コンテンツへスキップ
0%

DeFi AIエージェントとは?ユースケース、リスク、アーキテクチャ

Uttam Singh

執筆者 Uttam Singh

2026年6月12日 公開読了時間 1 分

DeFi AIエージェント開発者ガイドの抽象的なカバーイラスト

DeFiの歴史の大部分において、ソフトウェアはアドバイスを提供し、作業を行うのはユーザーだった。ダッシュボードが最良の利回りを表示し、ボットがアービトラージの機会が開いたことを警告する。それでもユーザー自身がウォレットを開いて署名していた。

DeFi AIエージェント(しばしばDeFAIエージェントと呼ばれる)は、この関係を変える。これらはAI推論とDeFiの実行を組み合わせた自律システムであり、オンチェーンデータを読み取り、アクションを選択し、あらかじめ定められたポリシーのもとでトランザクションに署名またはルーティングする。

DeFi AIエージェントとは、オンチェーンで推論し、署名し、決済するソフトウェアである。

「署名する」という言葉が重要だ。トレードを推奨するだけのボットは、無視できるリサーチツールにすぎない。トレードに署名するシステムは、資金を扱っている。これがDeFi AIエージェントを強力なものにする理由であり、エンジニアリング作業の大部分がその資金を失わせないための対策に費やされる理由でもある。

AIエージェントとは何か

AIエージェントとは、ツール、メモリ、ポリシーに接続された言語モデルのことである。モデルは意図、つまりユーザーが何を望んでいるかを処理する。ツールは実行を担当する:このデータを取得する、このAPIを呼び出す、このトランザクションを送信する。メモリはターンをまたいで状態を保持し、エージェントがプロンプトのたびにユーザーの好みを学び直さないようにする。ポリシーは、エージェントが再度確認せずに何ができるかを決める。

このループは、エージェントがコードを書いていても、フライトを予約していても、ポートフォリオを管理していても似たようなものだ。インフラには通常、プランナーモデル、アクション発見のためのツールレイヤー、ウォレットまたは資格情報のストア、エージェントの権限を制限するポリシーレイヤーが含まれる。

DeFiにおける違いは、そのアクションが資金を動かせるという点だ。

DeFi AIエージェントとは何か

DeFi AIエージェントとは、分散型金融の内部で動作するAIエージェントのことである。そのツールはDeFiのアクションであり、トークンのスワップ、資産の貸付、ステーキング、資金のブリッジ、残高の確認、プロトコル間での流動性の移動などが含まれる。

明確な境界線は実行にある。一部のシステムはアクションを推奨するだけ、あるいは人間が承認するためのトランザクションを準備するだけだ。これらはコパイロットやエージェント支援型のワークフローと呼ばれる。完全に自律的なDeFi AIエージェントは、開発者やユーザーがあらかじめ設定したルールの範囲内で、自身でトランザクションに署名または送信できる。

ここに設計上の核心的な緊張関係が生まれる。エージェントが自律的に行動できてこそ有用であり、同時に自由に行動しすぎないからこそ安全なのだ。

エージェントあり・なしでトークンをスワップする手順を示すグラフィック

DeFi AIエージェントは何ができるのか

最初期のDeFi AIエージェントは、魔法のようなポートフォリオマネージャーではない。明確な役割、制限されたウォレット、明示的な上限を持つ、限定的なシステムである。最適なユースケースは、反復的で、データ量が多く、タイミングに敏感なものだ。

ステーブルコインの利回り最適化

ステーブルコインの利回りエージェントは、レンディング市場を監視し、ガスとブリッジコストを差し引いた純利回りを見積もり、他の市場が切り替えを正当化できるほど高い利回りを提供している場合に資金を移動する。

エージェント自体はシンプルでよい。重要なのはその周囲にあるすべてだ:エージェントが触れられる対象の制限、各アクション前のシミュレーション、資金を送金できるプロトコルの承認済みリストである。

レンディングとボールトのリバランス

レンディングエージェントはMorphoのようなプロトコル内で動作し、ユーザーのリスクと利回りの好みに合った市場に資金を保持できる。レートを比較し、流動性を監視し、より良いプールが開いたときにポジションを移動できる。

安全性のモデルは「エージェントに最高の数字を追わせる」ことではない。「専門家がすでに承認したプール間でのみエージェントを移動させる」ことである。

自然言語によるDeFi実行

これはほとんどのユーザーが目にするであろう形だ:チャットボックス。ユーザーが「500 USDCを最安ルートでSOLにスワップしてステークして」と書くと、エージェントはそのリクエストを一連の署名済みトランザクションに変換する。

難しい部分は隠されている。エージェントはルートを見つけ、スリッページに上限を設け、残高を確認し、トランザクションをシミュレートし、リクエストがポリシーを超える場合は承認を求めなければならない。ユーザーには一文しか見えないが、システムはワークフローを見ている。

