h hoge.gg
Subscribe
BTC$67,432.18+2.34%ETH$3,521.44+1.08%SOL$178.62-0.62%BNB$612.30+0.41%XRP$0.6234-0.18%ADA$0.4521+3.12%DOGE$0.1623+1.86%AVAX$38.71-1.24%LINK$17.84+0.92%HOGE$0.00004120+4.21%
BTC$67,432.18+2.34%ETH$3,521.44+1.08%SOL$178.62-0.62%BNB$612.30+0.41%XRP$0.6234-0.18%ADA$0.4521+3.12%DOGE$0.1623+1.86%AVAX$38.71-1.24%LINK$17.84+0.92%HOGE$0.00004120+4.21%
● AI x Crypto

DeFAI 2026: Wenn KI-Agenten die DeFi allein steuern

KI-Agenten verwalten Renditen, Liquidität und Risiko in der DeFi zunehmend selbst. Wir zeigen, wie DeFAI 2026 funktioniert, wer schon läuft und wo Technik, Haftung und Steuer an Grenzen stoßen.

Ein Jahr lang standen KI-Agenten in der Krypto-Welt vor allem für zwei Dinge: kryptische Tweets und die kurze, oft schmerzhafte Karriere von Meme-Token. 2026 hat sich das Bild verschoben. Immer mehr Agenten tun etwas, das deutlich folgenreicher ist als ein Post auf X: Sie verwalten echtes Kapital in dezentralen Finanzprotokollen. Sie legen Liquidität in Pools, jagen Renditen über mehrere Chains, schichten Portfolios um und versuchen, Liquidationen abzuwenden, bevor ein Mensch die Kursbewegung überhaupt bemerkt hätte. Für dieses Feld hat sich ein eigener Begriff durchgesetzt: DeFAI, die Verschmelzung von decentralized finance und autonomer KI.

Der Markt dahinter ist im Vergleich zum Rest der Branche noch klein, wächst aber schnell. Die CoinGecko-Kategorie AI Agents war am 25. September 2026 rund 4,13 Mrd. US-Dollar wert, umgerechnet etwa 3,62 Mrd. Euro (bei einem Wechselkurs von rund 1,14 US-Dollar je Euro), bei einem Tagesumsatz von knapp 660 Mio. US-Dollar. Ein einziger Token, Venice (VVV), stellt davon inzwischen mehr als ein Drittel. Diese Konzentration ist für sich genommen schon ein Warnsignal. Die eigentliche Geschichte aber spielt sich nicht in den Token-Kursen ab, sondern in der Infrastruktur darunter.

Denn genau dort, wo Agenten nützlich werden, nämlich sobald sie ohne Rückfrage handeln dürfen, werden sie auch gefährlich. Ein Sprachmodell, das eine Wallet steuert, kann eine Rendite optimieren; es kann aber genauso gut auf eine versteckte Anweisung hereinfallen und ein Konto leeren. Dieser Text erklärt, wie DeFAI 2026 wirklich funktioniert, welche Projekte bereits laufen, wo die Sicherheits- und Systemrisiken liegen und wie MiCA, die BaFin und der deutsche Fiskus mit Software umgehen, die keine Rechtspersönlichkeit besitzt und trotzdem Geld bewegt.

Was DeFAI wirklich bedeutet (und was nicht)

DeFAI beschreibt die Kombination aus dezentralen Finanzprotokollen und autonomen KI-Agenten. Der entscheidende Unterschied zu einem klassischen Trading-Bot liegt nicht darin, dass eine Maschine handelt (das tun Bots seit Jahren), sondern darin, wie sie zu ihren Entscheidungen kommt. Ein regelbasierter Bot folgt fest verdrahteten Wenn-dann-Anweisungen: Fällt der Preis unter einen Schwellenwert, kaufe; steigt die Funding-Rate über eine Grenze, schließe die Position. Ein DeFAI-Agent bekommt stattdessen ein Ziel in natürlicher Sprache und plant die Umsetzung selbst.

