DeFi-Compliance 2026: Whitelist oder Nullwissen-Beweis?
DeFi soll ohne Mittelsmann auskommen, doch jede Geldwäscheregel verlangt einen. Zwei Bauweisen wollen das lösen: die Whitelist, die jeden kennt, und der ZK-Beweis, der niemanden kennt.
Das Versprechen der dezentralen Finanz war der fehlende Mittelsmann. Keine Bank, die ein Konto sperrt, keine Plattform, die eine Auszahlung anhält, nur Code, der jede Order gleich behandelt. Genau daran aber hängt das gesamte Regelwerk gegen Geldwäsche: Jede KYC-Pflicht, jede Sanktionsliste und jede Verdachtsmeldung setzt einen Intermediär voraus, der Identitäten prüft und im Zweifel Vermögen einfrieren kann. Fehlt dieser Intermediär, läuft die Regel ins Leere. Die eigentliche Frage des Jahres 2026 lautet deshalb nicht mehr nur, wer haftet, wenn nur Code läuft, sondern ob sich eine dezentrale Finanz überhaupt so bauen lässt, dass sie die Regeln erfüllt.
Die Branche hat darauf zwei gegensätzliche Antworten gefunden. Der eine Weg schafft Compliance durch Wissen: Wer mitmachen will, wird identifiziert, geprüft und auf eine Whitelist gesetzt, bevor er einen einzigen Euro bewegt. Der andere Weg schafft Compliance durch Nichtwissen: Jeder darf teilnehmen, muss aber per Zero-Knowledge-Beweis (auf Deutsch etwa Nullwissen-Beweis) belegen, dass sein Geld nicht aus einer illegalen Quelle stammt, ohne seine Identität preiszugeben. Die eine Schule kennt jeden Teilnehmer, die andere keinen. Beide behaupten, den Widerspruch zwischen Dezentralität und Aufsicht aufzulösen. Nur eine von beiden zieht bislang nennenswertes Kapital an.
Der Zeitpunkt ist kein Zufall. Am 30. September 2026 endet die überarbeitete Konsultation der EU-Kommission zur MiCA-Reform, und Brüssel fragt darin ausdrücklich, wie mit DeFi zu verfahren ist. Während Bitcoin nach der Zinserhöhung der US-Notenbank Mitte September bei rund 73.700 Euro seinen Kurs neu sortiert und das in DeFi gebundene Kapital mit rund 70 Milliarden US-Dollar klar unter dem Jahresstart liegt, entscheidet sich in den kommenden Monaten, welchen dieser beiden Wege die europäischen Aufseher segnen, dulden oder verbieten.
Warum Compliance in den Code wandert
Der klassische Aufsichtsapparat trifft in Europa die Krypto-Dienstleister (CASPs) und die Emittenten, nicht das Protokoll selbst. Die BaFin stellt das in ihrem Merkblatt zu Kryptowerte-Dienstleistungen klar: Reguliert wird, wer eine Dienstleistung erbringt, verwahrt oder vermittelt. Ein autonomer Smart Contract ist keine Dienstleistung in diesem Sinn. Trotzdem sickert die Compliance an drei Stellen in die DeFi ein, an denen doch jemand die Hand am Schalter hat.
Die erste ist das Front-End. Der Smart Contract mag unzensierbar sein, die gehostete Website davor ist eine Rechtsperson mit Servern, einer Domain und einem Team. Genau hier setzen Screening, Geoblocking und das Entfernen sanktionierter Adressen an. Die zweite Stelle ist das Settlement-Asset: Fast jede Transaktion läuft über einen Stablecoin, dessen Emittent sperren kann. Die dritte ist das institutionelle Kapital. Fonds, Banken und Treasury-Abteilungen fassen nur Schienen an, auf denen die Herkunft der Gegenpartei geklärt ist. Wohin dieses Geld will, entsteht Compliance von selbst, weil es sonst gar nicht erst einfließt.
