Verifiable Compute 2026: das Trilemma der beweisbaren KI
Beweisbare KI muss zwischen Integrität, Geschwindigkeit und Kosten wählen; alle drei zugleich gibt es nicht. Wie zkML, TEE, opML und Staking 2026 mit diesem Trilemma ringen.
KI-Modelle laufen heute fast immer in fremden Rechenzentren. Wenn ein autonomer Agent Kapital verschiebt, ein Orakel einen Preis auf die Kette schreibt oder ein Spiel einen KI-Gegner steuert, muss man dem Betreiber glauben, dass wirklich das versprochene Modell gerechnet hat und niemand heimlich ein billigeres eingesetzt oder das Ergebnis nachträglich verändert hat. Verifiable compute, also beweisbares Rechnen, will genau diesen Vertrauensvorschuss abschaffen. Die Idee ist einfach: Zum Ergebnis kommt ein Nachweis, der sich billig prüfen lässt. Statt dem Server zu vertrauen, prüft man den Beweis.
Der Haken liegt in der Physik der Sache. Ein Beweis, der zugleich wasserdicht, blitzschnell und spottbillig ist, existiert nicht. Ein vielbeachtetes Forschungspapier vom Dezember 2025 hat dafür einen Namen geprägt: das Verifizierbarkeitstrilemma. Es besagt, dass ein dezentrales Inferenzsystem hohe Integrität, niedrige Latenz und niedrige Kosten nicht gleichzeitig erreichen kann. Man bekommt zwei der drei Ecken; die dritte zahlt man immer.
2026 ist dieses Trilemma vom akademischen Randthema ins Zentrum der ai-crypto-Debatte gerückt. Zero-Knowledge-Systeme beweisen erstmals ganze Sprachmodelle, spezialisierte Hardware trägt täglich Milliarden vertraulicher Token, und in der EU greift seit dem 2. August 2026 die Durchsetzung der KI-Verordnung. Gleichzeitig notieren praktisch alle Token, die mit Beweisen Geld verdienen wollen, zwischen 86 und 98 Prozent unter ihren Höchstständen (Stand 23. September 2026, CoinGecko). Dieser Text erklärt das Trilemma, die vier Wege, es zu umschiffen, und warum die Technik der Bewertung enteilt ist.
Was verifiable compute bedeutet, und was nicht
Der Begriff wird oft mit dezentralem Rechnen verwechselt, meint aber etwas anderes. Netzwerke wie Akash oder das GPU-Netz von Render vermieten Rechenleistung: Sie verteilen eine Aufgabe an fremde GPUs und liefern das Ergebnis zurück. Was sie nicht liefern, ist ein Beweis, dass die Aufgabe ehrlich und korrekt ausgeführt wurde. Wer die GPU stellt, könnte ein kleineres Modell laufen lassen, Rechenschritte überspringen oder das Ergebnis fälschen. Dezentrales Rechnen verteilt also die Last, verlagert das Vertrauen aber nur von einem Anbieter auf viele.
Verifiable compute setzt eine Ebene darüber an. Zum Ergebnis kommt ein Artefakt, das jede dritte Partei prüfen kann, ohne die Berechnung selbst zu wiederholen. Das verschiebt die Vertrauensfrage von „Vertraue dem Server“ zu „Prüfe den Beweis“. Ethereum-Miterfinder Vitalik Buterin hat in seinem Aufsatz zur Schnittstelle von Krypto und KI vier Arten beschrieben, wie beide Welten zusammentreffen: KI als Mitspieler in einem Mechanismus, KI als Schnittstelle zur Krypto-Welt, KI als Regel eines Protokolls und KI als Ziel eines Mechanismus. Beweisbares Rechnen ist die Brücke, die verhindert, dass in all diesen Rollen unkontrollierbare Blackboxen entstehen. Buterin betont zugleich, dass Vorsicht geboten ist, sobald eine KI selbst zur Regel eines Systems wird, in dem echtes Geld steckt.
Verwechslungsgefahr besteht auch mit zwei benachbarten Techniken. Fully Homomorphic Encryption (FHE) und Secure Multi-Party Computation (MPC) lassen eine Berechnung auf verschlüsselten Daten laufen, sagen aber nichts darüber, ob das richtige Modell korrekt gerechnet hat. Sie schützen die Vertraulichkeit der Eingaben, nicht die Integrität des Ergebnisses. Verifiable compute beantwortet die zweite Frage; manche Systeme kombinieren beide Ziele, doch es bleiben unterschiedliche Versprechen.
Wichtig ist die Abgrenzung, weil die vier großen Lösungsfamilien unterschiedlich viel Vertrauen verlangen. Manche liefern einen mathematischen Beweis, den nur die Logik trägt. Andere geben eine Hardware-Garantie oder ein wirtschaftliches Versprechen. Der Unterschied entscheidet, wem man am Ende glauben muss, und genau hier setzt das Trilemma an.