実践的なビルドの道筋については、Solana AIエージェントガイドがチェーン固有のエージェントアーキテクチャをエンドツーエンドで解説している。

ソーシャルネイティブなトレーディングエージェント

一部のエージェントは、ユーザーがすでにコマンドを発している場所、Telegram、Discord、Xに存在する。Bankrはこのパターンの一例だ。ユーザーが短い指示を送ると、エージェントがルーティング、実行、トランザクションのフィードバックを処理する。

その同じ利便性が、より難しいセキュリティ上の問題を生む。コマンドの受け口が受信箱であれば、システムはユーザーがやり取りするその同じ場所で、なりすまし、悪意あるリンク、プロンプトインジェクションから防御しなければならない。

トレジャリーとDAOのリバランス

トレジャリーエージェントは、DAOやファンドの残高を監視し、資産をステーブルコインと利回りポジションに分散させ、状況の変化に応じてリバランスできる。

これはエージェントに任せる中で最も難しい仕事だ。金額が大きくなりうる一方で、損失は即座に現れうるからである。実用的なルールは、日常的な移動はエージェントに任せ、大きい、異常な、または事前に設定された権限の範囲外のものについては人間の承認を必須とすることだ。

これらのユースケースには共通する構造的な性質が一つある:エージェントは無制限のマスターキーを保持すべきではないということだ。エージェントを制約するポリシーは、オフチェーンでは署名者側で、オンチェーンではウォレットまたはアカウントシステムの側で、両方において実施されるべきである。

DeFi AIエージェントのリスクとは何か

DeFi AIエージェントのリスクのほとんどは、二つの場所に由来する:モデルが操作されうること、またはその周囲の署名システムが侵害されうることだ。

プロンプトインジェクションとコンテキスト操作

FreysaはDeFiプロトコルではなかったが、有益な警告となる事例だ。このゲームはAIエージェントに一つの指示を与えた:賞金プールを決して放出しないこと。多くの失敗の試みの後、あるユーザーがエージェントに資金送信を許可されていると信じ込ませるプロンプトを見つけた。

この教訓はDeFiにそのまま当てはまる。エージェントはコンテキストを読み取るが、攻撃者はそのコンテキストの中に指示を隠すことができる:チャットメッセージ、ウェブページ、Webhook、トークンのメタデータ、価格フィードなどだ。生のテキストが直接支払いをトリガーできるなら、ウォレットは信頼できない入力の下流に位置していることになる。

対策は分離である。モデルはアクションを提案できる。別のポリシーチェックが、そのアクションに署名できるかどうかを決定する。

ウォレットと鍵の侵害

もう一つの失敗モードは、それほど特殊なものではない。エージェント自体は設計通りに動作するが、その周囲の鍵管理が脆弱な場合だ。秘密鍵が平文の .env ファイルに置かれていたり、盗まれた一つのダッシュボードの認証情報で無制限の支出が承認できたりすると、一度の侵害でエージェントが管理するすべてが流出しうる。

失敗したのはAIではない。その周囲の鍵だ。

DeFi AIエージェントのウォレットは、本番の金融システムと同じように扱われるべきだ:エージェントのループ内に生の鍵を置かない、無制限の支出権限を与えない、高額アクションに対して単一の承認ポイントを設けない、といった原則である。

誤った目的と欠けた制限

モデルとウォレットが安全であっても、エージェントは間違ったものを最適化しうる。「利回りを最大化する」は資金を脆弱なプールに押し込みうる。「最良の価格を見つける」は実行リスクを無視しうる。「毎時間リバランスする」は稼ぐ以上の手数料を費やしうる。

最も安全なエージェントは、ユーザーの大まかな目標を狭い運用ルールに変換する:許可されたプロトコル、最大ポジションサイズ、スリッページの上限、日次の支出上限、エスカレーションの閾値だ。

DeFi AIエージェントのアーキテクチャはどのようなものか

本番のDeFi AIエージェントには通常5つのレイヤーがある。使用する具体的なツールは異なっても、その構造は安定している。

推論レイヤー

これは目標を読み取り、次に何が起こるべきかを決定するモデルである。

最も有効なパターンは、プランニングと実行を分離することだ。一つのステップが計画を立てる:資金を移動する、資産をスワップする、ボールトをリバランスする。二つ目のステップがその計画を正確な呼び出しとトランザクションのパラメータに変換する。この二つのステップを分離することで、何かに署名される前にシステムを検査しやすくなる。

ツールとデータのレイヤー

エージェントは、残高、価格、トランザクション履歴、コントラクトの状態、プロトコルのメタデータへのクリーンなアクセスを必要とする。これらはRPC呼び出し、インデックス化されたデータAPI、Webhook、WebSocket、gRPCストリーム、エージェントネイティブなツールインターフェースを通じて取得できる。

