オンチェーンAIエージェントとは? 2026年の機能、ウォレット、制約
重要ポイント
- •オンチェーンAIエージェントが自律的といえるのは、ユーザーが事前に許可した範囲内でブロックチェーン上のアクションに署名し送信できる場合だけであり、署名前のトランザクション準備は実行ではなく支援に当たる。
- •Fetch.ai Agentverse、Olas、Coinbase AgentKit、Safe、x402 は、それぞれエージェント発見、自律サービス、ウォレット取引ツール、スマートアカウント権限、機械支払いという異なる役割を担い、互換的な単一製品カテゴリではない。
- •Coinbase AgentKit を x402 に接続した開発者は、スマートアカウントの不一致が原因の静かなライブラリ失敗と、最初のトランザクション確認前に2重支払いが発生した再試行を報告した。
- •ある運用者は、MCPサーバーでの6週間の本番利用後に x402 を削除し、支払い再試行、ウォレットのレート制限、サイレント webhook 失敗、失敗ジョブの返金、USDC ではなくドル払いを求める顧客を理由に挙げた。
- •記事では、古い/改ざんされた入力、プロンプト注入、シミュレーションの乖離、過剰なセッション権限、重複する有料再試行、納品を伴わない決済を主なセキュリティリスクとして挙げ、権限を与える前に読み取り専用権限と負の経路テストから始めることを推奨している。

オンチェーンAIエージェントは、オフチェーンの推論とオンチェーンのアカウント、コントラクト、支払い、レシートを組み合わせることで、指示をブロックチェーン上のアクションへ変換するソフトウェアシステムです。多くの設計では、モデル自体はオフチェーンで動作します。エージェントが「オンチェーン」であることを決めるのは、定義されたルールの下で動作するウォレットを通じて、検証可能な状態を読み取る、または状態変更を要求できる点です。
有用なのは、無制限の秘密鍵を持つチャットボットではありません。データにはタイムスタンプが付き、提案されたトランザクションはシミュレーションされ、ポリシーが実行可否を判断し、レシートは元の指示と照合されます。この違いは、AIエージェント・コインがスタック内に存在するかどうかよりも重要です。
オンチェーンAIエージェントとは何か?
オンチェーン接続されたAIエージェントは、ブロックチェーンの状態を読み取り、選択肢を比較し、署名前のトランザクションを準備できます。ユーザーが事前に許可した制限内で特定のアクションに署名して送信できる場合にのみ、自律的になります。
どちらの設計も、推論、ツール、アカウント、結果監視を組み合わせます。calldata を準備するのは支援であり、委任された署名権限を行使するのが自律実行です。
オンチェーンエージェントは、広義のAIインフラ系暗号プロジェクトすべてと混同すべきではありません。コンピュートネットワークは処理能力を販売し、エージェントプラットフォームはソフトウェアを調整し、スマートアカウントは権限を強制します。これらは組み合わせ可能ですが、トークンやコントラクトが存在するだけで自律性が生まれるわけではありません。
ルールベースのボットは、あらかじめ定義された条件を繰り返し、トランザクションを送信することはありますが、より広い目的を解釈しません。自律型オンチェーンAIエージェントは、文脈に応じてツールとアクションを選び、委任された範囲内でのみ署名します。
スマートアカウント自体が意思決定を行うわけではありません。所有者、上限、モジュール、承認、復旧ルールを強制するだけです。
x402 の支払いレールは、購入が有用かどうかを判断せずに、署名済みの機械支払い承認を運搬・決済します。
アイデンティティは、ウォレット残高やエージェント名とは別です。本番システムでは、エージェント、運用者、ソフトウェアのバージョン、ウォレット、サービスエンドポイント、失効責任者を結び付ける必要があります。EthereumのエージェントIDと検証の概要は、レジストリが発見性と評判を支援することを示していますが、登録だけでは出力の正しさは証明されません。
この境界は、推奨がスワップ、預金、ブリッジ、リバランスへ変わり得る DeFAI システムで特に重要です。ユーザーは、どの層がアクションを提案し、どの層が資金移動を許可したのかを確認できる必要があります。
オンチェーンAIエージェントの仕組み
Base 上で ETH を 50 USDC 分購入するが、価格影響が 0.5% 未満のときだけ実行する、という指示を考えてみましょう。プールが変化すると WebSocket がワークフローを起動し、エージェントは残高、見積もり、流動性、ガス、ブロック時刻を読み取ります。古い、または不完全な入力があると、トランザクションが構築される前に実行は停止します。