Das Verifizierbarkeitstrilemma: warum immer eine Ecke fehlt
Wer sich an das Skalierbarkeitstrilemma von Blockchains erinnert (Dezentralität, Sicherheit, Skalierbarkeit, wähle zwei), versteht die Struktur sofort. Das Papier Optimistic TEE-Rollups überträgt dieses Muster auf KI-Inferenz. Die drei Ecken heißen hier: Integrität (wie sicher ist der Beweis gegen Betrug), Latenz (wie schnell liegt das geprüfte Ergebnis vor) und Kosten (wie teuer ist der Beweis pro Anfrage). Ein System kann höchstens zwei davon zugleich optimieren.
Der Begriff ist jung: Er stammt aus dem Optimistic-TEE-Rollups-Papier von Ende 2025 und hat sich seither als Ordnungsraster durchgesetzt. Sein Reiz liegt darin, dass er die oft sehr technische Debatte auf eine einzige Frage eindampft, nämlich welche Ecke einer konkreten Anwendung wirklich wichtig ist. Wer das beantwortet, hat die halbe Architekturentscheidung bereits getroffen.
Das ist keine bloße Faustregel, sondern folgt aus der Natur der Verfahren. Ein kryptografischer Beweis liefert maximale Integrität, verlangt aber enormen Rechenaufwand und damit hohe Kosten und Latenz. Eine Hardware-Enklave rechnet fast so schnell wie ungeschützt, tauscht Integrität aber gegen die Annahme ein, dass der Chiphersteller vertrauenswürdig ist. Ein optimistisches Verfahren ist billig, verlangt aber ein Einspruchsfenster und damit Wartezeit. Jeder Ansatz wählt seine zwei Ecken; die dritte bleibt die offene Flanke.
Genau deshalb gibt es nicht die eine Lösung, sondern einen Baukasten. Für ein Schachspiel gegen eine KI, bei dem jeder Zug in Sekunden fallen muss, zählt Latenz mehr als der letzte Rest kryptografischer Strenge. Für ein Orakel, das Millionen an DeFi-Kapital absichert, zählt Integrität über alles. Die spannende Entwicklung 2026 ist, dass Projekte aufhören, eine einzige Ecke zu verteidigen, und stattdessen mehrere Verfahren kombinieren, um das Trilemma zu umgehen. Bevor wir dorthin kommen, lohnt der Blick auf die vier reinen Ansätze.
Vier Wege zum Beweis
Vier Familien konkurrieren um die verifizierbare KI. Sie unterscheiden sich nicht darin, ob sie Vertrauen brauchen, sondern worin man vertrauen muss: in Mathematik, in Hardware, in einen ehrlichen Beobachter oder in wirtschaftliche Anreize. Die folgende Tabelle ordnet jeden Ansatz der Ecke zu, die er im Trilemma opfert.
| Ansatz | Wie geprüft wird | Vertrauensannahme | Geopferte Ecke | Beispiele |
|---|---|---|---|---|
| zkML (Zero-Knowledge) | kryptografischer Beweis, ohne Neuberechnung prüfbar | keine, nur die Mathematik | Kosten und Latenz | EZKL, Succinct SP1, Boundless, Lagrange DeepProve |
| TEE (Confidential Computing) | Hardware-Attestierung einer abgeschotteten Enklave | Chiphersteller, kein Seitenkanal | Integrität (Vertrauensannahme) | Intel TDX, AMD SEV, NVIDIA H100, Phala |
| opML (optimistisch) | Ergebnis wird veröffentlicht, Einspruchsfenster plus Betrugsbeweis | mindestens ein ehrlicher Wächter | Latenz (Wartezeit) | Ora Protocol |
| krypto-ökonomisch | Einsatz (Stake) plus Slashing bei Fehlverhalten | Angriff teurer als der Gewinn | Integrität (ökonomisch statt mathematisch) | EigenCloud |
Keiner dieser Wege ist per se besser. Sie sind Werkzeuge für verschiedene Aufgaben, und ihre Grenzen sind exakt die Ecke, die sie im Trilemma aufgeben. Die nächsten Abschnitte gehen die drei wichtigsten Spannungen durch.
zkML: höchste Integrität, härteste Kosten
Zero-Knowledge Machine Learning ist der Goldstandard der Integrität. Der Beweis hängt allein an der Mathematik; wer ihn prüft, muss weder der Hardware noch dem Betreiber vertrauen. Der Preis dafür ist Rechenaufwand, und zwar ein brutaler. Vitalik Buterin fasst das Problem präzise: Matrixmultiplikationen, der Großteil einer KI-Berechnung, lassen sich mit unter vierfachem Mehraufwand als ZK-SNARK abbilden. Die nichtlinearen Schichten dazwischen (Funktionen wie ReLU oder Softmax) kosten dagegen rund das Zweihundertfache. In seinem Aufsatz bringt er die Größenordnung auf den Punkt: Einen Ethereum-Block prüft ein Client in wenigen hundert Millisekunden, doch einen ZK-SNARK zu erzeugen, der die Korrektheit desselben Blocks belegt, könne Stunden dauern.