Die MiCA-Review verschärft diesen Druck, indem sie fragt, ob ein CASP, der Nutzer in ein DeFi-Protokoll leitet, zum Türsteher gemacht werden soll. Damit rückt die Aufsicht an die Kante des Systems, dorthin, wo Nutzer die dezentrale Welt betreten. Compliance muss das Protokoll gar nicht erreichen, wenn sie die Zugänge kontrolliert. Genau diese Verschiebung macht die scheinbar technische Architekturfrage zur eigentlichen Regulierungsfrage.
Der Perimeter ist Kontrolle
Wer verstehen will, welche DeFi-Architektur regelkonform sein kann, muss zuerst wissen, woran die Regel überhaupt andockt. Die Antwort von FATF und EU lautet gleichlautend: an Kontrolle. Die FATF veröffentlichte im Juli 2026 einen gezielten Bericht zu DeFi und formulierte darin den Control-or-sufficient-influence-Test (COSI): Wo eine natürliche oder juristische Person Kontrolle oder ausreichenden Einfluss ausübt, fällt das Arrangement unter die Empfehlung 15 und damit unter die volle Geldwäscheaufsicht. Ist niemand identifizierbar, bleibt es außen vor, muss aber Restrisiken mindern. Bemerkenswert ist die Umsetzung: Laut Chainalysis-Auswertung hatten rund 93 Prozent der befragten Jurisdiktionen die Standards für qualifizierende DeFi nicht umgesetzt.
Die EU denkt identisch. MiCA nimmt in Erwägungsgrund 22 Dienste aus, die vollständig dezentral und ohne jeden Intermediär erbracht werden, doch dieser Ausschluss ist eng. Sobald ein Teil der Leistung von einer bestimmbaren Person erbracht wird, greift die Verordnung wieder. Der gemeinsame Bericht von EBA und ESMA vom Januar 2025 stufte DeFi mit rund vier Prozent des Kryptomarktwerts als Nische ein, warnte aber, dass viele Protokolle nur dem Namen nach dezentral sind. Warum autonome Protokolle bislang trotzdem außerhalb des MiCA-Perimeters liegen, hängt genau an dieser Kontrollfrage.
In der Praxis lässt sich Kontrolle an handfesten Indikatoren ablesen. Sie entscheiden, ob ein Protokoll als Betreiber greifbar ist oder nicht, und sie sind der Maßstab, an dem sich jede der folgenden Bauweisen messen lassen muss.
| Kontroll-Indikator | Deutet auf Kontrolle hin | Folge für den Perimeter |
|---|---|---|
| Admin- und Upgrade-Schlüssel | Ein Team kann Verträge ändern oder anhalten | Identifizierbarer Betreiber, im Zweifel CASP-Pflicht |
| Governance-Konzentration | Wenige Token-Halter steuern die Abstimmungen | Kontrolle liegt bei bestimmbaren Personen |
| Front-End und Domain | Gehostete Oberfläche gehört einer Rechtsperson | Screening, Geoblocking und Delisting greifen hier |
| Gebühren- und Treasury-Fluss | Erträge fließen an ein bestimmtes Team | Wirtschaftlich zurechenbarer Nutznießer |
| Orakel und Sequencer | Kritische Infrastruktur unter einer Hand | Faktische Zentralisierung trotz DeFi-Etikett |
Zwei Antworten auf dieselbe Frage
Wenn Aufsicht an Kontrolle anknüpft, gibt es zwei grundverschiedene Möglichkeiten, ein Protokoll regelkonform zu machen. Entweder man baut die Kontrolle bewusst ein, macht also einen bestimmbaren Betreiber sichtbar, der jeden Teilnehmer prüft. Oder man verschiebt die Compliance von der Person auf die Mittel, sodass niemand mehr kontrolliert werden muss, weil die Sauberkeit des Geldes selbst bewiesen wird.