Alchemy MCP Serverは、Model Context Protocolを通じて168のツールを公開しており、ENS解決、トークン価格、NFTメタデータ、トランザクション履歴、スマートコントラクトのシミュレーション、トレーシング、アカウントアブストラクション、ウォレットセッション、Solana DASなどを網羅する。100以上のネットワークをカバーし、ホストされたOAuthフローを通じて対応するMCPクライアントに接続する。

これによりMCPは読み取りと発見に有用なものとなる。書き込みについては、署名パスには別途カストディとポリシーのモデルが必要だ。ホストされたサーバーを一度接続すれば、スクリプトを書かずにリアルタイムの価格、残高、ポートフォリオの状態を問い合わせられる:

カストディとウォレットのレイヤー

これが最も重要な設計上の決定だ。誤ったパターンは、エージェントに生の秘密鍵を保持させることである。その鍵を抽出できる者は誰でも資金を手にする。

より安全なパターンは、鍵をエージェントのプロセスの外に保つことだ。PrivyTurnkeyのような組み込みウォレットおよびカストディプロバイダーは、鍵を保持し、署名前にポリシーを実施できる。

Alchemy CLIのエージェントウォレット機能は、開発者向けエージェント向けにこのパターンを採用している。alchemy wallet connectを実行すると、ダッシュボードがウォレットを作成または選択し、CLIはスコープと有効期限が設定されたセッションを受け取り、ウォレットの秘密鍵はPrivyの側に留まる。セッションはダッシュボードから取り消せる。

これが、エージェントがDeFiの状態を読み取ることから、ユーザーが設定した制限のもとで実行することへと移る仕組みだ。このデモでは、Claudeが市場を見つけ、USDCをブリッジし、スコープが設定されたCLIセッションを通じてデポジットを行う。秘密鍵はカストディを離れることがない:

ポリシーレイヤー

安全なエージェントは、重なり合う制御を持つ。それぞれが異なる種類のミスを捕捉する。

  • 署名前にトランザクションをシミュレートする。
  • エージェントが呼び出せるプロトコルとコントラクトを制限する。
  • トランザクションごと、日ごとの最大支出額を設定する。
  • 権限を一定時間後に失効させる。
  • 異常または高額なアクションに対して人間の承認を必須とする。
  • ルールをモデルのプロンプト内だけでなく、ウォレットまたはアカウントのレイヤーで強制する。

これらの制御は意図的に重なり合っている。エージェントは間違えることがある。それでもウォレットは拒否できなければならない。

決済と実行のレイヤー

実行とは、計画がトランザクションになる段階である。

スワップとルーティングについては、エージェントは1inch、CoW Swap、あるいはSolana上のJupiterのようなDEXアグリゲーターを利用できる。インテントベースのフローでは、ソルバーが署名済みのユーザーインテントを充足するために競争する。ガスについては、Gas Managerのような製品を通じてペイマスターがトランザクション手数料をスポンサーできるため、エージェントはチェーンごとにネイティブトークンを管理する必要がない。

オフチェーンの支払いは別の問題だ。エージェントはAPI、データ、推論、計算リソースの支払いも必要とする。x402のようなプロトコルは、サーバーがHTTP 402の支払い条件で応答し、エージェントが支払ってリクエストを再試行できるようにする。MPPは同じ402パターンを拡張し、支払い方法に依存しないレール、セッション、MCPトランスポートのサポート、冪等性やリプレイ保護といった標準化されたプリミティブを提供する。

エージェント開発者にとって、アーキテクチャは単一の製品ではない。ウォレット、ポリシーレイヤー、データフィード、決済レールの組み合わせである。

AlchemyはDeFi AIエージェントをどのようにサポートするか

私たちは、DeFi AIエージェントが必要とする読み取り、書き込み、決済のサーフェスを提供している。

読み取り側では、エージェントは100以上のチェーンにわたるRPC、トークン・NFT・ポートフォリオ・価格エンドポイントのためのData APIWebhook、WebSocketサブスクリプション、Solana gRPCストリーミング、そしてAlchemy MCP Serverを利用できる。MCPを使えば、エージェントは自然言語でライブのオンチェーンデータを問い合わせ、ネットワーク間の複雑なウォレット、トークン、トランザクションの状態を解釈できる。

書き込み側では、Alchemy CLIが開発者エージェントにスクリプト可能なターミナルサーフェスを提供する。Agent Walletsを使えば、エージェントに生の秘密鍵を渡すことなく、ダッシュボードを通じてスコープ付きの署名セッションを承認できる。ダッシュボードでエージェントウォレットを作成し、alchemy wallet connectを実行し、承認済みのセッションから署名する。

bash
Copied
npm i -g @alchemy/cli@latest alchemy auth alchemy wallet connect

エージェントによる決済については、Alchemyは Core RPC、NFT、Portfolio、Prices APIへのx402ベースの有料アクセスをサポートしている。エージェントはウォレットで認証し、支払いが必要な場合は402レスポンスを受け取り、USDCで支払い、そのリクエストのために人間がAPIキーを発行することなくデータを受け取る。