Lange galt daher als ausgemacht, dass zkML für große Sprachmodelle unmöglich sei. Genau diese Mauer ist 2026 gefallen. Lagrange hat mit dem Framework DeepProve nach eigenen Angaben erstmals vollständige Sprachmodelle wie GPT-2 und Gemma-3 Ende zu Ende bewiesen, mit über zwölf Millionen erzeugten Beweisen und mehr als drei Millionen verifizierten Inferenzen; die Beweiserzeugung sei rund sechzigmal, die Prüfung mehrere hundertmal schneller als der bisherige Stand der Technik. Firmengründer Ismael Hishon-Rezaizadeh formulierte den Anspruch bei der Offenlegung des Codes so: „Wir haben DeepProve nicht gebaut, um verifizierbare KI zu besitzen, sondern damit das niemand muss. KI braucht eine Prüfebene, und die sollte offen sein. Heute wird DeepProve zu einem Grundbaustein. Die Blackbox ist offen.“ Die Modellklasse Llama ist laut Lagrange noch in Arbeit, weshalb man die Meldung als Machbarkeitsschritt lesen sollte, nicht als fertiges Produkt für Modelle mit Milliarden Parametern (Lagrange).
Möglich wurde der Sprung durch sogenannte Lookups und Sumcheck-Verfahren, die teure nichtlineare Operationen in Nachschlagetabellen verwandeln, statt sie als Schaltkreis abzubilden. Parallel bauen mehrere Teams die Werkzeuge: EZKL wandelt Modelle aus dem ONNX-Format in Beweise, Succinct betreibt mit SP1 eine Zero-Knowledge-Maschine für allgemeinen Code, und der Marktplatz Boundless ging im September 2025 auf Base live, aus der RISC-Zero-Schmiede. Boundless-Chef Shiv Shankar beschrieb das Ziel so: „Zum ersten Mal können Entwickler auf jeder Chain auf reichlich vorhandene Zero-Knowledge-Rechenleistung zugreifen, um komplexe Anwendungen zu bauen, die über Ökosysteme hinweg skalieren, ohne Dezentralität zu opfern.“
Bemerkenswert ist, wie stark sich das Angebot organisiert. Boundless verkauft Rechenleistung nicht selbst, sondern vermittelt sie über einen Markt, auf dem Prover um Aufträge konkurrieren und über einen Mechanismus namens Proof of Verifiable Work nach Menge, Tempo und Komplexität ihrer Beweise entlohnt werden. Succinct hat seine Zero-Knowledge-Maschine SP1 im August 2025 im Mainnet gestartet und sichert nach eigenen Angaben Dutzende Protokolle ab. Der gemeinsame Nenner: Beweise werden zur handelbaren Ware, deren Preis mit besserer Hardware sinkt, sodass Entwickler sie künftig einkaufen können, statt eigene Prover zu betreiben.
Eine Restschwäche bleibt. Zero-Knowledge-Schaltkreise rechnen mit ganzen Zahlen, KI-Modelle aber mit Gleitkommazahlen. Elena Burger, Deal Partner bei a16z crypto, benennt die Folge nüchtern: „Zero-Knowledge-Beweise können heute 32-Bit-Gleitkommaoperationen nicht ohne massiven Mehraufwand in das nötige arithmetische Schaltkreis-Format bringen.“ Um überhaupt beweisbar zu werden, quantisiert man die Modelle auf 8 Bit, und dann sei das geprüfte Modell womöglich eine grobe Näherung des ursprünglich hochwertigeren Modells. Wer maximale Integrität will, zahlt also nicht nur mit Rechenzeit, sondern mitunter mit Modellqualität.
So entsteht ein kryptografischer Beweis
Um zu verstehen, warum ein Zero-Knowledge-Beweis so teuer ist, hilft ein Blick auf den Weg vom Modell zum fertigen Beweis. Er verläuft in mehreren Schritten, von denen jeder eigene Kosten verursacht.
- Training und Export. Das fertige Modell wird in ein neutrales Format wie ONNX überführt, das die Rechenschritte als Graph beschreibt.
- Quantisierung. Gleitkommazahlen werden auf ganze Zahlen reduziert, oft auf 8 Bit, weil Zero-Knowledge-Schaltkreise nicht mit Gleitkomma rechnen.
- Arithmetisierung. Jede Operation des Modells wird in ein System polynomialer Gleichungen übersetzt, den eigentlichen Schaltkreis.
- Zeugenberechnung. Für eine konkrete Eingabe werden alle Zwischenwerte bestimmt, der sogenannte Zeuge (witness).
- Beweiserzeugung. Der Prover verdichtet Schaltkreis und Zeuge zu einem kompakten Beweis; das ist der mit Abstand rechenintensivste Schritt.
- Veröffentlichung. Beweis und Ergebnis werden bereitgestellt, häufig direkt on-chain.
- Prüfung. Jeder Verifizierer bestätigt den Beweis in Millisekunden, ohne die Berechnung zu wiederholen.
