h hoge.gg
Subscribe
BTC$67,432.18+2.34%ETH$3,521.44+1.08%SOL$178.62-0.62%BNB$612.30+0.41%XRP$0.6234-0.18%ADA$0.4521+3.12%DOGE$0.1623+1.86%AVAX$38.71-1.24%LINK$17.84+0.92%HOGE$0.00004120+4.21%
BTC$67,432.18+2.34%ETH$3,521.44+1.08%SOL$178.62-0.62%BNB$612.30+0.41%XRP$0.6234-0.18%ADA$0.4521+3.12%DOGE$0.1623+1.86%AVAX$38.71-1.24%LINK$17.84+0.92%HOGE$0.00004120+4.21%
● Regulation & Policy

DeFi-Compliance 2026: Die EU reguliert die Tür, nicht den Code

Die MiCA-Überprüfung ist abgeschlossen, und die EU hat eine Antwort auf die DeFi-Frage gefunden: Wer den Zugang zum Protokoll kontrolliert, haftet. Reguliert wird die Tür, nicht der Code.

Am 30. September 2026 lief kurz vor Mitternacht eine Frist ab, die über die Zukunft der dezentralen Finanz in Europa mehr aussagt als jeder Tageschart. Die Europäische Kommission schloss ihre gezielte Konsultation zur Überprüfung der MiCA-Verordnung, und damit endete die Phase, in der Brüssel bei DeFi vor allem zugeschaut hat. Bitcoin notiert an diesem 7. Oktober bei rund 75.000 Euro, und das in DeFi-Protokollen gebundene Kapital liegt laut DefiLlama wieder bei über 90 Milliarden Dollar, nachdem es im Jahresverlauf 2026 zeitweise um fast 40 Prozent eingebrochen war. Die eigentliche Nachricht steht aber nicht im Kursticker, sondern in den Stellungnahmen, die ESMA und EBA in den letzten Septembertagen nach Brüssel geschickt haben.

Aus diesen Dokumenten lässt sich eine Strategie herauslesen, die lange gefehlt hat. Europa hat aufgehört zu fragen, wie man ein Protokoll reguliert, das niemandem gehört. Stattdessen reguliert es die Tür: den Punkt, an dem ein Mensch, eine Firma oder eine Wallet-App den Zugang zum Protokoll herstellt. Wer diese Tür betreibt, soll künftig eine Erlaubnis brauchen, Risiken offenlegen und im Verdachtsfall gesperrt werden können. Der Code bleibt unangetastet, der Zugang wird zur Kontrollstelle. Dieser Text erklärt, wie der Ansatz funktioniert, wo er greift und wo er an seine Grenzen stößt.

Das Grundproblem: MiCA trifft den Dienstleister, nicht den Code

MiCA, die Markets-in-Crypto-Assets-Verordnung, ist seit dem 1. Juli 2026 in Deutschland vollständig scharf geschaltet. Sie reguliert aber nicht Krypto an sich, sondern Dienstleister. Die BaFin fasst es in ihrem Merkblatt zu Kryptowerte-Dienstleistungen nüchtern zusammen: Erlaubnispflichtig ist, wer eine der im Gesetz gelisteten Dienstleistungen erbringt, von der Verwahrung über den Betrieb einer Handelsplattform bis zur Ausführung von Aufträgen. Adressat ist immer ein Anbieter, ein sogenannter CASP, nie ein Smart Contract.

Damit entsteht die Lücke, um die sich die ganze DeFi-Debatte dreht. Erwägungsgrund 22 der Verordnung nimmt Dienste ausdrücklich aus, die vollständig dezentral und ohne jeden Vermittler erbracht werden. Wo niemand die Kontrolle hat, gibt es auch niemanden, den man zulassen, beaufsichtigen oder bestrafen könnte. Das klingt nach einem großen Schlupfloch, ist in der Praxis aber ein schmales. Fast jedes Protokoll hat ein Front-end, einen Admin-Schlüssel, eine konzentrierte Governance, eine Gebührenweiche oder ein Team, das Updates einspielt. Genau an diesen Stellen sitzt eine identifizierbare Partei, und genau dort setzt die neue Strategie an.