Der erste Ansatz ist die permissioned DeFi. Sie stellt ein KYC-Gate vor den Zugang und lässt nur zu, wer identifiziert und freigeschaltet ist. Compliance entsteht, weil das System jeden kennt. Der zweite Ansatz sind die Privacy Pools. Sie lassen jeden herein, verlangen aber einen kryptografischen Nachweis, dass die eingezahlten Mittel nicht aus illegalen Quellen stammen. Compliance entsteht, weil das System niemanden kennen muss.
Dazwischen liegen zwei Hybride, die in der Praxis die meiste Traktion haben: der DeFi-Mullet, bei dem ein regulierter Vordergrund Kapital in ein dezentrales Backend leitet, und der permissioned Token nach dem Standard ERC-3643, der die Regeln direkt in das Asset schreibt. Die folgende Tabelle stellt die vier Bauweisen nebeneinander.
| Ansatz | Compliance-Logik | Beispiele | Der Haken |
|---|---|---|---|
| Whitelist (permissioned) | Wir kennen jeden, KYC-Gate vor Zugang | Aave Arc, Aave Horizon | Kein offener Markt mehr |
| DeFi-Mullet | Regulierter Vordergrund, dezentrales Backend | Maple, Centrifuge, Apollo und Morpho | Compliance hängt am Mittelsmann |
| Permissioned Token | Regeln stecken im Token selbst | ERC-3643, ONCHAINID, SG-Forge | Nur für tokenisierte Realwerte |
| Privacy Pools (ZK) | Wir kennen niemanden, Beweis statt Identität | 0xbow Privacy Pools | Kaum Adoption, Mixer-Schatten |
Weg eins: die Whitelist
Aave, das größte Lending-Protokoll der DeFi, hat den Whitelist-Weg früh eingeschlagen. Schon Aave Arc führte einen Whitelister ein, der institutionelle Adressen erst nach einer KYC-Prüfung freigab. Der aktuelle Ausbau heißt Horizon: ein separater, lizenzierter Aave-Markt, auf dem qualifizierte Institutionen tokenisierte Realwerte (US-Staatsanleihen, Unternehmensanleihen, Geldmarktfonds) als Sicherheit hinterlegen und dagegen Stablecoins leihen. Die Sicherheitenseite ist streng permissioned: Nur wer vom jeweiligen Emittenten zugelassen wurde, darf ein Asset einliefern. Die Stablecoin-Seite bleibt offen, jeder kann Liquidität bereitstellen.
Nach dem Start im August 2025 wuchsen die Einlagen laut Aave zeitweise auf über 600 Millionen US-Dollar Anfang 2026, womit Horizon zum größten permissioned RWA-Markt der DeFi wurde; die DAO hat sich für 2026 die Marke von einer Milliarde vorgenommen. BeInCrypto beschreibt die Logik als Kompromiss: die Compliance-Vorgaben der Emittenten respektieren, aber die DeFi-Liquidität rund um die Uhr anzapfen.
Aave-Gründer Stani Kulechov macht daraus eine Strategie. Er wirbt für einen Weg, auf dem regulierte Zugänge und institutionelle Produkte das offene Protokoll skalieren, statt es zu ersetzen; die permissioned RWA-Schiene von Horizon ist ein Kernstück dieses Plans, mit dem Aave institutionelles Kapital an die Kette holen will. Der Preis dieses Weges ist offensichtlich: Ein Markt, zu dem nur Zugelassene Zutritt haben, ist kein offener Markt mehr. Die Erlaubnislosigkeit, das eigentliche Alleinstellungsmerkmal der DeFi, wird bewusst geopfert, um regelkonform zu sein.
