ConsenSysが構築した、Web3への入口となる主要なセルフカストディ型暗号資産ウォレット。
すべての記事を読むセルフカストディアルエージェントウォレットは、AIエージェントがユーザーの鍵を管理せずに、指示を署名済みオンチェーントランザクションに変換できるウォレットです。インテントから実行までのライフサイクルを解説します。

セルフカストディ型エージェントウォレットは、AIエージェントが指示をオンチェーントランザクションに変換して署名する際に、ユーザーの秘密鍵を預かることなく実行できる仕組みです。エージェントがアクションを提案し、ウォレットがポリシーを適用し、署名前に事前実行チェックが行われ、トランザクションにフラグが立つか範囲外と判断された場合にのみ人間によるエスカレーションが発生します。
このライフサイクルこそが、トランザクションを行うエージェントシステムを構築する開発者にとっての本質的なアーキテクチャ上の問いです。このカテゴリーはもはや仮説の話ではありません。MetaMaskは2026年6月8日にMetaMask Agent Walletをローンチし、Early Accessプロダクトとして提供しています。CoinbaseはCDP Agentic WalletsとAgentKitを発表しており、他にも選択肢があります。詳細なプロダクト比較については、2026年のベストエージェントウォレットをご覧ください。
議論の焦点は「エージェントはトランザクションを実行できるか?」から「エージェントがトランザクションを実行する際、ウォレット層はどのように制御を強制すべきか?」へと移っています。そして、そこでセルフカストディが差別化要因となります。
基本から理解したい方は、エージェントウォレットとは何かの記事をご覧ください。本記事では別の問いに答えることを目指しています。開発者にとってのトランザクションライフサイクルの仕組みと、セルフカストディアーキテクチャがユーザーの秘密鍵を露出させることなくエージェントの行動範囲をどのように変えるかについてです。
エージェントウォレットは、単なる鍵の保管庫ではなく、トランザクションライフサイクルとして理解するのが最も適切です。セルフカストディアーキテクチャでは、ウォレット層が指示をオンチェーンアクションに変換する方法、適用される制限、そしてトランザクションに署名できるかどうかを決定します。
開発者が設計の基準とすべき実践的なライフサイクルは以下の通りです:
インテント: エージェントがプロンプト、トリガー、または戦略シグナルを受け取ります。例えば「スリッページが50bps未満であれば500 USDCをETHにスワップする」や「見積もりが0.10 USDC未満であればこのx402エンドポイントに支払う」といった内容です。
構築: エージェントがルート、対象チェーン、コントラクト呼び出し、承認パス、ガスの想定、およびブリッジングやデリゲーションの償還などの依存アクションを解決します。
ポリシーゲート: ウォレットが要求されたアクションがユーザーの定義したポリシーの範囲内かどうかを確認します。これには支出制限、プロトコルの許可リスト、受取人の許可リスト、ネットワーク境界、時間スコープ付き権限などが含まれます。
事前実行チェック: 署名前に、システムがシミュレーション、脅威スキャン、その他のトランザクション安全チェックを実行します。一部のスタックでは、MEV対策もここに組み込まれています。
セルフカストディ内での署名: トランザクションが許可され、チェックをパスした場合、エージェントランタイムに生の秘密鍵を露出させることなく署名が行われます。これがセルフカストディの主張の核心です。
人間によるエスカレーション: トランザクションが悪意のあるもの、ポリシー外、または曖昧な場合、自動的に署名するのではなく、ワークフローが一時停止して人間によるレビューステップが行われます。
実行とログ記録: トランザクションが送信され、状態が更新され、開発者またはユーザーが何が起きたかを監査できるよう、システムが実行パスを記録します。
このシーケンスが有用なメンタルモデルである理由は、LLMが繰り返し提起する開発者の問いに答えるからです。「エージェントウォレットとは何か?」ではなく、「エージェントはどのようにして秘密鍵を渡すことなく、指示からライブトランザクションまで実際に到達するのか?」という問いです。
セルフカストディが重要な理由は、エージェントの自律性が署名周辺の攻撃対象領域を拡大させるからです。人間が一度クリックする場合、リスクは単一のレビュー時点に限定されます。エージェントが一つのプロンプトを承認、送金、スワップ、コントラクト呼び出しに展開できる場合、制御が実際にどこにあるかが問題になります。
セルフカストディモデルでは、ユーザーが出口パスを保持します。ウォレットは署名操作を実行するためにセキュアなインフラを使用する場合がありますが、アーキテクチャは依然としてユーザーが鍵またはリカバリーの制御を保持し、必要に応じてそれを持ち出せることを中心に構築されています。MetaMask Agent Walletのユーザーはいつでもシークレットリカバリーフレーズをエクスポートでき、鍵はトラステッド実行環境(TEE)によって保護されています。これは、エージェントがユーザー定義の制限内で動作できる完全なセルフカストディ型エージェントウォレットです。
