速度更快,這也就解釋了第一個數字。第二個數字則是朝相反方向:該公司的觀點是,代理輔助的準備其實能在增加最後終端步驟的同時,降低一般性錯誤。 從此之後,交易者、資金方與開發者會改變什麼 MoonPay 和 Shisa.ai 已經在該架構上運作生產級工具;MoonPay 的整合讓代理能辨識一筆交易並加以準備,而私鑰仍被限制在硬體中,且每筆交易仍需要按下按鍵才能完成。Enterprise Multisig CLI 把相同邏輯推入企業金庫(treasuries),那裡由於法定人數批准已因其他原因而放慢執行速度,而額外的硬體確認在實務上幾乎改變不了什麼。零售與高頻使用情境則與該模型之間的張力更大:一個能在毫秒級別辨識套利窗口的交易代理,無法等著人類瞄一眼裝置螢幕;而建立在智慧合約帳戶抽象(smart-contract account abstraction)之上的競品錢包設計,已讓機器人能在持有人預先設定的支出上限內自主執行。Ledger 賭的是,對多數使用者而言,安全性的收益足以超過速度成本;至於這是否在對延遲敏感的策略上成立,則是另一個問題,市場會在不依賴本次發布的情況下自行回答。 Ledger 已經概述下一步。今年稍晚的代理身份工作 將把每個代理綁定到一個在鏈上紀錄、已註冊於硬體的身份,取代代理目前用來向服務以及彼此識別自己的可偽造軟體字串。另一項「Proof of Human」人類背書(attestation),旨在讓交易對手能用加密方式驗證某個行動確實由真人授權,而不只是 signer 核准了它。與此同時,Ledger 正在推動
一筆價值 5,000 美元的開發者獎金(developer bounty)於 college.xyz,並在 ETHGlobal New York 籌組一個價值 10,000 美元的獎金池(prize pool),給那些在新堆疊上打造代理付款與批准工具的團隊;這是短期推進,讓更多打造代理的社群在身份與背書工具到來前,先測試採用硬體門檻的模型。