AIエージェントのセキュリティ:自律型AI時代における資産の保護
TL;DR
- AIエージェントは現在、ウォレットキー、APIクレデンシャル、システム権限を保持しています。設定ミス一つで取り返しのつかない事態になる可能性があります。
- 攻撃対象領域は現実的になりました。精査されていないエージェントスキル、侵害された依存関係、プロンプトインジェクションされたウォレットアクションは、エージェントの権限を実際の損失に変える可能性があります。
- 規律は他の運用リスクと同じです。機能を与える前に、爆発半径を制限してください。
AIエージェントとは何か、そしてリスクプロファイルが変化した理由
AIエージェントは、LLMを搭載したプログラムであり、取引の実行、ウォレットの管理、コードの実行、APIの呼び出しなど、ユーザーに代わって現実世界のアクションを実行します。OpenClawやHermesのようなフレームワークは、オープンソーススタックを普及させました。主要な取引所は、エージェントがユーザーアカウントやオンチェーン操作に直接アクセスできる「スキル」エコシステムを立ち上げています。成長は、*vibe coding*(コードを生成する自然言語プロンプト)と非常に低い参入障壁によって促進されています。その反面、エージェントがキーとシステム権限を保持している場合、設定ミス一つで永久的な損失につながる可能性があり、開発速度はセキュリティレビューを日常的に上回っています。
オープンソースエージェント:自由にはサプライチェーンリスクが伴う
ClawHavoc:OpenClawエコシステムにおける悪意のあるスキル
ClawHubはOpenClawのサードパーティスキルマーケットプレイスです。ClawHavocは、2026年初頭にKoi Securityによって開示されたClawHubに対する攻撃キャンペーンです。最初の監査では、2,857のスキルのうち341(エコシステムの約12%)が悪意のあるものであることが判明し、その後の報告では少なくとも1,184が追跡されました。Solanaウォレットトラッカー、Twitter統合、および同様のツールを装って、スキルは`SKILL.md`の偽の「前提条件」セクションを使用して、ユーザーに`curl`および`bash`コマンドを貼り付けさせました。
LiteLLM PyPI侵害
2026年3月24日、TeamPCPグループは、プロジェクトのCI/CDを侵害することにより、悪意のある`litellm`リリース(1.82.7、1.82.8)をPyPIにプッシュしました。汚染されたTrivy GitHub Actionが`PYPI_PUBLISH`トークンを盗み、バックドア付きバージョンを直接公開しました。ペイロードは、クレデンシャル窃盗、Kubernetesの横移動、および永続的なsystemdバックドアを連鎖させました。LiteLLMはAIアプリケーションスタックで広く使用されているため、PyPIの短い露出期間でも、下流に大きなリスクを生み出しました。同じキャンペーンがTelnyxを襲いました。侵害されたアップストリームCI/CDは、現在エージェントの依存関係に対するアクティブなベクトルとなっています。
安全を保つ
- インストール前にレビューしてください。インストールスクリプト、エントリポイント、およびネットワークコードを読まずに、`curl | sh`やワンクリックインストーラーを実行しないでください。読めない場合は、コミュニティの監査を待ってください。
- プロジェクトの成熟度を評価してください。貢献者の数、問題への応答時間、独立した監査。
- サンドボックスで実行してください。DockerまたはVMは、悪意のあるコードをホストファイル、ウォレット、およびクレデンシャルから遠ざけます。
- 依存関係のバージョンを固定してください。`package-lock.json`または`requirements.txt`で正確に固定してください。浮動バージョンは、侵害されたアップストリームパッケージが静かにあなたに到達する方法です。
ウォレットの分離:エージェントに必要なものだけを与える
エージェントがオンチェーンで取引および送金できるようになると、ウォレットの衛生状態が最も重要な安全層になります。侵害されたり騙されたりした場合、損害は即座かつ取り返しのつかないものになります。
DRBトークン事件:AI出力がウォレットコマンドになったとき
2026年5月4日、GrokのXアカウントに関連付けられたBankrプロビジョニングの保管ウォレットが、Base上で約30億のDebtReliefBot(DRB)トークンを送金しました。報告された価値は約15万5千ドルから20万ドルでした。攻撃チェーンは秘密鍵の盗難ではなく、Grok自体はウォレットを制御していませんでした。攻撃者はまず、そのウォレットのBankr権限をアクティブ化し、次にモールス信号翻訳プロンプトを使用して、GrokがBankrbotをタグ付けする転送スタイルの指示を公開するようにしました。Bankrbotはその公開されたAI出力を実行可能なコマンドとして扱い、転送を開始しました。価値のほとんどは後にETHとUSDCで返還されたと報告されていますが、根本的な失敗は残りました。自然言語AI出力が金融承認として扱われ、高リスクのウォレットアクションには強力な制限や人間の確認が欠けていました。