Der DeFi-Mullet: reguliert vorn, dezentral hinten
Die verbreitetste Bauform ist keiner der reinen Pole, sondern ein Hybrid, den die Szene DeFi-Mullet nennt: vorne seriös und reguliert, hinten offen und dezentral. Ein lizenzierter Intermediär übernimmt KYC, Reporting und Haftung, während die eigentliche Kreditvergabe oder Verzinsung im Hintergrund über ein permissionless Protokoll läuft. Die Compliance hängt dann nicht am Code, sondern am Mittelsmann davor.
Genau diese Architektur prägt laut FinanceFeeds die großen institutionellen Deals des Jahres 2026: Regulierte Gegenparteien leiten Kundenkapital in offene Protokolle, statt eigene Forks zu bauen. Die Zahlen der tokenisierten Kreditmärkte untermauern das. Der tokenisierte Privatkredit ist mit rund 18 Milliarden US-Dollar zur größten RWA-Kategorie geworden. Maple Finance verwaltet über vier Milliarden Dollar (DefiLlama zählt davon knapp drei Milliarden als TVL), Centrifuge kommt auf rund 1,6 Milliarden Dollar und zählt Coinbase zu seinen Kapitalgebern.
Maple-CEO Sid Powell fasst den Stimmungswechsel so zusammen, dass das Überschreiten der Milliarde beim verwalteten Vermögen zeige, „institutional capital is not just experimenting on-chain anymore, it’s committing“. Der Satz erklärt, warum der Whitelist-Pol so viel Kapital anzieht: Für einen regulierten Investor ist ein geprüfter, haftbarer Zugang keine Einschränkung, sondern die Voraussetzung, überhaupt teilnehmen zu dürfen. Der Mullet ist damit weniger ein Kompromiss als ein Geschäftsmodell.
ERC-3643: Compliance im Token
Der DeFi-Mullet regelt den Zugang über einen Intermediär. Der Standard ERC-3643 geht einen Schritt weiter und schreibt die Regeln in das Token selbst. Anders als ein frei übertragbarer ERC-20-Token prüft ein ERC-3643-Token vor jeder Übertragung, ob Sender und Empfänger berechtigt sind. Möglich macht das ein Identitätssystem namens ONCHAINID: Zu jeder Wallet gehört ein On-Chain-Identitätsvertrag, in dem signierte Nachweise (KYC, Akkreditierung, Jurisdiktion, AML-Status) hinterlegt sind. Die Regel wandert damit von der Plattform in das Asset.
Der praktische Reiz liegt darin, dass sich die Compliance mitbewegt. Ein solcher Token bleibt regelkonform, egal über welches Protokoll er gehandelt wird, weil die Berechtigungsprüfung im Vertrag selbst steckt. Laut der ERC-3643-Dokumentation nutzen unter anderem große Institutionen wie BlackRock, ABN AMRO und Société Générale-Forge den Standard; er deckt inzwischen einen zweistelligen Prozentanteil der tokenisierten Realwerte über zahlreiche Chains ab.
Der Haken ist eng gezogen: ERC-3643 funktioniert für tokenisierte Wertpapiere und Fonds, bei denen ein Emittent ohnehin weiß, wer seine Anleger sind. Für offene, erlaubnislose Liquiditätspools taugt er nicht, denn er setzt genau die identifizierten Teilnehmer voraus, die es dort nicht gibt. Der Standard beweist damit die Grenze des Whitelist-Pols: Compliance im Token skaliert nur so weit, wie sich das Asset ohnehin an einen geschlossenen Kreis richtet.
Weg zwei: der Nullwissen-Beweis
Der Gegenpol dreht die Logik um. Statt jeden zu kennen, verlangen Privacy Pools einen Beweis, dass die eingezahlten Mittel nicht aus einer illegalen Quelle stammen, und zwar ohne die Identität des Nutzers offenzulegen. Das Verfahren geht auf ein Papier von 2023 zurück, an dem unter anderem Ethereum-Mitgründer Vitalik Buterin mitschrieb; der Titel nennt das Ziel ein praktisches Gleichgewicht zwischen Privatsphäre und Aufsicht.