Ein typischer Auftrag könnte lauten: erwirtschafte eine möglichst stabile Rendite auf diese Stablecoins, ohne ein bestimmtes Risiko zu überschreiten. Der Agent zerlegt dieses Ziel in Teilschritte, prüft Pools und Zinssätze über verschiedene Protokolle, wählt Werkzeuge aus und signiert am Ende selbst die Transaktionen. Er interpretiert, plant und führt aus. Diese Autonomie ist der eigentliche Kern von DeFAI, und sie ist zugleich der Grund, warum das Thema so heikel ist.

Wichtig ist die Abgrenzung zum Marketing. Der Begriff „Agent“ ist im Krypto-Sektor völlig überladen. Viele Token, die sich als KI-Agenten vermarkten, sind kaum mehr als ein Meme-Coin mit angeschlossenem Chatbot. Ein echter DeFAI-Agent dagegen hält Schlüssel oder zumindest eng umrissene Handlungsrechte und bewegt tatsächlich Kapital. Auch von der reinen Agenten-Bezahlung (ein Agent, der für Daten oder Rechenzeit zahlt) unterscheidet sich DeFAI: Hier geht es darum, dass die Software eigenständig Finanzpositionen aufbaut, umschichtet und wieder auflöst.

Die Anatomie eines DeFAI-Agenten: Gehirn, Wallet, Werkzeuge

Jeder DeFAI-Agent besteht aus drei Bausteinen, plus einem vierten, der oft übersehen wird. Das Gehirn ist das Sprachmodell. Es nimmt das Ziel entgegen, plant die Schritte und entscheidet, welches Werkzeug es wann einsetzt. Dieses Modell kann in der Cloud laufen oder, was sicherheitsbewusste Betreiber zunehmend bevorzugen, lokal in einer abgeschotteten Umgebung.

Der zweite Baustein ist die Wallet, und ihr Aufbau entscheidet über den möglichen Schaden. Grob gibt es zwei Modelle. Beim souveränen Modell hält der Agent eigene private Schlüssel und kann im Prinzip alles tun, was ein Mensch mit dieser Wallet könnte. Beim delegierten Modell liegen die Nutzergelder in einem Smart-Contract-Vault, und der Agent erhält nur eng umrissene Rechte. Technisch ermöglichen das Account Abstraction (ERC-4337) sowie session keys: temporäre Schlüssel mit begrenztem Geltungsbereich, Ausgabelimits und Ablaufdatum. Mit EIP-7702 kann seit dem Pectra-Upgrade sogar eine gewöhnliche Wallet vorübergehend wie ein Smart Account agieren und solche Regeln durchsetzen.

Der dritte Baustein sind die Werkzeuge: RPC-Zugänge, DEX-Router, Oracles, Bridges und Schnittstellen zu Lending-Märkten. Als verbindender Standard hat sich 2026 das Model Context Protocol (MCP) etabliert, über das ein Agent strukturiert auf Dienste und Daten zugreift. Der vierte, gern unterschätzte Baustein ist das Gedächtnis. Damit ein Agent über viele Schritte konsistent handelt, speichert er Kontext. Genau dieses Gedächtnis ist eine Angriffsfläche: Wer es vergiftet, steuert den Agenten mit.

Der Markt in Zahlen: kleiner Sektor, große Erzählung

Die folgende Momentaufnahme zeigt die wichtigsten Token der AI-Agents-Kategorie zum 25. September 2026, laut CoinGecko (Umrechnung zu rund 1,14 US-Dollar je Euro). Auffällig sind die Dominanz eines einzigen Wertes und die insgesamt bescheidene Größe des Sektors gemessen an der medialen Aufmerksamkeit.

