一時期沈黙していた「龍蝦」OpenClawが、8月30日にバージョン2.0をリリースしました。
公式によると、これはOpenClaw史上最大規模のアップデートであり、累計16,000件以上のPull Requestが含まれ、インストール、メッセージ、メモリ、Skills、モデル、Automations、ブラウザ、ネイティブアプリ、Plugins、セキュリティメカニズムなど、製品全体のスタックに及んでいます。

しかし、これらの複雑な機能リストよりも注目すべきは、OpenClaw 2.0 の背後にある、ますます明確になっていく進化の道筋です:エージェントは、ますます実際に「行動する」能力を高めています。
一方で、それは業界を避けられない信頼のジレンマに導いています:エージェントが「どのように実行するか」をますます自立して決定できるようになる中、その重要な操作がユーザーの真正な許可範囲を超えていないことを、どのようにして保証すればよいのでしょうか?
一、エージェントの自律性のジレンマ:全面委譲か、段階的な確認か?
過去1年で、AIエージェントの最も顕著な変化は、ベースモデルがより賢くなったことだけではありません。
MCP、Skills、Plugins、ブラウザ制御、コード実行などのインフラが徐々に成熟するにつれ、エージェントは情報を変更したり、ボタンをクリックしたり、computer use によってブラウザを直接制御するなど、外部の世界に実際に影響を与える「手足」を次々と獲得し始めています(関連記事:《Agentic AI 拐点已至?当 AI 学会「自己行動」,如何重构 Web3 の安全边界?》)。
しかし、問題はまさにここにあり、現在のインタラクション・パラダイムでは、しばしば二つの極端な状況に陥りがちです。
一つは、プライベートキーまたは長期有効で十分な権限を持つセッションキーをエージェントに直接渡し、エージェントに判断させて実行させる方法です。
このモードの自動化体験は当然最適ですが、リスクも非常に集中しており、プロンプトインジェクション、悪意のあるウェブページ、環境汚染、またはモデル自体の理解誤差が発生した場合、エラーは実行チェーン全体に伝播し、最終的には実際に操作されてしまう可能性があります(関連記事:《Sign は署名だけではない:AI Agent が代わりに署名するとき、誰がコントロールを握っているのか?》)。
一般的インターネットの状況では、これは間違ったメールを送信したり、間違ったファイルを削除したりするだけですが、チェーン上では、間違った取引がしばしば取り消せません。
もう一つは、権限を一切与えず、すべての操作やサブコールごとに署名確認ウィンドウを表示して確認を求める方法です。これはセキュリティを向上させますが、自動化の意味も大きく低下します。
結局、エージェントがユーザーに代わって複雑なDeFi戦略を実行する際、その途中の各ステップでユーザーがスマホを取り出して一つずつ「承認」しなければならないなら、ユーザーは単に「自分でボタンを押す」から、「エージェントのための継続的な承認を行う人間の印鑑機」に過ぎなくなる。

言い換えれば、中間の自由度は、エージェントの効率向上の源であると同時に、新たなリスクの源でもある。
この観点から見ると、問題の核心は「エージェントに権限を委譲するかどうか」ではなく、権限の粒度と検証メカニズムが動的かつ柔軟であるかどうかにあります。なぜなら、従来の権限管理は二値的(許可するか拒否するか)であるのに対し、エージェントが対処するタスクははるかに複雑だからです。
同じ取引でも、10ドルと10万ドルでは異なる。長期的に使用しているプロトコルと、突然未知の契約に承認を与えることは異なる。ユーザーが明確に要求したSwapを実行することと、エージェントが自ら資産を別のチェーンに転送することは、リスクレベルが同じではない。
したがって、エージェントがより自律的に行動できるほど、権限は単なるオンオフスイッチではいけません。
必要なのは、境界内では自由に動作し、境界を超えたときに自動で停止するセーフティメカニズムです。
二、自律エージェントのために「検証可能」な防衛線を構築するには?
実際、OpenClaw はこの問題を無視していません。
現在、複数の権限レベルが提供されており、プラグインは特定の操作を実行する前に一時停止してユーザーの確認を求めることが可能です。ホストコマンドに関連する場合は、独立したExec ApprovalsやAllowlistなども利用できます。
すべてのツールと権限をエージェントに一括で与えるのと比べれば、これは大きな前進である。しかし、エージェントが支払い、取引、資産管理のシナリオに本格的に進入した際、より細かい問題が生じる。つまり、エージェントに特定の機能の使用を許可することと、エージェントに特定の具体的な行動を許可することは、実際には異なることである。
エージェントにブラウザの使用を許可するということは、どのウェブサイトでも何でも購入できるようにするということではない。エージェントにメールアカウントへのアクセスを許可するということは、あなたの名義で誰かにメールを送信することを許可するということではない。同様に、エージェントにウォレットの呼び出しを許可するということは、任意の金額を任意のアドレスに送金することを許可するということであってはならない。