階層化されたウォレットと資産戦略
- メインウォレットと運用ウォレットを分離してください。プライマリボールトは、いかなるエージェント、API、またはサードパーティにも接続しません。タスクに必要なものだけを専用の運用ウォレットに移動し、その後残りを回収してください。
- APIキーの権限を最小限に抑えてください。可能な場合は読み取り専用にしてください。厳密に必要でない限り、*引き出し*または*転送*を有効にしないでください。ほとんどの損失は、悪意のあるエージェントではなく、過剰な権限を持つキーから発生します。
- IPホワイトリスト + 取引上限。キーを既知のIPにバインドし、単一の悪用が制限されるように、取引ごとおよび日ごとの制限を設定してください。
- 30~90日ごとにキーをローテーションしてください。コストはほぼゼロで、露出期間が劇的に短縮されます。
システムの分離:最小権限の原則
- 最新のエージェントフレームワークは、デフォルトで*フルスタック制御*(ファイル、シェル、ブラウザ、システム設定)を提供します。強力ですが、チェックされないと危険です。
- 可能な場合は別のマシンを使用してください。最も簡単な分離は、エージェントのワークロード専用のラップトップ、ミニPC、またはVPSであり、個人ファイル、キーストア、ブラウザプロファイル、またはウォレットアプリへのアクセスはありません。メインコンピューターを使用する必要がある場合は、少なくとも別のOSユーザーを作成してください。
- OSレベルの制限。標準ユーザーとして実行し、rootでは実行しないでください。macOSでは`sandbox-exec`、LinuxではAppArmorまたはSELinuxを使用してください。不要なsudoを無効にしてください。
- ネットワーク分離。エージェントを必要なエンドポイントのみにファイアウォールで保護してください。ローカルサービス(データベース、ブロックチェーンノード)を`localhost`にバインドしてください。
- 安全なクレデンシャル管理。設定ファイルにキーをハードコードしないでください。シークレットマネージャー(1Password CLI、HashiCorp Vault)またはOSキーチェーンを使用してください。可能な限り、長期間有効なプレーンテキストの環境変数を避けてください。これらは上記のいくつかの事件で主要な戦利品でした。
- ログと監視。アクティビティログをレビューしてください。不明なネットワークアドレスや範囲外のファイルアクセスが見つかった場合は、停止して調査してください。
新たな脅威:プロンプトインジェクションと権限の肥大化
最も急速に成長している攻撃対象領域は、プロンプトインジェクションです。これは、エージェントが処理するコンテンツに埋め込まれた隠された指示です。ペイロードは、GitHub Issues、README、ウェブページ、さらには画像に隠れることができます。エージェントコーディングツールやMCP開発者ユーティリティにおける最近の事件は、同じパターンを示しています。エージェントが信頼できないコンテンツを読み取り、シークレットにアクセスし、外部ツールを呼び出すことができるようになると、巧妙なプロンプトが現実世界の悪用につながる可能性があります。この組み合わせを持つエージェントは高リスクとして扱ってください。
権限の肥大化は、より静かな危険です。今日小さな権限を与え、明日もう一つ、来週もう一つと、3ヶ月後にはエージェントがあなたの代わりにほとんど何でもできるようになります。付与された権限を定期的に監査し、不要になったものは取り消してください。すべての権限は攻撃対象領域です。
結論:4つのコア原則
AIエージェントは、誰でもワークフローを自動化し、オンチェーン取引を実行し、ポートフォリオを管理することを可能にします。最近の事件は、トレードオフを具体的に示しています。エージェントができることが多ければ多いほど、その範囲をより慎重に設定する必要があります。4つの作業原則は次のとおりです。
1. 決して信頼せず、常に検証する。インストール前にオープンソースプロジェクトを監査する。
2. 資産を分離する。メインウォレットと運用ウォレットを分離し、APIキーの権限を最小限に抑える。
3. 最小権限を適用する。エージェントが必要なものだけを触れるように、システムレベルの分離を行う。
4. 継続的に監視する。ログを監査し、キーをローテーションし、異常に即座に対応する。