Die Wende: der Zugang wird zur Kontrollstelle

Was ESMA und EBA in ihren Stellungnahmen vorschlagen, folgt einem einzigen Gedanken. Wenn man den Code nicht fassen kann, fasst man den, der den Code zugänglich macht. Die europäische Wertpapieraufsicht ESMA hat am 30. September ihre Antwort auf die Konsultation veröffentlicht (Dokument ESMA75-113276571-1721) und darin eine neue, erlaubnispflichtige Krypto-Dienstleistung für Firmen vorgeschlagen, die Nutzern Zugang zu DeFi-Protokollen verschaffen. Gemeint sind die Schnittstellen zwischen zentralisierter und erlaubnisfreier Finanz: Web-Oberflächen, Wallet-Apps und Aggregatoren, die Orders an ein Protokoll weiterreichen. Fachbeobachter lesen den Vorschlag als bislang detailliertesten Versuch einer EU-Behörde, die Zugangsschicht zu DeFi unter das Erlaubnisregime zu ziehen.

Die Bankenaufsicht EBA zieht am selben Strang. In ihren am 24. September veröffentlichten Prioritäten für die MiCA-Überprüfung fordert sie die Kommission auf, die Vergabe und Aufnahme von Krypto-Krediten zu regulieren, und zwar ausdrücklich auch dann, wenn ein Dienstleister lediglich den Zugang zu dezentralen Lending-Protokollen vermittelt. Das Protokoll selbst bleibt außen vor, der vermittelnde Anbieter nicht.

Der gemeinsame Nenner ist der Zugangspunkt. Statt einer unmöglichen Aufsicht über autonome Software entsteht ein Kranz von Kontrollstellen rund um das Protokoll, an denen Identität, Haftung und Eingriff möglich bleiben. Fünf dieser Tore zeichnen sich inzwischen klar ab.

Tor zum ProtokollWas es istWelche Regel greiftWer haftet
Front-end / Oberflächegehostete Website oder App, die Orders an das Protokoll weiterreichtHandelsplattform-Betrieb, Auftragsausführung, GeldwäscherechtBetreiber der Oberfläche
Fiat-Rampe (CASP)Umtausch Krypto gegen Euro, Ein- und AuszahlungMiCA-Zulassung, TFR, AMLRzugelassener CASP
Settlement-Stablecoinder Euro- oder Dollar-Token, mit dem abgerechnet wirdMiCA-Regeln für E-Geld-Token, Freeze-Pflicht des EmittentenEmittent
Zugangs- / Aggregator-DienstSoftware, die Nutzer ins Protokoll leitetvon ESMA vorgeschlagene neue DienstleistungZugangsanbieter
Vermittelter Kredit / StakingCASP, der Lending, Borrowing oder Staking zugänglich machtvon EBA und ESMA geforderte Regelnvermittelnder Dienstleister

Das Front-end ist der eigentliche Flaschenhals

Die These, dass der Zugang die Kontrollstelle ist, hat einen prominenten Vorläufer. Als das US-Finanzministerium im August 2022 den Mixer Tornado Cash auf die Sanktionsliste setzte, zeigte sich sofort der Unterschied zwischen Code und Zugang. Die Smart Contracts liefen unverändert weiter, ein Berufungsgericht entschied später, dass unveränderliche Verträge kein Eigentum im Sinne des Sanktionsrechts seien, woraufhin das Ministerium die Protokoll-Adressen im März 2025 wieder von der Liste nahm. Die Oberflächen aber, über die normale Nutzer den Mixer erreichten, verschwanden binnen Tagen.

Dasselbe Muster prägt den legalen DeFi-Alltag. Die großen Front-ends gleichen Wallet-Adressen gegen Sanktions- und Risikolisten ab. Uniswap Labs etwa sperrte Hunderte markierter Adressen über einen Abgleich mit dem Analysedienst TRM Labs, während das Protokoll selbst jede Adresse weiter bedient. Der Smart Contract ist zensurresistent, die gehostete Website ist es nicht, denn sie ist eine juristische Person mit Sitz, Server und Betreiber. Genau hier lässt sich Geoblocking einbauen, hier greift die Identitätsprüfung, und hier kann eine Aufsicht ansetzen. ESMA zielt mit ihrem Zugangsdienst auf eben diese Schicht.