Technisch funktioniert das über Association Sets. Beim Abheben erzeugt ein Nutzer einen Zero-Knowledge-Beweis, dass seine Einzahlung zu einer freigegebenen Menge sauberer Einzahlungen gehört, ohne zu verraten, zu welcher genau. Ein Association Set Provider kuratiert diese Mengen und schließt bekannte illegale Herkünfte aus. Ehrliche Nutzer haben so einen Anreiz, sich von Kriminellen abzugrenzen, weil sie ihre Regelkonformität signalisieren können, während die Privatsphäre innerhalb der sauberen Menge erhalten bleibt.
Das prominenteste Projekt ist 0xbow, dessen Privacy Pools am 31. März 2025 auf dem Ethereum-Mainnet starteten und heute ETH, wBTC sowie große Stablecoins unterstützen. Im November 2025 sammelte 0xbow eine Seed-Runde über 3,5 Millionen Dollar ein, an der unter anderem Coinbase Ventures und Balaji Srinivasan beteiligt waren. Buterin selbst leitete demonstrativ 50,25 ETH (damals rund 113.000 Dollar) durch das System, um zu zeigen, dass er an das Modell glaubt.
Der Tornado-Schatten und die Adoptionslücke
So elegant der Nullwissen-Beweis ist, er trägt zwei schwere Hypotheken. Die erste ist juristisch. Der Fall Tornado Cash hängt über jedem Mixer-nahen Design. Zwar entschied ein US-Berufungsgericht, dass unveränderliche Smart Contracts kein sanktionierbares Eigentum sind, und das Office of Foreign Assets Control nahm Tornado Cash im März 2025 von der Sanktionsliste. Doch der Entwickler Roman Storm wurde im August 2025 wegen Betriebs eines nicht lizenzierten Geldtransmitters verurteilt; die Neuauflage des Verfahrens zu den offenen Anklagepunkten ist laut Decrypt für den 26. April 2027 angesetzt. Die offene Frage lautet: Ist ein Privacy Pool mit Compliance-Screening ein sauberer Dienst oder bloß ein besser gekleideter Mixer? Solange das nicht geklärt ist, bleibt jeder Betreiber im Risiko.
Die zweite Hypothek ist die Adoption. Privacy Pools bewegen bislang nur einen winzigen Bruchteil des DeFi-Kapitals; das über sie abgewickelte Volumen liegt seit dem Start im niedrigen einstelligen Millionenbereich, verteilt auf gut 1.500 Nutzer, wie das Privacy-Dashboard von L2BEAT zeigt. Dem stehen die hunderte Millionen des permissioned Pols gegenüber. Der Markt hat vorerst abgestimmt, und zwar mit den Füßen: Das Kapital fließt dorthin, wo jeder identifiziert ist, nicht dorthin, wo niemand es sein muss.
Das ist die unbequeme Wahrheit dieses Jahres. Die technisch elegantere Lösung, die Privatsphäre und Regelkonformität versöhnt, findet kaum Nutzer, während die pragmatische, die schlicht die Tür bewacht, das institutionelle Geld anzieht. Wer auf den ZK-Pol setzt, wettet darauf, dass sich Recht und Nachfrage noch drehen.
zk-KYC: der Ausweg aus dem Dilemma?
Zwischen den beiden Polen wächst ein dritter Ansatz heran, der ihre Stärken verbinden will: zk-KYC. Die Idee ist, nicht die Identität, sondern nur eine Eigenschaft zu beweisen. Ein Nutzer legt einmalig bei einem vertrauenswürdigen Aussteller seine Dokumente vor und erhält einen überprüfbaren Nachweis, eine sogenannte Verifiable Credential. Danach kann er per Zero-Knowledge-Beweis belegen, dass er zum Beispiel über 18, akkreditiert, nicht sanktioniert oder in einer erlaubten Jurisdiktion ansässig ist, ohne Pass, Adresse oder Namen offenzulegen.