モデルは最終的な権限を受け取らずに経路を比較します。シミュレーションは残高変化を推定し、ポリシーはチェーン、トークン、コントラクト、支出、スリッページ、期限、メソッドを確認します。ウォレットは署名前に次の nonce を 1 つのキューで確保します。決済後、監視は支出、最小 ETH 出力量、呼び出されたコントラクト、残っている承認を確認します。経路の変更、コールの失敗、または不十分な結果は、静かな再試行ではなくアラートを発生させます。
完全な流れは、1つの確認メッセージの裏に隠れるのではなく、ユーザーから見える形で提示されます。
- 読み取り: WebSocket トリガー、見積もり、残高、流動性、ブロックタイムスタンプを取得します。不足または古い入力があればリクエストは停止します。
- 判断: プールと最小 ETH 出力を選択します。想定価格影響が 0.5% を超えると経路は拒否されます。
- シミュレーション: コールをデコードし、残高変化を予測します。revert、隠れた承認、経路変更があると署名はブロックされます。
- ポリシー適用: Base、承認済みコントラクト、50 USDC の上限、期限を元の指示と照合します。
- 署名と決済: nonce を予約し、制限付き署名を使用します。競合、期限切れセッション、署名者拒否があると送信は停止します。
- 検証: レシートをリクエストと比較します。資産、コントラクト、金額、出力が違えばアラートが発生します。
現在のオンチェーンAIエージェントでできること
DeFi では、エージェントが貸付ポジションを監視し、コスト差し引き後の純収益を比較し、承認済み市場間でリバランスできます。ユーザーには、元ブロック、コントラクト、予想残高変化、ポリシー判断、レシートが見える必要があります。
機械支払いでは、エージェントが API または計算ジョブを要求し、x402 の条件を受け取り、上限付き USDC で承認し、支払い証明とともに再試行できます。1回の承認は、1回の納品済み結果または追跡可能な返金を生み出す必要があり、重複請求はあってはなりません。エージェントはプロバイダーを見つけ、ID を検証し、タスクを購入し、返ってきた結果を記録できます。アイデンティティと支払いにより取引は追跡可能になりますが、完了証拠と復旧責任者は依然として必要です。
オンチェーンエージェントに実際の機能を与える5つのシステム
以下の5つの例は、相互に代替可能な5つのエージェントではありません。発見性、自律サービス、トランザクションツール、アカウント制御、機械支払いを扱います。まとめて見ると、エージェントプラットフォームは単一のデモ画面ではなく、スタックとして評価すべき理由が分かります。
Fetch.ai Agentverse: エージェント発見
Fetch.ai の Agentverse は、ユーザーとエージェントがサービスを見つけ、構造化リクエストを送り、応答を受け取るのを支援します。登録や支払いはチェーンに触れることがありますが、サービスロジックとデータはオフチェーンのままです。レビューでは、どのエージェントが応答したか、その出所、応答時間、完了証拠を記録すべきです。
2024年7月の DeltaV ベータテスター は、5つのプロンプトに 1〜2時間を費やしましたが、約15基のEV充電器があると報告したにもかかわらず、近隣の結果を受け取れませんでした。その特定の DeltaV テストは古く、逸話的であり、2026年の信頼性指標ではありません。それでも、応答時間、タスク完了、ソース依存性、サービスが要求を解決したかどうかという有用な確認項目を示しています。
Olas: 自律サービスの調整
Olas は、登録済みコンポーネント、オペレーター、Safe アカウントを通じて永続的な自律サービスを調整します。レビュー担当者は、各サービス ID とオペレーターを、その Agent Safe および制御を回復できるオーナーまたは Master Safe に結び付ける必要があります。
Pearl ウォレットを使ったレビュー担当者は、アプリのダッシュボードだけに頼らず、GnosisScan 上でコントラクトとのやり取りを追跡しました。2026年8月19日にアクセスされたこの Pearl ウォレットの検証は、利用範囲が限られた公開テストであり、稼働率やサポートのベンチマークではありません。それでも運用者に再現可能な所有権確認を与えます。Pearl から Agent Safe アドレスをコピーし、エクスプローラーで各レジストリとサービスのトランザクションを照合し、さらに多額を預ける前に制御を回復できる Master Safe を特定します。これは、Olas の 2026年6月のレジストリ修正がサービスとマルチシグの結び付きを特に強化したため重要です。
