KI-Agenten ohne Freigabe: die Autonomie-Schwelle 2026
Am 7. Oktober ließ Sui Agenten Alibaba-Cloud-Rechnungen ohne menschliche Freigabe zahlen. 2026 entscheidet nicht mehr, ob Maschinen handeln, sondern wie viel Autonomie wir ihnen geben.
Der Tag, an dem ein Agent ohne Rückfrage bezahlte
Am 7. Oktober 2026 stellten die Sui Foundation und Alibaba Cloud auf dem Sui Basecamp in Singapur eine Kooperation vor, die unscheinbar klingt und doch eine Schwelle markiert: Künftig sollen KI-Agenten Rechnungen für Cloud-Dienste selbst begleichen, pro einzelnem Aufruf, in Stablecoins, auf der Kette abgewickelt, und zwar ohne dass ein Mensch jede dieser Zahlungen bestätigt. Ein Unternehmen setzt dem Agenten ein Budget, der Rest läuft, wie es in der Ankündigung heißt, bei Maschinengeschwindigkeit.
Adeniyi Abiodun, Mitgründer und Produktchef von Mysten Labs, dem Studio hinter Sui, beschrieb die Idee gegenüber mpost als Verschiebung wirtschaftlicher Aktivität weg vom manuellen Kontrollpunkt und hin zur autonomen Transaktion. Konkrete Starttermine, Preise oder technische Schutzmechanismen nannten beide Firmen nicht. Trotzdem ist die Richtung eindeutig, und sie ist nicht auf Sui beschränkt. Dieselbe Woche zeigte, wie breit die Front geworden ist: Börsen, Cloud-Konzerne und sogar Sicherheitsfirmen setzen autonome Agenten inzwischen produktiv ein.
Damit verschiebt sich die zentrale Frage dieses Sektors. 2024 und 2025 ging es darum, ob ein Programm mit eigener Wallet überhaupt eigenständig auf der Blockchain handeln kann. 2026 ist das beantwortet. Die neue Frage lautet: Wie viel Autonomie geben wir einer Software, die irren, getäuscht oder gekapert werden kann, und wer haftet, wenn am Ende der Kette niemand mehr auf Bestätigen geklickt hat? Dieser Text zeichnet nach, wo die Autonomie-Schwelle 2026 verläuft, wer sie überschreitet und warum ausgerechnet Sicherheit, Haftung und, für deutsche Nutzer, das Steuerrecht zu den härtesten Prüfsteinen werden.
Was ein autonomer On-Chain-Agent wirklich ist
Ein On-Chain-Agent ist kein Handelsbot. Ein klassischer Bot führt feste Regeln aus: Wenn Kurs X, dann Order Y. Ein Agent dagegen besteht aus einem großen Sprachmodell (LLM), das Ziele interpretiert und Pläne schmiedet, einer eigenen Wallet, mit der er Transaktionen signiert, einer Sammlung von Werkzeugen (Smart-Contract-Aufrufe, APIs, Datenfeeds) und einem Maß an Autonomie, das ihn zwischen diesen Werkzeugen frei wählen lässt. Das Modell plant, die Wallet zahlt, die Werkzeuge handeln. Der Unterschied ist nicht kosmetisch: Ein Bot tut nur, was ihm vorgeschrieben wurde, ein Agent entscheidet selbst, welchen Schritt er als Nächstes für sinnvoll hält.
Genau diese Entscheidungsfreiheit ist Segen und Fluch zugleich. Sie macht Agenten nützlich für Aufgaben, die sich nicht vollständig vorab beschreiben lassen, etwa das Einkaufen von Rechenleistung, das Verwalten einer DeFi-Position oder das Recherchieren über mehrere Dienste hinweg. Sie macht sie aber auch unberechenbar, weil ein Sprachmodell Anweisung und Daten nicht sauber trennt. Eine im Text versteckte Instruktion kann ein Modell zu Handlungen bewegen, die der Besitzer nie wollte. Dieser Konstruktionsfehler zieht sich durch den gesamten Sektor und taucht später in diesem Text als teuerstes Problem wieder auf.