ESMAs Zugangsdienst und die Frage, wer wirklich dezentral ist

Der Vorschlag der ESMA würde die Betreiber solcher Schnittstellen in eine eigene Regulierungskategorie heben. Wer eine Oberfläche, eine Wallet-App oder einen Aggregator betreibt, der Nutzer in ein Protokoll leitet, soll als Zugangsanbieter gelten und damit in den Anwendungsbereich von MiCA fallen. Flankiert wird das von klareren Kriterien dafür, wann ein Dienst wirklich dezentral ist. ESMA will verhindern, dass Anbieter eine DeFi-Fassade errichten, um der Aufsicht zu entgehen, während sie im Hintergrund die Fäden ziehen.

Diese Kriterien sind der heikelste Teil. Dezentralisierung ist selten schwarz oder weiß. Zwischen einem Protokoll, das ein Team per Multisig steuert, und einem, das wirklich niemand mehr abschalten kann, liegt ein breites Graufeld aus Admin-Schlüsseln, Governance-Token, Gebührenschaltern und upgradebaren Verträgen. Je genauer die EU diese Schwelle definiert, desto klarer wird, wer durch das Zugangstor haftbar wird und wer nicht.

Nicht alle halten diesen Weg für klug. Peter Kerstens, langjähriger Krypto-Berater der EU-Kommission und einer der Architekten von MiCA, hat auf dem WAIB-Gipfel in Monaco grundsätzliche Zweifel angemeldet. Recht lasse sich auf Menschen und Organisationen anwenden, nicht aber unmittelbar auf ein Computernetzwerk, und für die Regulierung von Nicht-Entitäten fehle schlicht die juristische Lehre. Sein Fazit fiel deutlich aus: „I don’t see what the problem is. And if there is no problem, why should it be regulated?“ Kerstens plädiert dafür, zuerst die Tokenisierung realer Vermögenswerte voranzutreiben, statt eine eigene DeFi-Regulierung oder ein MiCA 2 zu bauen. Die Zugangsstrategie ist die Antwort der Aufseher auf genau diesen Einwand: Man reguliert nicht das Netzwerk, sondern die Personen an der Tür.

Staking, Lending und Borrowing: Compliance über die Vermittler

Neben dem reinen Zugang nehmen die Aufseher die ertragbringenden DeFi-Aktivitäten ins Visier, also Staking sowie das Verleihen und Leihen von Kryptowerten. ESMA fordert dafür verhältnismäßige Regeln, vor allem Offenlegungspflichten. Nutzer sollen vor einer Entscheidung klare Angaben zu Kosten, Risiken, Erträgen, Besicherung und möglichen Verlusten erhalten. Die Idee ist nicht, das Lending-Protokoll zu lizenzieren, sondern den Dienstleister zur Transparenz zu zwingen, der den Zugang dazu anbietet.

Die EBA wird konkreter und benennt den Hebel. Sie bittet die Kommission, die Vergabe und Aufnahme von Krypto-Krediten zu regulieren, einschließlich der Fälle, in denen ein Dienstleister den Zugang zu dezentralen Lending-Protokollen vermittelt, weil daraus Risiken für Verbraucher erwachsen. Dasselbe Prinzip trägt beim Staking. Wer Coins für einen Kunden verwahrt und sie über einen Dienst an der Validierung teilnehmen lässt, erbringt eine zurechenbare Leistung, anders als die technische Infrastruktur der Validatoren selbst, die sich keinem einzelnen Anbieter zuordnen lässt. Die Grenze verläuft wieder zwischen dem Protokoll und dem, der den Zugang dazu öffnet.

Die EBA setzt zugleich zwei weitere Prioritäten. Von Stablecoin-Systemen mehrerer Emittenten über Drittländer hinweg gehen aus ihrer Sicht erhebliche bis sehr erhebliche Risiken aus, hier verlangt sie einen strengeren Rahmen. Und die Einordnung von Kryptowerten unter MiCA sei für Industrie wie Aufsicht eine Dauerbaustelle, die vermeidbare Kosten und Verzögerungen erzeuge. Beide Punkte zahlen auf dieselbe Logik ein: Klarheit darüber, wer wofür zuständig ist, bevor der Zugang überhaupt geöffnet wird.