Technisch stützt sich das auf dieselben Zero-Knowledge-Verfahren wie beweisbare KI: Ein Schaltkreis beweist eine Aussage über verborgene Daten, prüfbar auf der Kette, ohne die Daten selbst zu zeigen. Chainlink beschreibt genau diese Balance zwischen Compliance und Privatsphäre als das wahrscheinliche Zielbild: erlaubnislose Protokolle neben permissioned Umgebungen, mit Identität als Baustein und Zero-Knowledge-Proofs als Werkzeug.
Der Reiz ist groß, denn zk-KYC könnte den Zielkonflikt entschärfen: Ein Pool bliebe offen und trotzdem regelkonform, weil jeder Teilnehmer ein sauberes Attribut nachweist, statt sich vollständig zu entblößen. Doch die Standards sind jung, und die entscheidende Frage ist ungelöst: Wer stellt die Nachweise aus, wer haftet für sie, und akzeptiert eine Aufsichtsbehörde einen kryptografischen Beweis anstelle einer klassischen Identifizierung? Bis darauf verbindliche Antworten existieren, bleibt zk-KYC ein vielversprechendes Versprechen, kein fertiger Weg.
Der Stablecoin als eingebaute Hintertür
Über allen Architekturfragen liegt eine Schicht, die den Streit oft entscheidet, bevor er beginnt: das Settlement-Asset. Fast jede DeFi-Transaktion wird über einen Stablecoin abgewickelt, und dessen Emittent kann ihn einfrieren. Der US-GENIUS-Act schreibt Zahlungs-Stablecoin-Emittenten sogar ausdrücklich vor, die technische Fähigkeit vorzuhalten, Token auf rechtmäßige Anordnung einzufrieren, zu beschlagnahmen oder zu verbrennen. Unter MiCA gilt Ähnliches für E-Geld-Token und wertreferenzierte Token: Der Emittent ist eine beaufsichtigte Rechtsperson mit klaren Pflichten.
Das bedeutet: So dezentral ein Protokoll auch sein mag, sobald das darin bewegte Geld ein einfrierbarer Stablecoin ist, sitzt ein hebelbarer Compliance-Punkt bereits in der untersten Schicht. Tether und Circle haben in der Vergangenheit auf Anordnung von Behörden Adressen gesperrt. Genau deshalb führt die Frage, wer das Abwicklungsgeld kontrolliert, direkt in den europäischen Streit um den digitalen Euro und die Dominanz dollarbasierter Token: Euro-Stablecoins kommen zusammen auf weniger als ein Prozent eines Marktes von über 300 Milliarden Dollar.
Für die Compliance-Debatte relativiert diese Schicht beide Pole. Ob Whitelist oder Privacy Pool, wer in einem regulierten Stablecoin denkt, kann im Ernstfall am Geld selbst gestoppt werden. Vollständige Zensurresistenz gibt es nur mit dezentralen oder krypto-besicherten Stablecoins, und die sind kleiner, volatiler und für institutionelles Kapital selten die erste Wahl.
Was Brüssel am 30. September fragt
Die MiCA-Review ist der Ort, an dem die EU entscheidet, welchen dieser Wege sie bevorzugt. Die Konsultation umfasst 86 Fragen, und der Block zu DeFi ist der politisch heikelste. Brüssel will erstens wissen, woran sich echte Dezentralität festmachen lässt, und listet dafür genau die Indikatoren auf, die auch die FATF nennt: Kontrolle über das Protokoll, Governance-Rechte, Admin-Schlüssel, Kontrolle über das Front-End, Vereinnahmung von Erträgen und Upgrade-Fähigkeit.