Rechtlich und steuerlich ist zudem von Anfang an klar: Der Agent selbst ist niemand. Er hat keine Rechtspersönlichkeit, keine Steuernummer, keinen Willen im juristischen Sinn. Alles, was er tut, wird einem Menschen oder einem Unternehmen zugerechnet, dem Prinzipal. Diese schlichte Tatsache entscheidet am Ende über Haftung und Besteuerung, und sie steht in scharfem Kontrast zu dem Marketingbild vom vollständig selbstständigen Wirtschaftsakteur.
Die Autonomie-Schwelle: Mensch im Loop oder außen vor
Jede Diskussion über Agenten lässt sich auf eine Achse reduzieren: Wie weit ist der Mensch von der einzelnen Transaktion entfernt? Am einen Ende steht die Zahlung mit Freigabe, bei der der Agent einen Vorschlag macht und der Nutzer bestätigt, bevor Geld fließt. Hier ist der Mensch im Loop, die Autonomie gering, das Risiko überschaubar, aber der Nutzen ebenfalls, denn wer jede der tausend Mikrozahlungen einer Maschine abnicken muss, hat nichts automatisiert. Am anderen Ende steht genau das, was Sui und Alibaba Cloud ankündigen: ein Budget als einzige Leitplanke, danach handelt der Agent frei. Der Mensch ist aus dem Loop herausgetreten.
Das Unbehagliche an der Alibaba-Cloud-Ankündigung ist nicht das Budget, sondern was es offenlässt. Eine Obergrenze begrenzt, wie viel ein Agent insgesamt ausgeben kann, aber nicht, wie er dieses Geld verteilt. Ein getäuschter Agent kann ein Budget vollständig korrekt einhalten und es trotzdem komplett an die falsche Adresse leiten. Die Leitplanke Budget schützt vor dem Totalverlust jenseits der Grenze, nicht vor dem Fehlverhalten innerhalb der Grenze. Genau an dieser Lücke entzünden sich 2026 die Debatten um Sicherheit und Haftung.
Dazwischen liegt ein Spektrum von Zwischenstufen, die die Branche gerade erst erprobt: Ausgaben-Richtlinien, die bestimmte Gegenparteien erlauben und andere sperren; Sitzungsschlüssel (session keys), die einem Agenten nur für begrenzte Zeit und begrenzte Aktionen Vollmacht geben; Tageslimits; menschliche Rückfrage erst oberhalb eines Schwellenwerts. Diese Mechanik stammt direkt aus der Welt der Smart Accounts und der Konten-Abstraktion. Sie ist das eigentliche Produkt, das 2026 reift, denn sie bestimmt, wo auf der Autonomie-Achse ein konkreter Agent landet. Die Schwelle ist kein Schalter, sondern ein Regler, und jeder Betreiber dreht ihn selbst.
Warum Stablecoins die Zahlungsschicht der Maschinen sind
Dass Agenten in Stablecoins zahlen und nicht per Kreditkarte oder Banküberweisung, ist kein Zufall, sondern Konsequenz ihrer Arbeitsweise. Eine Maschine, die rund um die Uhr pro Aufruf abrechnet, braucht eine Zahlungsschicht, die ebenfalls rund um die Uhr läuft, Beträge im Bruchteil eines Cents verarbeiten kann und kein Bankkonto, keine Öffnungszeiten und keine mehrtägige Abwicklung kennt. Kartennetze sind für menschliche Kaufakte gebaut, nicht für zehntausend Mikrozahlungen pro Stunde zwischen zwei Programmen. Ein auf der Kette abgewickelter Stablecoin erfüllt genau diese Anforderungen, und deshalb bauen praktisch alle Agenten-Zahlungswege auf Dollar-Stablecoins wie USDC auf.
Die Sui-Alibaba-Lösung rechnet jeden einzelnen Service-Aufruf separat ab, ein Modell, das die Branche inzwischen pay-per-call nennt. Für einen Cloud-Anbieter ist das reizvoll, weil er Maschinenkunden ohne Abo, ohne API-Schlüssel und ohne Rechnungslauf bedienen kann. Für den Prinzipal ist es heikel, weil jede dieser Zahlungen ein eigener Vorgang ist, mit allen rechtlichen und, in Deutschland, steuerlichen Folgen. Die technische Eleganz der Mikrozahlung hat eine administrative Kehrseite, die im deutschen Steuerrecht später zum eigentlichen Sprengsatz wird.