Die Fiat-Rampe und die Geldwäsche-Tür

Die älteste und härteste Tür ist die Fiat-Rampe, also der Punkt, an dem Krypto zu Euro wird und umgekehrt. Hier greift das Geldwäscherecht unabhängig davon, wie dezentral das nachgelagerte Protokoll ist. Die EU-Geldtransferverordnung (VO 2023/1113) schreibt seit dem 30. Dezember 2024 die sogenannte Travel Rule für Kryptotransfers vor, und zwar ohne Bagatellgrenze. Jeder Transfer muss Angaben zu Auftraggeber und Begünstigtem mitführen, und bei Zahlungen an oder von selbstverwalteten Wallets über 1.000 Euro sind zusätzliche Prüfungen fällig. Wer DeFi-Erträge am Ende in Euro auf ein Bankkonto bringen will, passiert damit eine regulierte Schleuse.

Ab dem 10. Juli 2027 kommt die EU-Geldwäscheverordnung (VO 2024/1624) hinzu. Sie verbietet anonyme Krypto-Konten ebenso wie Münzen mit eingebauter Anonymisierung, also etwa Monero oder Zcash, bei verpflichteten Unternehmen. Das trifft nicht das Protokoll, sondern erneut den Dienstleister, der den Zugang bereitstellt. Ein deutscher CASP, der solche Werte listet oder anonyme Zugänge duldet, verliert seine Erlaubnis. Die Tür lässt sich nicht offen stehen lassen.

Die Aufsicht über diese Schleusen bündelt die EU zunehmend in Frankfurt. Die neue Geldwäschebehörde AMLA nimmt dort ihren Sitz und soll ab 2028 bis zu rund 40 besonders risikobehaftete Unternehmen direkt beaufsichtigen, darunter große Krypto-Anbieter. AMLA-Chefin Bruna Szego hat vor dem Europäischen Parlament bereits darauf hingewiesen, dass die Umstellung auf MiCA die Geldwäschebekämpfung kurzfristig erschweren könnte: Kunden strömten zu den abzuwickelnden Altanbietern, um Bestände abzuziehen, was den Druck auf diese Firmen erhöhe, während die zugelassenen Plattformen einen Ansturm neuer Onboardings bewältigen müssten. Belastbar ist die Tür nur, wenn genug zugelassene Anbieter hinter ihr stehen. Laut casptracker.eu waren Anfang Oktober 361 Krypto-Dienstleister im EWR zugelassen, 96 davon in Deutschland, das die Liste damit anführt.

Der Stablecoin als eingebaute Hintertür

Die vielleicht wirksamste Tür ist keine Oberfläche, sondern das Geld selbst. Der Großteil der DeFi-Aktivität wird in Stablecoins abgerechnet, und ein Stablecoin hat immer einen Emittenten. Unter MiCA gelten euro- und dollargedeckte Zahlungstoken als E-Geld-Token, deren Herausgeber reguliert sind. Die internationale Standardsetzerin FATF empfiehlt in ihrem Bericht vom März 2026 ausdrücklich, dass Emittenten Funktionen zum Einfrieren, Verbrennen und Sperren direkt in den Smart Contract einbauen und den Sekundärmarkt überwachen. Der Freeze-Button des Emittenten wird damit zur Compliance, die in der Abrechnungsschicht mitläuft.

Wie stark dieser Hebel wirkt, zeigt der europäische Stablecoin-Markt selbst. Tether verzichtete auf eine E-Geld-Token-Zulassung, woraufhin die großen Handelsplätze USDT für EU-Kunden von den Listen nahmen, während Circles USDC und der Euro-Token EURC zugelassen sind und in allen 27 Mitgliedstaaten vertrieben werden dürfen. Der Markt insgesamt umfasst laut CoinGecko rund 293 Milliarden Dollar, gut 184 Milliarden davon entfallen auf USDT und 74 Milliarden auf USDC. Wer in Europa einen Stablecoin nutzt, nutzt faktisch einen regulierten. Wie der Freeze-Button zum eigentlichen Regelwerk geworden ist, haben wir an anderer Stelle ausführlich beschrieben.

Für DeFi hat das eine unbequeme Folge. Selbst ein vollständig dezentrales Protokoll, das in USDC abrechnet, erbt einen Compliance-Haken, denn der Emittent kann eine Adresse auf richterliche Anordnung einfrieren. Das Protokoll mag dezentral sein, sein Geld ist es nicht. Genau das macht den Settlement-Stablecoin zur stillsten und zugleich stärksten Kontrollstelle im ganzen System.