TokenPreis (Euro)Marktkap. (Mio. Euro)Rolle
Venice (VVV)26,661.283KI-Inferenznetz
ASI Alliance (FET)0,21488Agenten-Verbund
Virtuals (VIRTUAL)0,68446Agenten-Startrampe
Kite (KITE)0,11274L1 für Agenten-Zahlungen
OriginTrail (TRAC)0,33146Wissensgraph
Holoworld (HOLO)0,05946Agenten-Erstellung
AIXBT0,02121Markt-Analyse-Agent
Autonolas (OLAS)0,03511DeFAI-Infrastruktur

Zwei Dinge fallen auf. Erstens ist Venice mit einer Marktkapitalisierung von rund 1,28 Mrd. Euro für sich schon mehr als ein Drittel der gesamten Kategorie; kippt dieser eine Wert, kippt die halbe Statistik. Zweitens sagt der Token-Kurs wenig über die Qualität der Technik aus. Das prominenteste Beispiel ist ai16z beziehungsweise ElizaOS. Gründer Shaw Walters erklärte den Token im August 2026 gegenüber CoinDesk für tot („the ai16z token is dead. Completely“), obwohl das zugrunde liegende Framework weiterhin zu den meistgenutzten der Branche zählt. Der Token war einst über 2 Mrd. US-Dollar wert.

Von den kursierenden Prognosen sollte man sich nicht blenden lassen. Wenn Blog-Beiträge behaupten, bis 2030 würden 80 Prozent des in DeFi gebundenen Kapitals von Agenten verwaltet, ist das eine Wette, keine Tatsache. Belastbar ist bislang vor allem, dass die Infrastruktur reift, während die meisten Agenten-Token spekulativer Lärm bleiben.

Intents und Solver: warum Agenten jetzt handeln können

Dass Agenten 2026 praktisch nutzbar wurden, liegt weniger an klügeren Sprachmodellen als an einer veränderten DeFi-Architektur. Der Schlüssel heißt Intents. Statt jede einzelne Transaktion selbst zu konstruieren (mit dem Risiko schlechter Kurse, hoher Gebühren und MEV-Verlusten), formuliert ein Agent nur noch das gewünschte Ergebnis: tausche Token A gegen möglichst viel Token B. Spezialisierte Akteure, die Solver, konkurrieren dann darum, dieses Ergebnis optimal umzusetzen.

Genau diese Arbeitsteilung passt zu den Stärken und Schwächen von Sprachmodellen. Das Modell ist gut darin, ein unscharfes Ziel in eine strukturierte Absicht zu übersetzen; die schmutzige Ausführung samt Routing und Schutz vor Front-Running übernehmen die Solver. Etablierte Systeme sind CoW Swap (mit Batch-Auktionen und der sogenannten coincidence of wants), UniswapX (mit einer Art holländischer Auktion) und 1inch Fusion (mit konkurrierenden Resolvern). Für einen Agenten ist das ideal, weil er nicht selbst zum MEV-Opfer werden muss.

Parallel entstehen Ausführungsschichten, die eigens für Agenten gebaut sind. Der Infrastruktur-Anbieter Orbs stellte im März 2026 „Orbs Agentic“ vor, laut Crowdfund Insider eine Zwischenschicht zwischen Agent und DeFi-Protokoll. Sie bietet strukturierte Aktionen wie Swaps, Limit-Orders und TWAP-Strategien und prüft über eine cosigned oracle verification, ob eine vom Agenten angestoßene Transaktion vordefinierte Grenzen einhält, bevor sie überhaupt on-chain geht. Im Mai folgte mit SPOT eine Handelsoberfläche, die gaslose Market-Orders, Stop-Loss und Take-Profit für Agenten ergänzt. Das ist der eigentliche Trend: Leitplanken werden zur Infrastruktur.

Wofür Agenten die DeFi steuern

Die Einsatzfelder von DeFAI reichen weit über einfaches Tauschen hinaus. Die folgende Übersicht fasst die wichtigsten zusammen, jeweils mit dem typischen Nutzen und dem Risiko, das damit einhergeht.