Der Engpass sitzt in Schritt fünf. Genau hier greifen die Neuerungen von 2026: Lookups und Sumcheck verlagern teure nichtlineare Operationen aus dem Schaltkreis in Nachschlagetabellen, und spezialisierte Prover-Hardware drückt die Zeit weiter. Bei TEE, opML und krypto-ökonomischen Verfahren entfällt Schritt fünf ganz; sie sind deshalb schneller und billiger, tauschen die mathematische Garantie aber gegen eine andere Vertrauensannahme ein. Das ist das Trilemma in Prozessform.
TEE: Tempo gegen Vertrauen in den Chiphersteller
Am anderen Ende des Trilemmas steht das Trusted Execution Environment, kurz TEE. Statt einen mathematischen Beweis zu erzeugen, kapselt die Hardware die Berechnung in einer verschlüsselten Enklave, zu der selbst der Betreiber keinen Zugang hat, und stellt eine signierte Bescheinigung aus, welche Software mit welchen Daten dort lief. Der große Vorteil ist Tempo. Der Mehraufwand für vertrauliches Rechnen auf modernen Beschleunigern wie NVIDIAs H100 liegt für viele KI-Aufgaben im niedrigen einstelligen Prozentbereich, weil nicht die Rechnung selbst, sondern nur der Datentransfer geschützt wird.
Diese Geschwindigkeit erklärt, warum TEE-Ansätze 2026 den größten realen Durchsatz vorweisen. Das Netzwerk Phala betreibt vertrauliche KI auf Intel TDX in Kombination mit NVIDIA-GPUs und meldet täglich Milliarden verarbeiteter vertraulicher Token; die Prompts der Nutzer bleiben dabei sowohl vor dem Cloud-Anbieter als auch vor Phala selbst verborgen. Auch außerhalb der Krypto-Welt wird die Technik zum Standard: Apple verankert seinen Dienst Private Cloud Compute inzwischen in ebendieser Hardware-Klasse. Confidential computing ist damit kein Nischenthema mehr, sondern ein Baustein, den die Krypto-Branche früh adaptiert hat.
Der Markt für vertrauliche Hardware teilt sich auf mehrere Anbieter auf. Intel liefert mit TDX die verbreitete Server-Variante, AMD mit SEV-SNP eine Alternative, und NVIDIA hat mit der H100-Generation erstmals vertrauliches Rechnen auf die GPU gebracht, wo die eigentliche KI-Last liegt. EigenCompute etwa führt Programme in vertraulichen virtuellen Maschinen auf AMD- oder Intel-Basis aus und legt eine wirtschaftliche Absicherung darüber. Diese Vielfalt ist Segen und Fluch zugleich: Sie senkt die Abhängigkeit von einem einzigen Hersteller, vervielfacht aber die Zahl der Parteien, denen man am Ende vertrauen muss.
Der Preis steht schon in der Tabelle: Man vertraut nicht mehr der Mathematik, sondern dem Chiphersteller. Das ist kein theoretisches Risiko. Ende Oktober 2025 zeigten Forscher mit dem Angriff TEE.Fail, dass sich mit einem selbstgebauten Aufsatz für unter tausend Dollar Signierschlüssel aus den Enklaven von Intel, AMD und NVIDIA auslesen lassen. Der Angriff braucht physischen Zugriff auf die Maschine, doch genau das ist das Problem für dezentrale GPU-Netze: Dort ist der Anbieter der Hardware zugleich der potenzielle Angreifer. Ein TEE schützt gegen einen neugierigen Cloud-Betreiber, nicht zwingend gegen einen böswilligen Besitzer der Maschine. Integrität ist hier eine Annahme, kein Beweis.
opML und Staking: billig, aber nie beides umsonst
Zwischen den Extremen liegen zwei pragmatische Ansätze, die auf teure Kryptografie verzichten. Optimistic Machine Learning, kurz opML, borgt die Logik der Optimistic Rollups. Ein Anbieter veröffentlicht das Ergebnis und behauptet, es sei korrekt. Es folgt ein Einspruchsfenster, in dem jeder Wächter das Resultat nachrechnen und im Streitfall einen Betrugsbeweis einreichen kann. Ist niemand widerspruchsberechtigt, gilt das Ergebnis als final. Das ist extrem günstig, denn im Normalfall entstehen gar keine Beweiskosten. Die geopferte Ecke ist die Latenz: Bis das Fenster abläuft, ist das Ergebnis nicht endgültig, und mindestens ein ehrlicher, wachsamer Beobachter muss existieren. Pioniere wie das Ora Protocol haben dieses Modell auf die Kette gebracht; für Echtzeit-Interaktion wie ein Spiel oder einen Chat ist die Wartezeit allerdings hinderlich.
Die Krux von opML ist die Annahme des ehrlichen Wächters. Das System ist nur so sicher wie die Wahrscheinlichkeit, dass mindestens ein aufmerksamer Beobachter ein falsches Ergebnis innerhalb des Fensters anficht. In der Praxis müssen solche Wächter dafür bezahlt oder anderweitig motiviert werden, sonst schaut im Zweifel niemand hin. Das Verfahren tauscht also nicht nur Latenz gegen Kosten, sondern verlagert einen Teil der Sicherheit in ein Anreizproblem, das sauber gelöst sein will.