Hier liegt zugleich ein europäisches Spannungsfeld. USDC und die großen Agenten-Rails sind dollarbasiert und laufen überwiegend auf US-nahen Netzen. Unter MiCA gilt USDC als E-Geld-Token eines zugelassenen Emittenten, Agentenzahlungen reiten also auf einem regulierten Instrument. Ein euro-denominierter Stablecoin wie EURC würde die Währungsfrage und einen Teil der deutschen Steuerfolgen entschärfen, doch die Liquidität für Maschinenzahlungen sitzt bislang im Dollar. Wer in Europa eine souveräne Zahlungsschicht für Agenten will, muss diese Lücke schließen, und genau das verknüpft die Agentenfrage mit der laufenden Debatte um Stablecoin-Regulierung und den Freeze-Button als Aufsichtsinstrument.
Die Standards, die Agenten zahlen lassen
Damit ein Agent eigenständig zahlen kann, braucht es einen Standard, der Maschine und Dienst aushandeln lässt, was eine Leistung kostet und wie sie beglichen wird. Drei Protokolle haben sich 2026 als Stapel herausgebildet. Coinbases x402 belebt den lange brachliegenden HTTP-Statuscode 402 (Payment Required) wieder: Fragt ein Agent einen kostenpflichtigen Endpunkt an, erhält er die Antwort 402 samt Zahlungsanweisung, signiert eine Stablecoin-Transaktion und wiederholt die Anfrage. Googles AP2 (Agent Payments Protocol) regelt die Autorisierung über abgestufte Mandate, und das von OpenAI und Stripe entwickelte ACP kümmert sich um den Checkout im klassischen Handel.
Entscheidend für die Ernsthaftigkeit ist, dass x402 im Juli 2026 unter das Dach der Linux Foundation gestellt wurde. Die x402 Foundation zählt rund 40 Organisationen, darunter Visa, Mastercard, Stripe, Google, AWS, Circle und Coinbase. Ein Protokoll, das von einem einzelnen Unternehmen kontrolliert wird, ist ein Produkt; ein Protokoll unter neutraler Stiftungsführung ist eine Infrastruktur. Diese Verschiebung erklärt, warum Konzerne wie Alibaba Cloud sich überhaupt anschließen, denn sie bauen nicht auf dem Angebot eines Wettbewerbers auf, sondern auf einem gemeinsamen Standard.
| Protokoll | Urheber | Rolle im Stapel | Stand 2026 |
|---|---|---|---|
| x402 | Coinbase, jetzt Linux Foundation | Abwicklung (HTTP 402, Stablecoin) | x402 Foundation seit 14. Juli, rund 40 Mitglieder |
| AP2 | Autorisierung (Mandate: Intent, Cart, Payment) | 60+ Partner, Erweiterung für x402 | |
| ACP | OpenAI und Stripe | Checkout im klassischen Handel | Apache 2.0, seit September 2025 |
Vom Experiment zur Infrastruktur: wer Agenten 2026 real einsetzt
Die Alibaba-Cloud-Kooperation ist kein Einzelfall, sondern Teil einer Welle. Coinbase erweiterte sein Angebot Coinbase for Agents im September 2026 um mehr als 6.000 Aktien und um x402-Mikrozahlungen für Echtzeit-Marktdaten, die ganz ohne Abo abgerufen werden können. Binance stellte mit Binance Intelligence eine Suite vor, die APIs, einen agentischen Wallet-Hub, programmierbare x402-Zahlungen und Unterstützung für das Model Context Protocol (MCP) bündelt. Aus den Rändern der Krypto-Szene ist damit binnen Monaten ein Produktwettlauf großer Plattformen geworden.
Parallel dazu reift die rein dezentrale Variante. Frameworks wie Olas lassen Agenten auf Optimism, Base und in Prognosemärkten eigenständig Kapital bewegen, und die DeFAI-Strömung (DeFi, die von autonomen Agenten gesteuert wird) hat einen festen Platz im Ökosystem erobert. Die Gemeinsamkeit all dieser Projekte ist die Richtung: weg von der Demo, hin zum produktiven Einsatz mit echten Unternehmen, echten Börsen und echtem Geld. Die Technik, die Agenten zahlen und handeln lässt, ist 2026 erwachsen geworden, lange bevor die Agenten selbst beweisen konnten, dass sie zuverlässig genug für diese Verantwortung sind.