Die harten Werkzeuge: Sperren und Einfrieren

Hinter den Toren stehen Werkzeuge, die der Zugangsstrategie erst Zähne geben. ESMA verlangt in ihrer Stellungnahme die Befugnis, betrügerische Websites zu erkennen, zu blockieren und abzuschalten sowie Kryptowerte einzufrieren, wenn der Verdacht auf Marktmissbrauch oder Terrorismusfinanzierung besteht. Im Original liest sich die Forderung als Fähigkeit, „detect, block and deactivate fraudulent websites and freeze crypto assets“. Eine Aufsicht, die eine Oberfläche abschalten und Guthaben festsetzen kann, muss das Protokoll dahinter nicht mehr anfassen.

Das Vorbild steht in Italien. Die dortige Aufsicht Consob darf seit 2019 die Websites nicht zugelassener Anbieter sperren lassen und hat davon ausgiebig Gebrauch gemacht: Bis zum Spätsommer 2026 waren über ihre Liste mehr als 1.800 Portale blockiert. ESMA möchte diese Blackout-Befugnis europaweit verankern. Für ein grenzüberschreitendes Phänomen wie DeFi ist ein Flickenteppich nationaler Sperren wenig wert, ein einheitlicher Mechanismus dagegen viel.

In Deutschland liegt das schärfste Instrument bei der BaFin. Sie kann vor nicht zugelassenen Anbietern öffentlich warnen und ihnen das Geschäft untersagen, und sie hat Krypto-Sonderprüfungen samt der Einhaltung der Travel Rule in ihrer Aufsichtspublikation Risiken im Fokus 2026 zu einem Schwerpunkt erklärt. Das rechtliche Fundament ist dasselbe, das schon ihr Merkblatt zu Kryptowerte-Dienstleistungen beschreibt: Wer eine erlaubnispflichtige Leistung ohne Erlaubnis erbringt, handelt rechtswidrig. Erst dieser Vollzug macht die Zugangsstrategie glaubwürdig, denn eine Erlaubnispflicht ohne die Fähigkeit, sie durchzusetzen, bliebe Papier.

Die letzte Tür: Reverse Solicitation und das Marketing

Eine Tür bleibt oft übersehen, obwohl sie der wichtigste Zugang überhaupt ist: die Werbung. Viele Europäer landen bei einem Protokoll oder einer Offshore-Plattform nicht, weil sie danach gesucht haben, sondern weil ein Angebot sie gefunden hat. MiCA erlaubt bislang die sogenannte reverse solicitation, also die Ausnahme, dass ein Anbieter aus einem Drittland bedienen darf, wenn der Kunde ausschließlich aus eigener Initiative herangetreten ist. In der Praxis wird diese Ausnahme so weit gedehnt, bis sie zum Einfallstor wird.

ESMA will sie deshalb enger fassen. Sie fordert verstärkte Aufsichtsbefugnisse gegenüber Drittlandfirmen, die EU-Anleger ansprechen, ohne unter MiCA zugelassen zu sein, und ausdrückliche Regeln, die regulierten Krypto-Firmen untersagen, Dienste rund um nicht MiCA-konforme Stablecoins anzubieten. Das schließt zwei stille Türen zugleich: die passive Kundengewinnung aus dem Ausland und die Weiterreichung in ein nicht reguliertes Abrechnungsmittel. Hinzu kommen strengere Marketing-Regeln, auch für Influencer, ein Punkt, der gerade für die junge, über Social Media erreichbare DeFi-Zielgruppe zählt.

Damit wird das Doppelgesicht der Zugangsstrategie sichtbar. Dieselbe Tür, die schützt, überwacht auch. Sie bietet dem Nutzer Offenlegung, Beschwerdewege und einen Filter gegen Betrugsseiten, und sie verlangt im selben Atemzug Identitätsprüfung, Datenweitergabe nach der Travel Rule und die Möglichkeit, Guthaben einzufrieren. Wer DeFi aus Gründen der Selbstbestimmung schätzt, wird in der Zugangsschicht vor allem die Überwachung sehen, wer den Anlegerschutz in den Vordergrund stellt, vor allem den Filter. Beide Lesarten beschreiben denselben Mechanismus, nur von verschiedenen Seiten der Tür aus.