Der vierte Weg ist krypto-ökonomisch. Statt zu beweisen oder zu bezeugen, hinterlegen Betreiber einen Einsatz, der bei Betrug eingezogen wird (Slashing). Die Garantie ist damit wirtschaftlich, nicht mathematisch: Ein Angriff lohnt sich nur, wenn der Gewinn den verlorenen Einsatz übersteigt. EigenCloud, hervorgegangen aus dem Restaking-Protokoll EigenLayer, treibt diesen Ansatz am weitesten und will die verifizierbare Cloud der Krypto-Welt werden, abgesichert durch Milliarden an nachverpfändetem Kapital. Verwandt ist die Absicherung dezentraler Betreibernetze, wie sie das größte Ethereum-DVT-Netz in seiner Neuauflage SSV 2.0 vorexerziert: Wer sich falsch verhält, verliert Einsatz. Der offensichtliche Einwand lautet, dass ökonomische Sicherheit mit steigendem Angriffswert kippen kann. Übersteigt die mögliche Beute den hinterlegten Einsatz, wird Betrug rational. Deshalb sehen alle ernsthaften Anbieter dieser Kategorie langfristig einen Übergang zu kryptografischen Beweisen vor.
Das Determinismus-Paradox
Es gibt eine Hürde, die alle vier Ansätze quält und selten erklärt wird: Moderne KI-Berechnung ist gar nicht reproduzierbar. Wer denselben Prompt zweimal an dasselbe Modell auf derselben GPU schickt, kann zwei leicht verschiedene Antworten bekommen. Das Papier EigenAI benennt die Ursachen: Gleitkomma-Addition ist nicht assoziativ, die Reihenfolge der Rechenschritte auf tausenden parallelen Recheneinheiten variiert, und die Bündelung mehrerer Anfragen (Batching) verändert das Ergebnis im letzten Bit. Für optimistische und krypto-ökonomische Verfahren ist das fatal, denn sie prüfen durch Nachrechnen. Wenn die Nachberechnung nie exakt dasselbe liefert, lässt sich Betrug nicht von harmlosem Rauschen unterscheiden.
Die Lösung ist erzwungener Determinismus. EigenAI beschreibt, wie man mit maßgeschneiderten Rechenkernen, festgeschriebenen Treiberversionen und einer kanonischen Reihenfolge der Additionen bit-genaue Wiederholbarkeit erzwingt. Über zehntausend Läufe hinweg hätten alle Prüfsummen exakt übereingestimmt, bei rund 1,8 Prozent zusätzlicher Latenz und nahezu voller Rechenleistung. Erst wenn die Berechnung deterministisch ist, wird sie prüfbar, und genau das ist die stille Voraussetzung, ohne die opML, Staking und stichprobenartige ZK-Prüfungen nicht funktionieren.
Für zkML stellt sich dieselbe Anforderung auf anderem Weg. Ein Schaltkreis bildet exakt eine festgelegte Rechenfolge ab, weshalb das Modell vor dem Beweis in eine deterministische, quantisierte Form gebracht werden muss. Determinismus ist damit kein Detail nur der optimistischen Verfahren, sondern die gemeinsame Eintrittskarte für jede Form der Verifikation. Die unbequeme Konsequenz: Ein Modell, das bewiesen werden soll, ist selten bit-genau dasselbe wie das Modell, das ungeprüft im Rechenzentrum läuft.
2026 ist das Jahr der Hybride
Wenn jeder reine Ansatz eine Ecke des Trilemmas opfert, liegt der Ausweg auf der Hand: kombinieren. Genau das ist die prägende Entwicklung dieses Jahres. Die Architekturen mischen schnelle Hardware für die Vorabfinalität mit optimistischen oder kryptografischen Kontrollen im Hintergrund und routen so um das Trilemma herum, statt eine Ecke zu verlieren.
| Hybrid | Kombination | Anspruch laut Quelle | Quelle |
|---|---|---|---|
| Optimistic TEE-Rollups (OTR) | H100-TEE plus Betrugsbeweise plus stochastische ZK-Stichproben | 99 Prozent des zentralen Durchsatzes, rund 0,07 USD je Anfrage, Vorabfinalität etwa 500 ms | arXiv 2512.20176 |
| EigenAI / EigenCompute | deterministische Inferenz plus optimistische Prüfung plus Slashing, später ZK | bit-genaue Wiederholbarkeit, rund 1,8 Prozent Latenz-Overhead | arXiv 2602.00182 |
| Ritual | modularer Stack aus TEE, ZK und Krypto-Ökonomie | verifizierbare und zugleich vertrauliche Inferenz | Ritual |
Der Vorschlag der Optimistic TEE-Rollups zeigt, wie stark der Effekt ist. Die Autoren lassen die Berechnung in einer H100-Enklave laufen, liefern in rund einer halben Sekunde ein vorläufig finales, signiertes Ergebnis und sichern es im Hintergrund durch optimistische Betrugsbeweise sowie zufällige Zero-Knowledge-Stichproben ab, die das Seitenkanal-Risiko der Hardware abfedern. Das Ergebnis laut Papier: rund 99 Prozent des Durchsatzes einer zentralen Lösung bei etwa 0,07 US-Dollar Mehrkosten pro Anfrage. Zum Vergleich nennen die Autoren einen etwa 1400-fachen Geschwindigkeitsvorsprung gegenüber reinem zkML; ein Sieben-Milliarden-Parameter-Modell brauche als reiner ZK-Beweis über 1200 Sekunden, im Hybrid nur 0,8 Sekunden. Die Sicherheit ist dabei nicht mehr rein kryptografisch, sondern spieltheoretisch: Sie hält, solange mindestens ein ehrlicher Prüfer aktiv ist.