Die Adoptionslücke: viele Transaktionen, wenige echte Agenten
Ein nüchterner Blick auf die Zahlen bremst die Euphorie. Nach Daten von Chainalysis liefen über x402 bis zum ersten Quartal 2026 mehr als 100 Millionen Transaktionen auf Base, doch der Anteil der Zahlungen über einem Dollar stieg von rund der Hälfte auf etwa 95 Prozent, während die Mikrozahlungen im Cent-Bereich praktisch verschwanden. Die These, Agenten würden den Zahlungsverkehr mit Millionen winziger Beträge fluten, trägt bislang nicht.
Noch deutlicher wird die Lücke, wenn man fragt, wie viele dieser Transaktionen überhaupt von Agenten stammen. Eine Analyse von PYMNTS auf Basis von TRM-Labs-Daten kommt zu dem Ergebnis, dass nach dem Herausrechnen automatisierter Skripte nur etwa 0,6 bis 7,5 Prozent des x402-Volumens wirklich agentisch ist. Die Rails wurden, wie es ein viel zitiertes Bild beschreibt, schneller gebaut, als die Agenten aufgetaucht sind, um sie zu nutzen. Die Alibaba-Cloud-Kooperation ist deshalb nicht Beweis einer vollendeten Maschinenökonomie, sondern eine Wette darauf, dass die echte Nachfrage noch kommt.
KI-Agenten als Wächter: agentische Sicherheit
Die vielleicht überraschendste Entwicklung dieses Herbstes ist, dass dieselbe Technik, die neue Angriffsflächen schafft, zugleich zur Verteidigung eingesetzt wird. Die Sicherheitsfirma CertiK beschreibt in ihrem jüngsten Lagebericht eine entstehende, wie sie es nennt, Sicherheits-Belegschaft aus autonomen Systemen, die Bedrohungen untersuchen, Gelder verfolgen und auf Sicherheitsvorfälle mit nur begrenztem menschlichen Eingriff reagieren. Der Agent wird hier nicht zum Händler, sondern zum Wächter.
Laut CertiK übernehmen Agenten bereits vier Felder. Beim Smart-Contract-Audit analysieren sie Aufrufgraphen und erkennen Muster wie Reentrancy oder Orakel-Manipulation, auch wenn menschliche Prüfer die Funde noch verifizieren. Bei der Live-Überwachung beobachten sie Transaktionen auf Flash-Loan-Angriffe und ungewöhnliche Abflüsse und können im selben Block-Fenster reagieren, etwa indem sie Funktionen pausieren oder Schlüssel einfrieren. Beim Fund-Tracing verfolgen sie gestohlene Mittel über Ketten, Mixer und Bridges hinweg in Echtzeit. Und in der Compliance erledigen sie Adress- und Transaktionsprüfungen und erzeugen aufsichtsrechtliche Berichte.
| Einsatzfeld | Was der Agent tut | Verbleibende Grenze |
|---|---|---|
| Smart-Contract-Audit | Aufrufgraphen und Schwachstellenmuster erkennen | Mensch verifiziert Funde, neue Angriffe bleiben offen |
| Live-Überwachung | Anomalien erkennen, im selben Block pausieren oder einfrieren | Fehlalarm kann legitime Funktionen stilllegen |
| Fund-Tracing | Gestohlene Mittel über Ketten und Mixer verfolgen | Zuordnung bleibt wahrscheinlichkeitsbasiert |
| Compliance | Adress- und Transaktionsprüfung, Berichte erstellen | Prinzipal haftet rechtlich weiter |
Die Dringlichkeit speist sich aus den Verlustzahlen. CertiK beziffert die Einbußen durch Hacks und Betrug im September 2026 auf rund 768,4 Millionen US-Dollar über 97 Vorfälle, während das erste Halbjahr mit etwa 1,32 Milliarden Dollar immerhin fast 47 Prozent unter dem Vorjahr lag. Angesichts von Angriffen, die sich innerhalb eines einzigen Blocks abspielen, ist menschliche Reaktionszeit oft zu langsam. Gerade hier liegt der Reiz des Wächter-Agenten, und gerade hier liegt auch sein Risiko, denn CertiK warnt im selben Atemzug vor Fehlentscheidungen, Prompt Injection und gezielter Manipulation der eigenen Verteidigungsagenten. Die Firma betont, dass Organisationen und menschliche Aufseher rechtlich verantwortlich bleiben und lückenlose Prüfprotokolle, klare Befugnisgrenzen und Eskalationswege brauchen.
