ConsenSysが構築した、Web3への入口となる主要なセルフカストディ型暗号資産ウォレット。
すべての記事を読むエージェントウォレットは、プロンプトインジェクション、キー漏洩、権限リスクにさらされます。ウォレットの分離と支出制限でリスクを最小化する方法をご紹介します。

エージェンティックウォレットは、AIエージェントを信頼できる署名者ではなく、未知のトランザクション提案者として扱うことで安全性を確保します。秘密鍵はエージェントの推論プロセスから切り離され、権限はスコープ設定および取り消しが可能であり、すべてのトランザクションは署名前に確認されます。これにより、操作されたエージェントや誤作動したエージェントを封じ込めることができます。
MetaMaskは、エージェンティックウォレットとは何かをWhat is an agentic wallet?で解説し、トランザクションのライフサイクル全体をHow AI agents transact without touching your keysで説明し、セルフカストディの重要性をWhy every AI agent needs a walletで詳しく紹介しています。以下では、人間ではなくエージェントがトランザクションを提案する際に伴うリスクの軽減に焦点を当てます。
エージェンティックウォレットの安全性は、エージェントが秘密鍵に直接アクセスできるかどうか、権限がスコープ設定されているか無制限か、そしてトランザクションが署名後ではなく署名前に確認されるかどうかによって決まります。ポリシーが適用された隔離されたウォレットにアクションを提案するエージェントは、自身で鍵を保持するエージェントとはリスクプロファイルが異なります。
設定 | 実際のリスクの所在 |
エージェントが秘密鍵を直接保持する | エージェントが侵害されると、資金も侵害される |
エージェントと署名者が同一のランタイムを共有する | エージェントまたはそのツールの欠陥が署名パスに到達する可能性がある |
署名は隔離されているが、権限が無制限 | 操作されたエージェントがウォレットの許可範囲内で何でも承認できる |
署名が隔離され、権限がスコープ設定され、署名前にトランザクションが確認される | 操作されたエージェントはポリシーによって制限され、自身の判断に依存しない |
人間向けに設計されたウォレットは、署名前に人間が各トランザクションを確認することを前提としています。エージェンティックウォレットはそれを前提にできません。トークンのメタデータ、Webページ、またはAPIレスポンスを読み取るプロセスが、次に何を署名するかを決定するプロセスと同一である可能性があるためです。How AI agents transact without touching your keysでは、インテントから実行までのライフサイクル全体を解説しています。セキュリティ上重要なのは、エージェントの信頼されていない入力とトランザクション署名権限が互いにどの位置に配置されているか、そしてトランザクションがオンチェーンに記録される前にエージェントから独立した何かが関与できるかどうかです。
プロンプトインジェクションは、ユーザーとの会話ではなく、トークンの説明、Webページ、メール、APIレスポンスなど、エージェントが読み取るように設計されたコンテンツの中に命令を隠します。これはウォレットのコンテキストでは他の多くの場合よりも深刻です。悪意のあるメールに騙されたエージェントは不便を引き起こすだけですが、署名権限を持つエージェントが騙されると、取り消し不可能なトランザクションが生成される可能性があります。
設定ファイル、環境変数、またはアプリケーションメモリから自身の署名鍵を読み取れるエージェントは、そのエージェントへのいかなる侵害も、管理する資金への侵害に直結します。2026年2月8日のインシデントでは、Gitcoin's Owockibotが共有しないよう指示されていたにもかかわらず、自身のホットウォレットの秘密鍵を複数の場所に露出させました。ウォレットの残高が約2,100ドルに過ぎなかったため、損失は最小限に抑えられました。MetaMask Agent Walletのserver-walletモードは、エージェントがアクセスできないTrusted Execution Environment(TEE)内に鍵を保管します。ローカルでの鍵管理が必要な開発者向けにbring-your-own-walletモードも用意されており、そのドキュメントには、ニーモニックをコマンドライン引数として渡すべきではなく、環境変数を通じてのみ渡すべきであることが明記されています。コマンド履歴やプロセスリスト自体が露出経路となるためです。
残高確認にスコープされたエージェントに、任意のコントラクトで無制限のトークン支出を承認する権限は不要です。権限がタスクに合わせて縮小されない場合、侵害または誤誘導された1つのエージェントが、ウォレットの限られた権限ではなく、全権限で行動できてしまいます。
一部のエージェンティックウォレットは、問題が発生した場合の補償をセキュリティスタックと組み合わせています。Transaction Shieldは、MetaMaskのTransaction ProtectionとPriorityサポートをペアにしたサブスクリプションで、MetaMaskのセキュリティチェックを通過したにもかかわらず損失が発生した対象トランザクションに対して、月額最大10,000ドル相当のmUSDを補償します。ただし、侵害または漏洩したSecret Recovery Phraseや秘密鍵による損失、通常の市場損失、プロトコルレベルのエクスプロイト、ピアツーピア送金は明示的に除外されています。補償は、安全に見えたが実際にはそうでなかったトランザクションの結果を吸収できます。