コーディングエージェント向けには、Alchemy Skills、Alchemy CLI、MCPが、Cursor、Claude Code、Codexといったツールに、Alchemyのプリミティブを発見・呼び出すための機械可読な手段を提供する。これが重要なのは、エージェントが構築を始める前に人間向けのドキュメントをリバースエンジニアリングする必要があってはならないからだ。

Alchemy Skillsをインストールする:

bash
Copied
npx skills add alchemyplatform/skills --yes

ホストされたMCPサーバーを接続する。CursorまたはClaude Desktopの場合、MCPの設定に以下を追加する:

json
Copied
{ "mcpServers": { "alchemy": { "type": "streamable-http", "url": "https://mcp.alchemy.com/mcp" } } }

VS Code Copilotでは、.vscode/mcp.jsonに以下を追加する:

json
Copied
{ "servers": { "alchemy": { "type": "http", "url": "https://mcp.alchemy.com/mcp" } } }

DeFi AIエージェントを構築するなら、三つのプリミティブから始めるとよい:スコープ付きウォレット、リアルタイムのデータフィード、決済レールだ。モデルは何をすべきかを決める。これらのプリミティブが、それを安全に行えるかどうかを決める。

よくある質問

DeFi AIエージェントとは何か

DeFi AIエージェントとは、AI推論と分散型金融の実行を組み合わせた自律システムである。オンチェーンデータを読み取り、アクションを選択し、ポリシー制御のもとでトランザクションに署名またはルーティングできる。最も能力の高いDeFi AIエージェントは、オンチェーンで推論し、署名し、決済する。

DeFAIとは何を意味するか

DeFAIは、DeFiとAIの交差点を示す略語である。この用語は通常、分散型金融プロトコル間でユーザーがトレード、貸付、リバランス、資産管理を行うのを助けるAIエージェント、コパイロット、自動化システムを指す。

DeFi AIエージェントはトレーディングボットとどう違うのか

トレーディングボットは通常、あらかじめ定義されたルールに従う。DeFi AIエージェントは自然言語の意図を解釈し、ツールを使い、変化するコンテキストの上で推論し、複数のアクションから選択できる。実際的な違いは柔軟性にある:エージェントは目標をどう追求するかを自ら決められるが、ボットは通常固定された戦略を実行する。

DeFi AIエージェントは安全なのか

ウォレットとポリシーのモデルが慎重に設計されている場合に限り、安全になりうる。安全なエージェントは生の秘密鍵を保持すべきではなく、支出の上限のもとで動作すべきであり、実行前にトランザクションをシミュレートすべきであり、異常または高額なアクションには承認を要求すべきである。

DeFi AIエージェントは現在何ができるのか

DeFi AIエージェントは、市場を監視し、貸付金利を比較し、ボールトをリバランスし、スワップをルーティングし、オンチェーンイベントに反応し、限定的なトレジャリーのワークフローを自動化できる。現時点で最も優れたユースケースは、大規模なポートフォリオのオープンエンドな制御ではなく、範囲が限定された反復的なものである。

DeFi AIエージェントにはどのようなインフラが必要か

ウォレットまたは署名システム、オンチェーンデータへのアクセス、ポリシー制御、トランザクションの実行、そしてしばしばAPI呼び出しのための決済レールが必要となる。一般的なインフラには、RPC、インデックス化されたAPI、Webhook、WebSocket、gRPC、MCPツール、スコープ付きウォレット、ペイマスター、x402決済が含まれる。

DeFi AIエージェントはAPIの支払いができるか

できる。x402のようなプロトコルは、HTTP 402の支払いフローを通じてエージェントがAPI呼び出しの支払いを行えるようにする。エージェントはリソースをリクエストし、支払い条件を受け取り、ウォレットで支払いに署名し、支払いの証明とともにリクエストを再試行する。

Alchemyを使ってDeFi AIエージェントを構築するにはどうすればよいか

まずウォレットのセットアップにはAlchemy CLIを、データアクセスにはAlchemy MCP ServerまたはAPIを、エージェントによる決済にはx402を使い始めるとよい。npm i -g @alchemy/cli@latestでCLIをインストールし、alchemy authを実行し、alchemy wallet connectを使ってエージェント用のスコープ付き署名セッションを作成する。

Background gradient

ブロックチェーンで魔法を生み出す

Alchemyは、最も強力なweb3開発者向けプロダクトとツールを、豊富なリソース、コミュニティ、そして卓越したサポートと組み合わせて提供します。