AIエージェントがオンチェーン実行権を得るとき:誰がその見た情報と発した命令を検証するのか?

BlockbeatsBlockbeats

ますます多くのAIエージェントが、スマートアカウント、戦略ウォレット、または制限付き署名サービスを通じてオンチェーン実行能力を獲得している。

 

一、KelpDAO事故が露呈したもの

2026年4月18日、KelpDAOのrsETHクロスチェーンブリッジが攻撃を受け、116,500 rsETHが異常に放出され、当時の価値は約2億9,200万ドルに達した。LayerZeroの事故報告によると、攻撃者はソーシャルエンジニアリングで開発者のセッションキーを取得し、LayerZero Labs DVNが依存する内部RPCを汚染し、さらにDoS攻撃で外部RPCを圧迫して、署名サービスが誤ったデータに基づいて偽造メッセージの証明を発行するように仕向けた。KelpDAOは当時、検証経路を2-of-2から1-of-1 DVNに変更していた。唯一指定されたDVNが誤った証明を発行すると、システムはもはや第二の独立したDVNによる同一メッセージの交差検証を必要としなくなった。CrowdStrikeとMandiantは、この事件を北朝鮮関連のTraderTraitor(UNC4899)によるものと高い確度で帰属させた。

 

この種の事故は孤立したものではない。多くのオンチェーン重大セキュリティ事件では、問題は暗号学的仮定そのものが覆されたことではなく、キー管理、データソース、検証者設定、プロトコル実装、運用権限といった部分にある。システムは「この署名は有効か」だけでなく、「誰が署名する権限を持ち、どのような情報に基づいて署名し、その署名に対応する状態が実際に発生したのか」にも答えなければならない。

 

ますます多くのAIエージェントが、スマートアカウント、戦略ウォレット、または制限付き署名サービスを通じてオンチェーン実行能力を獲得している。有効な署名は、ある認可経路が呼び出されたことを証明するにすぎず、エージェントが依拠するデータが信頼できること、意思決定が既定の戦略に合致していること、あるいはその取引が本来この時点で発生すべきだったことを証明できない。検証の対象は、「署名の真偽」から「入力、意思決定、実行の一貫性」へと拡大している。

 

二、既存ソリューションが解決したものと残したもの

既存のいくつかのソリューションは、それぞれ信頼問題の一部を解決しているが、残りの信頼を異なる役割に委ねている。

 

オラクルと紛争裁定:Polymarketの市場結果はまず参加者が提案し、チャレンジ期間中に異議が申し立てられた場合のみ、UMAのトークン保有者投票による裁定に入る。問題は「再検証が行われない」ことではなく、再検証が信頼できるかどうかにある。ルールが曖昧で、現実の出来事に複数の解釈が存在する場合、あるいは投票権が少数のアドレスに集中している場合、システムは実際には「誰が事実を定義するか」という問題を別のガバナンス構造に委ねている。

 

クロスチェーンブリッジのマルチシグとDVNは、実装方法が異なるが、いずれもアプリケーション側が検証者セットと閾値を明示的に設定することを要求する。KelpDAOが経路を1-of-1 DVNに設定した後、検証経路全体が単一の検証サービスに依存することになり、そのサービスが依存するデータソースと障害対応メカニズムが、さらに次の層の単一障害点を形成する可能性がある。

 

MPCカストディは、閾値署名の売りは鍵が一箇所に完全には存在しないことだが、暗号学的なシャーディングは自動的に組織レベルでの権力分散をもたらすわけではない。Multichainチームの当時の開示によると、創設者が中国警察に拘留された後、チームは関連するMPCノードサーバーへのアクセス権を失った。これらのサーバーは創設者の個人クラウドアカウント上で稼働していた。クラウドアカウント、運用権限、緊急対応が一人に集中すると、MPCの閾値設計でも組織レベルの単一障害点が残り得る。

 

TEEは、信頼できる実行環境はコードと機密データを隔離できるが、信頼を排除するのではなく、信頼の置き場所を変えるだけだ。ハードウェアのルートオブトラストとマイクロコード更新は通常チップベンダーに依存し、エンクレーブのコード、アップグレード権限、認証ポリシーはプロジェクト側や運営側が制御する可能性がある。TEEは計算プロセスを保護できるが、これらのガバナンス権限を自動的に分散させることはできない。

 

これらのソリューションの故障モードは異なるが、同じ種類の問題を指し示している。ホワイトペーパーに書かれた閾値と分散化は、データソース、アカウント権限、アップグレードキー、ガバナンスプロセスに実際に落とし込まれて初めて、真のセキュリティ境界を構成する。

 

三、CRVA:検証権の分配方法を再設計する

DeepSafeは2025年にBool Networkから改名された。CRVAは、Bool Networkの関連研究者が2022年に提唱した技術的アイデアを継承している。関連論文はIEEE Transactions on Information Forensics and Security(IEEE TIFS、Document ID 9903072)に掲載され、「進化する隠れ委員会」(evolving hidden committee)に基づくクロスチェーン公証プラットフォームを提案した。

 