EigenCloud geht denselben Weg mit anderer Reihenfolge: erst deterministische, wirtschaftlich abgesicherte Prüfung, kryptografische Beweise als spätere Ausbaustufe. Und das Projekt Ritual baut die Verfahren als austauschbare Module, sodass sich pro Anwendung die passende Ecke des Trilemmas priorisieren lässt. Die Botschaft ist überall dieselbe: Die Zukunft der beweisbaren KI ist nicht ein Verfahren, das gewinnt, sondern eine Schichtung, die je nach Bedarf die richtige Balance findet.
Wofür man beweisbare KI braucht
So viel Aufwand lohnt nur, wo eine falsche oder manipulierte KI-Ausgabe echten Schaden anrichtet. Diese Bereiche gibt es, und sie wachsen:
- Autonome Agenten mit Geld. Ein Agent, der Kapital verwaltet oder Verträge schließt, sollte belegen können, dass seine Entscheidung wirklich vom deklarierten Modell stammt, bevor er eine Transaktion signiert.
- Orakel und DeFi. Wenn ein KI-Modell Gebühren, Risikoparameter oder Preise on-chain setzt, hängt an der Korrektheit reales Kapital. Ein Beweis verhindert, dass jemand das Modell heimlich austauscht.
- Auflösung von Prognosemärkten. Wer entscheidet, welches Ereignis eingetreten ist, wenn eine KI die Auswertung übernimmt? Beweisbare Inferenz macht die Entscheidung überprüfbar, statt sie einem Betreiber zu überlassen.
- Nachweisbar faires Gaming. Ein KI-Gegner, dessen jeder Zug bewiesen ist, kann mitten im Spiel nicht durch ein stärkeres Modell ersetzt werden; das ist der KI-Fall des altbekannten Prinzips nachweisbarer Fairness.
- Vertrauliche Inferenz. TEE-basierte Verfahren erlauben es, ein Modell auf sensiblen Daten rechnen zu lassen, ohne die Daten offenzulegen; für Medizin oder Finanzen ist das oft die eigentliche Bedingung.
Der Gaming- und Prognosemarkt-Fall ist für ein Publikum aus Krypto und Spielen besonders greifbar. Wie schnell aus KI-Auswertung ein Streit über Manipulation und Insiderwissen werden kann, zeigt die Debatte um den gläsernen Markt, in dem KI-Agenten und Bots die Mehrheit stellen. Ein prüfbarer Beweis verschiebt solche Konflikte von „Glaub uns“ zu „Rechne nach“.
Die Technik läuft, die Token hinken hinterher
Bei so viel technischem Fortschritt sollte man einen Boom der zugehörigen Token erwarten. Das Gegenteil ist der Fall. Fast jeder Token, dessen Projekt an beweisbarer KI arbeitet, notiert 2026 tief unter seinem Rekordstand, trotz einer Erholung in den vergangenen Wochen. Die folgende Momentaufnahme zeigt die Lücke zwischen ausgereifter Technik und ernüchterter Bewertung.
| Token | Projekt | Ansatz | Kurs (EUR) | Marktkap. (EUR) | seit Rekordhoch |
|---|---|---|---|---|---|
| EIGEN | EigenCloud (EigenLayer) | krypto-ökonomisch | 0,204 | 188,5 Mio. | -96,2 % |
| PROVE | Succinct (SP1) | zkVM / zkML | 0,201 | 39,2 Mio. | -86,3 % |
| ZKC | Boundless | ZK-Marktplatz | 0,0359 | 10,4 Mio. | -97,6 % |
| LA | Lagrange (DeepProve) | zkML | 0,0644 | 12,4 Mio. | -95,7 % |
| PHA | Phala Network | TEE | 0,0405 | 33,8 Mio. | -96,4 % |
Alle Angaben Stand 23. September 2026 laut CoinGecko. Die Zahlen sind volatil; einige Werte legten in den sieben Tagen davor zweistellig zu (EIGEN rund ein Viertel, PHA rund 80 Prozent), was die tiefe Lücke zum Rekordhoch aber nicht schließt. Als breiterer Gradmesser für dezentrale KI notiert der Token TAO des Bittensor-Netzes bei rund 254 Euro und damit weit vor den reinen Beweis-Token; Bittensor deckt allerdings ein viel breiteres Feld ab als die reine Verifikation.
