Bible Network Crypto DeFi Onchain RWA AI Agent Stablecoin CryptoTax DeFAI Chain SAFU AGI Claude Me Claude Skill Claude Design Claude Cowork
独立メディア
いかなるプロジェクトとも無提携
DeFi × AI融合の深層分析:Agentの自動化戦略・プロジェクト解剖・リスク識別
defai-bible.com
最新
BinanceはAIエージェントを「サブアカウント」に閉じ込めて取引させる——その設計が実際に制限するものと、制限しないもの  ·  Anthropic自身が行った研究:AIエージェントはわずか1.22ドルで、数百万ドル規模のスマートコントラクトの脆弱性を見つけ出した  ·  同じAIモデルなのに、脆弱性検知率が92%と34%に分かれた——違いはモデルではなく、この層にあった  ·  DeFAIエージェントはオンチェーン活動の2割近くを占めるようになったが、「どう取引するか」では人間に5倍負ける——その理由  ·  「24時間自動売買」を謳うAIエージェント広告の正体は、ウォレット拡張機能を乗っ取るマルウェアだった  ·  Morphoの二層構造:GauntletやSteakhouseのようなCuratorが守れるものと、守れないもの
permission-watch

BinanceはAIエージェントを「サブアカウント」に閉じ込めて取引させる——その設計が実際に制限するものと、制限しないもの

30秒バージョン · 忙しい方へ
出金をロックすることは資金が盗まれるのを防ぐ。しかし、エージェントの判断ミスによって資金が取引で失われるのを防ぐものではない——これは2つの別のリスクであり、混同してはならない。

詳しく読む +
01 · なぜ起きたのか?

サブアカウントの隔離は、多くの取引所にある一般的な「APIキーの権限設定」(取引権限のみ付与し、出金権限は与えないなど)と、本質的に何が違うのか?

APIキーの権限設定は、同じアカウントの下で、そのキーが実行できる操作の種類を制限するものだ——アカウント自体は同じものであり、そのキーが盗まれたり悪用されたりした場合、理論上の影響範囲は依然としてアカウント全体の資金に及ぶが、操作の種類だけがロックされている。サブアカウントの隔離はさらに一歩進んだ手法だ:資金量が限定され、メインアカウントの財産とは分離された独立したアカウントを開設し、エージェントのすべての活動範囲をそのサブアカウントの資金規模に限定する。サブアカウントレベルの権限管理が完全に機能しなくなったとしても、影響範囲はそのサブアカウントに元々預け入れられた金額を超えることはない。言い換えれば、サブアカウントの隔離は「キーレベルの権限管理が機能しなくなる可能性がある」という前提の上に、資金規模に関するハードリミットをさらに一層加えるものだ。

02 · 仕組みは?

なぜBinanceは単一の総額上限を設定するのではなく、取引タイプ別の日次支出上限という方式を選んだのか?

異なる取引タイプは異なるリスク特性を持つ:スワップ取引のリスクは主に価格スリッページと市場のボラティリティに集中している。DeFi取引には基盤となるプロトコル自体のスマートコントラクトリスクという追加の層が関わる。x402のような少額決済は高頻度で、1件あたりの金額は小さいが件数が多くなる可能性がある。単一の総額上限だけでは、この3種類の取引のリスク特性の違いを反映できない——例えば、DeFi取引には10万ドルの上限を設定し、x402決済にはわずか20ドルしか設定しないのは、「スマートコントラクトリスクを伴い金額が大きい取引」と「高頻度だが1件あたりの金額が小さい決済」の間に、設計者が見出したリスク階層の差をまさに反映している。カテゴリ別の設定により、ユーザーは各取引タイプに対する自分自身の信頼度に応じて上限を調整できるようになり、本質的に異なるリスクを単一の数字で測ることを強いられずに済む。

03 · 自分にどう影響する?

自分でAgent OS上にエージェントを設定する場合、実際に自分で確認し、確認すべき設定項目は何か?

具体的に確認・調整できる項目には次が含まれる:このサブアカウントに現在入金されている資金規模(最大損失額を決定する)、現在設定されている日次支出上限が自分自身のリスク許容度に実際に合致しているか(プラットフォームのデフォルト値をそのまま使っていないか)、このエージェントが現在「完全自律動作」モードなのか「取引ごとに承認が必要」なモードなのか、サブアカウントの出金機能が本当に無効化されたままになっているか、そしてこの権限の取り消し方法が明確で即座に有効になるかどうかだ。これらを合わせると決まるのは、「このエージェントが誤作動した場合、最悪のケースで何が起きるか」であり、「このエージェントが普段どれだけうまく機能しているか」ではない。後者は取引記録を観察することで判断する必要があり、前者は権限を与える時点であらかじめ明確に確認しておくべき範囲だ。

04 · どうすればいい?

全体として見て、Binanceの「サブアカウント+カテゴリ別上限」というアーキテクチャは、AIエージェント取引アカウントのセキュリティ問題を解決していると言えるのか?