Wer gilt als Betreiber? Der Kontroll-Test

Die ganze Strategie steht und fällt mit einer Frage: Wer ist eigentlich der Betreiber? Die FATF hat dafür in ihrem DeFi-Bericht vom Juli 2026 den weltweiten Maßstab gesetzt. Entscheidend ist der Test der Kontrolle oder des maßgeblichen Einflusses: Ein DeFi-Arrangement fällt überall dort unter die Regeln, wo eine natürliche oder juristische Person Kontrolle oder hinreichenden Einfluss ausübt. Als Indikatoren nennt die FATF die Konzentration von Governance-Token, Admin- und Upgrade-Rechte, die Richtung von Gebühren- und Treasury-Flüssen sowie den Einfluss auf Entwicklerteam und Front-end-Infrastruktur. Dieselbe Behörde stellte fest, dass rund 93 Prozent der befragten Länder keinen einzigen qualifizierenden DeFi-Dienstleister identifiziert hatten, ein Hinweis darauf, wie neu dieser Zugriff ist.

MiCA argumentiert in Erwägungsgrund 22 nach derselben Logik, und ESMA will die Schwelle nun schärfer ziehen. Der rote Faden lautet: Haftung folgt der Kontrolle, und Kontrolle folgt oft dem Profit und dem Schlüssel. Wer den Admin-Schlüssel hält, kann das Protokoll ändern, einfrieren oder abschalten, und wer das kann, ist kein unbeteiligter Zuschauer. Dass die Verwahrung der Schlüssel auch jenseits des Atlantiks zur zentralen regulatorischen Trennlinie geworden ist, zeigt die neue US-Verwahrregel, die ebenfalls an der Kontrolle über die Schlüssel ansetzt.

In den USA hat sich dieser Kontroll-Test bereits in Urteilen niedergeschlagen, die der EU als Schablone dienen. Drei Ebenen lassen sich unterscheiden.

EbenePräzedenzfallWas er zeigtEU-Entsprechung
EntwicklerUS gegen Roman Storm (Tornado Cash)Code schreiben ist erlaubt, einen Dienst betreiben nichtBetreiber-Begriff, kein Freibrief für kontrollierende Entwickler
Front-endUniswap-Adressfiltereine gehostete Oberfläche muss gegen Listen abgleichenESMA-Zugangsdienst
DAOCFTC gegen Ooki DAOein DAO ist eine Person, Token-Stimmrechte sind MitgliedschaftKontroll-Test nach Erwägungsgrund 22
Fiat-Rampe (CASP)MiCA-Zulassungspflichtder Umtausch ist eine Dienstleistungvoll reguliert
Liquiditätsgeber / Relayerweitgehend ungeklärtHaftung folgt Kontrolle und Profitoffen

Roman Storm, Mitentwickler von Tornado Cash, wurde im August 2025 wegen des Betriebs eines unlizenzierten Geldtransmittergeschäfts verurteilt, bei den Vorwürfen der Geldwäsche und des Sanktionsbruchs blieb die Jury gespalten. Der Wiederaufnahmeprozess ist inzwischen auf den 26. April 2027 vor Richterin Katherine Polk Failla terminiert. Im Fall Ooki DAO entschied die US-Derivateaufsicht CFTC 2023 per Versäumnisurteil, dass ein DAO eine Person im Rechtssinne ist und Token-Inhaber mit Stimmrecht als Mitglieder haften, verhängte eine Strafe von 643.542 Dollar und ließ die Website abschalten. Die Botschaft beider Fälle ist dieselbe: Es haftet, wer kontrolliert und verdient, nicht das Etikett DeFi.

Wo der Tür-Ansatz an Grenzen stößt

So folgerichtig der Zugangsansatz ist, er schließt die meisten Türen, aber nicht alle. Ein wirklich führungsloses Protokoll ohne identifizierbaren Betreiber bleibt außerhalb der Reichweite, ebenso ein Stablecoin, der sich bewusst gegen das Einfrieren sperrt. Selbstverwahrte Wallets und reine Peer-to-Peer-Transfers kommen ohne Vermittler aus, und ein Front-end lässt sich auf Servern außerhalb der EU oder verteilt hosten. Für jede geschlossene Tür gibt es im Prinzip ein Fenster.