Coinbase AgentKit: ウォレット操作
Coinbase AgentKit は、ウォレット接続ソフトウェア向けに残高照会、送金、コントラクト呼び出しを提供します。ツール呼び出しをトランザクションに結び付けますが、経路が適切かどうかは判断しません。アプリケーションは、ツール、アカウント範囲、チェーン、資産、金額、メソッド、セッション寿命を制限する必要があります。
AgentKit を x402 に接続したある開発者 は、AgentKit がスマートアカウントを使っていたため、EOA を前提とするライブラリが黙って失敗し得ることを発見しました。最初のトランザクションが確認される前に再試行で二重支払いが発生したこともありました。この2週間の統合報告はプラットフォーム全体のベンチマークではありませんが、アカウント種別の検出と、有料再試行の冪等化という2つのリリース確認項目を示しています。
Safe: スマートアカウント権限
Safe は、所有者、しきい値、モジュール、ガードを通じて、モデルの提案と資産権限を分離します。強力すぎるモジュールや読みにくいインターフェースは高いしきい値を弱める可能性があるため、すべての所有者、モジュール、支出ルール、アップグレード経路、復旧機構を確認すべきです。
デバイス横断の検証をテストした Safe コミュニティ参加者 は、ハッシュとデコードされた詳細を別々の画面で比較する必要があることを見つけました。その後のテストでは、タイムアウト表示が消えることで偽の緊急性が生まれ得ることも示されました。これらの Safe 承認実験は個別の観察ですが、提案を作成していないデバイスで高額取引をデコードし確認することの重要性を支持しています。
x402: 機械支払い
x402 は、ソフトウェアがリソースを要求し、支払い条件を受け取り、承認に署名し、再試行し、決済後にリソースを取得することを可能にします。これは、より広い AI エージェント支払いプロトコル領域のうち支払い層のみを対象とします。
x402 を使って MCP サーバーを収益化していたある運用者は、支払いのやり取りが洗練されていると感じたにもかかわらず、6週間後にそれを削除しました。実運用の報告では、支払い再試行、ツールごとの価格設定、ウォレットのレート制限、失敗ジョブ後の返金、サイレントな webhook 失敗、USDC ではなくドルで支払う顧客への別要件が記されています。1回の導入ではプロトコル全体の信頼性は示せませんが、リリーステストで何を確認すべきかは分かります。決済後にリクエストを繰り返し、有料ジョブを意図的に失敗させ、1回の承認が 1回の納品済み応答または追跡可能な返金のいずれかを生み、2回目の請求は発生しないことを確認します。
オンチェーンAIエージェントの権限レベル
調査能力と財務権限は別々に評価する必要があります。読み取り専用アクセスから無制限の署名へ移ると、新たな損失経路が生まれ、より強い管理者が必要になります。317件の関連研究を扱った2026年のレビュー も同様に、読み取り専用分析、意図生成、委任実行、自律署名、マルチエージェントワークフローを分け、保管、ポリシー、可観測性、復旧を比較しています。
最も安全な本番ターゲットは、通常は制約付き実行です。資産、送付先、金額、メソッド、有効期限をモデルの外側で強制可能に保ちます。プロンプトは誤解され得ますが、アカウントポリシーは無効な呼び出しが署名されるのを防げます。
オンチェーンAIエージェントのセキュリティリスク
失敗は多くの場合、受け渡しの段階で起こります。署名前にデータが古くなる、シミュレーション後に calldata が変わる、API 応答が失われたまま支払いだけが決済される、といった事象です。ウォレットは上限を強制できても、許可済みメソッドに意図しない引数で呼び出すことがあります。
- 古い、または改ざんされた入力 は、古い見積もりから自信に満ちた推奨を生みます。タイムスタンプ、承認済みソース、鮮度制限で拒否すべきです。
- プロンプトまたはツール注入 は、新しい送付先や隠し命令を導入する可能性があります。ツール分離とコントラクトの allowlist が、その変更を署名パスの外に保ちます。