具体的な方法は次の通りである。ノードはRing-VRFを通じてランダム抽選に参加し、選ばれたノードは証明と一時公開鍵を提出する。外部の観察者はその資格を検証できるが、長期的な身元を特定することは難しい。選ばれた一時委員会はその後、閾値MPCを通じて共同署名し、単一のノードが単独で結果を生成することはできない。鍵管理などの重要なプロセスは論文の設計に従ってTEE(Intel SGXを例とする)内で実行され、ホスト運営者が鍵シェアを読み取ったり改ざんしたりする可能性を低減することを目的としている。委員会はまたエポックごとにローテーションされ、新委員会は検証可能な鍵引き継ぎを通じて新しいシェアを取得し、古いシェアは無効になる。具体的なローテーション周期は実際のネットワークパラメータによって決定される。

 

プロジェクト側はまた、TEEを利用して委員会の作業状態を隠し、ノード運営者が自分のノードが特定の検証に参加したかどうかを判断しにくくさせることを望んでいる。この目標がどの程度達成できるかは、現行ネットワークのコード、リモート認証、ホスト側のメタデータ、サイドチャネル防御に依存し、「TEEを使った」からといって自動的に成立する結論ではない。

 

しかし、これらのメカニズムが解決するのは「誰が検証し、どのように安全に共同で結果を生成するか」であり、「どのような結果が正しいか」を自動的に定義するものではない。AIエージェントのシナリオに当てはめると、委員会は依然として事前に設定された戦略、データソース、実行可能な判断ルールに基づいて結論を下さなければならない。もしこのルール自体に問題があり、依存するデータソースが信頼できず、あるいは検証対象自体に客観的に判定可能な答えが存在しない場合、どれほど安全な委員会でも誤った結論を共同で確認してしまう可能性がある。

 

CRVAは、固定検証者の長期間にわたる露出と署名権限の集中によるリスクを低減しようと試みているが、ガバナンスと実装レベルの単一障害点を完全に排除することはできない。ノードの参加許可、プロトコルのアップグレード、TEE認証、ソフトウェアセキュリティは引き続き継続的な監査を受ける必要がある。古いシェアが確実に無効化され、新しい委員会が十分な独立性を維持するという前提の下で、ローテーションは固定署名グループに対する攻撃の機会を短縮できるが、ソフトウェアサプライチェーンやアップグレード権限などのシステム的リスクをカバーすることはできない。

 

四、技術的基盤と実装の進展

CRVAの技術的系譜は、IEEE TIFS第17巻(2022年)に掲載されたBool Network論文に遡ることができ、DOIは10.1109/TIFS.2022.3209546である。論文のプロトコルモデル、セキュリティ証明、プロトタイプ評価は査読を受けており、動的隠れ委員会、Ring-VRF、閾値鍵管理、TEE保護などの設計に学術的根拠を提供している。区別すべきは、査読が対象としたのは論文のモデルと実装であり、DeepSafeが現在展開しているCRVAが論文のソリューションとどのように対応するかは、現行の技術仕様、コード監査、ネットワークパラメータと照らし合わせて判断する必要がある。

 

DeepSafeの2025年10月の開示によると、ネットワークは当時すでに累計約1億2,000万回の検証を処理し、アクティブアカウントは265万を超えていた。プロジェクト側はまた、エコシステム関係が70件を超え、ウォレット互換性、技術統合、投資、市場協力など様々なタイプに及ぶと述べている。

 

2025年10月、DeepSafeは300万ドルのシードラウンド完了を発表し、投資家にはAntalpha Global、ViaBTC Capital、Gateなどが含まれる。タイムラインから見ると、この資金調達は主にブランド変更後の技術研究開発とエコシステム拡大に対応している。

 

五、検証ソリューションから汎用インフラへ

ブロックチェーンインフラが徐々にモジュール化されるにつれ、コンセンサス、実行、データの可用性、相互運用性、アカウントシステムは異なるコンポーネントが担うようになった。モジュール化は信頼問題を消滅させるのではなく、各層のセキュリティ境界をより明確にする。開発者はどの技術を選ぶかだけでなく、誰がこの層のセキュリティ保証を提供し、問題が発生したときに誰が責任を負うのかも判断しなければならない。AIエージェントがオンチェーン実行能力を獲得した後、新たな問題が浮上する:誰が、AIエージェントが読み取るデータが信頼できること、意思決定が権限を逸脱していないこと、最終的な取引がユーザーの認可と一致していることを確認するのか?これらの問題は、一度の有効な署名によって自動的に答えが得られるものではない。

 

DeepSafeは、検証能力を単一アプリケーション内部の付属モジュールから、異なるプロトコルやAIエージェントが呼び出せるインフラへと抽象化することを目指している。「Proof, Not Promises」、実行者の約束を検証可能な証拠で置き換える。CRVAはすでに匿名抽選、閾値協調、TEEを組み合わせて一つの技術的経路を形成している。それがさらにオラクル、クロスチェーン、AIエージェントなどの異なるシナリオをカバーし、汎用検証インフラへと発展できるかどうかは、現行ネットワークの能力、独立監査、実際の統合の継続的な蓄積にかかっている。

この内容は情報提供および教育目的であり、BTCCに関連する投資助言ではありません。BTCCは信頼性・正確性・独自性に努めていますが、これらを完全に保証するものではありません。

おすすめ

Anthropicの350億ドルクラウド契約、真の家主はNVIDIAエントロピーは次のトレードとなるか?IPO前の戦いが始まったBTCは本日8.3万ドルに再挑戦?ウォーシュ議長のジャクソンホール初登壇に注目Hyperliquid(HYPE)が新USDC買い戻しプログラム開始で急騰ビットコインが8万ドル台で安定、機関投資家とスマートマネーは今後の相場をどう見るか?