Dieselbe Technik, neue Angriffsfläche
Wer einer Software eine Wallet gibt, macht die Wallet so angreifbar wie die Software. Der spektakulärste Beleg aus diesem Jahr ist der Vorfall um Grok und den Agenten Bankr vom 4. Mai 2026. Ein Angreifer versteckte in einer Antwort auf X eine in Morsecode kodierte Anweisung und verschenkte ein NFT, dessen Besitz dem Agenten Transfer- und Tauschrechte freischaltete. Der Agent folgte der versteckten Instruktion und bewegte nach Angaben der OECD.AI-Vorfalldatenbank Token im Wert von rund 150.000 bis 200.000 US-Dollar auf Base. Es war ein Lehrstück für den Kernfehler: Das Modell trennt Anweisung und Daten nicht.
Noch unangenehmer ist die Erkenntnis der Forschungsarbeit CrAIBench der Universität Princeton. Deren Autoren zeigen in ihrer Studie an 150 Blockchain-Aufgaben und über 500 Angriffsfällen, dass Modelle gegenüber manipulierten Erinnerungen noch verwundbarer sind als gegenüber direkter Prompt Injection. Ist der gespeicherte Kontext eines Agenten erst vergiftet, greifen viele Schutzmaßnahmen nicht mehr. Ein dritter Vektor ist die Rechte-Verstärkung: Beim Zusammenbruch von Step Finance im Januar 2026 wurden laut CoinDesk rund 27 Millionen Dollar (261.854 SOL) erbeutet. Die Wurzel war eine kompromittierte Gerätekette des Teams, doch die zu weit gefassten, nicht isolierten Agentenrechte verstärkten den Schaden.
| Angriffsvektor | Vorfall 2026 | Kernproblem |
|---|---|---|
| Prompt Injection | Grok und Bankr, rund 150.000 bis 200.000 USD auf Base (Mai) | Modell trennt Anweisung nicht von Daten |
| Memory Injection | CrAIBench-Studie, Princeton | vergifteter Speicher überdauert Schutzmaßnahmen |
| Rechte-Verstärkung | Step Finance, rund 27 Mio. USD (Januar) | zu weite, nicht isolierte Vollmachten |
| Blind Signing | branchenweit | Agent signiert, was er nicht bewerten kann |
Wenn niemand bestätigt: das ungelöste Dilemma
Hier schließt sich der Kreis zur Autonomie-Schwelle. Das Grundproblem ist ein Zielkonflikt, den bislang niemand gelöst hat: Jede Maßnahme, die einen Agenten sicherer macht, beschneidet genau die Autonomie, die ihn nützlich macht. Ein Tageslimit, eine Positivliste erlaubter Gegenparteien, eine menschliche Rückfrage oberhalb eines Schwellenwerts, das alles schützt, aber es holt den Menschen wieder in den Loop und macht die Automatisierung ein Stück weit zunichte. Die Sui-Alibaba-Ankündigung steht am äußersten Ende dieser Achse, und genau deshalb ist sie so bemerkenswert wie beunruhigend.
Ethereum-Mitgründer Vitalik Buterin hat in seinem Essay zu sicheren LLMs eine konservative Haltung formuliert, die sich auf eine Zeile verdichten lässt: „All LLM inference local first. All files hosted locally. Sandbox everything.“ Lokale Ausführung, lokale Daten, konsequente Isolation. Im selben Text nennt er eine Zahl, die das Ausmaß des Problems illustriert: Rund 15 Prozent der untersuchten Agenten-Fähigkeiten enthielten bösartige Instruktionen. Wer einem solchen System ein Budget und freie Hand gibt, verlässt sich darauf, dass die restlichen 85 Prozent genügen. Bei einer einzelnen Transaktion mag das stimmen, über Millionen hinweg wird die Ausnahme zur Gewissheit.
Verifizierbare Berechnung (verifiable compute), also kryptografische oder hardwaregestützte Beweise, dass ein Modell exakt die Berechnung ausgeführt hat, die es behauptet, wird oft als Antwort angeführt. Sie ist wichtig, aber sie löst das Dilemma nicht: Verifizierbare Berechnung beweist, dass eine Berechnung integer ausgeführt wurde, nicht, dass sie legitim war. Ein Agent, der korrekt rechnet und dabei einer vergifteten Anweisung folgt, besteht jeden Integritätsbeweis und richtet trotzdem Schaden an. Vertrauen in die Ausführung ist nicht dasselbe wie Vertrauen in die Absicht.