これが解決しているのは、資金が完全に移動させられるという最も極端で、最も理解しやすいリスクシナリオであり、この点についてはかなり堅実に対処されている——出金の無効化と、資金がサブアカウント内にキャップされていることの組み合わせは、このシナリオの下限を確実にロックしている。しかしこれが触れていないのは、同じく重要でありながら見落とされやすいリスクだ:認可された上限と権限範囲の中で、エージェントは依然として誤った取引判断を下すことができ、完全に正常で認可内の取引によってサブアカウントの資金を使い果たすことができる。そしてこの全プロセスは、システム設計の観点から見れば「正常な動作」であり、何の警告もトリガーしない。もしユーザーが「サブアカウントの隔離がある」ことだけを見て安心し、自分が実際に受け入れられる損失の上限を超えてサブアカウントに資金を入れてしまえば、それは盗難防止の仕組みを損失防止の仕組みとして誤用したことになる——これら2つは設計上の目的からして、そもそも同じものではない。

全文 +

Binanceは2026年8月20日にAgent OSを開始した。これはChatGPT、Claude Code、Codex、Cursorなどのアプリケーションがユーザーのアカウント内で直接取引を実行できるようにする開発者向けプラットフォームだ。AIが取引アカウントに直接触れることを可能にするこの種の製品において、核心となる問いは常に同じだ:実際に権限の境界線はどこに引かれているのか?今回Binanceが選んだ答えは、エージェントの活動範囲全体を独立したサブアカウントの中に完全に閉じ込めることだった。

サブアカウントの隔離が設計全体の核心

Binanceのプロダクト担当バイスプレジデント、Jeff Li氏によれば、Agent OSはデフォルトでサブアカウントからの出金を無効化している——これは、エージェントが操作するサブアカウントが侵害されたり、エージェントが異常な挙動を示したりしても、攻撃者や制御不能になったエージェントは「取引所から資金を移動させる」という最終ステップへのアクセス権を得られないことを意味する。サブアカウント構造はまた、起こりうる最大損失にも上限を設けている:その上限はサブアカウント内の残高に等しい。例えば5000ドルを入金したサブアカウントであれば、エージェントがどのような判断を下しても、起こりうる最大損失はこの5000ドルであり、ユーザーのメインアカウント内の他の資産には影響しない。

アカウント隔離に加え、カテゴリ別の支出上限も

プラットフォームはまた、取引タイプ別に日次支出上限を設定している:スワップ取引は1日5万ドル、DeFi取引は1日10万ドル、x402プロトコル経由の少額決済は20ドルが上限だ。ユーザーは各エージェントに個別のアクセスレベルを割り当てることができ、完全自律的に動作させることも、すべての個々の取引について実行前にユーザーの承認を必要とするように設定することもでき、いつでもアクセスを取り消すことができる。技術的には、Agent OSはModel Context Protocolをサポートし、Binance自身のx402決済レールと統合されている。エージェントの実行ロジックはユーザー自身のマシン上で、あるいはユーザーが選んだAIアプリケーション内で直接動作させることができ、ウォレット層はAgentic Wallet、Skill Hub、Wallet Agentic Hubの各モジュールで構成されている。

この設計が制限するもの、制限しないもの

サブアカウントの隔離と出金の無効化が実際に解決しているのは、エージェントがあなたの資金をプラットフォームから移動させられるかどうかという問題だ——これはこの設計全体の中で最も直接的で、最も検証しやすい保護層だ。しかしこれが解決していないのは次の点だ:そのサブアカウント内の資金は、自律モードの下では、設定された日次上限の範囲内で自由に取引され、実際の市場リスクを負い、判断の誤りによって完全に失われることさえあり得る。出金がロックされていることは、取引判断そのものによって資金が減らないことを意味しない。言い換えれば、このアーキテクチャが防いでいるのは資金が盗まれることであり、エージェントの判断ミスによって資金が失われることではない。これらは別々に評価すべき2つのことであり、「出金が無効化されている」のを見て、資金が安全だと即断すべきではない。

出典:Binance Launches Agent OS, Letting ChatGPT and Claude Trade Crypto (Cryptopolitan)、Binance Launches Agent OS, Letting AI Agents Trade Crypto With User-Set Guardrails (BigGo Finance)、Binance Launches Platform for AI Agents to Execute Crypto Trades (Investing.com)
図解
Binance Agent OS: What the Subaccount Design Protects Against — and What It Doesn'tSubaccount isolation and disabled withdrawals guard against theft, but trading losses within authorized limits remain entirely possible and look like normal opeBinance Agent OS: What's Isolated vs. What's NotProtected (theft)Withdrawals disabledby defaultMain account fundsnever exposedLoss capped atsubaccount balanceNot Protected (bad trades)Agent can still tradewithin daily capsSubaccount funds canbe fully lost to the marketNo alarm triggers —this looks like normal operationUser decides how much to fund the container — the platform only builds itdefai-bible.com
スクリーンショット歓迎。転載時は出典を明記してください。
質問する
10文字以上入力してください
関連記事
一つの質問で、あなたのエージェントが予期しない事態に直面した時の本当の性格が見抜ける
permission-watch · 07/31
「いつでも取り消せる」は実際どれくらい速いのか:自分で本当の取り消し遅延を測定する
permission-watch · 07/26
各プロトコルの承認は個別に確認したが、それらが組み合わさると何が起こるかは確認しましたか?
permission-watch · 07/25
「いつでも一時停止できます」は本当か?DeFAIエージェントを承認する前にこのボタンが本当に機能するか確認しよう
permission-watch · 07/24
関連トピック