EinsatzfeldWas der Agent tutTypisches Risiko
Rendite-Optimierungverschiebt Kapital zwischen Lending-Märkten und Pools zur höchsten risikoadjustierten Renditejagt kurzfristigen Anreizen hinterher, unterschätzt Smart-Contract-Risiko
Liquiditätsbereitstellungstellt LP-Positionen ein und passt Preisspannen laufend animpermanent loss, fehlerhaftes Rebalancing
Portfolio-Umschichtunghält Zielgewichte über mehrere Assets und Chainshohe Transaktionskosten, Slippage
Liquidations-Schutzstockt Sicherheiten auf oder reduziert Positionen vor der Liquidationreagiert zu spät bei Oracle-Verzug
Arbitrage und MEVnutzt Preisunterschiede zwischen Märktenwird selbst zum Ziel schnellerer Bots
Prognosemärktebewertet Ereignisse und platziert PositionenFehleinschätzung, Manipulation der Auflösung
DAO- und Treasury-Aufgabenverwaltet Kassenbestände und RoutineabstimmungenGovernance-Angriffe, Konzentration

Besonders weit sind Agenten dort, wo Entscheidungen schnell und kleinteilig getroffen werden müssen. Auf Prognosemärkten etwa stellen Bots und Agenten inzwischen einen großen Teil der Aktivität, mit allen Chancen und Schattenseiten, die wir im Beitrag über KI-Agenten und Insider auf Prognosemärkten beschrieben haben. Auf klassischen DeFi-Märkten dagegen entscheidet oft nicht die Intelligenz des Modells über den Erfolg, sondern die Qualität der Leitplanken.

Wer heute schon läuft: Olas, Virtuals, Theoriq, ElizaOS

Am weitesten in der Praxis ist das Olas-Netzwerk (Autonolas). Sein Mech Marketplace, über den Agenten Aufgaben aneinander vergeben, hat laut dem Olas-Quartalsbericht mehr als 13,2 Mio. Agenten-zu-Agenten-Transaktionen abgewickelt; auf diese Vermittlung fällt inzwischen eine Gebühr von 15 Prozent an, ein Teil davon fließt in einen OLAS-Rückkauf. Konkrete DeFAI-Agenten sind etwa Basius, der auf Base Liquidität bei Aerodrome bereitstellt und AERO-Belohnungen einsammelt, sowie Optimus auf Optimism und Modius auf Mode. Über die Pearl-App lassen sich solche Agenten von Privatanwendern starten.

Virtuals Protocol verfolgt einen anderen Ansatz: eine No-Code-Startrampe, auf der ohne Programmierkenntnisse mehrere tausend Agenten entstanden sind, samt eigener Erlösmechanik. Theoriq wiederum baut mit AlphaVault und einem Verbund spezialisierter Agenten (AlphaSwarm) an einer Art Portfoliomanager, der Unter-Agenten koordiniert. Und ElizaOS, das oft als das „WordPress für Agenten“ beschrieben wird, liefert das Baukastensystem, mit dem viele dieser Projekte überhaupt erst gebaut werden.

Bei aller Dynamik gilt: Die meisten dieser Agenten sind früh, ihre Anreize gedeckelt und die verwalteten Summen überschaubar. Die spannende Frage ist nicht, ob ein Agent eine LP-Position eröffnen kann (das kann er), sondern ob er über Monate zuverlässig, sicher und nachvollziehbar arbeitet. Genau hier trennt sich funktionierende Infrastruktur vom Token-Hype.

Bezahlen wie Maschinen: x402 und die Agenten-Ökonomie

Damit ein DeFAI-Agent wirklich eigenständig arbeitet, muss er nicht nur handeln, sondern auch bezahlen können: für Daten, für Rechenzeit, für Dienste anderer Agenten. Der wichtigste Standard dafür ist x402, ursprünglich von Coinbase entwickelt und im Juli 2026 an eine Stiftung unter dem Dach der Linux Foundation übergeben, der auch die großen Kartennetzwerke beigetreten sind. Der Agent erhält bei einer kostenpflichtigen Anfrage den HTTP-Status 402, signiert eine Stablecoin-Zahlung und wiederholt die Anfrage.