Die Zahlen zeigen, wie groß dieser Rest ist und wie klein zugleich. Laut dem Krypto-Kriminalitätsbericht von Chainalysis flossen 2025 rund 154 Milliarden Dollar an illegale Adressen, das sind aber weniger als ein Prozent des gesamten On-Chain-Volumens, und auf Stablecoins entfielen etwa 84 Prozent dieses illegalen Werts. Die Kontrolle über die Tore erreicht den normalen Nutzer zuverlässig, den entschlossenen Akteur, der jede Rampe meidet, dagegen kaum. Dass ganze Kategorien schlicht außerhalb des Rahmens bleiben, ist kein DeFi-Spezifikum, sondern zeigt sich etwa auch bei Bitcoin-Token-Standards und der MiCA-Lücke rund um Runes.

Hier kehrt Kerstens’ Einwand zurück. Wer zu hart auf die Tore drückt, riskiert, Aktivität genau dorthin zu verlagern, wo es gar keine Tore mehr gibt, während der wirklich dezentrale Kern ohnehin unerreichbar bleibt. Der ehrliche Anspruch der Strategie ist deshalb schmaler, als ihre Sprache nahelegt: Sie regelt den Zugang zu DeFi für normale Europäer, nicht DeFi selbst.

Der Fahrplan: von der Konsultation zum Gesetz

Noch ist nichts davon geltendes Recht. Die Konsultation war der Anfang, nicht das Ende. Die Kommission hatte sie am 20. Mai 2026 mit 86 Fragen gestartet und bis zum 30. September laufen lassen, wie Brüsseler Beobachter festhielten. Nun muss sie die Stellungnahmen auswerten und ihre Berichte nach den Artikeln 140 und 142 der Verordnung vorlegen, bis spätestens 30. Juni 2027. Erst danach könnte ein Gesetzentwurf folgen, ein mögliches MiCA 2, das realistischerweise nicht vor 2028 bis 2030 Anwendung fände. Die offizielle Begründung der Kommission ist nüchtern: Man prüfe, ob MiCA im Licht der ersten Anwendungserfahrungen weiterhin zweckmäßig sei.

ZeitpunktEreignis
20. Mai 2026Kommission startet die gezielte MiCA-Konsultation (86 Fragen)
1. Juli 2026MiCA in Deutschland voll anwendbar, Übergangsfrist beendet
24. September 2026EBA legt ihre Prioritäten für die Überprüfung vor
30. September 2026Konsultation endet, ESMA reicht ihre Stellungnahme ein
bis 30. Juni 2027Kommission legt die Berichte nach Art. 140 und 142 vor
10. Juli 2027EU-Geldwäscheverordnung (AMLR) voll anwendbar
ab 2028mögliches Gesetzgebungsverfahren für ein MiCA 2

Dieser Zeitplan ist mehr als eine Formalie. ESMA und EBA schlagen vor, die Kommission entscheidet, am Ende legen Parlament und Rat das Gesetz fest. Die Zugangsstrategie ist bislang eine Richtung, kein Paragraf. Doch die Richtung zählt, weil Entwickler und Dienstleister Jahre im Voraus planen und heute entscheiden, ob sie ihr Front-end in Frankfurt oder in Dubai betreiben.

Was es für deutsche Nutzer und Entwickler bedeutet

Für den normalen Nutzer in Deutschland ändert sich der Alltag weniger radikal, als die Debatte vermuten lässt. Wer über eine in der BaFin-Datenbank zugelassene Plattform ein- und aussteigt, bewegt sich auf der sicheren Seite der Tür. Dieser Zugang schützt, weil er Offenlegung und Rückgriffsmöglichkeiten bietet, und er überwacht zugleich, weil er Identitätsprüfung und Travel Rule mitbringt. Die Selbstverwahrung bleibt erlaubt, doch spätestens an der Fiat-Rampe wird es kontrolliert, und anonyme Konten sowie Münzen mit eingebauter Anonymisierung sind bei regulierten Anbietern ab Juli 2027 tabu.