Auffällig ist, dass die Kursverluste quer durch alle Ansätze reichen. Ob krypto-ökonomisch wie EIGEN, Zero-Knowledge wie PROVE, ZKC und LA oder hardwarebasiert wie PHA, keine der vier Familien hat aus ihrer technischen Reife einen Bewertungsvorteil geschlagen. Das spricht gegen die Erzählung, ein einzelner Ansatz werde sich durchsetzen und seinen Token beflügeln, und für die nüchternere Lesart, dass der gesamte Sektor auf breite, zahlende Nachfrage wartet, die noch nicht da ist.
Die Erklärung ist unbequem: Die Technik funktioniert, doch die zahlende Nachfrage nach Beweisen ist noch dünn. Beweise kosten Rechenzeit, und solange kaum jemand zwingend dafür zahlen muss, bleibt der Umsatz aus. Der Giza-Fall, ein einstiges zkML-Projekt, das sich zu einem Agenten-Dienst gewandelt hat, gilt in der Branche als Beleg dafür, dass reines zkML als Geschäftsmodell schwer trägt. Die entscheidende Frage lautet daher nicht, ob die Beweise funktionieren, sondern wer für sie bezahlt.
Wer zahlt dafür? KI-Verordnung, BaFin und die Regulierungslücke
Der stärkste Nachfragehebel kommt womöglich nicht aus dem Markt, sondern aus der Regulierung. Seit dem 2. August 2026 ist die EU-KI-Verordnung allgemein anwendbar; die Europäische Kommission und ihr KI-Büro können seither Dokumentation anfordern, Modelle technisch prüfen, Risikominderung verlangen und Modelle notfalls vom Markt nehmen. Für Anbieter von Allzweck-KI drohen Bußgelder von bis zu drei Prozent des weltweiten Jahresumsatzes oder 15 Millionen Euro, je nachdem, was höher ist. Die strengeren Pflichten für Hochrisiko-Systeme wurden mit dem sogenannten Digital Omnibus zwar auf Dezember 2027 und August 2028 verschoben, doch die grundsätzliche Nachweispflicht steht (Europäische Kommission). Wer belegen muss, dass ein bestimmtes Modell eine bestimmte Ausgabe erzeugt hat, findet in beweisbarem Rechnen ein passendes Werkzeug. Nach Angaben von Lagrange, das sich auf eine McKinsey-Erhebung beruft, wollen 71 Prozent der befragten Führungskräfte KI-Systeme nicht ohne Korrektheitsnachweis skalieren; der Stanford AI Index 2026 zählte für das Jahr 2025 zudem 362 dokumentierte KI-Vorfälle, einen Anstieg von rund 55 Prozent.
Konkret zeichnen sich drei Zahlungsbereitschaften ab. Erstens die Compliance: Wer unter der KI-Verordnung belegen muss, dass ein Modell so entschieden hat wie behauptet, braucht prüfbare Artefakte. Zweitens die Agenten-Ökonomie: Sobald KI-Agenten eigenständig Werte bewegen, wird der Nachweis, dass wirklich das richtige Modell gehandelt hat, zur Vorbedingung, bevor eine Gegenpartei mitmacht. Drittens DeFi: Überall dort, wo ein Modell über echtes Kapital entscheidet, rechtfertigt der abgesicherte Wert die Beweiskosten. Fehlen alle drei, ist beweisbares Rechnen meist Luxus, und der Markt bepreist es entsprechend.
Auf der Krypto-Seite ist die Lage anders gelagert. Die BaFin und die EU-Verordnung MiCA regulieren Krypto-Dienstleister und Emittenten, nicht das Protokoll oder die Rechenschicht selbst. Ein Beweis-Netzwerk ist damit nicht unmittelbar lizenzpflichtig; ihr Merkblatt zu Kryptowerte-Dienstleistungen zieht die Grenze klar entlang der Dienstleistung, nicht der Technik. Sobald ein Token als Krypto-Wert gilt oder ein Dienst als Finanzdienstleistung, greifen die Regeln aber sehr wohl. Dass die EU dezentrale Strukturen bewusst am Rand des Rahmens belässt, zeigt die Diskussion darüber, warum MiCA und DeFi weitgehend aneinander vorbeilaufen; für reine Infrastruktur-Token gilt Ähnliches.
In den USA klafft die größere Lücke. Die gemeinsame Auslegung von SEC und CFTC vom März 2026 hat zwar bekannte Token als digitale Rohstoffe eingeordnet, sagt aber nichts über Infrastruktur-Token für KI-Verifikation. Nach dem Aus des CLARITY-Gesetzes bleibt unklar, welche Behörde für diese Kategorie zuständig ist; die Frage, ob am Ende die CFTC statt der SEC den Ton angibt, ist für den Sektor mehr als akademisch. Das Ergebnis ist ein transatlantisches Gefälle: In Brüssel entsteht mit der KI-Verordnung ein handfester Nachfragehebel, während Washington schweigt.
