人間ではなくモデルがトランザクションに署名する時代
TREE NEWS 報道: Outpost ResearchとSlowMistによる新たな共同調査報告書は、AIエージェントがオンチェーン運用の仕組みを根本から変えつつあると警告している。人間が各トランザクションを確認・承認する代わりに、エージェントは意図を解釈し、ツールを呼び出し、自動的に実行する。この変化により、セキュリティの境界は秘密鍵、スマートコントラクトのバグ、フィッシングリンクから、プロンプトインジェクション、メモリポイズニング、ツールサプライチェーン攻撃、ウォレット署名、エージェント型決済フローといった新たな結合部の脆弱性へと移行する。
GrokとBankrbotのインシデント
GrokとBankrbotに関連する最近のインシデントは、この危険性を如実に示している。これらの事例では、攻撃者は秘密鍵を盗む必要も、コントラクトを悪用する必要もなかった。単にエージェントの出力を操作しただけで、その操作が実際のオンチェーン送金を引き起こした。教訓は居心地の悪いものだ。AIエージェントが署名権限を持つとき、攻撃対象領域はもはや暗号学的なものではなく、認知的・言語的なものになる。
従来のセキュリティモデルが破綻する理由
従来のWeb3セキュリティは、人間が最終的なゲートキーパーであることを前提としている。ユーザーはシードフレーズを守り、コントラクトアドレスを検証し、不審なリンクを避けるよう指導される。しかし自律型エージェントは鍵を保持し、セッションを保持し、人間が決して目にしない指示に基づいて行動する可能性がある。プロンプトインジェクションは意図を乗っ取ることができる。メモリポイズニングはエージェントの長期的なコンテキストを汚染し、数日後に誤作動を引き起こす。エージェントのサプライチェーン内で侵害されたツールやAPIは、資金を静かに迂回させることができる。
- プロンプトインジェクション:悪意あるテキストがモデルを騙し、不正なアクションを発行させる。
- メモリ汚染:汚染されたコンテキストが持続し、将来の判断を歪める。
- ツールサプライチェーン:サードパーティのプラグインやAPIが攻撃経路となる。
- ウォレット署名:エージェントはユーザーの意図ではなく、モデルが決定したものに署名する。
- エージェント型決済:自動送金には人間のチェックポイントが存在しない。
エージェント時代に向けたウォレットと決済の再設計
報告書は、ウォレットと決済システムを新たな前提の下で再構築すべきだと主張している。エージェントには実行計画を提案することのみを許可すべきだ。別個の独立したルールエンジンが、支出上限、ホワイトリスト、サーキットブレーカー、Know Your Agent(KYA)アイデンティティフレームワークを用いてそれを承認すべきである。言い換えれば、意図を理解する主体と、許可を与える主体を分離しなければならない。
今後の道筋
AIエージェントがDeFi、決済、オンチェーン自動化の至る所に広がるにつれ、業界は選択を迫られている。エージェントを信頼された署名者として扱い、新種のエクスプロイトの波を受け入れるか、自律性を殺さずに制約する多層認可を構築するか。今後の標準は、暗号学的アイデンティティ、ポリシーエンジン、リアルタイム監視を組み合わせたものになるだろう。いち早く適応したセキュリティチームが、エージェント経済が信頼を獲得する方法を定義することになる。