Der Sektor in Zahlen
Der Markt für Agenten-Token ist kleiner, als die Schlagzeilen vermuten lassen, und er sollte nicht mit der Qualität der Technik verwechselt werden. Die Kategorie KI-Agenten bei CoinGecko brachte es am 7. Oktober 2026 auf rund 3,87 Milliarden US-Dollar (etwa 3,4 Milliarden Euro) Gesamtwert bei einem Tagesumsatz von rund 557 Millionen Dollar. Auffällig ist die Konzentration: Venice (VVV) stellt mit etwa 1,25 Milliarden Dollar allein rund ein Drittel der gesamten Kategorie.
| Token | Funktion | Kurs (EUR) | Market Cap (USD) |
|---|---|---|---|
| Venice (VVV) | dezentrale KI-Inferenz | 22,92 | 1,25 Mrd. |
| ASI Alliance (FET) | Agenten-Infrastruktur | 0,20 | 528 Mio. |
| Virtuals (VIRTUAL) | Agenten-Launchpad | 0,68 | 505 Mio. |
| Kite (KITE) | Zahlungs-L1 für Agenten | 0,12 | 323 Mio. |
| OriginTrail (TRAC) | verifizierbarer Wissensgraph | 0,35 | 179 Mio. |
Wie weit Technik und Token-Kurs auseinanderlaufen können, zeigt das bekannteste Beispiel des Sektors. Das Framework ElizaOS gilt vielen Entwicklern weiter als eines der vollständigsten Werkzeuge für Agenten, doch der dazugehörige Token, der Anfang 2025 auf einen Höchstwert von rund 2,4 Milliarden Dollar gestiegen war, ist heute nur noch gut eine Million Dollar wert. Gründer Shaw Walters erklärte den Token gegenüber CoinDesk im August für tot. Dass die Entwicklung trotzdem weitergeht, liegt an neuen Finanzierungswegen wie Slop Cash, über das Walters quelloffene Arbeit ohne eigenen Token bezahlt. Die Lehre für Anleger: Ein starkes Framework ist kein Versprechen für den zugehörigen Token, und ein toter Token bedeutet nicht das Ende der Software.
Tokenisierte Rechenleistung: die Nachfrage hinter den Agenten
Die Sui-Alibaba-Kooperation deutet auf die vielleicht realste Nachfragequelle für Agentenzahlungen: Rechenleistung und Daten. Ein Agent, der eine Aufgabe löst, braucht GPUs, Modell-Inferenz und Datenfeeds, und er kauft sie am liebsten dort, wo er pro Aufruf und ohne Vertrag bezahlen kann. Genau diesen Markt bedienen dezentrale Rechennetze. Wer die Anbieterseite verstehen will, findet im Vergleich von Akash, io.net, Render und Nosana im GPU-Kampf 2026 den Kontext, und die technische Seite der Modell-Ausführung behandelt der Leitfaden zur dezentralen Inferenz.
Die These, dass daraus eine eigene Anlageklasse entsteht, stammt nicht von Krypto-Enthusiasten, sondern vom größten Vermögensverwalter der Welt. In einem im September veröffentlichten Papier argumentiert BlackRock, standardisierte Ansprüche auf Rechenkapazität könnten zu einem handelbaren Gut werden. Die griffige Formel der Autoren lautet, wie Decrypt zitiert: „AI represents machine-native intelligence, while digital assets represent machine-native money.“ Maschinen-Intelligenz treffe auf maschinen-natives Geld. BlackRock schränkt allerdings selbst ein, die Analyse beruhe teils auf simulierten statt beobachteten Agentenverhalten und die Nachfrage sei prospektiv. Auch hier gilt: Die Rails stehen, die Maschinen müssen noch kommen.
Haftung ohne Rechtspersönlichkeit: BaFin, MiCA, MiFID II
Sobald ein Agent ohne Freigabe zahlt, stellt sich die Frage, wer haftet, wenn es schiefgeht. Die Antwort ist unbequem einfach: immer ein Mensch oder ein Unternehmen. Da der Agent keine Rechtspersönlichkeit besitzt, fällt jede Handlung auf den Prinzipal zurück, also auf Entwickler, Betreiber oder Nutzer, je nachdem, wer die Kontrolle über den entscheidenden Schritt hatte. Das Marketingbild vom autonomen Wirtschaftssubjekt endet an dieser juristischen Wand.