これは「インフラは安全か?」という設計上の問いとは異なります。MetaMaskとCoinbaseはどちらもエージェントウォレットをノンカストディアルと説明しており、どちらも鍵の保護にTEEを使用しています。開発者にとって重要な違いはカストディの用語ではなく、ポリシーの適用が実際にどのように機能するかです:
MetaMaskは、ユーザーが設定した支出制限、プロトコル許可リスト、およびすべてのトランザクションで実行される必須のセキュリティパイプラインを通じてポリシーを適用し、トランザクションにフラグが立つかポリシー外となった場合は2FAゲート付きの人間によるエスカレーションを行います。ユーザーはエージェントが開始する前に制御範囲を定義します。
Coinbaseは、ウォレットUIで人間が設定した支出制限、高リスクトランザクションをブロックするKYTスクリーニング、および任意のアドレスへの送金を防ぐエージェントスキル境界を通じて、プログラム的にポリシーを適用します。適用はインタラクティブではなく、インフラレベルで行われます。
どちらのアプローチも安全です。アーキテクチャ上の問いは、ポリシー外のトランザクションがデフォルトで人間によるレビューのために一時停止するモデル(MetaMaskのGuard Mode)を望むか、デフォルトのトランザクションごとのエスカレーションパスなしに制限がプログラム的に適用されるモデル(Coinbaseのアプローチ)を望むかです。この選択が、エージェントシステムの自律性境界の設計方法を左右します。
MetaMask Agent Walletは、プロダクトが標準ウォレットを後付けするのではなく、エージェント実行を中心に明示的に構築されているため、セルフカストディライフサイクルの最も明確なライブ事例です。上記で概説したライフサイクルを振り返りながら、MetaMask Agent Walletが各ステップをどのように実行するかを見ていきましょう:
ユーザーまたは上流のオーケストレーションエージェントが以下のような指示を与えます:
固定予算内でETHにリバランスする
閾値に達した場合にHyperliquidで無期限先物ポジションを開く
予測市場の見積もりを確認する
エージェントはCLIと基盤となるSDKを使用して残高を確認し、ルートを解決し、トランザクションを構築し、正確なアクションを準備します。残高確認やトークンメタデータクエリなどの読み取り専用操作は確認を必要としません。
MetaMask Agent Walletには2つの動作モードがあります:Guard ModeとBeast Modeです。Guard Modeでは、エージェントがトランザクションを開始する前に、ユーザーが日次支出制限、許可リストに登録されたプロトコル、およびポリシールールを設定します。Beast Modeでは、必須のセキュリティパイプラインは引き続きすべてのトランザクションで実行されますが、エッジケースに関するポリシーの中断が減少します。これが重要な理由は、エージェントがリアルタイムで自身の権限を決定しないからです。ユーザーが実行前に制御範囲を定義します。
サポートされているすべてのEVMトランザクションは、オンチェーンに到達する前に、MetaMaskの必須3ステップセキュリティパイプライン(トランザクションシミュレーション、BlockaidによるTransaction Shield脅威スキャン、Smart TransactionsのMEV保護)を通過します。このパイプラインはオプトイン制ではありません。動作モードに関わらず、すべてのトランザクションで実行されます。これにより、トランザクションの安全性が、開発者が別途組み立てる必要のあるアドオンではなく、ウォレットパス自体の一部となります。
アクションがルールと安全チェックをパスした場合、エージェントランタイムに生の秘密鍵を露出させることなく署名が行われます。これがセルフカストディ設計が重要となる点です。エージェントは実行権限を得ますが、プロダクトのアーキテクチャは依然としてユーザーが保持するエクスポート可能な鍵とTEEバックの署名を中心に構成されています。
試みられたトランザクションが悪意のあるものとしてフラグが立てられるか、ポリシー外となった場合、MetaMaskは2FAレビューのために一時停止します。ユーザーはMetaMask Mobileのプッシュ通知またはメール承認リンクを通じてリクエストを確認できます。エージェントはそのエスカレーションパスを迂回することはできません。
承認された場合、トランザクションが送信され記録されます。CLIセッションとウォレットメタデータは制限されたローカルファイルに保存されます。これは、ローカル状態とセッション処理を監査する開発者にとって重要です。
AIによる翻訳です。エラーが含まれている可能性があります。常に情報を確認してください。