Zweitens fragt die Kommission, welche Rolle CASPs als Türsteher spielen sollen, wenn sie Nutzer in die DeFi leiten. Die Optionen reichen von bloßen Warnhinweisen über eine Haftung der CASPs für Vorfälle bis hin zu einer Beschränkung des Zugangs auf zertifizierte Anwendungen oder verifizierte Pools, Whitelists und im Extremfall einem Verbot der Vermittlung. Drittens steht die Idee im Raum, Protokolle selbst zu zertifizieren, statt nur die Rechtspersonen dahinter zu beaufsichtigen. Die folgende Tabelle ordnet die Gateway-Optionen nach Eingriffstiefe.
| Gateway-Option | Was sie vom CASP verlangt | Eingriffstiefe |
|---|---|---|
| Warnhinweise | Risiken offenlegen, wenn er DeFi-Zugang vermittelt | gering |
| Haftung | Für Vorfälle beim vermittelten Protokoll einstehen | mittel |
| Zertifizierte Pools | Zugang nur zu geprüften Anwendungen oder verifizierten Pools | mittel bis hoch |
| Whitelists und Blacklists | Nur freigegebene Protokolle anbinden | hoch |
| Verbot | DeFi-Zugang gar nicht vermitteln | sehr hoch |
Ob es überhaupt neue Regeln braucht, ist umstritten. Peter Kerstens, langjähriger Krypto-Berater der EU-Kommission und Mitgestalter von MiCA, sagte auf einer Branchenkonferenz mit Blick auf DeFi trocken: „I don’t see what the problem is. And if there is no problem, why should it be regulated?“ Seine Skepsis zeigt, dass die Kommission selbst uneins ist. Die Antworten aus der Konsultation fließen in einen Bericht der Kommission ein, der bis zum 30. Juni 2027 vorliegen soll und die Grundlage für ein mögliches MiCA 2.0 bildet. Bemerkenswert: Am selben 30. September öffnet in London das Lizenz-Gateway der britischen FCA, ein Zeichen, dass ganz Europa die DeFi-Zugänge gerade neu vermisst.
Amerika nach dem CLARITY-Aus
Der Kontrast zu den USA ist scharf. Dort scheiterte der CLARITY Act, das große Marktstruktur-Gesetz, am 15. September 2026 an der nötigen Mehrheit im Senat, wie CoinDesk berichtete. Damit fehlt in Washington vorerst ein Gesetz, das definiert, wann ein Entwickler kein Geldtransmitter ist. Die US-Compliance bleibt improvisiertes Fallrecht: die Tornado-Cash-Verfahren, das Ooki-DAO-Urteil, der Druck auf Front-Ends und die Freeze-Funktion der Stablecoins unter dem GENIUS-Act.
Für europäische Anbieter ist das kein Randthema, weil viele Protokolle global erreichbar sind und dieselben Stablecoins nutzen. Wie die amerikanische Aufsicht nach dem CLARITY-Aus zwischen SEC und CFTC neu vermessen wird, entscheidet mit darüber, welche Bauform sich international durchsetzt. Während die EU über Zertifizierung und Gateways nachdenkt, also über ein System, das Protokolle prüfbar machen will, setzen die USA weiter auf Durchsetzung im Einzelfall.
Der Effekt ist paradox: Europa hat den Rahmen, aber noch keine DeFi-spezifischen Regeln; Amerika hat die Fälle, aber kein Gesetz. Beide Systeme drängen die Branche in die Richtung, in der Compliance am leichtesten nachweisbar ist, und das ist bislang der Whitelist-Pol.
Was das für deutsche Nutzer und Anbieter heißt
Für einen in Deutschland tätigen CASP verschiebt sich die Arbeit von der Frage, ob man DeFi anbindet, zu der Frage, wie. Wer Kunden in ein Protokoll leitet, muss damit rechnen, künftig für den Zugang mitverantwortlich gemacht zu werden, sei es über Warnpflichten, über eine Beschränkung auf zertifizierte Pools oder über eine echte Haftung. Die vorsichtige Antwort vieler Häuser ist heute schon der DeFi-Mullet: ein regulierter Vordergrund, hinter dem ein geprüftes, permissioned Backend läuft.