Was das für Anleger und Entwickler heißt
Für Entwickler ist die Botschaft ermutigend: Beweisbare KI ist 2026 aus dem Labor heraus. Die LLM-Mauer bei zkML bekommt Risse, TEE-Hardware liefert produktionsreifen Durchsatz, und die Hybride machen die Wahl der richtigen Trilemma-Ecke zur Konstruktionsentscheidung statt zur Glaubensfrage. Wer heute baut, sollte zuerst klären, welche Ecke die Anwendung wirklich braucht: maximale Integrität für ein Orakel, minimale Latenz für ein Spiel, minimale Kosten für Massen-Inferenz. Erst danach fällt die Wahl des Verfahrens.
Für Anleger gilt das Gegenteil von Euphorie. Die tiefe Lücke zwischen funktionierender Technik und gefallenen Kursen ist ein Warnsignal, kein Schnäppchen an sich. Ein Token, der 96 Prozent unter dem Hoch steht, kann weiter fallen, wenn das Projekt keinen bezahlten Bedarf für seine Beweise findet. Entscheidend ist nicht die Eleganz der Kryptografie, sondern ob echte Kunden (regulierte KI-Anbieter, DeFi-Protokolle mit Kapital im Feuer, Agenten, die für Inferenz zahlen) die Kosten tragen. Wer den breiteren Marktkontext aus Zinspfad und Liquidität ausblendet, missversteht zudem die Kursbewegung dieser kleinen Sektor-Token. Dieser Beitrag ist eine Einordnung, keine Anlageberatung; kleine, illiquide Token bergen ein hohes Totalverlustrisiko.
Unter dem Strich hat sich die Frage verschoben. 2024 lautete sie noch, ob man KI überhaupt beweisen kann; 2026 lautet sie, welche Ecke des Trilemmas man in welcher Anwendung opfert und ob am Ende jemand für den Beweis bezahlt. Die Technik ist damit vom Engpass zum Werkzeug geworden. Ob daraus ein tragfähiger Markt wird, entscheiden weniger die Kryptografen als die Regulierer in Brüssel, die Bauherren der Agenten-Ökonomie und die Protokolle, die echtes Geld auf das Urteil einer Maschine setzen.
Häufig gestellte Fragen
Was ist verifiable compute einfach erklärt?
Verifiable compute (beweisbares Rechnen) bedeutet, dass eine Berechnung zusammen mit einem Nachweis geliefert wird, der billig zu prüfen ist. Wer das Ergebnis nutzt, muss dem Rechenanbieter nicht mehr vertrauen, sondern kann den Beweis selbst kontrollieren. Bei KI heißt das: Ein Anbieter kann belegen, dass wirklich das versprochene Modell gerechnet hat.
Was ist das Verifizierbarkeitstrilemma?
Das Verifizierbarkeitstrilemma besagt, dass ein dezentrales KI-Inferenzsystem hohe Integrität, niedrige Latenz und niedrige Kosten nicht gleichzeitig erreichen kann. Jeder Ansatz opfert eine der drei Ecken: zkML zahlt mit Rechenkosten, TEE mit einer Vertrauensannahme zur Hardware, opML mit Wartezeit.
Was ist der Unterschied zwischen zkML und einem TEE?
zkML erzeugt einen kryptografischen Beweis, den jeder ohne Neuberechnung prüfen kann; das Vertrauen liegt allein in der Mathematik, ist aber rechenintensiv. Ein TEE (Trusted Execution Environment) nutzt eine abgeschottete Hardware-Enklave und ist sehr schnell, verlangt aber Vertrauen in den Chiphersteller und ist anfällig für physische Seitenkanäle.
Reguliert die BaFin verifiable compute?
Die BaFin und die EU-Verordnung MiCA regulieren Krypto-Dienstleister und Emittenten, nicht das Protokoll oder die Rechenschicht selbst. Ein Beweis-Netzwerk ist damit nicht direkt lizenzpflichtig; sobald ein Token oder ein Dienst aber als Krypto-Wert oder Finanzdienstleistung gilt, greifen die Regeln. Für KI-Modelle selbst gilt seit dem 2. August 2026 die Durchsetzung der EU-KI-Verordnung.
Warum fallen die Kurse der Beweis-Token trotz Fortschritten?
Die Technik hat 2026 große Sprünge gemacht, doch die Nachfrage nach bezahlten Beweisen ist noch dünn. Fast alle Token der Branche notieren 86 bis 98 Prozent unter ihren Höchstständen, weil Spekulation und realer Umsatz auseinanderfallen. Erst regulatorischer Druck, zahlende KI-Agenten und DeFi-Anwendungen mit echtem Geld könnten das drehen.
Von Marcus Okafor, Senior-Redakteur bei HOGE Wire. Dieser Beitrag ist eine journalistische Einordnung und keine Anlageberatung.