MetaMask Agent Walletの2つの動作モードは、どのコントロールが自動的に適用され、どのコントロールがユーザーのリアルタイムの対応に依存するかを変えます。MetaMaskのtrading-modesドキュメントには、トランザクションが進行する前に各モードが適用するガードレールが記載されています。
自動適用されるガードレール | Guard Mode | Beast Mode |
すべてのトランザクションへの脅威スキャン | あり | あり |
ネットワークアローリスト | あり | なし |
アドレスアローリスト | あり | なし |
トークン受取人アローリスト | あり | なし |
24時間ローリング出金制限 | あり | なし |
両モードとも、MetaMaskの脅威スキャンが悪意ありとフラグを立てたトランザクションやリスクありとフラグを立てたコントラクトを停止し、どちらの場合も進行前に2FA承認が必要です。Guard Modeでは、設定されたアローリスト外または出金制限を超えるものも承認のために一時停止されます。Beast Modeでは、アローリスト自体が存在しないため、そのような停止は発生しません。Beast Modeは悪意のあるトランザクション検出を弱めるわけではありません。エージェントが本来試みるべきでなかった正当に見えるトランザクションを捕捉するアローリストと支出制限レイヤーを削除するのです。
MetaMaskのエージェント向けサーバーウォレット構築に関する開発者ガイダンスでは、一般的なパターンを説明しています。署名鍵は外部ネットワーキングと永続ストレージを持たないTrusted Execution Environment内に存在し、エージェントは署名をリクエストするための別の認証情報のみを保持し、エンクレーブがリクエストを検証し、ポリシーを適用し、署名を生成します。エージェントは提案するだけで、鍵を所有することはありません。MetaMask Agent Walletのアーキテクチャはこの分離を直接適用しています。server-walletモードでは、鍵はエージェントがアクセスできないTEE内で管理され、ユーザーはセルフカストディを維持し、基盤となるSecret Recovery Phraseをエクスポートできます。承認が必要なリクエストはAWAITING_MFA状態に入り、ユーザー自身のMetaMask Mobileによる承認またはメール確認のみが次のステップに進めます。エージェントには不可能です。
エージェントのランタイムが秘密鍵を読み取ったりエクスポートしたりできない。
署名はエージェント自身のプロセスではなく、隔離された環境で行われる。
支出はトランザクションごとおよびローリングベースで上限が設定されている。
コントラクト、ネットワーク、受取人をオープンのままにせず、アローリストに登録できる。
すべてのトランザクションは署名前にシミュレーションされ、脅威スキャンが実施される。
ポリシー制限はモデルの外部で適用される。システムプロンプトはガイダンスであり、強制力はない。
権限を取り消したり、セッションを即座に終了したりできる。
フラグが立てられたアクションと完了したアクションがログに記録され、監査可能である。
設定は、想定されるプロンプトだけでなく、プロンプトインジェクションのシナリオに対してもテストされている。
補償カバレッジについて、含まれる内容だけでなく、除外される内容も把握している。
エージェンティックウォレットのベンダーは同じ結論に収束しつつあります。エージェントはセキュリティ境界であるべきではない、ということです。その境界がどこに置かれるかが、各ベンダーの違いです。
境界の位置 | 例 | 主なトレードオフ |
ハードウェアと必須の人間による確認 | Ledgerの「エージェントが提案し、人間が署名する」モデル | 強力な監視が可能だが、すべてのアクションに人間の立ち会いが必要 |
インフラストラクチャによるポリシー適用とスクリーニング | Coinbaseのプログラマティック支出制限とKYTスクリーニング | 迅速なデプロイが可能だが、プロバイダーのインフラストラクチャがトラストパスに残る |
スコープ設定と取り消しが可能な権限を持つセルフカストディウォレット | MetaMask Agent WalletのGuard ModeとBeast Mode | ユーザーが出口パスを維持するが、ポリシーを意図的に設定する必要がある |
エージェントがアーキテクチャ的にアクセスできないプロセスレベルの隔離 | BlockSecのオープンソースWeb3 Companionウォレット | 設計による強力な封じ込めが可能だが、マネージドプロダクトではなく、比較的新しくセルフホスト型 |
Coinbase、Cobo、Ledger、BitGo、OKXにわたるベンダーごとの詳細な評価については、Best agentic wallets in 2026, comparedをご覧ください。
これらの対策はエージェントを操作から完全に守るものではありません。現実的な目標は、決して騙されないモデルではありません。騙されても無制限の金融権限に変わらないウォレット、つまり侵害されたエージェントが最悪の場合でも支出上限、アローリスト、そして自力では到達できなかった署名によって制限されるウォレットを実現することです。
AIによる翻訳です。エラーが含まれている可能性があります。常に情報を確認してください。