Die Adoption ist real, aber anders als erhofft. Laut Chainalysis liefen bis zum ersten Quartal 2026 über 100 Mio. x402-Transaktionen auf Base. Die ursprüngliche Idee waren Kleinstbeträge, doch das Bild kippte: Zahlungen über einem US-Dollar stiegen von 49 auf 95 Prozent des Werts, während der Bereich zwischen zehn Cent und einem Dollar von 46 auf 4 Prozent zusammenfiel. Die Micropayment-These trägt bislang also nicht; das Gewicht verschiebt sich zu größeren Transfers.

Warum das trotzdem zählt, bringt Guy Wuollet, General Partner bei a16z Crypto, gegenüber CoinDesk auf den Punkt: „If we believe AI agents are going to be economically important actors, we need a financial system built for them.“ Für Deutschland und Europa steckt darin auch eine Souveränitätsfrage. USDC auf Base ist eine überwiegend US-geprägte Schiene, während MiCA Nicht-Euro-Stablecoins begrenzt und der digitale Euro noch in Vorbereitung ist. Wie dieser Wettlauf ausgeht, diskutieren wir im Beitrag zum digitalen Euro und MiCA.

Wenn der Agent kompromittiert wird: die Sicherheitslage

Die Grundschwäche jedes Sprachmodells ist, dass es Anweisung und Daten nicht sauber trennt. Alles, was in den Kontext gerät, kann als Befehl wirken. Für einen Agenten mit Wallet ist das brandgefährlich. Der bekannteste Fall ereignete sich am 4. Mai 2026: Angreifer versteckten laut OECD.AI eine in Morsecode kodierte Anweisung in einer Antwort auf X und brachten die Agenten Grok und Bankr dazu, Wallet-Rechte zu missbrauchen. Erbeutet wurden rund 3 Mrd. sogenannte DRB-Token im Wert von etwa 150.000 bis 200.000 US-Dollar auf Base. Es war einer der ersten dokumentierten KI-Agenten-Angriffe im Krypto-Bereich und ein Musterbeispiel für prompt injection, in der OWASP-Liste der größten LLM-Risiken als LLM01 geführt.

Nicht jeder Vorfall ist ein reiner KI-Fehler, doch Agenten vergrößern den Schaden. Bei Step Finance verschwanden im Januar 2026 rund 27 Mio. US-Dollar (etwa 262.000 SOL). Ursache war laut CoinDesk kein Vertragsfehler, sondern die Kompromittierung von Geräten und Schlüsseln des Teams; die weitreichenden, schlecht isolierten Rechte der eingesetzten Agenten weiteten den Radius jedoch aus. Das Protokoll wurde im Februar abgewickelt. Die Lehre: Berechtigungen sind das eigentliche Risiko, nicht nur der Code.

AngriffsvektorWie er funktioniertGegenmaßnahme
Prompt Injectionversteckte Anweisung in Daten, Webseite oder Nachricht kapert den AgentenTrennung von Inhalt und Befehl, gesandboxte Ausführung
Berechtigungs-EskalationAgent erhält oder erbt mehr Rechte als nötigeng umrissene session keys, Allowlists
Memory-Poisoningmanipulierter Kontext lenkt spätere Entscheidungensignierte, geprüfte Speicherquellen
Schlüssel- und GeräteklauKompromittierung der Betreiber-InfrastrukturHardware-Isolierung, TEE, Rechte-Limits
Bösartige Tools und SkillsWerkzeug enthält versteckte Schadanweisungennur auditierte Tools, Prüfung von Skills
Oracle-ManipulationAgent handelt auf Basis gefälschter Preisemehrere Quellen, Plausibilitätsgrenzen

Das ungelöste Dilemma: Autonomie gegen Sicherheit

Das Kernproblem von DeFAI lässt sich in einem Satz zusammenfassen: Jede sinnvolle Sicherheitsmaßnahme beschneidet genau die Autonomie, die den Agenten erst wertvoll macht. Ausgabelimits, Allowlists und menschliche Freigaben ab einem Schwellenwert reduzieren den Schaden im Ernstfall, machen den Agenten aber langsamer und weniger selbstständig. Wer volle Autonomie will, muss mit vollem Risiko leben.