Die europäische Aufsicht ist auf diesen Fall nur indirekt vorbereitet. MiCA, seit dem Ende der Übergangsfrist am 1. Juli 2026 vollständig wirksam, reguliert Krypto-Dienstleister (CASPs) und Emittenten, nicht aber autonome Software. Die BaFin stellt in ihrem Merkblatt zu Kryptowerte-Dienstleistungen klar, dass sie Dienstleister und Emittenten beaufsichtigt, nicht das Protokoll selbst. MiCA wurde für den Kassamarkt entworfen, nicht für Programme, die eigenständig handeln. Sobald ein Agent jedoch Anlageberatung leistet oder ein Portfolio verwaltet, greift nicht MiCA, sondern die Finanzmarktrichtlinie MiFID II, und die ESMA hat in ihrer Leitlinie zu KI in Wertpapierdienstleistungen deutlich gemacht, dass Governance, Transparenz und menschliche Aufsicht Pflicht bleiben. Krypto-Derivate wiederum, also Futures oder Perpetuals, sind ohnehin Finanzinstrumente unter MiFID II und nicht unter MiCA.
In den USA hat die Aufsicht die Frage immerhin auf die Tagesordnung gesetzt. Die Innovationsabteilung der Derivateaufsicht CFTC kündigte ein Frontier Forum zu KI und agentischer Finanz für den 28. Oktober 2026 an. Ein Regelwerk ist das nicht, aber ein Signal, dass die Behörden begriffen haben, dass Maschinen bald bei Maschinengeschwindigkeit an Märkten teilnehmen. Bis dahin gilt für den deutschen Prinzipal: Die Autonomie des Agenten entlastet ihn kein Stück.
Das deutsche Steuerproblem: jede Zahlung eine Veräußerung
Für deutsche Nutzer steckt die schärfste Pointe im Steuerrecht, und sie wird von der Autonomie-Schwelle direkt verschärft. Nach deutscher Praxis gelten Kryptowerte als anderes Wirtschaftsgut im Sinne von Paragraf 23 Einkommensteuergesetz. Jede Veräußerung, und dazu zählt auch das Bezahlen mit einem Stablecoin, ist ein privates Veräußerungsgeschäft. Zahlt ein Agent in US-Dollar-Stablecoins, entsteht bei jeder einzelnen Zahlung ein winziger Wechselkursgewinn oder -verlust gegenüber dem Euro. Ein Agent, der im Sui-Alibaba-Modell tausende Cloud-Aufrufe pro Tag einzeln begleicht, erzeugt damit potenziell tausende steuerlich relevanter Einzelvorgänge.
Das US-Magazin Forbes warnte Ende September ausdrücklich, Agenten könnten tausende steuerpflichtiger Ereignisse erzeugen. In Deutschland greift immerhin die Freigrenze von 1.000 Euro pro Jahr, und wer einen Krypto-Wert länger als ein Jahr hält, veräußert ihn steuerfrei. Für hochfrequente Agentenzahlungen laufen beide Entlastungen aber ins Leere, weil Stablecoins sofort weitergegeben werden und die Summe vieler Mikrogewinne die Freigrenze schnell übersteigt. Gewinne innerhalb der Jahresfrist unterliegen dem persönlichen Einkommensteuersatz von bis zu 45 Prozent zuzüglich Solidaritätszuschlag, berechnet nach dem FIFO-Verfahren.
Zwei weitere Punkte sollten Betreiber kennen. Erstens kann ein rund um die Uhr hochfrequent handelnder Agent die Grenze zur gewerblichen Tätigkeit überschreiten, was Gewerbesteuer auslöst und die einjährige Steuerfreiheit kostet. Zweitens entschärft ein euro-denominierter Stablecoin wie EURC das Problem spürbar, weil er keinen Wechselkursgewinn gegenüber dem Euro erzeugt. Damit wird die Steuerfrage unverhofft zum stärksten Argument für eine europäische, euro-basierte Zahlungsschicht, und die zuständige Aufsicht ist hier nicht die BaFin, die nur den Krypto-Markt beaufsichtigt, sondern das Finanzamt.
@@CONTENT@@