Für Entwickler verschiebt sich die entscheidende Frage. Wer ein Front-end, eine Wallet-App oder einen Aggregator betreibt, der Nutzer in ein Protokoll leitet, dürfte nach ESMAs Logik zum Zugangsanbieter werden, und Kontrolle bedeutet Haftung. Wer dagegen reinen Open-Source-Code veröffentlicht, keine Schlüssel hält, keine Gebührenweiche betreibt und kein Front-end hostet, steht in einer anderen Position als ein Betreiber. Die Trennlinie ist die Kontrolle. Dieselbe Frage stellt sich zunehmend bei automatisierter Software und KI-Agenten, die im Namen von Nutzern on-chain handeln; wer solche Systeme baut, etwa auf dezentraler Inferenz-Infrastruktur, wird früher oder später wissen müssen, ob schon das Ausliefern eines Werkzeugs einen Zugang eröffnet.

Ob die Wette aufgeht, hängt am Vollzug, und genau darauf hat ESMA-Chefin Verena Ross den Finger gelegt. Ihr Satz aus einem Interview gilt für die gesamte Zugangsstrategie: „The MiCA rulebook will only protect investors if it is effectively applied.“ Das Mandat von Ross endet am 31. Oktober 2026, die Stellungnahme vom 30. September zählt zu ihren letzten großen Amtshandlungen, und die Aufgabe, aus Vorschlägen durchgesetzte Wirklichkeit zu machen, fällt ihrer Nachfolge zu. Für deutsche Nutzer und Entwickler ist die Richtung dennoch klar: Der Code bleibt frei, die Tür bekommt ein Schloss, und wer den Schlüssel zu dieser Tür hält, trägt die Verantwortung.

Häufig gestellte Fragen

Fällt DeFi unter die MiCA-Verordnung?

Nur teilweise. MiCA reguliert Dienstleister und Emittenten, nicht das Protokoll selbst. Erwägungsgrund 22 nimmt vollständig dezentrale Dienste ohne Vermittler aus. In der Praxis ist diese Ausnahme schmal, weil fast jedes Protokoll ein Front-end, Admin-Schlüssel oder eine konzentrierte Governance hat, an die eine Regel anknüpfen kann.

Was ist der ESMA-Vorschlag für einen DeFi-Zugangsdienst?

ESMA hat am 30. September 2026 vorgeschlagen, eine neue erlaubnispflichtige Krypto-Dienstleistung für Firmen einzuführen, die Nutzern Zugang zu DeFi-Protokollen verschaffen, etwa über Web-Oberflächen, Wallet-Apps oder Aggregatoren. Reguliert würde damit die Zugangsschicht zwischen zentralisierter und erlaubnisfreier Finanz, nicht das Protokoll selbst.

Ist die Nutzung von DeFi in Deutschland legal?

Ja. Die Nutzung von DeFi und die Selbstverwahrung von Kryptowerten sind in Deutschland legal. Reguliert werden die Zugangspunkte: Wer Krypto gegen Euro tauscht, passiert einen zugelassenen Dienstleister mit Identitätsprüfung und Travel Rule, und ab Juli 2027 sind anonyme Konten sowie Münzen mit eingebauter Anonymisierung bei regulierten Anbietern untersagt.

Wer haftet, wenn ein DeFi-Protokoll nur aus Code besteht?

Haftung folgt der Kontrolle, nicht dem Etikett. Wer Admin-Schlüssel hält, ein Front-end betreibt, Gebühren vereinnahmt oder die Governance dominiert, gilt als identifizierbarer Betreiber. US-Fälle wie Ooki DAO und der Prozess gegen den Tornado-Cash-Entwickler Roman Storm zeigen die Linie, an der sich auch die EU orientiert.

Was ändert sich für Stablecoins in DeFi durch MiCA?

Stablecoins werden unter MiCA als E-Geld-Token behandelt, deren Emittenten reguliert sind und auf Anordnung Adressen einfrieren können. USDT wurde mangels Zulassung von EU-Handelsplätzen genommen, während USDC und EURC zugelassen sind. Da DeFi meist in Stablecoins abrechnet, kommt Compliance so über das Abrechnungsmittel ins Protokoll.

Von Anneke de Vries, Redakteurin für Regulierung und Politik bei HOGE Wire.

Share 𝕏 Post Telegram