Vitalik Buterin hat die harte Linie vorgezeichnet. In seinem Beitrag zu sicheren LLMs fordert er: „All LLM inference local first. All files hosted locally. Sandbox everything.“ Zur Größenordnung des Problems verweist er auf eine Auswertung, wonach rund 15 Prozent der untersuchten Agenten-Skills schädliche Anweisungen enthielten. Praktisch heißt das: möglichst lokale, abgeschottete Inferenz, klar begrenzte Rechte und im Zweifel ein Mensch als zweite Instanz.

Ein verbreitetes Missverständnis lohnt die Klarstellung. Verifizierbare Berechnung (etwa über zkML, TEE oder opML) kann beweisen, dass ein Modell korrekt und unverfälscht gelaufen ist. Sie kann aber nicht beweisen, dass die Entscheidung klug oder das Ziel legitim war. Verifizierbarkeit sichert die Integrität der Ausführung, nicht die Richtigkeit des Urteils, ein Unterschied, den wir im Beitrag zum Trilemma der beweisbaren KI ausführen. Werkzeuge wie TEE-isolierte Schlüssel, wie sie Coinbase in seinen Agenten-Wallets nutzt, senken das Risiko weiter, lösen das Dilemma aber nicht auf.

Systemisches Risiko: wenn Agenten alle dasselbe tun

Selbst wenn jeder einzelne Agent für sich abgesichert ist, entsteht auf Marktebene ein neues Risiko: Gleichförmigkeit. Viele Agenten stützen sich auf dieselben Basismodelle, ähnliche Trainingsdaten und vergleichbare Strategien. Reagieren sie auf denselben Auslöser identisch, verstärken sie Bewegungen, statt sie auszugleichen. Analysten warnen vor solchen KI-Monokulturen als korreliertem Ausfallmodus, bei dem viele Systeme gleichzeitig in dieselbe Richtung kippen.

Die konkreten Kanäle sind bekannt. Vorhersehbares Agentenverhalten ist ein gefundenes Fressen für MEV: Wer weiß, wie ein Agent auf ein Ereignis reagiert, kann sich davorsetzen. In überschuldeten Lending-Märkten können gleichzeitige Notverkäufe Liquidationskaskaden auslösen. Und weil Agenten stark von Preisorakeln abhängen, überträgt sich jede Oracle-Störung sofort in ihr Handeln. Hinzu kommt Reflexivität: Wenn genug Kapital denselben automatisierten Signalen folgt, werden diese Signale selbst zur Marktbewegung.

Für Anwender heißt das, DeFAI nicht isoliert zu betrachten. Ein Agent mag im Backtest brillant aussehen, aber die entscheidende Frage ist, wie er sich verhält, wenn tausende ähnliche Agenten gleichzeitig unter Stress geraten. Diversität der Modelle, Strategien und Datenquellen ist damit nicht nur ein technisches, sondern ein Stabilitätsthema.

MiCA, BaFin und die Haftungsfrage

Regulatorisch trifft DeFAI auf ein Regelwerk, das nicht für autonome Software gebaut wurde. MiCA erfasst Spot-Kryptowerte und deren Dienstleister (CASPs); in Deutschland läuft die Zulassung über die BaFin, die in ihrem Merkblatt klarstellt, dass sie Anbieter und Emittenten beaufsichtigt, nicht das Protokoll selbst. Genau deshalb fällt dezentrale Finanz oft aus dem Anwendungsbereich, ein Spannungsfeld, das wir im Beitrag zu MiCA und DeFi beleuchten.

Sobald ein Agent aber berät oder ein Portfolio verwaltet, verschiebt sich der Rahmen zur Finanzdienstleistung unter MiFID II, nicht MiCA. Die ESMA hat in ihrer Erklärung zum Einsatz von KI in Wertpapierdienstleistungen betont, dass Governance, Transparenz und menschliche Aufsicht beim Unternehmen bleiben. Der springende Punkt: Ein Agent besitzt keine Rechtspersönlichkeit und keine Steuernummer. Verantwortlich ist immer der Prinzipal, also der Mensch oder das Unternehmen, das ihn einsetzt.