- シミュレーションの乖離 は、calldata がプレビューと一致しなくなったときに発生します。署名は、シミュレートされた calldata と期限に紐づいたままでなければなりません。
- 過剰なセッション権限 は、ユーザーの意図を超えて有効なアクションを繰り返させます。金額、頻度、資産、メソッド、有効期限の制限が被害を抑えます。
- 重複する有料再試行 は、API タイムアウト後に再度請求する可能性があります。idempotency key が再試行と元の承認を結び付ける必要があります。
- 納品を伴わない決済 は、支払いは確定しても有用なサービス出力が残りません。レシートには納品確認と、名前付きの返金またはエスカレーション経路が必要です。
より強力なモデルはルーティングを改善するかもしれませんが、決定論的な制限、復旧、冪等性、何が起きたかを証明するレシートの代わりにはなりません。
トランザクションレシートと監査証跡
50 USDC の指示は、リクエストと決済を結ぶ1つの記録で終えるべきです。チャットのやり取りやトランザクションハッシュ単体では、どの見積もり、制限、ポリシーが結果を生んだか分かりません。
- 指示と入力: Base で ETH を購入し、50 USDC 以上使わず、価格影響を 0.5% 未満に保ち、見積もり提供者、流動性、ブロック番号、タイムスタンプを記録します。
- 提案アクションとシミュレーション: ルーター、プール、トークンアドレス、金額、最小出力量、期限、calldata ハッシュ、予測残高、ガス見積もり、承認変更を保持します。
- ポリシーと承認: ルールバージョン、承認理由または拒否理由、スマートアカウント、署名者またはセッション、予約済み nonce、権限失効を記録します。
- 決済とフォローアップ: トランザクションハッシュ、ブロック、実際の金額、要求値との差分、残りの承認、アラート、復旧責任者を添付します。
ウォレットの上限を引き上げる前に、古い見積もり、ブロックされたコントラクト、過大金額、期限切れセッション、変更された calldata、競合する nonce、支払い後タイムアウトをテストします。各ケースは割り当てられた層で停止し、記録上も見える状態でなければなりません。
結論
オンチェーンAIエージェントは、オフチェーンの判断をブロックチェーンのアカウントや状態変化へ結び付けます。Fetch.ai、Olas、AgentKit、Safe、x402 は、相互に代替可能な単一カテゴリではなく、発見性、永続サービス、アクションツール、アカウントポリシー、支払いを表しています。最も優れた実装は、なぜアクションが提案されたのか、なぜポリシーが許可したのか、ウォレットが何を署名したのか、決済が指示と一致したのかを示します。まず可観測な作業から始め、反復可能なワークフローにのみ制約付き権限を追加し、復旧はモデルの外に置きます。
よくある質問
オンチェーンAIエージェントにトークンは必要ですか?
いいえ。アプリケーションは、専用トークンを発行したり要求したりせずに、モデル、データAPI、トランザクションツール、スマートアカウントを組み合わせられます。トークンが重要になるのは、支払い、ステーキング、アクセス、ガバナンス、調整など必要な機能を担う場合だけです。
オンチェーンAIエージェントでオフチェーンで動くものは何ですか?
モデル、メモリ、プライベートコンテキスト、データ処理、そして大半の推論は、計算コストが高く入力が機微になり得るため、通常はオフチェーンで動作します。ブロックチェーンには、アイデンティティ、権限、支払い、コントラクト呼び出し、最終状態が記録されることが多いです。
スマートアカウントだけでオンチェーンAIエージェントは十分ですか?
いいえ。スマートアカウントはしきい値、モジュール、制限を強制できますが、設定は依然として確認する必要があります。危険なモジュール、広すぎる allowlist、長いセッション、弱い復旧、読みにくい署名インターフェースは、アカウント境界を損なう可能性があります。
オンチェーンAIエージェントはどのウォレット権限から始めるべきですか?
読み取り専用監視と署名なしトランザクション準備が、最も財務権限を抑えられます。次の段階は承認ベースの実行です。無効、古い、変更されたアクションが確実に拒否されることを負の経路テストで確認してから、制約付き自動化に進むべきです。
免責事項:AiCryptoCore.com が提供する情報は教育および情報提供のみを目的としており、金融、投資、取引の助言を構成するものではありません。暗号資産投資にはリスクが伴い、損失を被る可能性があります。投資判断を行う前に、必ずご自身で調査し、資格を持つ金融アドバイザーにご相談ください。