したがって、エージェント時代の権限体系では、二つの異なる問題を区別する必要があるかもしれません。一つは能力権限、つまりエージェントがブラウザ、ターミナル、メール、またはウォレットを使用できるかどうかです。もう一つは、より具体的な行動の許可、つまりこの瞬間、エージェントが実行しようとしているこの行動が、ユーザーが実際に許可したものであるかどうかです。
では、エージェントを明確な境界内での完全な自動化を実現しつつ、境界を真正に超えた際には決定権をユーザーに戻すにはどうすればよいでしょうか?
これはimTokenがSigilを探索している理由でもあります。その核心は、従来の「確認ポップアップ」をAgentに追加することではなく、検証可能な署名と細粒度の権限制御を通じて、ユーザーとAgentの間に明確に制約できるセキュリティガードレールを構築することです。
重要な原則の一つは「表示されたものが署名するものである」ことです。表示された内容をそのまま署名してください。
簡単に言えば、ユーザーはエージェントに一定の権限を事前に付与し、低リスクで既定の戦略に準拠する行動を自動的に実行させることができます。操作が資金額や未知のプロトコル、その他の重要な権限の境界に達した場合、実行を一時停止し、具体的なリクエストをユーザーに確認させます。
さらに重要なのは、この確認が「エージェントが取引を実行しますが、同意しますか」というあいまいな文言にとどまらないべきだということです。ユーザーが実際に確認すべきなのは、この操作で実際に変更される重要なパラメーター、つまり使用する資産、金額、やり取りの対象、そして最終的に実行される内容です。
ユーザーが見ている内容、ユーザーが承認した内容、およびシステムが最終的に実行する内容が一致する場合にのみ、確認は真正に意味を成す。

Sigilは、この点を中心に、パスキー、生体認証、シングルサイン、短期間の有効期限、およびリクエストパラメータバインディングなどのメカニズムを用いて、重要な認可がユーザーによって理解されるとともに、システムによって検証可能になるようにしています。
これは、承認が単に「誰かが確認を押した」にとどまらず、誰が承認したか、何を承認したか、そして実際に実行されたのが当時見ていたものであるかをさらに追跡できることを意味します。
この観点から見ると、Sigilが真正に解決しようとしているのは、「エージェントにできるだけ少ないことをさせること」ではない。
逆に。
それは、ユーザーの最終的なコントロール権を奪うことなく、エージェントがより多くのことを安心して行う方法を解決しようとしています(関連記事:《盲目的に「Yes」をクリックするのではなく、確認して署名する:SigilはAIエージェントにどのようにセキュリティガードを導入したか?》)。
三、資産の管理からAgentの管理へ
さらに視点を広げると、これはウォレットが直面している役割の変化でもあることがわかります。
イーサリアムの誕生以来、imTokenウォレットは、単一の秘密鍵を管理する1.0世代から、アカウント抽象(AA)を通じてインタラクション体験を最適化する2.0世代へと進化する過程を経験し、見守ってきました。
OpenClaw 2.0 などの自律エージェントの普及に伴い、ウォレットは明らかに第3世代へ進化しており、ユーザーが自ら判断し継続的に動作するエージェントを管理するためのさらなる支援が必要です。
これが、ウォレット業界が過去に蓄積してきた秘密鍵管理、デジタル署名、認証、権限分離の能力が、エージェント時代に新たな意味を持つ理由です。
これらの技術は表面上、「どのようにしてオンチェーントランザクションを安全に署名するか」を解決しようとしていますが、本質的にはより一般的な問題、すなわち「ある行動が特定の主体からの真の許可を得たことをどう証明するか」を扱っています。
今日、このアクションは1 ETHの送金である可能性があります。今後、メールの送信、ファイルの変更、デジタルアイデンティティの使用、サービスの購入、またはAgentに今後1週間の間特定の自動化戦略を継続的に実行させることが可能になります。
これらの行動はすべてがブロックチェーン上で発生するとは限りませんが、基盤となる関係性は非常に似ており、Agent がユーザーの名義でユーザーの能力を呼び出していることです。
したがって、Sigilの意味はCryptoに限定されるとは限りません。

OpenClaw、Hermes および個人デバイスまたはクラウド環境で動作するその他のエージェントが、メール、インスタントメッセージ、カレンダー、ファイル、ブラウザ、ターミナル、および支払いツールに次第に接続されるにつれ、「このアクションが実際にユーザーの許可を得たことをどう証明するか」がますます一般的な問題となる。
したがって、Sigilは今後、チェーン上の取引からデータアクセス、IDの使用、ファイルの変更、コンテンツの公開、サービスの購入、自動化タスクへと拡張される可能性があります。
全体として、imTokenとOpenClawの共同探求として、Sigilは、imTokenが過去10年間に自託管、ウォレット、デジタル署名の分野で蓄積した経験を、自律エージェントが本格的な実行環境へと進み始めた新しい段階に持ち込むことを目指しています。
それはエージェントの代わりでも、ウォレットの代わりでもありません。
それはその両者の間に立っている。