Dass die Aufsicht die Tragweite erkennt, zeigt ein Blick über den Atlantik. US-Börsenaufseher Paul Atkins beschrieb gegenüber CoinDesk, wie ein einziges Protokoll heute Funktionen bündelt, die früher auf viele Intermediäre verteilt waren: „A single protocol can execute a trade, manage collateral, route liquidity, execute trading strategies through vault structures and settle the transaction.“ Wie die USA nach dem Scheitern des CLARITY Act zwischen SEC und CFTC ihre Zuständigkeiten sortieren, ordnen wir im Beitrag zur amerikanischen Krypto-Aufsicht ein.

Steuern in Deutschland: jede Agenten-Transaktion zählt

Steuerlich werden Gewinne eines Agenten dem Inhaber der Wallet zugerechnet. Kryptowerte gelten in Deutschland als anderes Wirtschaftsgut nach Paragraf 23 EStG. Wer länger als ein Jahr hält, veräußert steuerfrei; darunter greift der persönliche Steuersatz, gemildert durch eine Freigrenze von 1.000 Euro pro Jahr, und es gilt die FIFO-Reihenfolge. So weit die Theorie für langsame, menschliche Anleger.

Ein autonomer Agent sprengt dieses Bild. Jeder Swap und jede Stablecoin-Zahlung ist eine Veräußerung; ein Agent, der rund um die Uhr umschichtet, produziert damit tausende steuerlich relevante Vorgänge, die alle bewertet und dokumentiert werden müssen. Selbst kleine Kursdifferenzen zwischen einem US-Dollar-Stablecoin und dem Euro erzeugen Gewinne oder Verluste. Noch heikler: Hochfrequenter, gewerbsmäßig anmutender Handel kann als gewerblich eingestuft werden. Dann fällt Gewerbesteuer an, und die einjährige Steuerfreiheit entfällt vollständig.

Belohnungen aus Staking oder Lending zählen als sonstige Einkünfte nach Paragraf 22 Nr. 3 EStG. Maßgeblich bleibt das BMF-Schreiben vom 6. März 2025, und mit DAC8 rückt zudem ein automatischer Informationsaustausch näher. Wichtig zur Einordnung: Die BaFin beaufsichtigt Dienstleister, sie erhebt keine Steuern. Wer einen DeFAI-Agenten laufen lässt, sollte die Buchhaltung deshalb von der ersten Transaktion an mitdenken, nicht erst zur Steuererklärung.

Checkliste: einen DeFAI-Agenten sicherer betreiben

Wer einen Agenten selbst einsetzt, kann das Risiko mit einigen Grundregeln deutlich senken. Sie ersetzen kein Audit, verkleinern aber den möglichen Schaden erheblich.

  • Kein Vollzugriff: Gelder in einem Vault halten und dem Agenten nur eng umrissene Rechte geben, statt ihm die Schlüssel zu überlassen.
  • Session keys mit engem Geltungsbereich und Ablaufdatum, wo möglich über ERC-4337 oder EIP-7702.
  • Harte Ausgabelimits pro Transaktion und pro Tag.
  • Allowlist für erlaubte Contracts, Token und Gegenparteien.
  • Menschliche Freigabe ab einem festgelegten Schwellenwert.
  • Möglichst lokale, gesandboxte Inferenz statt ungeprüfter Cloud-Aufrufe.
  • Nur auditierte Werkzeuge und Skills einbinden, Herkunft prüfen.
  • Laufendes Monitoring plus ein Kill-Switch, der Rechte sofort entziehen kann.
  • Steuer-Logging von Beginn an, inklusive Zeitstempel und Kurs jeder Transaktion.