Für institutionelle Bauherren führt der Weg fast zwangsläufig über permissioned Umgebungen oder ERC-3643-Assets, weil dort die Compliance sauber zurechenbar ist. Für private Nutzer bleibt der Alltag paradox: Sie bewegen sich in einer angeblich erlaubnislosen Welt, deren Zugänge (Front-Ends, Fiat-Rampen, Stablecoins) längst reguliert sind. Wer glaubt, in einem einfrierbaren Stablecoin zensurresistent zu sein, irrt.
Ob dieser ganze Aufwand den erhofften Nutzen bringt, ist umstritten. Peter Van Valkenburgh vom US-Thinktank Coin Center hält das bestehende Geldwäsche-Regime für weitgehend wirkungslos und schreibt, es leiste „remarkably little“, um illegale Finanzströme zu verhindern. Ob am Ende die permissioned oder die ZK-Schule gewinnt, hängt deshalb weniger an der Technik als an der Frage, welche Compliance eine Aufsichtsbehörde als ausreichend akzeptiert. Bis zum 30. September sammelt Brüssel dazu Argumente; die eigentliche Entscheidung fällt erst danach.
Frequently Asked Questions
Was bedeutet DeFi-Compliance überhaupt?
DeFi-Compliance beschreibt die Verfahren, mit denen dezentrale Protokolle Vorgaben gegen Geldwäsche, Sanktionsverstöße und Marktmissbrauch erfüllen, obwohl der klassische Mittelsmann fehlt. Weil Aufsicht laut FATF und MiCA an Kontrolle anknüpft, verlagert sie sich auf die Punkte, an denen doch jemand steuert: das Front-End, das Settlement-Asset und regulierte Intermediäre, die Kapital in offene Protokolle leiten.
Was ist der Unterschied zwischen permissioned DeFi und Privacy Pools?
Permissioned DeFi wie Aave Horizon lässt nur zuvor identifizierte und freigeschaltete Teilnehmer zu, Compliance also durch Wissen über jeden. Privacy Pools drehen das um: Jeder darf teilnehmen, muss aber per Zero-Knowledge-Beweis zeigen, dass seine Mittel nicht aus illegalen Quellen stammen, Compliance also ohne Preisgabe der Identität.
Fällt DeFi unter MiCA?
Vollständig dezentrale Dienste ohne Intermediär fallen laut Erwägungsgrund 22 der MiCA-Verordnung aus dem Anwendungsbereich, doch dieser Ausschluss ist eng. Sobald ein identifizierbarer Betreiber existiert, etwa über Admin-Schlüssel, konzentrierte Governance, ein gehostetes Front-End oder Gebührenflüsse, greift die Aufsicht. Die MiCA-Review, deren Konsultation am 30. September 2026 endet, prüft genau diese Abgrenzung.
Kann man in DeFi anonym bleiben und trotzdem regelkonform sein?
Technisch ja, praktisch kaum. Zero-Knowledge-Verfahren wie Privacy Pools oder zk-KYC erlauben es, Regelkonformität zu beweisen, ohne die Identität offenzulegen. Bislang bewegt dieser Weg allerdings nur einen winzigen Bruchteil des Kapitals, während das Geld in geprüfte, permissioned Umgebungen fließt.
Warum ist der Stablecoin für die DeFi-Compliance so wichtig?
Weil fast jede DeFi-Transaktion über einen Stablecoin läuft und dessen Emittent das Asset einfrieren, beschlagnahmen oder verbrennen kann. Ob unter dem US-GENIUS-Act oder als E-Geld-Token unter MiCA: Sobald ein Emittent auf Anordnung sperren kann, sitzt die Compliance in der Abwicklungsschicht, unabhängig davon, wie dezentral das Protokoll darüber ist.
Von Anneke de Vries, Regulierungsredaktion HOGE Wire.