Ausblick: reifende Infrastruktur, fragile Token

Kurzfristig treibt die Geldpolitik das Geschehen. Nach der Zinsanhebung der Fed im September 2026 sind die Renditen on-chain wieder attraktiver, was Kapital und damit auch Agenten anzieht; mehr automatisiertes Kapital auf denselben Signalen kann die beschriebenen Korrelations- und MEV-Risiken zusätzlich verschärfen. Strukturell reift parallel die Identitätsschicht für Agenten (Stichwort ERC-8004), die Frage nach Reputation und Nachweisbarkeit rückt in den Vordergrund.

Der entscheidende Engpass bleibt Verlässlichkeit. Für institutionelle Nutzung zählt nicht der spektakulärste Backtest, sondern ein Agent, der über Monate berechenbar, prüfbar und auditiert arbeitet. Hier liegt auch die europäische Chance: euro-denominierte Zahlungsschienen und klare Haftungsregeln könnten ein Gegengewicht zur US-Dominanz bilden.

Das nüchterne Fazit für 2026: Die Klempnerei ist echt, die Kurse sind es oft nicht. Ausführungsschichten, Intents, Zahlungsstandards und Identität entwickeln sich schneller und solider, als es das Auf und Ab der Agenten-Token vermuten lässt. Für Anleger heißt das, Technik und Token strikt getrennt zu bewerten. Für Betreiber heißt es, die Autonomie so lange einzugrenzen, bis die Sicherheit nachzieht. DeFAI ist kein fertiges Produkt, sondern ein Experiment mit echtem Geld, und das sollte man ihm auch ansehen.

Häufig gestellte Fragen (FAQ)

Was ist DeFAI?

DeFAI steht für die Verbindung von decentralized finance und autonomen KI-Agenten. Gemeint sind von Sprachmodellen gesteuerte Programme, die eine eigene Wallet besitzen, Ziele in natürlicher Sprache entgegennehmen und DeFi-Aufgaben wie Renditesuche, Liquiditätsbereitstellung oder Portfolio-Umschichtung eigenständig ausführen, ohne dass ein Mensch jede Transaktion freigibt.

Worin unterscheidet sich ein DeFAI-Agent von einem Trading-Bot?

Ein klassischer Trading-Bot folgt fest programmierten Wenn-dann-Regeln. Ein DeFAI-Agent nutzt ein Sprachmodell, um ein Ziel selbst in Teilschritte zu zerlegen, passende Protokolle und Werkzeuge auszuwählen und die nötigen Transaktionen eigenständig zu signieren. Die Autonomie ist der Vorteil und zugleich das größte Risiko.

Sind DeFAI-Agenten sicher?

Ohne strenge Grenzen sind sie es nicht. Sprachmodelle können Anweisung und Daten nicht sauber trennen, weshalb versteckte Befehle (prompt injection) einen Agenten kapern können, wie beim Grok- und Bankr-Vorfall im Mai 2026. Ausgabelimits, Allowlists, gesandboxte Inferenz und menschliche Freigaben ab einem Schwellenwert senken das Risiko deutlich, beseitigen es aber nicht.

Wie werden Gewinne eines KI-Agenten in Deutschland besteuert?

Gewinne eines Agenten werden steuerlich dem Inhaber der Wallet zugerechnet. Kryptowerte gelten als anderes Wirtschaftsgut nach Paragraf 23 EStG: Nach einer Haltefrist von einem Jahr sind Veräußerungen steuerfrei, darunter gilt eine Freigrenze von 1.000 Euro pro Jahr. Häufiger, rund um die Uhr laufender Handel kann jedoch als gewerblich eingestuft werden und verliert dann diese Vorteile.

Wer haftet, wenn ein autonomer Agent einen Fehler macht?

Ein KI-Agent besitzt keine Rechtspersönlichkeit und keine Steuernummer, kann also nicht selbst haften. Verantwortlich bleibt der Mensch oder das Unternehmen, das den Agenten eingesetzt hat. Unter MiCA beaufsichtigt die BaFin in Deutschland die Dienstleister und Emittenten, nicht die Software selbst.

Von Marcus Okafor, Senior-Redakteur bei HOGE Wire.

Share 𝕏 Post Telegram